UiPath Documentation
test-cloud
latest
false
Guía de administración de Test Cloud
Importante :
La localización de contenidos recién publicados puede tardar entre una y dos semanas en estar disponible.

Opciones de conectividad SaaS

Private Link, Relay, VPN Gateway, restricción de IP y proxies de almacén de credenciales para Test Cloud, y cómo la autorización se superpone en cada opción.

Test Cloud se ejecuta en la plataforma en la nube de UiPath y requiere HTTPS seguro con TLS 1.2 o superior para las comunicaciones entrantes, la misma base de referencia que otras plataformas en la nube de UiPath. El cifrado describe el cifrado en reposo y las opciones de cifrado específicas del servicio. Los clientes con requisitos de aislamiento de red, firewall, acceso a recursos privados o cumplimiento más estrictos tienen opciones de conectividad adicionales que limitan las rutas de tráfico, estrechan las redes que pueden llegar a UiPath y mantienen la recuperación de credenciales alineada con la política del almacén del cliente.

Esta página reúne estas opciones en un solo lugar y enlaza con la documentación detallada de cada una:

  • Base de referencia : HTTPS con TLS 1.2 o superior sigue siendo necesario para las comunicaciones entrantes.
  • Defensa en profundidad : las rutas privadas, los túneles solo de salida, las listas de permisos y la restricción de IP reducen la exposición.
  • Control de secretos : los almacenes de credenciales y los proxies mantienen la propiedad del almacén con el cliente.

Opciones de conectividad​

Cada opción aborda una dirección de tráfico y un límite de confianza diferentes. La siguiente tabla resume lo que hace cada uno desde una perspectiva orientada al cliente.

OpciónUso orientado al cliente
Enlace privadoEnruta el tráfico desde una VNet de Azure de un cliente a Automation Cloud a través de Azure Private Link, manteniendo la conexión a cloud.uipath.com en una ruta privada. Algunos subdominios y características no son compatibles.
RetransmisiónPermite que los servicios en la nube de UiPath lleguen a los puntos finales HTTP o HTTPS alojados por el cliente que no están expuestos a Internet público, a través de un cliente que abre la conectividad solo de salida a través del puerto 443.
Puerta de enlace VPNCrea conectividad privada sitio a sitio entre las redes de robots de Automation Cloud y la red del cliente, para Cloud Robots basados en máquinas virtuales y sin servidor que necesitan acceso privado a recursos internos.
Restricción de IPLimita el acceso a la organización a rangos CIDR IPv4 o IPv6 públicos de confianza, para usuarios, clientes de API y robots que consumen API de UiPath.
Lista de permitidas de IP salientesSe aplica cuando los servicios de UiPath inician conexiones a los sistemas del cliente. Los clientes incluyen en la lista de permisos los rangos de IP salientes de UiPath publicados por región en sus firewalls.

Conectividad del almacén de credenciales del cliente​

Los almacenes de credenciales de clientes permiten a Orchestrator recuperar credenciales de robots y activos de credenciales de almacenes externos, como Azure Key Vault, CyberArk, HashiCorp Vault, AWS Secrets Manager, BeyondTrust o Google Secret Manager. Hay dos modelos de proxy disponibles:

  • Proxy conectado, gestionado por Orchestrator : Orchestrator recupera las credenciales del proxy y las pasa al robot.
  • Proxy desconectado, gestionado por el servicio de proxy : las credenciales se recuperan directamente del proxy sin pasar por Orchestrator.

Las conexiones de Integration Service pueden hacer referencia a los activos de credenciales de Orchestrator para campos de conexión secretos, como contraseñas, claves API y secretos de cliente. Integration Service resuelve el secreto a través de Orchestrator desde el almacén externo vinculado y no almacena el valor del secreto en su propia base de datos. Se admiten ambos modelos de proxy.

Por qué estas opciones añaden seguridad más allá de HTTPS/TLS​

TLS 1.2 o superior cifra los datos en tránsito y sigue siendo obligatorio. Estas opciones añaden una defensa en profundidad al reducir la exposición, estrechar las redes de confianza y mantener la recuperación de credenciales bajo el control del cliente:

  • Private Link reduce la exposición a Internet pública para el tráfico compatible de cliente a UiPath.
  • Relay evita las aperturas de cortafuegos entrantes utilizando túneles solo de salida desde la red del cliente.
  • VPN Gateway permite el enrutamiento de IP privado para Cloud Robots que necesitan acceso a la red interna.
  • La restricción de IP y la lista de IP permitidas salientes limitan qué redes pueden llegar a los sistemas de UiPath o del cliente.
  • Los proxies de almacén de credenciales reducen la exposición de los secretos y admiten la gestión de secretos controlada por el cliente.

