Orchestrator
2022.4
False
Imagen de fondo del banner
Guía del usuario de Orchestrator
Última actualización 15 de feb. de 2024

Configurar la integración de Azure AD

Información general

Si tu organización utiliza Azure Active Directory (Azure AD) u Office 365, puedes conectar tu organización de Orchestrator directamente a tu tenant de Azure AD para ver las cuentas de usuario existentes en tu entorno de nube de UiPath.

La integración de Azure AD te permite seguir aprovechando el modelo de usuario local, si así lo deseas, a la vez que impulsa tu organización con las ventajas adicionales de utilizar el modelo de Azure AD.

Si ha decidido usar Azure AD para su organización, siga las instrucciones de esta página para configurar la integración.

Tip: La integración de Azure AD está diseñada de tal manera que su activación y despliegue puede realizarse gradualmente, sin interrumpir la producción de los usuarios existentes.

Requisitos previos

Para configurar la integración de Azure AD, necesitas:

  • permisos de administrador tanto en Orchestrator como en Azure AD (si no dispones de estos permisos en Azure, colabora con un administrador de Azure para completar el proceso de configuración);
  • el administrador de la organización de UiPath debe tener una cuenta de Azure AD que tenga la misma dirección de correo electrónico que su cuenta de UiPath; la cuenta de Azure AD no requiere permisos de administrador en Azure;
  • sus usuarios necesitan usar UiPath Studio y Assistant versión 2020.10.3 o posterior;
  • UiPath Studio and Assistant should be set up to use the recommended deployment.
  • Si ya has usado cuentas de usuario local, comprueba que todos tus usuarios de Azure AD tienen la dirección de correo en el campo Correo; no sirve con tener la dirección de correo electrónico solamente en el campo User Principle Name (UPN). La integración de Azure AD vincula las cuentas de usuarios del directorio con las cuentas de usuarios locales si las direcciones de correo electrónico coinciden. Esto permite a los usuarios conservar los permisos cuando pasan de iniciar sesión con su cuenta de usuario local a hacerlo con la cuenta de usuario del directorio de Azure AD.

Cómo configurar Azure para la integración

Permisos: debe ser administrador en Azure para realizar las tareas de esta sección. Los siguientes roles de administrador de Azure tienen los privilegios necesarios: Administrador global, Administrador de aplicaciones en la nube o Administrador de aplicaciones.

Para configurar su tenant en Azure, haga lo siguiente en el portal de Azure:

  1. Cree un registro de aplicación para Automation Suite.
    Durante el registro, selecciona Cuentas solo en este directorio de la organización y establece el URI de redirección como https://{baseURL}/identity_/signin-oidc.
    Nota: Si ya tienes una aplicación registrada para Automation Suite, no es necesario crear una nueva, si bien asegúrate de que está configurada como se ha descrito anteriormente.
  2. Abre la página Descripción general de la aplicación, copia el ID de la aplicación (cliente) y el ID del directorio (tenant), y guárdalos para utilizarlos más adelante:


  3. Ve a la página Autenticación de tu aplicación:
    1. En Redirigir URI, haz clic en Añadir URI para añadir una nueva entrada.
    2. Añade https://{baseURL}/portal_/testconnection a la lista de URI de redireccionamiento.
    3. En la parte inferior, selecciona ID tokens en la casilla de verificación.
    4. Haz clic en Guardar en la parte superior.


  4. Ve a la página Configuración de token.
  5. Selecciona Añadir solicitud opcional.
  6. En Tipo de token, selecciona ID.
  7. Selecciona las casillas de verificación de family_name, given_name y upn para añadirlos como solicitudes opcionales:


  8. Ve a la página Permisos de la API.
  9. Haz clic en Añadir permiso y añade los siguientes permisos delegados de la categoría Microsoft Graph:
    • OpenId permissions - email, openid, offline_access, profile;
    • Group member permissions - GroupMember.Read.All;
    • User permissions - User.Read, User.ReadBasic.All, User.Read.All (requires administrative consent).
    docs image

