- Comience ya
- Mejores prácticas
- Capacidades
- Aptitudes
- CLI
- Ejemplos
- Resumen de ejemplos
- Receta: crear un agente
- Receta: automatizar con RPA
- Receta: introducir datos en una aplicación web
- Receta: extraer datos de una aplicación de escritorio
- Receta: refactorizar y probar un flujo de trabajo
- Receta: un proceso basado en colas con REFramework
- Receta: crear un Maestro Flow
- Receta: aplicación codificada y flujo de trabajo de API
- Receta: verificar una versión con Test Manager
- Receta: extraer datos de documentos con IXP
- Avanzado
- CI/CD y automatización
- Gobernanza y confianza
- Ayuda
Cómo se aplican el acceso, la autenticación y los valores predeterminados seguros cuando un agente de codificación actúa en tu organización de UiPath.
Un agente de codificación no tiene acceso a UiPath propio. Todo lo que hace pasa por la CLI uip, y la CLI se inicia sesión como exactamente una identidad de UiPath, que no tiene que ser la tuya. Esa elección decide lo que el agente puede y no puede tocar.
En esta página se describe el modelo de confianza previsto. Confirma los detalles con las políticas de seguridad de tu organización y el comportamiento actual de la plataforma antes de confiar en ellos para tomar decisiones de cumplimiento.
Directrices recomendadas antes de empezar
Antes de permitir que un agente de codificación actúe en tu organización de UiPath, recomendamos las siguientes prácticas para apoyar el uso compatible y responsable.
- Autenticación. Se recomienda una cuenta dedicada y tokenizada con permisos mínimos, en lugar de una que herede tu acceso completo. Esto limita el impacto si el token se ve comprometido en algún momento y mantiene las acciones del agente auditables por separado de las tuyas en un entorno controlado y rastreable.
- Configuración. El modo de ejecución atendido mantiene a un humano al tanto y reduce el riesgo de acciones autónomas no intencionadas. La opción unattended requiere permisos elevados o sin restricciones y conlleva más riesgos, por lo que el modo atendido es el predeterminado más seguro.
- Barreras de seguridad. Las barreras de seguridad adecuadas en el agente de codificación de terceros, establecidas antes de que se le dé acceso al entorno de UiPath, ayudan a limitar lo que el agente puede hacer y reducir el riesgo de comportamiento inesperado o malicioso. Es mejor definir cuidadosamente el ámbito de los permisos del agente antes de la implementación.
- Datos personales. Cuando se procesan datos personales, dicho procesamiento debe permitirse según las políticas de tu organización y los requisitos de protección de datos aplicables antes de habilitar o expandir el acceso del agente.
- Supervisión humana. En cualquier paso en el que tus procesos internos requieran un punto de control o aprobación, la supervisión humana sigue siendo necesaria.
Descargo de responsabilidad: un agente de codificación no valida el cumplimiento del código generado. Eres responsable de revisar todo el código generado antes de implementarlo en producción, de acuerdo con tus políticas internas.
El agente actúa como la identidad que ha iniciado sesión
La CLI inicia sesión en una identidad de UiPath, en una organización y un tenant. Todo lo que hace el agente de codificación a través de él está limitado por los permisos de esa identidad: no puede acceder a los recursos a los que no puede acceder la cuenta que ha iniciado sesión. Por lo tanto, el acceso al ámbito funciona de la misma manera que siempre lo ha hecho en UiPath: a través de roles, carpetas y asignación de tenants.
Qué identidad es, depende de ti. Con tu propia cuenta, el agente puede hacer cualquier cosa que tú puedas hacer. Con una identidad dedicada que contiene solo lo que necesita el trabajo, eso es todo lo que obtiene el agente.
Esa identidad es donde se establece el límite: ninguna configuración por separado otorga a un agente menos acceso que la identidad con la que se ejecuta. Las directrices recomendadas favorecen una dedicada.