Guía de dirección de conectividad​

La opción correcta también depende de la dirección en la que viaje el tráfico y de dónde viva el sistema de destino.

Dirección del tráficoOpción principalUtilizar cuando
Cliente, usuario o robot a UiPathHTTPS/TLS; Enlace privado donde sea compatible; Restricción de IPEl acceso se origina en las redes de clientes, navegadores, robots o clientes API.
Servicio de UiPath al punto final público del clienteLista de permitidas de IP salientesEl sistema del cliente es público, pero solo debe confiar en el tráfico originado en UiPath.
Servicio UiPath al punto final HTTP/HTTPS privado del clienteRetransmisiónLas API HTTP/HTTPS privadas deben permanecer accesibles sin abrir puertos de firewall entrantes.
Cloud Robots a recursos de red privada del clientePuerta de enlace VPN o RelayVPN Gateway para enrutamiento de red privada; Relay para llamadas de punto final HTTP/HTTPS que se ajusten a su patrón de acceso.
Robots o Integration Service recuperando secretosAlmacenes de credenciales con proxy conectado o desconectadoLos secretos se almacenan en almacenes controlados por el cliente.
Agentes que llaman a herramientas o sistemas privadosConexiones compartidas de Integration Service con Relay para puntos finales privadosLas herramientas de agente llaman a las API privadas a través de conexiones de Integration Service gobernadas.
Agentes que requieren revisión humanaAction Center /Aplicaciones de acciónSe necesita aprobación, validación, manejo de excepciones o falta información.

Matriz de conectividad del producto​

La siguiente tabla asigna cada producto o capacidad de UiPath SaaS a su opción de conectividad típica.

Producto o capacidad de UiPath SaaSOpción de conectividad típicaCuando usarlo
Portal y administrador de Test CloudHTTPS/TLS; Enlace privado donde sea compatible; Restricción de IPEnlace privado para acceso privado originado en Azure; Restricción de IP cuando solo los rangos de IP públicos de confianza deben acceder a la organización.
OrchestratorHTTPS/TLS; Restricción de IP; almacenes de credenciales; Lista de IP permitidas salientesAlmacenes de credenciales y proxies para la recuperación de secretos controlada por el cliente junto con la API de referencia y la comunicación del robot.
Integration ServiceConexiones públicas; Relay para HTTP/HTTPS privado; activos de credenciales para campos secretosRelay cuando el punto final es privado; activos de credenciales cuando los valores secretos deben resolverse desde Orchestrator y un almacén externo.
Flujos de trabajo de API y procesos de agenteIntegration Service con Relay para API privadasLas API locales o privadas deben llamarse sin cambiar el perímetro de la red.
Automation Cloud Robots - ServerlessRelay para API HTTP locales; Puerta de enlace VPN para acceso a la red privada; Lista de IP permitidas salientesRelay para puntos finales HTTP/HTTPS; Puerta de enlace VPN cuando el robot necesita enrutamiento privado a recursos internos.
Robots Automation Cloud: máquina virtual (VM)puerta de enlace VPN; Lista de IP permitidas salientesLos Cloud Robots basados en VM necesitan acceso privado a los recursos detrás de un firewall de cliente.
Apps y Action CenterHTTPS/TLS; Restricción de IP; la opción descendente depende de la automatización conectadaLos controles de acceso estándar se aplican a la experiencia de revisión del usuario; los sistemas posteriores utilizan la automatización o ruta de conexión relevante.
AgentsActividades y herramientas de Integration Service controladas; Retransmisión a través de conexiones compartidas para sistemas privadosLas herramientas, automatizaciones, modelos o sistemas posteriores son privados o están restringidos por el firewall. Los agentes conversacionales requieren conexiones compartidas; no se admiten conexiones personales.
Escaladas con intervención humana del agenteAction Center/Aplicaciones de acciónEscalada, aprobación, validación, gestión de excepciones o falta información.
Escenarios de AI Trust Layer/trae tu propio LLMRelay para puntos finales privados; Lista de IP permitidas salientes para puntos finales públicosRetransmitir cuando el punto final de LLM está en las instalaciones o en una red privada; la lista de permisos cuando es pública pero está restringida.
Almacenes de credenciales de clientes y activos de credencialesProxy de credenciales conectado o desconectado; Activos de credenciales de OrchestratorProxy conectado cuando Orchestrator debe intermediar en la recuperación; proxy desconectado cuando las credenciales deben provenir directamente del servicio de proxy administrado por el cliente.
Test ManagerHTTPS/TLS; Restricción de IP; Lista de IP permitidas salientes para integraciones externasControles de acceso de la misma organización, con listas de permisos para integraciones que llaman a sistemas controlados por el cliente.
Insights, Extracción y Procesamiento Inteligentes (IXP), Document Understanding, Process Mining, Task Mining, Automation Ops, Studio WebHTTPS/TLS; Restricción de IP donde el acceso a la organización es la preocupación; lista de permisos salientes específica del productoAcceso SaaS de referencia, con la documentación del cortafuegos para los rangos salientes actuales cuando un servicio inicia el tráfico a los sistemas del cliente.

