UiPath Documentation
orchestrator
latest
false
Guía del usuario de Orchestrator
Importante :
La localización de contenidos recién publicados puede tardar entre una y dos semanas en estar disponible.

Administrar almacenes de credenciales

Añade y configura almacenes de credenciales de terceros en Orchestrator para una gestión segura de credenciales.

Crear un Almacén de credenciales

Importante:

Los almacenes de credenciales de terceros solo están disponibles si estás en el plan de licencias Enterprise - Avanzado para el plan de precios Flex, o Enterprise o Application Test Enterprise para el Unified Pricing Plan.

  1. Selecciona Añadir almacén de credenciales en la página Credenciales , en la sección Almacenes . Aparecerá el cuadro de diálogo Añadir almacén de credenciales .
  2. En el menú desplegable Proxy , selecciona el proxy deseado. Local contiene todos los almacenes integrados de Orchestrator. Cualquier otra opción disponible constituye los proxies creados por ti en la página Añadir Credentials Proxy . Como tal, también puedes tener:
    • Un proxy conectado: lo gestiona Orchestrator, lo que significa que Orchestrator vuelve a probar las credenciales del proxy y las pasa al robot.
    • Un proxy desconectado: esto no lo gestiona Orchestrator, lo que significa que las credenciales se recuperan directamente del proxy antes de ser pasadas al robot.
  3. En el menú desplegable Tipo, selecciona el almacén seguro usado.

Si este campo está vacío cuando se utiliza un proxy de Credential conectado, no se configuran complementos válidos.

Nota:

Si no se configuran complementos válidos, este campo está vacío.

  1. Los siguientes pasos variarán en función del almacén de credenciales que desees crear. Las opciones son:
    • Base de datos de Orchestrator

      Nota:

      Solo puedes disponer de un almacén de base de datos de Orchestrator.

    • CyberArk® Conjur Cloud

    • Azure Key Vault: elige entre Azure Key Vault y Azure Key Vault (solo lectura).

    • HashiCorp Vault: elige entre HashiCorp Vault y HashiCorp (solo lectura).

    • BeyondTrust: elige entre BeyondTrust Password Safe - cuentas administradas y BeyondTrust Password Safe - contraseñas de equipos.

    • Secret Server de Thycotic

    • Delinea Secret Server (solo lectura)

    • AWS Secrets Manager: elige entre AWS Secrets Manager y AWS Secrets Manager (solo lectura)

    • Google Secret Gestor: elige entre Google Secret Gestor y Google Secret Gestor (solo lectura)

Base de datos de Orchestrator

Haz clic en Crear: los almacenes de la base de datos de Orchestrator no tienen propiedades configurables.

CCP de CyberArk

Nota:

CyberArk pasó a llamarse Idira tras su adquisición por parte de Palo Alto Networks. La IU de Orchestrator, las claves de configuración y los nombres de los tipos de almacén de credenciales siguen haciendo referencia a CyberArk.

Nota:

Un almacén CyberArk configurado en varios tenants que usan el mismo ID de aplicación, Caja fuerte y Nombre de carpeta permite el acceso a las credenciales almacenadas desde dichos tenants. Para mantener la seguridad y el aislamiento en el nivel de tenant, asegúrate de que se usan diferentes configuraciones para el almacén CyberArk de cada tenant.

  1. En el campo Nombre , introduce un nombre para el nuevo almacén de credenciales.
  2. En el campo ID de aplicación, escribe el ID de aplicación para tu instancia de Orchestrator desde la interfaz PVWA (Acceso web al almacén de contraseñas) de Cyberark®. Obtén más información aquí.
  3. En el campo Caja fuerte CyberArk, introduce el nombre de la caja fuerte definido en CyberArk® PVWA. Obtén más información aquí.
  4. En el campo Carpeta de CyberArk escribe la ubicación en la que CyberArk® almacena tus credenciales.
  5. En el campo URL del proveedor de credenciales central escribe la dirección del proveedor de credenciales central.
  6. En el campo Nombre del servicio web, introduce el nombre del servicio web del proveedor central de credenciales. Si dejas este campo vacío, se utilizará el nombre predeterminado: AIMWebService.
  7. El certificado de cliente debe configurarse cuando la aplicación CyberArk utiliza el método de autenticación de certificado de cliente. La entrada esperada es un archivo .pfx que almacena la clave privada y pública del certificado. El certificado de cliente debe instalarse en la máquina donde se implementa CyberArk CCP AIMWebservice.
    Nota:

