UiPath Documentation
coding-agents
latest
false
Guía del usuario de UiPath para Coding Agents
Importante :
Este contenido se ha traducido mediante traducción automática. La localización de contenidos recién publicados puede tardar entre una y dos semanas en estar disponible.

Gobernanza y confianza

Cómo se aplican el acceso, la autenticación y los valores predeterminados seguros cuando un agente de codificación actúa en tu organización de UiPath.

Un agente de codificación no tiene acceso a UiPath propio. Todo lo que hace pasa por la CLI uip, y la CLI se inicia sesión como exactamente una identidad de UiPath, que no tiene que ser la tuya. Esa elección decide lo que el agente puede y no puede tocar.

Importante:

En esta página se describe el modelo de confianza previsto. Confirma los detalles con las políticas de seguridad de tu organización y el comportamiento actual de la plataforma antes de confiar en ellos para tomar decisiones de cumplimiento.

Antes de permitir que un agente de codificación actúe en tu organización de UiPath, recomendamos las siguientes prácticas para apoyar el uso compatible y responsable.

  • Autenticación. Se recomienda una cuenta dedicada y tokenizada con permisos mínimos, en lugar de una que herede tu acceso completo. Esto limita el impacto si el token se ve comprometido en algún momento y mantiene las acciones del agente auditables por separado de las tuyas en un entorno controlado y rastreable.
  • Configuración. El modo de ejecución atendido mantiene a un humano al tanto y reduce el riesgo de acciones autónomas no intencionadas. La opción unattended requiere permisos elevados o sin restricciones y conlleva más riesgos, por lo que el modo atendido es el predeterminado más seguro.
  • Barreras de seguridad. Las barreras de seguridad adecuadas en el agente de codificación de terceros, establecidas antes de que se le dé acceso al entorno de UiPath, ayudan a limitar lo que el agente puede hacer y reducir el riesgo de comportamiento inesperado o malicioso. Es mejor definir cuidadosamente el ámbito de los permisos del agente antes de la implementación.
  • Datos personales. Cuando se procesan datos personales, dicho procesamiento debe permitirse según las políticas de tu organización y los requisitos de protección de datos aplicables antes de habilitar o expandir el acceso del agente.
  • Supervisión humana. En cualquier paso en el que tus procesos internos requieran un punto de control o aprobación, la supervisión humana sigue siendo necesaria.
ADVERTENCIA:

Descargo de responsabilidad: un agente de codificación no valida el cumplimiento del código generado. Eres responsable de revisar todo el código generado antes de implementarlo en producción, de acuerdo con tus políticas internas.

El agente actúa como la identidad que ha iniciado sesión

La CLI inicia sesión en una identidad de UiPath, en una organización y un tenant. Todo lo que hace el agente de codificación a través de él está limitado por los permisos de esa identidad: no puede acceder a los recursos a los que no puede acceder la cuenta que ha iniciado sesión. Por lo tanto, el acceso al ámbito funciona de la misma manera que siempre lo ha hecho en UiPath: a través de roles, carpetas y asignación de tenants.

Qué identidad es, depende de ti. Con tu propia cuenta, el agente puede hacer cualquier cosa que tú puedas hacer. Con una identidad dedicada que contiene solo lo que necesita el trabajo, eso es todo lo que obtiene el agente.

Esa identidad es donde se establece el límite: ninguna configuración por separado otorga a un agente menos acceso que la identidad con la que se ejecuta. Las directrices recomendadas favorecen una dedicada.