    Permiso

    What it allows you to do

    What we do with it

    email, openid, profile, offline_access, User.ReadAllows AAD to issue a user token to the system applicationAllow users to log into the system using an AAD login. This permits us to keep our user object updated, ensuring consistency of these attributes.
    User.ReadBasic.AllReads basic properties of all users in the directory that the logged in user is allowed to seeWhen a user assigns permissions to other users in the directory to their resources, they are able to search these users. The functionality for access management/authorization are in the system user experience.
    User.Read.All (requires admin consent) Reads all user properties in the directory that the logged in user is allowed to seeYour administrator may want to import these additional user properties to configure permissions or display custom information inside the system services. For Automation Hub, customers looking to obtain the full set of attributes from AAD, it is necessary to grant the User.Read.All permission to the app.
    GroupMember.Read.AllReads the group memberships of all the users that the signed in user has access toIf your organization is using groups to manage permissions in the system, then the platform needs to be able to list all the groups and discover the members of a group; that allows both management and enforcement of group assigned permissions.

    To learn more about UiPath's access with these permissions, see our Encryption documentation.

  10. Selecciona la casilla Conceder consentimiento de administrador.
    Note: El administrador da su consentimiento en nombre de todos los usuarios del directorio activo del tenant. Esto permite que la aplicación acceda a los datos de todos los usuarios, sin que estos tengan que dar su consentimiento.
    Para obtener más información sobre los permisos y consentimiento, consulta la documentación de Azure AD.
  11. Ve a la página Certificados y secretos.
  12. Crear un nuevo secreto de cliente.
  13. Copia el secreto del cliente Valor y guárdalo para usarlo más tarde


  14. Comparta los valores de ID de directorio (tenant), ID de aplicación (cliente), y secreto de cliente con el administrador de la organización de Automation Suite para que pueda proceder a configurar Automation Suite.

Implementar integración a Orchestrator

Una vez finalizada la configuración de Azure, puedes preparar la integración, activarla y, a continuación, limpiar las cuentas antiguas.

El proceso se divide en etapas para que no haya interrupciones para tus usuarios.

Permisos: para poder realizar las tareas de esta sección, debes ser administrador en Orchestrator.

Limpiar los usuarios inactivos

Cuando conectas Orchestrator a Azure AD activando la integración, las cuentas con direcciones de correo electrónico coincidentes se vinculan para que la cuenta de Azure AD se beneficie de los mismos permisos que la cuenta de UiPath coincidente.

Importante: Para que la vinculación de cuentas se realice correctamente, asegúrate de que todos tus usuarios de Azure AD tienen la dirección de correo electrónico añadida en el campo Correo en Azure; no basta con tener la dirección de correo electrónico en el campo User Principle Name (UPN).

Si tu organización recicla correos electrónicos, es decir, si una dirección de correo electrónico utilizada en el pasado puede ser asignada a un nuevo usuario en el futuro, esto podría suponer un riesgo de acceso elevado.

Nota: Si en tu organización no se reutilizan las direcciones de correo electrónico inactivas, puedes omitir este paso.

Ejemplo

Supongamos que has tenido un empleado cuya dirección de correo electrónico era john.doe@example.comy este empleado tenía una cuenta de UiPath en la que era administrador de la organización, pero ya no está en la empresa y la dirección de correo electrónico ha sido desactivada, pero el usuario no ha sido eliminado.
Si un nuevo empleado que se llama Juan Pérez se incorpora a la empresa, recibirá la misma dirección de correo electrónico john.doe@example.com. En tal caso, Juan Pérez hereda los privilegios de administrador de la organización.

Para evitar este tipo de situaciones, asegúrate de eliminar todos los usuarios que ya no están activos de Orchestrator antes de proceder al siguiente paso.

Activar la integración de Azure AD

Antes de empezar

  • Asegúrese de que la configuración de Azure esté completa, como se describe anteriormente en esta página.
  • Solicita a tu administrador de Azure los valores de ID de directorio (tenant), ID de aplicación (cliente) y Secreto de cliente para el registro de la aplicación Orchestrator en Azure.

Para activar la integración de Azure AD, haz lo siguiente en Orchestrator:

  1. Inicia sesión en el portal de gestión como administrador y ve a Configuración de seguridad.
  2. En la sección Proveedores externos, haga clic en Configurar en Azure Active Directory.