    El certificado de cliente lo utiliza la credencial de CyberArk proporcionada para autenticar la aplicación definida en el almacén de credenciales de Orchestrator. Consulta la documentación oficial de CyberArk para obtener más información sobre los métodos de autenticación de aplicaciones. El certificado de cliente es un archivo de formato binario PKCS12 que almacena las claves públicas de la cadena de certificados y la clave privada. CyberArk CCP utiliza claves de certificado de 2048 bits. Si el certificado del cliente está codificado en base 64, ejecuta el siguiente comando certutil para decodificarlo en formato binario: certutil -decode client_certificate_encoded.pfx client_certificate.pfx

  8. En el campo Contraseña de certificado de cliente, escribe la contraseña del certificado de cliente.
  9. Debe configurarse el Certificado de raíz de servidor cuando AIMWebService de CCP de CyberArk utiliza un certificado de CA de raíz autofirmado para solicitudes HTTP entrantes. Se utiliza en la validación de la cadena de certificados del enlace TLS de https. La entrada prevista es un archivo .crt o .cer que almacena la clave pública del certificado de CA de raíz.
  10. La opción Permitir autenticación de usuario del sistema operativo solo se muestra cuando el valor del parámetro Plugins.SecureStores.CyberArkCCP.EnableOsUserAuthentication se establece en true. La opción permite la autenticación utilizando las credenciales del usuario actualmente conectado a la máquina de Orchestrator.
    Nota:

    Asegúrate de establecer la infraestructura adecuada realizando los cambios necesarios en IIS tanto para Orchestrator como para CyberArk.

  11. Selecciona Crear. Tu nuevo almacén de credenciales está listo para utilizarse.

Figura 1. Página Añadir almacén de credenciales

CyberArk Conjur (solo lectura)

Consejo:

En comparación con CyberArk Conjur Cloud (solo lectura), este almacén de credenciales admite un método de autenticación adicional, Jwt. También puedes utilizar este complemento tanto para CyberArk Secrets Manager SaaS como para CyberArk Secrets Manager Self-Hosted. Esto te permite integrarte con proveedores de identidad y utilizar la autenticación basada en tokens para mejorar la seguridad y la flexibilidad.

Nota:

Un complemento de CyberArk Conjur configurado con los mismos ID de aplicación, caja fuerte y nombre de la carpeta en todos los tenants permite el acceso a las credenciales entre tenants. Para mantener la seguridad y el aislamiento en el nivel de tenant, asegúrate de utilizar diferentes configuraciones para cada tenant del almacén de CyberArk® Conjur Cloud.

  1. En el campo Nombre , introduce un nombre para el nuevo almacén de credenciales.
  2. Introduce la URL privada de tu CyberArk en el campo URL del dispositivo.
    Nota:

    Si utilizas CyberArk Secrets Manager SaaS, incluye /api al final de la URL (por ejemplo: https://[your-company-name].secretsmgr.cyberark.cloud/api). Si utilizas CyberArk Secrets Manager Self-Hosted, utiliza el DNS configurado.

