UiPath Documentation
delegate
latest
false
Guía del usuario Delegate

Referencia de la configuración de seguridad

Controles de seguridad locales detallados en Delegate (permisos de herramientas, terminal y archivos, archivos protegidos y automatización de IU) que se extienden más allá del modo de aprobación.

Estos ajustes se encuentran en ConfiguraciónSeguridad, organizados en cuatro áreas: Permisos de herramientas, Terminal y archivos, Archivos protegidos y Automatización de IU.

Permisos de herramientas

Configura cuándo el Delegate necesita tu aprobación. Las herramientas se organizan en cuatro categorías de nivel superior, cada una de las cuales muestra cuántas herramientas u operaciones cubre:

CategoríaCoberturas
ConectoresSlack, GitHub, Notion, Linear, Jira, Microsoft 365 y más
OfficeWord, Excel, PowerPoint, Outlook, Teams
Herramientas del sistemaSistema de archivos, búsqueda web, uso del ordenador, memoria, shell
Servidores MCPCualquier servidor MCP que hayas conectado

Expandir una categoría la desglosa aún más. Las herramientas del sistema, por ejemplo, se dividen en cuatro grupos:

GrupoCoberturasPredeterminado
SOLO LECTURALeer archivos, buscar en la web, inspeccionar elementos de la IU: operaciones que no cambian nadaAllow
Escribir & ModificarCrear o editar archivos, descargar archivos, generar imágenesPreguntar
Automatización de IUHacer clic, escribir o interactuar de otro modo con una aplicaciónPreguntar
Shell & ScriptEjecutar un comando PowerShell o BashPreguntar

Cada grupo puede establecerse de forma independiente en Permitir (ejecutar automáticamente), Preguntar (solicitar primero) o Bloquear (denegar automáticamente), y se expande aún más para establecer operaciones individuales por su cuenta.

Los conectores y Office siguen el mismo principio de solo lectura frente a escribir y modificar a su propia escala: cada aplicación o servicio (Outlook, Slack, Excel, etc.) se divide en sus propias operaciones, generalmente divididas de la misma manera: por ejemplo, leer un canal de Slack o un rango de Excel es de solo lectura, mientras que publicar un mensaje o escribir en un rango es de escritura: cada uno establecido en Permitir, Preguntar o Bloquear de la misma manera que las herramientas del sistema.

Los servidores MCP se gestionan de la misma manera que las otras categorías, excepto que las operaciones disponibles dependen completamente de los servidores que haya configurado tu organización.

Terminal y archivos

Delegate puede ejecutar comandos y scripts de shell a través del sandbox de comandos de Shell, actualmente en BETA: un gestor de sandbox con reconocimiento de ámbito que utiliza Windows AppContainer para el sistema de archivos a nivel de kernel, la red, el proceso y el aislamiento de credenciales. Consulta Creación de scripts y ejecución de código en Descripción general de la seguridad para ver cómo funciona conceptualmente el sandbox.

Aislamiento a nivel de kernel

Un conmutador que activa o desactiva el sandbox para los comandos del shell. Cuando está desactivado, los comandos se ejecutan con derechos de usuario completos en lugar del entorno confinado descrito en Descripción general de la seguridad.

Rutas

Los comandos del shell solo pueden acceder a las rutas enumeradas aquí; todo lo demás está bloqueado. Añade tus propias rutas más allá de las predeterminadas.

Capacidades

Capacidades adicionales que puedes otorgar a los comandos de shell en sandbox, ya que están fuera de lo que permite sandbox de forma predeterminada:

  • Acceso a Internet : permite a los comandos en sandbox realizar conexiones de red salientes (HTTP, HTTPS, etc.).
  • Red privada : permite que los comandos aislados lleguen a tu red local o LAN.
  • Almacenamiento extraíble : permite que los comandos en sandbox lean o escriban unidades USB y discos externos.
  • Perfil de Shell : carga el perfil de tu shell (.zshrc, .bash_profile o perfil de PowerShell) antes de ejecutar los comandos, para que tus alias y variables de entorno habituales estén disponibles.

Los cambios en estos pueden requerir reiniciar la aplicación para que surtan efecto.

Comandos bloqueados

Bloquea la ejecución de tipos específicos de comandos: haz clic en una sugerencia para añadirla o escribe un patrón personalizado (por ejemplo, shutdown, format c:, netstat). Estos patrones se comprueban antes de la ejecución: el comando del agente se compara con ellos como expresión regular y se bloquea antes de ejecutarse. Este es un mecanismo independiente del aislamiento del kernel y se aplica independientemente de si el sandbox está activado.