Elegir la identidad

Hay dos formas de iniciar sesión en la CLI y producen diferentes tipos de identidad:

Método de inicio de sesiónIdentidad como la que actúa el agenteUso típico
Inicio de sesión interactivo : uip login, que abre tu navegadorLa cuenta de usuario que inicia sesión, con todos sus roles y asignaciones de carpetasDesarrollo local, donde una persona está presente para revisar cada acción
Autenticación no interactiva : uip login con un ID de cliente, un secreto de cliente y ámbitosUna aplicación OAuth externa, con solo los ámbitos y roles de carpeta otorgadosContextos automatizados y cualquier configuración en la que el agente no deba llevar los permisos de una persona

El inicio de sesión interactivo utiliza su navegador y el inicio de sesión normal de su organización, incluidas las políticas multifactor y de acceso condicional. La autenticación no interactiva utiliza credenciales que tú aprovisionas y controlas. El agente nunca necesita tu contraseña de ninguna manera; funciona con la sesión que establece la CLI.

El inicio de sesión interactivo no tiene por qué significar tu cuenta cotidiana: una cuenta de usuario dedicada creada para los registros de trabajo del agente exactamente de la misma manera. Lo que importa es cuántos permisos lleva la identidad, no cómo inicia sesión.

De dónde proviene la credencial

La CLI puede obtener una credencial de tres fuentes: variables de entorno, las credenciales guardadas por uip login y UiPath Robot en la misma máquina. Cada uno lleva su propia identidad. Cuando hay más de uno disponible, CLI los resuelve en este orden de prioridad:

  1. Una sesión de robot, cuando se establece UIPATH_CLI_ENFORCE_ROBOT_AUTH. UiPath Studio Desktop utiliza esta ruta y anula cualquier otra fuente.
  2. Un token proporcionado a través de variables de entorno, cuando se establece UIPATH_CLI_ENABLE_ENV_AUTH.
  3. Las credenciales guardadas por uip login, desde el directorio del proyecto o tu directorio de inicio, o desde el perfil nombrado con --profile.
  4. Una sesión del UiPath Robot en la misma máquina, cuando no se encontraron credenciales guardadas.

Cuando la credencial proviene del Robot, el agente actúa como la cuenta con la que el Robot ha iniciado sesión. El robot proporciona la credencial, no la identidad.

Dos puntos importan al revisar el acceso de un agente:

  • Confirmando la identidad. uip login status informa de qué origen se resolvió, junto con la organización y el tenant. Es la forma fiable de establecer con qué identidad actúa un agente en una máquina determinada.
  • Fijar la identidad. Nombrar un perfil mantiene la CLI en él. Si faltan las credenciales de ese perfil, la CLI informa de que no has iniciado sesión en lugar de caer en una identidad diferente.

Atribución y auditoría

UiPath registra la identidad con la que se registró la CLI, y nada más allá de ella. Eso corta en ambos sentidos:

  • Tu propia cuenta mantiene el registro vinculado a una persona, pero entrega al agente todo lo que esa persona puede hacer.
  • Una identidad dedicada limita lo que el agente puede hacer, pero el registro nombra la identidad dedicada. Si varias personas comparten uno, el registro no puede diferenciarlas.

Si necesitas saber qué persona hizo qué, una identidad dedicada por persona, o por carga de trabajo de agente, te proporciona tanto los permisos estrechos como el nombre.

Secretos y credenciales

Las credenciales y los secretos pertenecen a tu almacén de secretos o a la gestión de secretos de tu sistema CI/CD, no a solicitudes, archivos de proyecto o control de origen. La misma disciplina que aplicas a cualquier automatización se aplica aquí.

Datos que recopilamos

Dos fuentes envían la telemetría de uso del producto a Azure Application Insights, propiedad de UiPath, alojado en la región de Europa Occidental: la uip telemetría de comandos de la CLI y las habilidades de UiPath que el agente de codificación invoca a través de la CLI. Ambos aterrizan en el mismo recurso gestionado por UiPath y están etiquetados para que se distingan. Los datos nos ayudan a comprender qué comandos y habilidades se utilizan y dónde fallan.

Ambas fuentes envían de forma predeterminada: consulta Activar o desactivar la telemetría a continuación.