  3. Introduce el nombre de la cuenta en el campo Cuenta. El valor predeterminado es conjur.
  4. En el campo Tipo de autenticación , elige el Enter de autenticación deseado en el menú desplegable.
    • ClaveAPI: autenticarse utilizando una clave API de Secrets Manager asociada al ID de usuario.
    • Jwt: autenticarse utilizando un token web JSON (JWT). Este método permite la autenticación segura basada en tokens sin necesidad de una clave API, ideal para entornos que utilizan credenciales de corta duración.
    1. Si seleccionas ClaveAPI como tipo de autenticación, configura los siguientes campos:
      • Nombre de inicio de sesión: copia el nombre completo de la carga de trabajo de CyberArk Secrets Manager y pégalo en Orchestrator en el formato host/data/<Workload_name> .
      • Clave API: añade la clave API generada al crear la carga de trabajo. Si alguna vez olvidas la clave API, siempre puedes generar una nueva desde Secrets Manager, pero asegúrate de cambiarla también en Orchestrator.
    2. Si seleccionas Jwt como tipo de autenticación, configura los siguientes campos:
      • ID de servicio JWT: copia el ID de servicio del campo Autenticadores en CyberArk Secrets Manager.
      • URL del token del proveedor de identidades: copia la URL del token del proveedor de identidades. Puedes utilizar el Identity Server de UiPath (por ejemplo, https://cloud.uipath.com/identity_/connect/token) o un proveedor de identidad externo.
      • ID de cliente: copia el ID de cliente definido en el proveedor de identidad.
      • Secreto de cliente: copia el secreto de cliente definido en el proveedor de identidad.
      • Ámbito: proporciona el ámbito para el almacén de credenciales configurado. Por ejemplo, puedes utilizar OR.Assets.Read para comprobar todos los activos almacenados en Orchestrator.
  5. En el campo opcional ID de host copia la carga de trabajo utilizada de CyberArk.
  6. En el campo opcional de Prefijo de ID variable, introduce un prefijo para añadir a una ruta de variable a la que deseas acceder. Por ejemplo, data/vault/<Safe_Name>
    Nota:

    El prefijo se añade al campo Nombre externo del robot o activo cuando se utiliza un almacenamiento. Por ejemplo, si usamos el prefijo /data/vault/Safe_Name y el nombre externo Machine, las variables a leer son /data/vault/Safe_Name/Machine/username y /data/vault/Safe_Name/Machine/password.

CyberArk Conjur Cloud (solo lectura)

Nota:

Un almacén CyberArk Conjur Cloud configurado con el mismo ID de aplicación, caja fuerte y nombre de carpeta en todos los tenants permite el acceso a las credenciales entre tenants. Para mantener la seguridad y el aislamiento en el nivel de tenant, asegúrate de utilizar diferentes configuraciones para cada tenant del almacén CyberArk® Conjur Cloud.

  1. En el campo Nombre , introduce un nombre para el nuevo almacén de credenciales.
  2. En el campo URL de CyberArk Conjur Cloud, añade tu URL privada de CyberArk (por ejemplo, https://[your-company-name].secretsmgr.cyberark.cloud).
  3. En el campo Nombre de inicio de sesión , copia el nombre completo de la carga de trabajo de CyberArk Conjur Cloud y pégalo en Orchestrator en el formato host/data/<Workload_name> .
  4. En el campo de la clave API, añade la clave API generada al crear la carga de trabajo. Si alguna vez olvidas la clave API, siempre puedes generar una nueva desde Conjur Cloud, pero asegúrate de cambiarla también en Orchestrator.
  5. En el campo opcional de Prefijo de ID variable, introduce un prefijo para añadir a una ruta de variable a la que deseas acceder. Por ejemplo, data/vault/<Safe_Name>
    Nota:

    El prefijo se añade al campo Nombre externo del robot o activo cuando se utiliza un almacenamiento. Por ejemplo, si usamos el prefijo /data/vault/Safe_Name y el nombre externo Machine, las variables a leer son /data/vault/Safe_Name/Machine/username y /data/vault/Safe_Name/Machine/password.

Azure Key Vault

Los almacenes de credenciales de Azure Key Vault utilizan la autenticación de tipo RBAC . Elige entre autenticación de clave de acceso o principal de servicio.

Azure Key Vault: autenticación de clave de acceso

Tras crear un principal de servicio, sigue estos pasos:

  1. En el campo Nombre , introduce un nombre para el nuevo almacén de credenciales.
  2. En el campo Uri de Key Vault escribe la dirección de tu Key Vault de Azure. Es https://<vault_name>.vault.azure.net/.
  3. En el campo ID del directorio, introduce el ID de directorio que se encuentra en el portal de Azure.

Figura 2. ID del directorio

  1. En el campo ID de cliente escribe la ID de aplicación de la sección Registros de aplicación de Azure AD en la que se registró la aplicación de Orchestrator.
  2. En el campo Secreto de cliente, introduce el secreto necesario para autenticar la cuenta del cliente introducida en el paso anterior.
  3. Selecciona Crear. Tu nuevo almacén de credenciales está listo para utilizarse.

