UiPath Documentation
orchestrator
2020.10
false
Guía del usuario de Orchestrator
Importante :
Este contenido se ha localizado parcialmente a partir de un sistema de traducción automática. La localización de contenidos recién publicados puede tardar entre una y dos semanas en estar disponible.

Acerca de los usuarios

Información general

Un usuario es una entidad con capacidades dependientes del acceso cuya vista y control de Orchestrator dependen de los roles asignados. Los usuarios pueden crearse localmente en Orchestrator (usuarios locales) o pueden crearse y administrarse en un directorio externo (usuarios de directorio, grupos de directorio).

La gestión de usuarios se realiza principalmente en la página Usuarios (contexto de Tenant > Usuarios). Esta página muestra todos los usuarios disponibles, te permite añadirlos o eliminarlos y modificar sus detalles.

Integración de AD

Un directorio activo referenciado en Orchestrator hace que todos sus miembros sean usuarios potenciales de Orchestrator. El nivel de acceso que se asigna a un directorio se configura en Orchestrator, ya sea en el nivel de grupo (Grupo del directorio) o en el nivel de usuario (Usuario del directorio).

Nota:

AD integration alongside Attended Robots auto-provisioning and hierarchical folders sets the stage for effortless large deployments. See here how to manage such a deployment in Orchestrator.

Requisitos previos

  • El parámetro WindowsAuth.Enabled se establece como true.
  • El parámetro WindowsAuth.Domain se rellena con un dominio válido. Todos los dominios y subdominios de los bosques de confianza bidireccional con el dominio especificado en el parámetro WindowsAuth.Domain están disponibles al añadir usuarios/grupos.
  • La máquina en la que está instalado Orchestrator se une al dominio establecido en el parámetro WindowsAuth.Domain. Para comprobar si el dispositivo está asociado al dominio, ejecuta dsregcmd /status desde el símbolo del sistema del sistema y dirígete a la sección Estado del dispositivo.
  • La identidad bajo la cual se ejecuta Orchestrator ApplicationPool necesita ser parte del grupo de Acceso de Autorización de Windows (WAA).

Comportamiento

  1. Al añadir un grupo de AD, se crea una entidad de usuario en Orchestrator llamada Grupo de directorio, para la que configuras derechos de acceso según desees. Esta entrada sirve como referencia para el grupo, como se encuentra en AD.
  2. When logging in, Orchestrator checks your group membership against the AD database. If confirmed, it automatically provisions your user as a Directory User, and then associates it to the access rights inherited from the Directory Group (step 1). Inherited rights are only kept for the duration of the user session.
  3. Se realiza el aprovisionamiento automático la primera vez que inicias la sesión. Un usuario aprovisionado automáticamente no se elimina al cerrar la sesión ya que es posible que necesite la entrada con fines de auditoría.
  4. Changes made to AD group membership are synced with Orchestrator at every log-in or once every hour for active user sessions. This value can be changed using the WindowsAuth.GroupMembershipCacheExpireHours. If you are a member of X group, what happens is this:
    • Inicias sesión, Orchestrator comprueba tu afiliación a un grupo y luego confirma tu identidad contra la base de datos de AD. Entonces se te conceden permisos de acceso según tu configuración de Orchestrator. Si el administrador de tu sistema cambia tu pertenencia a grupo desde el grupo X al grupo Y mientras mantienes una sesión activa, Orchestrator consulta los cambios una vez por hora, o la siguiente vez que inicies sesión.
  5. La única forma de configurar derechos de acceso que persistan entre sesiones, independientemente de los cambios de membresía del grupo, es configurarlos de forma explícita por usuario en Orchestrator. Nos referimos a ellos como derechos de acceso explícitos.
  6. Los usuarios de AD cuyos derechos de acceso heredados no se pueden determinar se comportan como usuarios locales, lo que significa que dependen únicamente de los derechos de acceso establecidos de forma explícita.
  7. Los grupos de AD se sincronizan con Orchestrator, pero no al revés. Los cambios realizados en Orchestrator no afectan a la configuración de usuario en AD.