Archivos protegidos

Delegate necesita aprobación antes de acceder a estos archivos, agrupados en categorías por lo que protegen:

CategoríaProtegePatrones de ejemplo
SecretosArchivos de entorno y almacenes de credenciales.env, .env.*, secrets/*, credentials/*, .npmrc, .pypirc
ClavesClaves y certificados SSH.ssh/*, *.pem, *.key, *.p12, id_rsa, id_ed25519
NubeCredenciales del proveedor de la nube.aws/*, .azure/*, .gcloud/*, service-account*.json
ConfigArchivos de configuración del proyecto: la lectura no está restringida, solo las escrituras necesitan aprobacióntsconfig.json, .eslintrc*, Dockerfile, .github/workflows/*
DatosBases de datos locales y archivos de historial*.sqlite, *.db, wallet.dat, .bash_history

Puedes añadir tu propia ruta o patrón personalizado más allá de estos.

Caso de uso: captura archivos que pueden contener credenciales, material criptográfico, acceso a cuentas en la nube u otros datos confidenciales, sin tener que enumerar tú mismo todas las ubicaciones posibles.

Automatización de IU

Controla sobre qué aplicaciones y sitios web puede actuar Delegate sin preguntar, y cuáles nunca debe tocar.

Aplicaciones y sitios de confianza (aprobación automática)

  • Aplicaciones de confianza : aplicaciones que el Delegate puede utilizar sin preguntar. Añade rápidamente por categoría (Editores de código, Terminales, Apps de Office, Gestores de archivos, Notas y Documentos) o escribe para seleccionar cualquier app individual que esté instalada o en ejecución.
  • Sitios de confianza : sitios que el Delegate puede utilizar sin preguntar. Buscar o introducir un dominio; el historial de tu navegador puede ayudarte a elegir.

Aplicaciones y sitios protegidos (bloquear)

  • Aplicaciones bloqueadas : aplicaciones que Delegate no abrirá ni interactuará con ellas. Escriba o seleccione una aplicación para añadirla.
  • Sitios web bloqueados : sitios a los que no accederá el Delegate. Recomendado para banca, pagos, gestores de contraseñas y cualquier ámbito sensible. Agregue rápidamente una categoría completa con un clic: banca, pagos, criptografía, Gestor de contraseñas, gobierno, atención médica, que rellena la lista con un conjunto de sitios conocidos para esa categoría (por ejemplo, hacer clic en Banca agregó 54 sitios) o buscar/ introduzca un dominio para añadir uno usted mismo.

Caso de uso: preaprobar flujos de trabajo de confianza (como Microsoft Excel, Microsoft Word o un sitio interno) para que no desencadenen solicitudes de confirmación repetidas y bloqueen aplicaciones o sitios específicos, o categorías confidenciales completas, para que el agente nunca pueda leer o actuar sobre ellos.

Mejores prácticas de configuración de permisos

Para usuarios individuales

Para configurar Delegate de forma segura como usuario individual, sigue los siguientes pasos:

  1. Comienza con el modo Cauteloso hasta que entiendas lo que hace Delegate.
  2. Habilita solo las categorías de herramientas que necesitas : si no utilizas la ejecución de comandos, desactívala.
  3. Revisa los permisos después de instalar nuevas habilidades : las habilidades pueden solicitar capacidades adicionales.
  4. Usa Archivos protegidos y Aplicaciones/sitios bloqueados para directorios y destinos confidenciales (documentos fiscales, registros médicos, etc.)
  5. Deshabilita el contexto de pantalla cuando trabajes con información visual confidencial.
  6. Anclar sesiones importantes para poder revisar lo que hizo Delegate más tarde.

Para administradores de TI

La implementación y aplicación de esta configuración de forma centralizada, para todos los usuarios, se trata en Gobernanza con Automation Ops, incluida la base de referencia recomendada para entornos regulados.

Para desarrolladores que crean habilidades

Para desarrollar habilidades que sigan buenas prácticas de configuración de permisos, sigue los siguientes pasos:

  1. Solicita solo los permisos que necesitas : no solicites Automatización de IU si tu habilidad solo lee archivos.
  2. Documenta los permisos necesarios claramente en la descripción de tu habilidad.
  3. Gestiona las denegaciones de permisos con gracia : explica a los usuarios por qué se necesita un permiso.
  4. Prueba en las tres configuraciones del modo de aprobación para asegurarte de que tu habilidad se comporta adecuadamente.
  5. Nunca solicites acceso a sitios bloqueados : estos están codificados por seguridad.

¿Te ha resultado útil esta página?

Conectar

¿Necesita ayuda? Soporte

¿Quiere aprender? UiPath Academy

¿Tiene alguna pregunta? Foro de UiPath

Manténgase actualizado