Figura 3. Página Añadir almacén de credenciales

Importante:

En Automation Cloud Sector Público y Test Cloud Sector Público, solo puedes utilizar un Azure Key Vault alojado por Azure Government.

Nota:

Cuando accedes a un Azure Key Vault desde una nube diferente a la pública, debes establecer la variable de entorno AZURE_AUTHORITY_HOST en el valor correspondiente (es decir, "AZURE_AUTHORITY_HOST": "https://login.microsoftonline.us/"). Para obtener más información sobre los valores, consulta la documentación de Autenticación de Microsoft Entra y nubes nacionales: plataforma de identidad de Microsoft .

Azure Key Vault: autenticación de servicio principal

La autenticación principal de servicio (aplicación Entra) utiliza una conexión de Integration Services para gestionar las credenciales de forma segura.

Prerrequisitos:

  • Un director de servicio de Entra (registro de aplicaciones) con acceso a Azure Key Vault
  • Una conexión de Integration Services configurada para su entidad de servicio de Azure
  • El director de servicio debe tener asignado el rol de Oficial de Secretos de Key Vault o Administrador de Key Vault en su Azure Key Vault
  1. En el campo Nombre , introduce un nombre para el nuevo almacén de credenciales.
  2. En el campo Uri de Key Vault , introduce la dirección de tu Azure Key Vault (https://<vault_name>.vault.azure.net/).
  3. En el campo Tipo de autenticación , selecciona Principal de servicio (si está disponible a través de Integration Services).
  4. En el campo Conexión , selecciona o crea una conexión de Integration Services configurada para tu servicio principal de Azure.
  5. Selecciona Crear.

Resultado: tu nuevo almacén de credenciales está listo para su uso.

Nota:

Service-principal authentication requires that Integration Services (uipath-microsoft-azure connector) is configured in your environment. For connection setup details, see Cloud provider setup.

HashiCorp Vault

  1. En el campo Tipo, selecciona HashiCorp Vault o HashiCorp Vault (solo lectura) como almacén de credenciales.

  2. En el campo Nombre, especifica un nombre para el almacén de credenciales de HashiCorp Vault.

  3. In the Vault Uri field, enter the base address of the HashiCorp Vault HTTP API, including the scheme and the port, for example https://vault.example.com:8200. Do not append a path — Orchestrator builds the API paths itself.

  4. Indica tu método de autenticación preferido en el campo Tipo de autenticación. Dependiendo de la opción que elijas, debes configurar campos adicionales:

    • AppRole: es el método de autenticación recomendado. Si eliges esta opción, asegúrate de configurar también los siguientes campos:
      • Role Id – Indicate the role ID to use with the AppRole authentication method.
      • Secret Id – Enter the secret ID to use with the AppRole authentication type. If the AppRole issues secret IDs with a time-to-live or a use limit, the credential store stops working once the value expires.
    • Contraseña de nombre de usuario : si seleccionas esta opción, asegúrate de configurar también los siguientes campos:
      • Nombre de usuario: introduce el nombre de usuario que se utilizará con Contraseña de nombre de usuario.
      • Contraseña: indica la contraseña que se utilizará con el tipo de autenticación Contraseña de nombre de usuario.
    • Ldap : si seleccionas esta opción, asegúrate de configurar también los siguientes campos:
      • Nombre de usuario: especifica el nombre de usuario que se va a utilizar con el tipo de autenticación LDAP.
      • Contraseña: indica la contraseña que se utilizará con el tipo de autenticación LDAP.
    • Token : si seleccionas esta opción, asegúrate de configurar también el siguiente campo:
      • Token – Enter the token to use with the Token authentication type. Orchestrator does not renew this token, so the credential store stops working once the token's lease ends. Choose AppRole for anything other than a short-lived test. This authentication type ignores the Authentication Mount Path field.
    • KerberosUserPassword and KerberosDefaultCredentials – Offered only where the Kerberos protocol is enabled for the plugin. If you choose one of these options, make sure to also configure the following fields:
      • Username – Required for KerberosUserPassword only.
      • Password – Required for KerberosUserPassword only.
      • Kerberos fully qualified SPN – Required for both KerberosUserPassword and KerberosDefaultCredentials. Enter the service principal name of the HashiCorp Vault service, for example HTTP/vault.example.com. Orchestrator uses it to request the Kerberos ticket.
  5. Optionally, in the Authentication Mount Path field, specify the mount point of the authentication method, relative to auth/. Do not include the auth/ prefix. Set it only when the method is mounted elsewhere, for example when the same method is mounted twice with different configurations.