    El panel Configurar Azure Active Directory se abre a la derecha de la ventana.

  3. Rellena los campos con la información recibida de tu administrador de Azure.
  4. Selecciona la casilla de verificación.

    Esto es necesario porque después de guardar los cambios, las cuentas coincidentes se vinculan automáticamente.

  5. Haz clic en Test Connection.
  6. Cuando se te pida, inicia sesión con tu cuenta de Azure AD.

    Un inicio de sesión satisfactorio indica que la integración se ha configurado correctamente. En caso de que falle, pide a tu administrador de Azure que compruebe que Azure está correctamente configurado y vuelve a intentarlo.

  7. Haz clic en Guardar.

    La integración está ahora activa para tu organización.

  8. Acceda a Admin > Configuración de la organización y copie la URL de su organización.
  9. Cierra sesión.
  10. Acceda a la URL de su organización (https://orchestrator.mydomain.local) e inicie sesión con su cuenta de Azure AD haciendo clic en Continuar con Enterprise SSO.

Ahora ya puedes trabajar con los usuarios y grupos del tenant de Azure AD vinculado. Puedes encontrar usuarios y grupos de Azure AD utilizando la función de búsqueda, por ejemplo, para añadir un usuario a un grupo de Orchestrator, aunque estos no aparezcan en las páginas Usuarios o Grupos.

¿Qué cambia para mis usuarios cuando la integración está activa?

Los usuarios pueden iniciar sesión inmediatamente utilizando su cuenta Azure AD existente y beneficiarse de los mismos permisos que tenían en su cuenta UiPath.

Si no has eliminado sus cuentas de usuario de UiPath, los usuarios también pueden seguir iniciando sesión con su cuenta de UiPath, ambos métodos funcionan.

Para utilizar su cuenta de Azure AD, debe ir al Orchestrator específico de tu organización, que tiene la forma https://{baseURL}/myOrganization/, o seleccionar Enterprise SSO en la página principal de inicio de sesión.

Otro cambio que pueden notar los usuarios es que si ya han iniciado la sesión en sus cuentas de Azure AD desde el uso de otra aplicación, inician la sesión automáticamente cuando navegan a esta URL.

¿Qué roles tiene cada cuenta?

Cuenta de Azure AD: cuando un usuario inicia sesión con su cuenta de Azure AD, se beneficia inmediatamente de todos los roles que tenía en su cuenta de UiPath, además de cualquier rol asignado dentro de UiPath a la cuenta de Azure AD o a los grupos de Azure AD a los que pertenece. Estos roles pueden provenir del usuario de Azure AD o del grupo de Azure AD que se incluye en los grupos de Orchestrator, o de otros servicios como Orchestrator donde los roles fueron asignados al usuario de Azure AD o al grupo de Azure AD.

Cuenta de UiPath: con la integración de Azure AD activa, para las cuentas de UiPath depende:

  • Si el usuario no ha iniciado sesión al menos una vez con su cuenta de Azure AD, solo tiene los roles de la cuenta de UiPath.
  • Si ha iniciado sesión previamente con la cuenta de Azure AD al menos una vez, la cuenta de UiPath también tiene cualquier rol que el usuario de Azure AD tenga dentro de UiPath, ya sea asignado explícitamente o heredado de la pertenencia a un grupo de Orchestrator. La cuenta de UiPath no se beneficia de ninguno de los roles asignados a los grupos de Azure AD en los que se encuentra la cuenta de Azure AD.
¿Tengo que volver a conceder los permisos para las cuentas de Azure AD?

No. Dado que las cuentas coincidentes se vinculan automáticamente, sus permisos existentes se aplican también al iniciar sesión con la cuenta de Azure AD. Sin embargo, si decides dejar de utilizar las cuentas de UiPath, asegúrate de que se han establecido los permisos adecuados para los usuarios y grupos de Azure AD de antemano.

Probar la integración de Azure AD

Para comprobar que la integración se ejecuta desde Orchestrator, inicia sesión como administrador de la organización con una cuenta de Azure AD e intenta buscar usuarios y grupos de Azure AD en cualquier página relacionada, como el panel Editar grupo en Orchestrator (Admin > Cuentas y grupos > Grupos > Editar).

