- Primeros pasos
- Mejores prácticas
- Tenant
- Acciones
- Contexto de carpetas
- Automatizaciones
- Procesos
- Trabajos
- Desencadenadores
- Registros
- Supervisión
- Colas
- Activos
- Depósitos de almacenamiento
- Pruebas de Orchestrator
- Catálogos de acciones
- Perfil
- Administrador de sistema
- Servidor de identidad
- Autenticación
- Otras configuraciones
- Integraciones
- Robots clásicos
- Solución de problemas
Información general
Un usuario es una entidad con capacidades dependientes del acceso cuya vista y control de Orchestrator dependen de los roles asignados. Los usuarios pueden crearse localmente en Orchestrator (usuarios locales) o pueden crearse y administrarse en un directorio externo (usuarios de directorio, grupos de directorio).
- Read about AD Integration for a better understanding of directory integration.
- User types are described here.
- Learn about Orchestrator's access-control model.
La gestión de usuarios se realiza principalmente en la página Usuarios (contexto de Tenant > Usuarios). Esta página muestra todos los usuarios disponibles, te permite añadirlos o eliminarlos y modificar sus detalles.
Integración de AD
Un directorio activo referenciado en Orchestrator hace que todos sus miembros sean usuarios potenciales de Orchestrator. El nivel de acceso que se asigna a un directorio se configura en Orchestrator, ya sea en el nivel de grupo (Grupo del directorio) o en el nivel de usuario (Usuario del directorio).
AD integration alongside Attended Robots auto-provisioning and hierarchical folders sets the stage for effortless large deployments. See here how to manage such a deployment in Orchestrator.
Requisitos previos
- El parámetro
WindowsAuth.Enabledse establece comotrue. - El parámetro
WindowsAuth.Domainse rellena con un dominio válido. Todos los dominios y subdominios de los bosques de confianza bidireccional con el dominio especificado en el parámetroWindowsAuth.Domainestán disponibles al añadir usuarios/grupos. - La máquina en la que está instalado Orchestrator se une al dominio establecido en el parámetro
WindowsAuth.Domain. Para comprobar si el dispositivo está asociado al dominio, ejecutadsregcmd /statusdesde el símbolo del sistema del sistema y dirígete a la sección Estado del dispositivo. - La identidad bajo la cual se ejecuta Orchestrator ApplicationPool necesita ser parte del grupo de Acceso de Autorización de Windows (WAA).
Comportamiento
- Al añadir un grupo de AD, se crea una entidad de usuario en Orchestrator llamada Grupo de directorio, para la que configuras derechos de acceso según desees. Esta entrada sirve como referencia para el grupo, como se encuentra en AD.
- When logging in, Orchestrator checks your group membership against the AD database. If confirmed, it automatically provisions your user as a Directory User, and then associates it to the access rights inherited from the Directory Group (step 1). Inherited rights are only kept for the duration of the user session.
- Se realiza el aprovisionamiento automático la primera vez que inicias la sesión. Un usuario aprovisionado automáticamente no se elimina al cerrar la sesión ya que es posible que necesite la entrada con fines de auditoría.
- Changes made to AD group membership are synced with Orchestrator at every log-in or once every hour for active user sessions. This value can be changed using the WindowsAuth.GroupMembershipCacheExpireHours. If you are a member of X group, what happens is this:
- Inicias sesión, Orchestrator comprueba tu afiliación a un grupo y luego confirma tu identidad contra la base de datos de AD. Entonces se te conceden permisos de acceso según tu configuración de Orchestrator. Si el administrador de tu sistema cambia tu pertenencia a grupo desde el grupo X al grupo Y mientras mantienes una sesión activa, Orchestrator consulta los cambios una vez por hora, o la siguiente vez que inicies sesión.
- La única forma de configurar derechos de acceso que persistan entre sesiones, independientemente de los cambios de membresía del grupo, es configurarlos de forma explícita por usuario en Orchestrator. Nos referimos a ellos como derechos de acceso explícitos.
- Los usuarios de AD cuyos derechos de acceso heredados no se pueden determinar se comportan como usuarios locales, lo que significa que dependen únicamente de los derechos de acceso establecidos de forma explícita.
- Los grupos de AD se sincronizan con Orchestrator, pero no al revés. Los cambios realizados en Orchestrator no afectan a la configuración de usuario en AD.
Problemas conocidos
- Debido a diversos problemas de red o de configuración, existe la posibilidad de que no todos los dominios mostrados en el Nombre de dominio sean accesibles.