    If you leave this field empty, it defaults to the name of the authentication method, such as approle or userpass.

  6. In the Secrets Engine field, select the secrets engine that holds the credentials:

    • KeyValueV1 and KeyValueV2 – available for both HashiCorp Vault and HashiCorp Vault (read-only).
    • ActiveDirectory, OpenLDAP, and LDAP – available only for HashiCorp Vault (read-only).
  7. In the Secrets Engine Mount Path field, enter the mount point of the secrets engine, exactly as vault secrets list reports it, without the trailing slash. Do not include data, metadata, or any part of the secret path. If you leave it empty, it defaults to kv for KeyValueV1, kv-v2 for KeyValueV2, ad for ActiveDirectory, openldap for OpenLDAP, and ldap for LDAP.

  8. In the Data Path field, enter the path prefix inside the mount, under which the credential store reads and writes every secret. Do not repeat the mount path and do not include data. The ActiveDirectory, OpenLDAP, and LDAP engines ignore this field, because they address credentials by role name alone.

  9. En el campo Espacio de nombres, especifica el espacio de nombres que se utilizará. Solo disponible en HashiCorp Vault Enterprise.

  10. For the (Ldap) Use Dynamic Credentials option, select True (dynamic) or False (static) to switch between dynamic and static credentials. This option applies only to the LDAP secrets engine. The default option is False.

  11. Selecciona Crear. Tu nuevo almacén de credenciales está listo para utilizarse.

Figura 4. Añadir almacén de credenciales

HashiCorp Vault secret path resolution

With the KeyValueV1 and KeyValueV2 engines, Orchestrator does not read the Data Path verbatim. It assembles the path of each secret from three parts: the secrets engine mount point, the data path, and the name of the individual secret.

  • KeyValueV2<Secrets Engine Mount Path>/data/<Data Path>/<secret name>
  • KeyValueV1<Secrets Engine Mount Path>/<Data Path>/<secret name>

The data/ segment in the KeyValueV2 path is inserted by Orchestrator, the same way the vault kv commands insert it. Never include it in Secrets Engine Mount Path or Data Path.

The secret name identifies one asset or one robot account:

CredencialSecret name
Asset of type Credential or SecretThe asset value's External Name, or the asset name when no external name is set.
Unattended robot credentialsThe robot account's External Name, or <machine>\<username> when no external name is set. Set an external name to avoid a secret name that contains a backslash.

To derive the two path values from a Vault path you can already read, split that path at the mount point. If vault secrets list reports the mount uipath/kv/, and vault kv get uipath/kv/orchestrator/assets/SAPCredentials returns your secret, then Secrets Engine Mount Path is uipath/kv, Data Path is orchestrator/assets, and SAPCredentials is the asset's external name.

Because this is a KeyValueV2 engine, those values resolve to the API path uipath/kv/data/orchestrator/assets/SAPCredentials. The Vault policy attached to the authentication method must grant read on uipath/kv/data/orchestrator/assets/*. HashiCorp Vault additionally needs create, update, and delete on the same path, plus delete on uipath/kv/metadata/orchestrator/assets/* to clean up the test secret it writes when it validates the store.

A common mistake is to enter the full Vault path in both fields — Secrets Engine Mount Path as uipath/kv/data/orchestrator and Data Path as uipath/kv/data. That resolves to uipath/kv/data/orchestrator/data/uipath/kv/data/SAPCredentials, which no policy matches. Vault answers 403 Forbidden, and Orchestrator reports that the operation is not authorized.