  • Si puedes buscar usuarios y grupos que se originan en Azure AD, significa que la integración está funcionando. Se puede saber el tipo de usuario o grupo por su icono.

    Note: Los usuarios y grupos de Azure AD no aparecen en la página Usuarios ni en la página Grupos, solo están disponibles a través de la búsqueda.
  • Si te encuentras con un error al intentar buscar usuarios, como se muestra en el siguiente ejemplo, esto indica que hay algún problema con la configuración en Azure. Póngase en contacto con su administrador de Azure y pídale que compruebe que Azure está configurado como se describe en Configuración de Azure para la integración más arriba en esta página.

    Consejo: Pide a tu administrador de Azure que confirme que ha seleccionado la casilla de verificación Conceder consentimiento de administrador durante la configuración de Azure. Esta es una causa común por la que falla la integración.

Completar la transición a Azure AD

Una vez activada la integración, recomendamos seguir las instrucciones de esta sección para garantizar que la creación de usuarios y las asignaciones de grupos se transfieran a Azure AD. De este modo, puedes construir sobre tu infraestructura de gestión de identidades y accesos existente para facilitar el control de la gestión de accesos y la gobernanza sobre los recursos de tu organización de Orchestrator.

Configurar grupos de permisos y robots (opcional)

Puedes hacer esto para asegurarte de que el administrador de Azure también pueda incorporar nuevos usuarios con los mismos permisos y la misma configuración del robot para Orchestrator y otros servicios que habías configurado antes de la integración. Puedes hacer esto añadiendo cualquier nuevo usuario a un grupo de Azure AD si el grupo tiene los roles requeridos ya asignados en Orchestrator.

Puedes asignar tus grupos de usuarios existentes desde Orchestrator a grupos nuevos o existentes en Azure AD. Puedes hacerlo de varias maneras, dependiendo de cómo utilices los grupos en Azure AD:

  • Si los usuarios con los mismos roles en Orchestrator ya están en los mismos grupos en Azure AD, el administrador de la organización puede añadir estos grupos de Azure AD a los grupos de usuarios de Orchestrator en los que estaban estos usuarios. De este modo, se garantiza que los usuarios mantengan los mismos permisos y la configuración del robot.
  • De lo contrario, el administrador de Azure puede crear nuevos grupos en Azure AD para que coincidan con los de Orchestrator y añadir los mismos usuarios que están en los grupos de usuarios de Orchestrator. A continuación, el administrador de la organización puede añadir los nuevos grupos de Azure AD a los grupos de usuarios existentes para garantizar que los mismos usuarios tengan las mismas funciones.

En cualquier caso, asegúrate de comprobar los roles que se asignaron a las cuentas. Si es posible, elimina las asignaciones explícitas de funciones añadiendo estos usuarios a grupos que tengan las funciones que se asignaron explícitamente.

Ejemplo: supongamos que el grupo Administradores en Orchestrator incluye a los usuarios Pedro, Tomás y Juan. Estos mismos usuarios también están en un grupo en Azure AD llamado admins. El administrador de la organización puede añadir el grupo admins al grupo Administradores en Orchestrator. De este modo, Pedro, Tomás y Juan, como miembros del grupo admins de Azure AD, se benefician de los roles del grupo Administradores.

Dado que el grupo admins ahora forma parte del grupo Administradores, cuando necesites incorporar un nuevo administrador, el administrador de Azure puede añadir el nuevo usuario al grupo admins de Azure, otorgándoles así permisos de administración en Orchestrator sin tener que realizar ningún cambio en Orchestrator.

Los cambios en las asignaciones de grupos de Azure AD se aplican en Orchestrator cuando el usuario inicia sesión con su cuenta de Azure AD o, si ya ha iniciado sesión, en el plazo de una hora.

Migrar a los usuarios existentes

Inicio de sesión inicial: para que se apliquen los permisos asignados a los usuarios y grupos de Azure AD, los usuarios deben iniciar sesión al menos una vez. Recomendamos que, una vez ejecutada la integración, comuniques a todos tus usuarios que salgan de su cuenta de UiPath y vuelvan a iniciar sesión con su cuenta de Azure AD. Pueden iniciar sesión con su cuenta de Azure Ad:

  • navegando a la URL específica de la organización, en cuyo caso el tipo de inicio de sesión ya está seleccionado;
  • seleccionando SSO para Enterprise en la página principal de inicio de sesión.