Elegir la identidad
Hay dos formas de iniciar sesión en la CLI y producen diferentes tipos de identidad:
| Método de inicio de sesión | Identidad como la que actúa el agente | Uso típico |
|---|---|---|
Inicio de sesión interactivo : uip login, que abre tu navegador | La cuenta de usuario que inicia sesión, con todos sus roles y asignaciones de carpetas | Desarrollo local, donde una persona está presente para revisar cada acción |
Autenticación no interactiva : uip login con un ID de cliente, un secreto de cliente y ámbitos | Una aplicación OAuth externa, con solo los ámbitos y roles de carpeta otorgados | Contextos automatizados y cualquier configuración en la que el agente no deba llevar los permisos de una persona |
El inicio de sesión interactivo utiliza su navegador y el inicio de sesión normal de su organización, incluidas las políticas multifactor y de acceso condicional. La autenticación no interactiva utiliza credenciales que tú aprovisionas y controlas. El agente nunca necesita tu contraseña de ninguna manera; funciona con la sesión que establece la CLI.
El inicio de sesión interactivo no tiene por qué significar tu cuenta cotidiana: una cuenta de usuario dedicada creada para los registros de trabajo del agente exactamente de la misma manera. Lo que importa es cuántos permisos lleva la identidad, no cómo inicia sesión.
De dónde proviene la credencial
La CLI puede obtener una credencial de tres fuentes: variables de entorno, las credenciales guardadas por uip login y UiPath Robot en la misma máquina. Cada uno lleva su propia identidad. Cuando hay más de uno disponible, CLI los resuelve en este orden de prioridad:
- Una sesión de robot, cuando se establece
UIPATH_CLI_ENFORCE_ROBOT_AUTH. UiPath Studio Desktop utiliza esta ruta y anula cualquier otra fuente. - Un token proporcionado a través de variables de entorno, cuando se establece
UIPATH_CLI_ENABLE_ENV_AUTH. - Las credenciales guardadas por
uip login, desde el directorio del proyecto o tu directorio de inicio, o desde el perfil nombrado con--profile. - Una sesión del UiPath Robot en la misma máquina, cuando no se encontraron credenciales guardadas.
Cuando la credencial proviene del Robot, el agente actúa como la cuenta con la que el Robot ha iniciado sesión. El robot proporciona la credencial, no la identidad.
Dos puntos importan al revisar el acceso de un agente:
- Confirmando la identidad.
uip login statusinforma de qué origen se resolvió, junto con la organización y el tenant. Es la forma fiable de establecer con qué identidad actúa un agente en una máquina determinada. - Fijar la identidad. Nombrar un perfil mantiene la CLI en él. Si faltan las credenciales de ese perfil, la CLI informa de que no has iniciado sesión en lugar de caer en una identidad diferente.
Atribución y auditoría
UiPath registra la identidad con la que se registró la CLI, y nada más allá de ella. Eso corta en ambos sentidos:
- Tu propia cuenta mantiene el registro vinculado a una persona, pero entrega al agente todo lo que esa persona puede hacer.
- Una identidad dedicada limita lo que el agente puede hacer, pero el registro nombra la identidad dedicada. Si varias personas comparten uno, el registro no puede diferenciarlas.
Si necesitas saber qué persona hizo qué, una identidad dedicada por persona, o por carga de trabajo de agente, te proporciona tanto los permisos estrechos como el nombre.
Secretos y credenciales
Las credenciales y los secretos pertenecen a tu almacén de secretos o a la gestión de secretos de tu sistema CI/CD, no a solicitudes, archivos de proyecto o control de origen. La misma disciplina que aplicas a cualquier automatización se aplica aquí.
Datos que recopilamos
Dos fuentes envían la telemetría de uso del producto a Azure Application Insights, propiedad de UiPath, alojado en la región de Europa Occidental: la uip telemetría de comandos de la CLI y las habilidades de UiPath que el agente de codificación invoca a través de la CLI. Ambos aterrizan en el mismo recurso gestionado por UiPath y están etiquetados para que se distingan. Los datos nos ayudan a comprender qué comandos y habilidades se utilizan y dónde fallan.
Ambas fuentes envían de forma predeterminada: consulta Activar o desactivar la telemetría a continuación.