Directory service engines

The ActiveDirectory, OpenLDAP, and LDAP engines work differently. They do not hold arbitrary key-value secrets, so Orchestrator asks the engine for a credential by role name and reads the password from the engine's own response. Leave Data Path empty and set the asset value's or robot account's External Name to the Vault role name. Orchestrator adds the engine's own path segment:

Secrets engineResolved path
Active Directory<Secrets Engine Mount Path>/creds/<External Name>
OpenLDAP<Secrets Engine Mount Path>/static-cred/<External Name>
LDAP, with (Ldap) Use Dynamic Credentials set to False<Secrets Engine Mount Path>/static-cred/<External Name>
LDAP, with (Ldap) Use Dynamic Credentials set to True<Secrets Engine Mount Path>/creds/<External Name>

For example, with an OpenLDAP engine mounted at secrets/ldap/corp and a Vault role named svc-uipath-robot, set Secrets Engine Mount Path to secrets/ldap/corp, leave Data Path empty, and set the robot account's External Name to svc-uipath-robot. Orchestrator then reads secrets/ldap/corp/static-cred/svc-uipath-robot.

Nota:

Creating a HashiCorp Vault (read-only) store does not test the connection, because a connectivity check would require a broader policy than reading secrets. A path or permission error surfaces only when a robot or an asset first requests a credential. HashiCorp Vault does test the connection, by writing, reading, and removing a secret named UIPATH-TEST-SECRET-HASHICORP-VAULT under the configured data path.

For a disconnected Orchestrator Credentials Proxy, the same values go into the SecureStoreConfigurations section of the proxy's appsettings.Production.json file, under the SecretsEngineMountPath and DataPath keys.

BeyondTrust

  1. En el campo Tipo, selecciona una de las siguientes opciones:
    • BeyondTrust Password Safe - cuentas administradas
    • BeyondTrust Password Safe - contraseñas de equipos
  2. En el campo Nombre, especifica el nombre del almacén de credenciales de BeyondTrust.
  3. En el campo URL del host de BeyondTrust, especifica la URL de su instancia de servidor de secretos.
  4. En el campo Clave de registro de la API, indica el valor de la clave de registro de API de BeyondTrust.
  5. En el campo Ejecutar API como nombre de usuario, especifica el nombre de usuario de BeyondTrust con el que deseas ejecutar las llamadas.

BeyondTrust Password Safe - cuentas administradas

Si elegiste BeyondTrust Password Seguro: cuentas administradas, continúa con los siguientes pasos:

  1. Opcionalmente, en el campo Nombre del sistema administrado predeterminado, indica el nombre del sistema gestionado por la caja fuerte de contraseñas de BeyondTrust. Este campo sirve como Nombre del sistema alternativo si el campo Nombre externo de Orchestrator no contiene un prefijo de Nombre del sistema.
  2. En el campo Delimitador de cuenta del sistema, introduce el delimitador utilizado para dividir el nombre del sistema del nombre de la cuenta en el activo de Orchestrator.
  3. En el campo Tipo de cuenta administrada , selecciona la entrada de la cuenta que se recuperará de BeyondTrust:
    • system : devuelve las cuentas locales
    • vinculado a dominio : devuelve cuentas de dominio vinculadas a sistemas
  4. Selecciona Crear. Tu nuevo almacén de credenciales está listo para utilizarse.
    Nota:

    El Nombre del sistema debe especificarse en el almacén de credenciales en el formato SystemName o en el campo Nombre externo del activo de Orchestrator en el formato SystemName/AccountName.

BeyondTrust Password Safe - contraseñas de equipos

Si elegiste BeyondTrust Password Seguro: contraseñas de equipo, continúa con los siguientes pasos:

  1. Opcionalmente, en el campo Prefijo de la ruta de la carpeta, indica un prefijo de ruta de la carpeta predeterminado. Se añadirá delante de todos los valores de los activos de Orchestrator.
  2. En el campo Delimitador de carpetas/cuenta, introduce el delimitador utilizado para dividir la ruta del título en los activos de Orchestrator.
  3. Selecciona Crear. Tu nuevo almacén de credenciales está listo para utilizarse.

Figura 5. Añadir almacén de credenciales

Secret Server de Thycotic

Importante:

El almacén de Thycotic Secret Server está siendo reemplazado por el nuevo almacén Delinea Secret Server (solo lectura) . Ambas integraciones comparten el mismo SDK subyacente y el mismo mecanismo de incorporación basado en reglas, lo que facilita la migración de los almacenes de credenciales Thycotic existentes a la nueva tienda Delinea. Te recomendamos encarecidamente que migres los almacenes de credenciales de Thycotic existentes a la nueva integración de Delinea.