Problemas conocidos

  • Debido a diversos problemas de red o de configuración, existe la posibilidad de que no todos los dominios mostrados en el Nombre de dominio sean accesibles.
  • Los cambios realizados en los nombres de usuarios/grupos de AD no se propagan a Orchestrator.
  • La actualización de la lista de dominios con los nuevos dominios de confianza bidireccionales puede tardar hasta una hora.
  • Las solicitudes GetOrganizationUnits(Id) y GetRoles(Id) solo devuelven carpetas y roles establecidos explícitamente para un usuario aprovisionado automáticamente. Los heredados de la configuración del grupo pueden recuperarse a través del punto final /api/DirectoryService/GetDirectoryPermissions?userId={userId}.
  • Lo mismo vale para la interfaz de usuario, donde solo se muestran carpetas y roles establecidos de forma explícita en la página Usuarios. En contraste, los heredados tienen una nueva ubicación independiente, la ventana Permisos de usuario (Usuarios > Más acciones > Comprobar permisos).
  • Los usuarios aprovisionados automáticamente no heredan los ajustes de suscripción de alerta del grupo principal, ni reciben ninguna alerta de forma predeterminada. Para tener acceso a las alertas deberás otorgar los permisos correspondientes al usuario explícitamente.
  • Eliminar un grupo de directorio no elimina la licencia de un usuario de directorio asociado, incluso si la eliminación del grupo quita al usuario de cualquier carpeta. La única forma de eliminar la licencia es cerrar la bandeja de Robots.
  • En ciertos navegadores, iniciar sesión en Orchestrator utilizando tus credenciales de AD solo requiere tu nombre de usuario. No hace falta especificar también el dominio. Por tanto, si la sintaxis dominio/nombre de usuario no funciona, intenta rellenar solo el nombre de usuario.

Consideraciones de auditoría

  • Membresía de usuario: el usuario [username] se asignó a los siguientes grupos de directorio [Grupos de directorio de los que el usuario hereda derechos de acceso en la sesión actual].
  • Aprovisionamiento automático: el usuario [username] será aprovisionado automáticamente de los siguientes grupos de directorio [Grupos de directorio de los que el usuario hereda derechos de acceso en la sesión actual].

Deshabilitar la ejecución simultánea

La optimización de los recursos y maximizar la capacidad de ejecución en carpetas modernas implica poco o ningún control sobre cómo se asignan usuarios a los trabajos. Para supuestos en los que unos credenciales no se pueden utilizar más de una vez (por ejemplo, SAP), hemos incluido la posibilidad de limitar la ejecución simultánea. Esto ayuda a modular el algoritmo de asignación de trabajos limitando que un usuario ejecute simultáneamente varios trabajos.

El usuario administrador

Orchestrator comes with one predefined user only: admin. Its username cannot be changed, and it cannot be deleted. It has the Administrator role, but you can add other roles to it, and even deactivate it. Note that you can not deactivate the user you are currently logged in with.

Users with the Administrator role can activate, deactivate, and remove other users as well as edit information, including the password. You cannot delete users that have the Administrator role.

Permisos de usuarios

Para realizar varias operaciones en las páginas Usuarios y Perfil deberás tener los permisos correspondientes:

  • Ver en Usuarios: muestra las páginas Usuarios y Perfil.
  • Edit on Users - Editing user details and settings on the Profile page, and activating/deactivating users on the Users page. Configuring the Alerts section on the Profile page requires the corresponding View permissions per alert category.
  • View on Users, View on Roles - Displaying user permissions on the User Permissions window.
  • Editar en Usuarios, Ver en Roles: Editar detalles de usuario y ajustes de la página Usuarios.
  • Crear en Usuarios, Ver en Roles: crear un usuario.
  • Ver en Usuarios, Editar en Roles: administrar roles de usuario en la ventana Administrar usuarios, en la página Roles.
  • Eliminar en Usuarios: eliminar un usuario.

Read more about roles.

Consideraciones de seguridad

Autenticación básica

By default, Orchestrator does not allow user access via basic authentication. This functionality can be enabled with the Auth.RestrictBasicAuthentication parameter. This enables you to create local users that can access Orchestrator using their basic authentication credentials, allowing you to maintain existing integrations that relied upon basic authentication when calling the Orchestrator API.

Se puede habilitar la autenticación básica al crear y editar usuarios.

Bloqueo de cuenta

After 10 failed login attempts, you are locked out for 5 minutes. These are the default Account Lockout settings which can be changed on the Security tab.

Al iniciar sesión con el mismo usuario en una máquina diferente desconecta al usuario de la primera máquina.

¿Te ha resultado útil esta página?

Conectar

¿Necesita ayuda? Soporte

¿Quiere aprender? UiPath Academy

¿Tiene alguna pregunta? Foro de UiPath

Manténgase actualizado