- Los cambios realizados en los nombres de usuarios/grupos de AD no se propagan a Orchestrator.
- La actualización de la lista de dominios con los nuevos dominios de confianza bidireccionales puede tardar hasta una hora.
- Las solicitudes
GetOrganizationUnits(Id)yGetRoles(Id)solo devuelven carpetas y roles establecidos explícitamente para un usuario aprovisionado automáticamente. Los heredados de la configuración del grupo pueden recuperarse a través del punto final/api/DirectoryService/GetDirectoryPermissions?userId={userId}. - Lo mismo vale para la interfaz de usuario, donde solo se muestran carpetas y roles establecidos de forma explícita en la página Usuarios. En contraste, los heredados tienen una nueva ubicación independiente, la ventana Permisos de usuario (Usuarios > Más acciones > Comprobar permisos).
- Los usuarios aprovisionados automáticamente no heredan los ajustes de suscripción de alerta del grupo principal, ni reciben ninguna alerta de forma predeterminada. Para tener acceso a las alertas deberás otorgar los permisos correspondientes al usuario explícitamente.
- Eliminar un grupo de directorio no elimina la licencia de un usuario de directorio asociado, incluso si la eliminación del grupo quita al usuario de cualquier carpeta. La única forma de eliminar la licencia es cerrar la bandeja de Robots.
- En ciertos navegadores, iniciar sesión en Orchestrator utilizando tus credenciales de AD solo requiere tu nombre de usuario. No hace falta especificar también el dominio. Por tanto, si la sintaxis dominio/nombre de usuario no funciona, intenta rellenar solo el nombre de usuario.
Consideraciones de auditoría
- Membresía de usuario: el usuario [username] se asignó a los siguientes grupos de directorio [Grupos de directorio de los que el usuario hereda derechos de acceso en la sesión actual].
- Aprovisionamiento automático: el usuario [username] será aprovisionado automáticamente de los siguientes grupos de directorio [Grupos de directorio de los que el usuario hereda derechos de acceso en la sesión actual].
Deshabilitar la ejecución simultánea
La optimización de los recursos y maximizar la capacidad de ejecución en carpetas modernas implica poco o ningún control sobre cómo se asignan usuarios a los trabajos. Para supuestos en los que unos credenciales no se pueden utilizar más de una vez (por ejemplo, SAP), hemos incluido la posibilidad de limitar la ejecución simultánea. Esto ayuda a modular el algoritmo de asignación de trabajos limitando que un usuario ejecute simultáneamente varios trabajos.
El usuario administrador
Orchestrator comes with one predefined user only: admin. Its username cannot be changed, and it cannot be deleted. It has the Administrator role, but you can add other roles to it, and even deactivate it. Note that you can not deactivate the user you are currently logged in with.
Users with the Administrator role can activate, deactivate, and remove other users as well as edit information, including the password. You cannot delete users that have the Administrator role.
Permisos de usuarios
Para realizar varias operaciones en las páginas Usuarios y Perfil deberás tener los permisos correspondientes:
- Ver en Usuarios: muestra las páginas Usuarios y Perfil.
- Edit on Users - Editing user details and settings on the Profile page, and activating/deactivating users on the Users page. Configuring the Alerts section on the Profile page requires the corresponding View permissions per alert category.
- View on Users, View on Roles - Displaying user permissions on the User Permissions window.
- Editar en Usuarios, Ver en Roles: Editar detalles de usuario y ajustes de la página Usuarios.
- Crear en Usuarios, Ver en Roles: crear un usuario.
- Ver en Usuarios, Editar en Roles: administrar roles de usuario en la ventana Administrar usuarios, en la página Roles.
- Eliminar en Usuarios: eliminar un usuario.
Read more about roles.
Consideraciones de seguridad
Autenticación básica
By default, Orchestrator does not allow user access via basic authentication. This functionality can be enabled with the Auth.RestrictBasicAuthentication parameter. This enables you to create local users that can access Orchestrator using their basic authentication credentials, allowing you to maintain existing integrations that relied upon basic authentication when calling the Orchestrator API.
Se puede habilitar la autenticación básica al crear y editar usuarios.
Bloqueo de cuenta
After 10 failed login attempts, you are locked out for 5 minutes. These are the default Account Lockout settings which can be changed on the Security tab.
Al iniciar sesión con el mismo usuario en una máquina diferente desconecta al usuario de la primera máquina.