  1. En el campo Tipo, selecciona Secret Server de Thycotic.
  2. En el campo Nombre , introduce un nombre para el nuevo almacén de credenciales.
  3. En el campo URL de Secret Server, especifica la URL de tu instancia de Secret Server.
  4. En el campo Nombre de regla, proporciona el nombre de regla de incorporación del cliente.
  5. De forma opcional, en el campo Clave de regla, indica la clave de la regla de incorporación. Aunque este paso es opcional, recomendamos especificar la Clave de regla para mayor seguridad.
  6. En el campo Campo de nombre de usuario, especifique el nombre slug del campo Plantilla de Secret del que sacará Orchestrator el nombre de usuario al recuperar un activo de Secret Server de Thycotic.
  7. En el campo Campo de contraseña, indica el nombre slug del campo Plantilla de Secret del que sacará Orchestrator la contraseña al recuperar un activo de Secret Server de Thycotic.
    Nota:

    El nombre slug del campo Plantilla de Secret se puede encontrar en Admin > Plantillas de Secret > Plantilla > Campos.

Figura 6. Añadir almacén de credenciales

Cuando en Orchestrator se crea un activo o un robot, se vincula a un secreto preexistente usando el nombre externo. En este caso, se trata de la ID de Secret real del Secret Server de Thycotic.

La ID de Secret se puede encontrar en la ruta. En el siguiente ejemplo, el valor que se utiliza como entrada es 5 y la ruta es https://uipath.secretservercloud.com/app/#/secrets/5/general.

Figura 7. ID secreto

Delinea Secret Server (solo lectura)

Nota:

Delinea Secret Server (solo lectura) es un almacén de credenciales de solo lectura. Orchestrator puede recuperar valores de activos y credenciales de robot de él, pero no puede crear, actualizar o eliminar secretos. Para conocer los requisitos previos y la configuración del lado de Delinea, consulta la sección Integración de Delinea Secret Server en la página Integrar almacenes de credenciales .

  1. En el campo Tipo , selecciona Delinea Secret Server (solo lectura).
  2. En el campo Nombre , introduce un nombre para el nuevo almacén de credenciales.
  3. En el campo URL del servidor de plataforma , especifica la URL de tu plataforma Delinea (por ejemplo, https://<tenant>.delinea.app).
  4. En el campo URL de Secret Server , especifica la URL de Secret Server (por ejemplo, https://<tenant>.secretservercloud.eu). Para recuperar la URL de Secret Server, ve a la página de conexión de Secret Server en tu tenant de Delinea.
    Nota:

    Durante la migración de la plataforma en curso de Delinea, se requieren tanto la URL del servidor de plataforma como la URL del servidor secreto .

  5. En el campo Nombre de la regla , proporciona el nombre de la regla de incorporación del cliente SDK creada en Delinea.
  6. Opcionalmente, en el campo Clave de regla , indica la clave de incorporación para la regla. Deja este campo vacío si Requerir clave de incorporación no estaba habilitado en Delinea. Aunque este paso es opcional, recomendamos especificar la clave de regla para mejorar la seguridad.
  7. En el campo Campo de nombre de usuario , especifica el nombre slug del campo Plantilla secreta del que Orchestrator extraerá el nombre de usuario al recuperar un activo de Delinea Secret Server (por ejemplo, username).
  8. En el campo Campo de contraseña , indica el nombre slug del campo Plantilla secreta del que Orchestrator extraerá la contraseña al recuperar un activo de Delinea Secret Server (por ejemplo, password).
    Nota:

    El nombre slug del campo Plantilla de Secret se puede encontrar en Admin > Plantillas de Secret > Plantilla > Campos.

Cuando se crea un activo o robot en Orchestrator, se vincula a un secreto preexistente utilizando el Nombre externo. En este caso, ese es el ID de secreto numérico de Delinea Secret Server, visible en la URL del secreto (por ejemplo, 42). No se admiten nombres de cadena.