La siguiente guía resume cuándo llegar a cada opción:

  • Enlace privado, para acceso privado de cliente a UiPath desde Azure.
  • Relay, cuando los servicios en la nube de UiPath necesitan llamar a puntos finales de clientes HTTP/HTTPS privados sin abrir puertos de firewall entrantes.
  • Puerta de enlace VPN, cuando los Cloud Robots necesitan enrutamiento de red privada a recursos internos.
  • Restricción de IP, cuando solo los rangos de IP públicos del cliente aprobados deben llegar a UiPath.
  • Lista de permitidas de IP salientes, cuando los sistemas del cliente necesitan confiar en el tráfico originado en UiPath.
  • Proxy de credenciales conectado, cuando Orchestrator debe intermediar en la recuperación de credenciales.
  • Proxy de credenciales desconectado, cuando las credenciales deben provenir directamente del servicio de proxy administrado por el cliente en lugar de a través de Orchestrator.

HTTPS/TLS sigue siendo la base de referencia para la conectividad de Test Cloud. Private Link, Relay, VPN Gateway, restricción de IP, lista de permitidas de IP salientes y proxies de almacén de credenciales añaden aislamiento de red, control de acceso y gestión de secretos controlada por el cliente. La opción correcta depende de la dirección del tráfico, la ubicación de los recursos y si el sistema de destino es público, privado, restringido por firewall o respaldado por secretos.

Capas de autorización​

Private Link, Relay y VPN Gateway controlan cómo llega el tráfico a los sistemas UiPath o alojados por el cliente. Ninguno de ellos reemplaza la autorización de la aplicación. En cambio, la autorización está en capas: la ruta de red debe estar permitida, la identidad o aplicación de UiPath debe estar permitida y el sistema de destino sigue autorizando la solicitud con sus propios controles.

Opción de conectividadAutorización de redAutorización de UiPathAutorización del sistema del cliente
Enlace privadoLas reglas de punto de conexión privado aprobado, DNS privado y VNet del cliente o firewall determinan la accesibilidad a cloud.uipath.com.Los usuarios, robots y clientes de API se siguen autenticando con UiPath Identity. Se siguen aplicando los permisos de organización, tenant, carpeta, licencia, rol y ámbito de API.No aplicable: este patrón es principalmente acceso de cliente a UiPath.
RetransmisiónUn componente de Relay del lado del cliente abre la conectividad saliente; no se requiere ninguna regla de firewall entrante.UiPath rige quién puede configurar y utilizar la conexión respaldada por Relay. Las credenciales de conexión o los activos de credenciales autorizan la llamada saliente.La API de destino sigue aplicando su propia autenticación, como OAuth, una clave API, autenticación básica, mTLS o una cuenta de servicio.
Puerta de enlace VPNEl túnel sitio a sitio IPsec/IKE está autorizado por la configuración del par, una clave precompartida, el enrutamiento y la política de firewall.El robot en la nube se autentica en Orchestrator para recibir trabajos, en los roles y permisos de carpeta de UiPath. El túnel en sí no concede permisos de aplicación.Los recursos internos autorizan al robot con su mecanismo normal, como la identidad de dominio, las credenciales de la base de datos, los tokens de API o los roles de aplicación.

Private Link es principalmente un patrón de acceso de cliente a UiPath. Cambia la ruta a los servicios de Automation Cloud resolviendo cloud.uipath.com en un punto final privado en la VNet de Azure del cliente y, a continuación, llevando el tráfico HTTPS a la puerta de enlace regional de UiPath a través de Azure Private Link. La accesibilidad de la red está autorizada por la aprobación del punto final privado de Azure, el DNS privado, el enrutamiento de VNet, los grupos de seguridad y la política de firewall del cliente.