Qué se recopila
- Uso de comandos y habilidades : para cada comando
uipo llamada de herramienta basada en habilidades: el nombre del comando o herramienta, el subcomandouipderivado (sus primeros uno o dos verbos, nunca la línea de comandos completa), el nombre de la habilidad (solo habilidades de UiPath), cuánto tiempo se ejecutó y si tuvo éxito, se interrumpió o falló (con el mensaje de error para los comandos CLI). - Tipo de archivo : la extensión de archivo involucrada en una llamada de herramienta (por ejemplo,
.flow), nunca la ruta del archivo. - Entorno : las versiones de CLI y habilidades, el entorno en la nube derivado de tu inicio de sesión (por ejemplo, alfa, preparación o producción) y qué agente de codificación de IA invocó CLI (por ejemplo, Claude Code, Cursor, Gemini CLI o Códice).
- Identidad : tu identidad de UiPath cloud iniciada: ID de usuario de cloud, ID de tenant e ID de organización. Esta telemetría no es anónima; lleva la misma identidad que el
uipde la actividad de CLI. - ID de correlación : identificadores de sesión y por llamada que vinculan los pasos de una sola ejecución.
Lo que nunca se recopila
Los siguientes nunca salen de tu máquina, aunque el agente y CLI los leen localmente para hacer su trabajo:
- Contenido del archivo, salida del comando (
stdoutystderr) y transcripciones del agente. - Líneas de comando completas: solo el verbo de subcomando derivado.
- Rutas de archivo y tu directorio de trabajo: solo la extensión del archivo.
Cada campo de telemetría se extrae de una parte específica y acotada de la carga útil, por lo que el contenido de forma libre (como la salida que contiene una ruta o un nombre de comando) no puede filtrarse en un campo. Para la telemetría de comandos propia de la CLI, los valores se redactan adicionalmente en el origen. Todo lo que se parezca a cualquiera de los siguientes se reemplaza por [REDACTED]:
- Token o clave
- Secreto o contraseña
- Credencial o certificado
Los identificadores y los correos electrónicos se codifican; Las URL se reducen a su host.
A dónde va
Azure Application Insights, propiedad de UiPath, en la región de Europa Occidental. La conexión es propiedad de la CLI; las habilidades nunca lo mantienen. Puedes enrutar la telemetría a una instancia diferente con la variable de entorno UIPATH_AI_CONNECTION_STRING , aunque esto no es necesario en el uso normal.
Retención
La retención se rige por la configuración del espacio de trabajo de Application Insights en lugar de por la CLI o las habilidades. Azure Application Insights tiene un valor predeterminado de 90 días, a menos que el espacio de trabajo esté configurado de otra manera. Tu equipo de plataforma puede confirmar el período de retención configurado antes de que confíes en él.
Activar o desactivar la telemetría
Una única variable de entorno, UIPATH_TELEMETRY_DISABLED, controla ambos orígenes, y ambos se comportan de la misma manera:
- La telemetría se envía de forma predeterminada. Con la variable sin establecer, o establecida en
0o cualquier otro valor, tanto la telemetría de comandos de CLI como la telemetría de habilidades se envían. - Establecer
UIPATH_TELEMETRY_DISABLEDen1otruedeshabilita ambos. No se envía nada, y la CLI mantiene solo el registro de depuración local.
Mantener el control
Los agentes de codificación proponen acciones y, en sus configuraciones estándar, muestran comandos de superficie para que los apruebe antes de ejecutarlos. Revisar lo que generó el agente, y lo que está a punto de ejecutar, antes de aprobar mantiene a un humano al tanto de cualquier cambio de estado en tu organización.
Para investigar incidencias cuando algo sale mal, consulta Resolución de problemas y preguntas frecuentes.
- Directrices recomendadas antes de empezar
- El agente actúa como la identidad que ha iniciado sesión
- Elegir la identidad
- De dónde proviene la credencial
- Atribución y auditoría
- Secretos y credenciales
- Datos que recopilamos
- Qué se recopila
- Lo que nunca se recopila
- A dónde va
- Retención
- Activar o desactivar la telemetría
- Mantener el control