AWS Secrets Manager

  1. En el campo Tipo, selecciona AWS Secrets Manager o AWS Secrets Manager (solo lectura). La elección entre la versión de solo lectura y la de lectura y escritura depende de los permisos de su política de IAM.
  2. En el campo Nombre , introduce un nombre para el nuevo almacén de credenciales.
  3. En el campo Clave de acceso, agrega la ID de clave de acceso disponible en la pestaña Credenciales de seguridad de tu página de usuario de IAM de AWS.
  4. En el campo Clave secreta, agrega la ID de clave secreta que se te proporcionó cuando creaste la cuenta de usuario de IAM de AWS.
  5. En el campo Región, agrega la región donde quieres que se almacenen tus secretos, tal como se muestra en tu cuenta de AWS.

Figura 8. Añadir almacén de credenciales

Si quieres usar AWS Secrets Manager (solo lectura) primero necesitas crear tu activo o credenciales de robot en AWS Secrets Manager.

Gestor de secretos de Google

Usa este procedimiento para añadir Google Secret Manager o Google Secret Manager (solo lectura) a Orchestrator.

  1. Dirígete a la página Tenant en Orchestrator.
  2. Selecciona Credenciales y ve a la pestaña Almacenes.
  3. Selecciona Añadir almacén de credenciales.
  4. Elige Google Secret Manager o Google Secret Manager (solo lectura) en el menú desplegable Tipo.
  5. Introduce un nombre para tu Almacén de credenciales.
  6. En el campo ID del proyecto de Google Cloud , introduce el ID del proyecto de tu proyecto de Google Cloud.
  7. En el campo Clave de cuenta de servicio json, carga el JSON descargado en el paso anterior.
  8. Selecciona Crear.
    Importante:
    • Al recuperar un activo de un almacén de credenciales de Google Secret Gestor (lectura-escritura o solo lectura), siempre se recuperará la última versión del secreto. Asegúrate de que la última versión sea la correcta.
    • Si la última versión del secreto está deshabilitada, la recuperación fallará. Asegúrate de que esté habilitada la última versión del secreto.

Modificar un Almacén de credenciales

Dirígete a Tiendas (Tenant > Credenciales > Tiendas) y en el menú Más acciones de la tienda deseada, selecciona Editar. Se mostrará el cuadro de diálogo Editar almacén de credenciales.

Nota:

El almacén de base de datos de Orchestrator no tiene propiedades editables.

Configuración de un Almacén de credenciales predeterminado

Al usar dos o más almacenes de credenciales, puedes seleccionar cuál es el almacén predeterminado que se usa para robots y activos. El mismo almacén puede utilizarse como predeterminado para ambos, o puedes seleccionar un almacén predeterminado diferente para cada uno de ellos.

Para seleccionar un almacén predeterminado. en el menú Más acciones, selecciona Establecer como almacén de robots predeterminado y/o Seleccionar como almacén de activos predeterminado.

Nota:

Al cambiar el almacén predeterminado no se modifica la configuración de un robot o activo existente, sino que solo se controla lo que aparece preseleccionado en el menú desplegable Almacenes de credenciales al crear nuevos robots o activos. Los robots y los activos siempre obtienen sus contraseñas del almacén que se utilizó al crearlos. Para cambiar el almacén de credenciales para un determinado robot o activo, debes cambiarlo a nivel de robot o activo.

Eliminar un Almacén de credenciales

Para eliminar un almacén de credenciales, selecciona Eliminar en el menú Más acciones del almacén deseado.

Si el almacén seleccionado está en uso, aparecerá un cuadro de diálogo de advertencia con el número de robots y activos que se verán afectados. Haz clic en Eliminar para confirmar la eliminación o en Cancelar para abortar el proceso. Ten en cuenta que debes tener al menos un almacén de credenciales activo en todo momento. Si solo hay uno, no aparecerá la opción de eliminarlo.

Nota:

Los almacenes de credenciales designados como predeterminados no pueden eliminarse. Primero debes asignar un almacén predeterminado diferente para el tipo de credenciales.

¿Te ha resultado útil esta página?

Conectar

¿Necesita ayuda? Soporte

¿Quiere aprender? UiPath Academy

¿Tiene alguna pregunta? Foro de UiPath

Manténgase actualizado