Qué se recopila

  • Uso de comandos y habilidades : para cada comando uip o llamada de herramienta basada en habilidades: el nombre del comando o herramienta, el subcomando uip derivado (sus primeros uno o dos verbos, nunca la línea de comandos completa), el nombre de la habilidad (solo habilidades de UiPath), cuánto tiempo se ejecutó y si tuvo éxito, se interrumpió o falló (con el mensaje de error para los comandos CLI).
  • Tipo de archivo : la extensión de archivo involucrada en una llamada de herramienta (por ejemplo, .flow), nunca la ruta del archivo.
  • Entorno : las versiones de CLI y habilidades, el entorno en la nube derivado de tu inicio de sesión (por ejemplo, alfa, preparación o producción) y qué agente de codificación de IA invocó CLI (por ejemplo, Claude Code, Cursor, Gemini CLI o Códice).
  • Identidad : tu identidad de UiPath cloud iniciada: ID de usuario de cloud, ID de tenant e ID de organización. Esta telemetría no es anónima; lleva la misma identidad que el uip de la actividad de CLI.
  • ID de correlación : identificadores de sesión y por llamada que vinculan los pasos de una sola ejecución.

Lo que nunca se recopila

Los siguientes nunca salen de tu máquina, aunque el agente y CLI los leen localmente para hacer su trabajo:

  • Contenido del archivo, salida del comando (stdout y stderr) y transcripciones del agente.
  • Líneas de comando completas: solo el verbo de subcomando derivado.
  • Rutas de archivo y tu directorio de trabajo: solo la extensión del archivo.

Cada campo de telemetría se extrae de una parte específica y acotada de la carga útil, por lo que el contenido de forma libre (como la salida que contiene una ruta o un nombre de comando) no puede filtrarse en un campo. Para la telemetría de comandos propia de la CLI, los valores se redactan adicionalmente en el origen. Todo lo que se parezca a cualquiera de los siguientes se reemplaza por [REDACTED]:

  • Token o clave
  • Secreto o contraseña
  • Credencial o certificado

Los identificadores y los correos electrónicos se codifican; Las URL se reducen a su host.

A dónde va

Azure Application Insights, propiedad de UiPath, en la región de Europa Occidental. La conexión es propiedad de la CLI; las habilidades nunca lo mantienen. Puedes enrutar la telemetría a una instancia diferente con la variable de entorno UIPATH_AI_CONNECTION_STRING , aunque esto no es necesario en el uso normal.

Retención

La retención se rige por la configuración del espacio de trabajo de Application Insights en lugar de por la CLI o las habilidades. Azure Application Insights tiene un valor predeterminado de 90 días, a menos que el espacio de trabajo esté configurado de otra manera. Tu equipo de plataforma puede confirmar el período de retención configurado antes de que confíes en él.

Activar o desactivar la telemetría

Una única variable de entorno, UIPATH_TELEMETRY_DISABLED, controla ambos orígenes, y ambos se comportan de la misma manera:

  • La telemetría se envía de forma predeterminada. Con la variable sin establecer, o establecida en 0 o cualquier otro valor, tanto la telemetría de comandos de CLI como la telemetría de habilidades se envían.
  • Establecer UIPATH_TELEMETRY_DISABLED en 1 o true deshabilita ambos. No se envía nada, y la CLI mantiene solo el registro de depuración local.

Mantener el control

Los agentes de codificación proponen acciones y, en sus configuraciones estándar, muestran comandos de superficie para que los apruebe antes de ejecutarlos. Revisar lo que generó el agente, y lo que está a punto de ejecutar, antes de aprobar mantiene a un humano al tanto de cualquier cambio de estado en tu organización.

Para investigar incidencias cuando algo sale mal, consulta Resolución de problemas y preguntas frecuentes.

¿Te ha resultado útil esta página?

Conectar

¿Necesita ayuda? Soporte

¿Quiere aprender? UiPath Academy

¿Tiene alguna pregunta? Foro de UiPath

Manténgase actualizado