    Nota: asegúrate de proporcionar la URL específica de tu organización para Orchestrator a todos sus usuarios. Solo los administradores de la organización pueden ver esta información en Orchestrator.

Los usuarios migrados se benefician de la combinación de los permisos que les fueron asignados directamente y los de sus grupos de Azure AD.

Configuración de Studio y Assistant para los usuarios: para configurar estos productos para que se conecten con las cuentas de Azure AD:

  1. En Assistant, abre Preferencias y selecciona la pestaña Conexión de Orchestrator.
  2. Haz clic en Cerrar sesión.
  3. Para el tipo de conexión, selecciona URL de servicio.
  4. En el campo URL de servicio, añade la URL específica de la organización, por ejemplo https://orchestrator.mydomain.local/.
  5. Vuelve a iniciar sesión con la cuenta de Azure AD.
Importante: Los permisos de los grupos de Azure AD no influyen en las automatizaciones de las carpetas clásicas ni en los robots que se conectan mediante la clave de máquina. Para operar con permisos basados en grupos, configura las automatizaciones en carpetas modernas y utiliza la opción de URL de servicio para conectarte a UiPath Assistant o Studio.

Dejar de usa cuentas locales (opcional)

Aunque es opcional, te recomendamos que lo hagas para maximizar las principales ventajas de cumplimiento y eficiencia de la integración completa entre Orchestrator y Azure AD.

Una vez que se hayan migrado todos los usuarios, puedes eliminar los usuarios basados en cuentas personales de UiPath de la pestaña Usuarios, de modo que tus usuarios ya no podrán iniciar sesión con sus cuentas de UiPath. Puedes encontrar estas cuentas en función de sus iconos de usuario.

También puedes eliminar los permisos individuales en los servicios de UiPath, como el servicio de Orchestrator, y eliminar a los usuarios de los grupos de Orchestrator para que los permisos dependan exclusivamente de la pertenencia a grupos de Azure AD.

Excepción

Si decide dejar de utilizar las cuentas locales, le recomendamos que conserve como mínimo una cuenta local con el rol de administración de la organización para usarla si tiene que actualizar la configuración de autenticación de su organización. Por lo demás, las opciones Configuración de autenticación no están activadas.

Mejores prácticas

A continuación, te ofrecemos algunos consejos útiles sobre las funciones avanzadas que puedes aprovechar ahora que tienes configurada la integración con Azure AD.

Restringir acceso a Orchestrator

Como la integración con Azure AD se realiza en el ámbito de tenant de Azure, por defecto todos los usuarios de Azure AD pueden acceder a la organización de Orchestrator. La primera vez que un usuario de Azure AD inicia sesión en Orchestrator, se incluye automáticamente en el grupo Todos de Orchestrator, que le concede el rol de usuario en el ámbito de la organización.

Si deseas permitir que solo determinados usuarios accedan a tu organización de Orchestrator, puedes activar la asignación de usuarios para el registro de la aplicación de Orchestrator en Azure. De este modo, los usuarios deben asignarse expresamente a la aplicación (Orchestrator) para poder acceder a ella. Para obtener instrucciones, consulta este artículo en la documentación de Azure AD.

Restringe el acceso a redes o dispositivos de confianza

Si deseas que tus usuarios solo accedan a Orchestrator desde una red o un dispositivo de confianza, puedes utilizar la función de acceso condicional de Azure AD.

Control para grupos de Orchestrator en Azure AD

If you have created groups in Azure AD for easy Orchestrator onboarding directly from Azure AD, as described above in the section Configure groups for permissions and robots, you can use the advanced security options of Privileged Identity Management (PIM) for these groups to govern access requests for Orchestrator groups.

Was this page helpful?

Obtén la ayuda que necesitas
RPA para el aprendizaje - Cursos de automatización
Foro de la comunidad UiPath
Logotipo blanco de UiPath
Confianza y seguridad
© 2005-2024 UiPath. All rights reserved.