La autenticación de UiPath no ha cambiado: los usuarios, robots y clientes de API siguen iniciando sesión a través de UiPath Identity o el proveedor de identidad configurado y reciben tokens normales. La autorización de UiPath se aplica a través de las comprobaciones de organización, tenant, carpeta, rol, licencia y ámbito OAuth: un punto final privado no puede conceder acceso a un servicio, tenant, carpeta o ámbito de API por sí mismo. Para los clientes de API, se requiere un token al portador válido con los ámbitos y permisos correctos.

Desde el punto de vista operativo, el DNS y la planificación de la conmutación por error son importantes: si se utilizan varios puntos finales privados para la resiliencia, el cliente controla cloud.uipath.com en qué punto final se resuelve.

Retransmisión​

La retransmisión es principalmente un patrón de UiPath a punto final privado del cliente, útil cuando Integration Service, flujos de trabajo de API o procesos de agente deben llamar a una API HTTP/HTTPS interna que no está expuesta a Internet pública. La accesibilidad de la red está autorizada por el grupo de Relay registrado y la configuración del punto final; la conectividad del lado del cliente es saliente, por lo que no se necesita la apertura del firewall orientado a Internet entrante.

UiPath determina qué administradores pueden configurar la conexión respaldada por Relay y qué automatizaciones pueden utilizarla. La ruta de Relay no autoriza automáticamente la acción empresarial en el destino: el sistema de destino sigue validando las credenciales de la conexión, como los tokens OAuth, las claves API, las credenciales básicas, los certificados mTLS o los permisos de la cuenta de servicio. Los secretos deben almacenarse y gobernarse a través de la configuración de conexión de Integration Service o los activos de credenciales de Orchestrator en lugar de incrustarse en los flujos de trabajo.

Una pregunta de revisión común es si la conexión de Relay tiene un ámbito lo suficientemente estrecho: puntos finales dedicados, cuentas de servicio dedicadas, permisos de privilegio mínimo y registro del lado del destino cuando sea posible.

Puerta de enlace VPN​

VPN Gateway es principalmente un patrón de robot en la nube a red del cliente, que crea un enrutamiento privado de sitio a sitio para que la máquina virtual o los Cloud Robots sin servidor puedan llegar a los recursos internos detrás del firewall del cliente. La autorización del túnel se gestiona en la capa de red, a través del dispositivo VPN del cliente, la IP pública de la puerta de enlace de UiPath, la configuración de IPsec/IKE, una clave precompartida, la configuración opcional del par BGP, el intercambio de rutas o rutas estáticas y la política de firewall.

La VPN no realiza la autorización de la aplicación UiPath. Los robots aún se autentican en Orchestrator, reciben trabajos en función de la configuración de la carpeta y la plantilla de máquina, y se ejecutan bajo los permisos asignados a la automatización. Los sistemas internos siguen autorizando el acceso del robot de forma independiente, dependiendo del destino, por ejemplo, autenticación de dominio, credenciales de base de datos, tokens de API, claves SSH, roles de aplicación o una cuenta de servicio gestionada.

La identidad de origen en la capa de red proviene de los CIDR del robot, no del CIDR de la puerta de enlace VPN. Los cortafuegos y las rutas de retorno deben permitir los CIDR relevantes del grupo de máquinas virtuales de Cloud Robot o el CIDR de robot sin servidor. Debido a que VPN Gateway no realiza NAT, los espacios de direcciones deben ser no superpuestos y enrutables en ambas direcciones.

Revisar consideraciones​

Una revisión de conectividad suele cubrir:

  • Qué capa se aprueba: ruta de red privada, acceso a identidad y rol de UiPath, ámbitos de API o permisos del sistema de destino.
  • Si la opción de conectividad amplía los permisos de la aplicación más allá de lo que permiten la identidad, el token, el rol y las credenciales de destino.
  • Cuentas de servicio con menos privilegios, con credenciales independientes para flujos de producción, prueba y administrativos.
  • Registro en ambos lados: auditoría de UiPath e historial de trabajos para la actividad de la plataforma, además de registros de firewall, Relay, VPN y sistema de destino para el acceso a la red y los recursos.
  • Propiedad de DNS, enrutamiento, CIDR, conmutación por error y rotación de credenciales, documentada antes de la implementación en producción.

¿Te ha resultado útil esta página?

Conectar

¿Necesita ayuda? Soporte

¿Quiere aprender? UiPath Academy

¿Tiene alguna pregunta? Foro de UiPath

Manténgase actualizado