- Primeros pasos
- Seguridad y cumplimiento de los datos
- Organizaciones
- Autenticación y seguridad
- Licencia
- Acerca de la licencia
- Precios unificados: marco del plan de licencias
- Activar su licencia Enterprise
- Migrar de Test Suite a Test Cloud
- Migración de licencias
- Asignar licencias a tenants
- Asignación de licencias de usuario
- Anular la asignación de licencias de usuarios
- Monitoring license allocation
- Licencias con exceso de asignación
- Notificaciones de licencias
- Administración de licencias de usuario
- Tenants y servicios
- Cuentas y roles
- Ai Trust Layer
- Acerca de la capa de confianza de IA
- Comprobación del resumen de uso
- Visualización de los registros de auditoría
- Gestionar las políticas de la capa de confianza de IA
- Enmascaramiento PII
- Gestionar Autopilot for Everyone
- Configurar LLM
- Configurar barreras
- Restringir las llamadas de LLM a tus propios modelos
- Configurar OpenTelemetry
- Controlar los datos contextuales para las características de GenAI
- Aplicaciones externas
- Notificaciones
- Registro
- Exportación de datos
- Pruebas en su organización
- Solución de problemas
- Migrar a Test Cloud
Opciones de conectividad SaaS
Private Link, Relay, VPN Gateway, restricción de IP y proxies de almacén de credenciales para Test Cloud, y cómo la autorización se superpone en cada opción.
Test Cloud se ejecuta en la plataforma en la nube de UiPath y requiere HTTPS seguro con TLS 1.2 o superior para las comunicaciones entrantes, la misma base de referencia que otras plataformas en la nube de UiPath. El cifrado describe el cifrado en reposo y las opciones de cifrado específicas del servicio. Los clientes con requisitos de aislamiento de red, firewall, acceso a recursos privados o cumplimiento más estrictos tienen opciones de conectividad adicionales que limitan las rutas de tráfico, estrechan las redes que pueden llegar a UiPath y mantienen la recuperación de credenciales alineada con la política del almacén del cliente.
Esta página reúne estas opciones en un solo lugar y enlaza con la documentación detallada de cada una:
- Base de referencia : HTTPS con TLS 1.2 o superior sigue siendo necesario para las comunicaciones entrantes.
- Defensa en profundidad : las rutas privadas, los túneles solo de salida, las listas de permisos y la restricción de IP reducen la exposición.
- Control de secretos : los almacenes de credenciales y los proxies mantienen la propiedad del almacén con el cliente.
Opciones de conectividad
Cada opción aborda una dirección de tráfico y un límite de confianza diferentes. La siguiente tabla resume lo que hace cada uno desde una perspectiva orientada al cliente.
| Opción | Uso orientado al cliente |
|---|---|
| Enlace privado | Enruta el tráfico desde una VNet de Azure de un cliente a Automation Cloud a través de Azure Private Link, manteniendo la conexión a cloud.uipath.com en una ruta privada. Algunos subdominios y características no son compatibles. |
| Retransmisión | Permite que los servicios en la nube de UiPath lleguen a los puntos finales HTTP o HTTPS alojados por el cliente que no están expuestos a Internet público, a través de un cliente que abre la conectividad solo de salida a través del puerto 443. |
| Puerta de enlace VPN | Crea conectividad privada sitio a sitio entre las redes de robots de Automation Cloud y la red del cliente, para Cloud Robots basados en máquinas virtuales y sin servidor que necesitan acceso privado a recursos internos. |
| Restricción de IP | Limita el acceso a la organización a rangos CIDR IPv4 o IPv6 públicos de confianza, para usuarios, clientes de API y robots que consumen API de UiPath. |
| Lista de permitidas de IP salientes | Se aplica cuando los servicios de UiPath inician conexiones a los sistemas del cliente. Los clientes incluyen en la lista de permisos los rangos de IP salientes de UiPath publicados por región en sus firewalls. |
Conectividad del almacén de credenciales del cliente
Los almacenes de credenciales de clientes permiten a Orchestrator recuperar credenciales de robots y activos de credenciales de almacenes externos, como Azure Key Vault, CyberArk, HashiCorp Vault, AWS Secrets Manager, BeyondTrust o Google Secret Manager. Hay dos modelos de proxy disponibles:
- Proxy conectado, gestionado por Orchestrator : Orchestrator recupera las credenciales del proxy y las pasa al robot.
- Proxy desconectado, gestionado por el servicio de proxy : las credenciales se recuperan directamente del proxy sin pasar por Orchestrator.
Las conexiones de Integration Service pueden hacer referencia a los activos de credenciales de Orchestrator para campos de conexión secretos, como contraseñas, claves API y secretos de cliente. Integration Service resuelve el secreto a través de Orchestrator desde el almacén externo vinculado y no almacena el valor del secreto en su propia base de datos. Se admiten ambos modelos de proxy.
Por qué estas opciones añaden seguridad más allá de HTTPS/TLS
TLS 1.2 o superior cifra los datos en tránsito y sigue siendo obligatorio. Estas opciones añaden una defensa en profundidad al reducir la exposición, estrechar las redes de confianza y mantener la recuperación de credenciales bajo el control del cliente:
- Private Link reduce la exposición a Internet pública para el tráfico compatible de cliente a UiPath.
- Relay evita las aperturas de cortafuegos entrantes utilizando túneles solo de salida desde la red del cliente.
- VPN Gateway permite el enrutamiento de IP privado para Cloud Robots que necesitan acceso a la red interna.
- La restricción de IP y la lista de IP permitidas salientes limitan qué redes pueden llegar a los sistemas de UiPath o del cliente.
- Los proxies de almacén de credenciales reducen la exposición de los secretos y admiten la gestión de secretos controlada por el cliente.
Guía de dirección de conectividad
La opción correcta también depende de la dirección en la que viaje el tráfico y de dónde viva el sistema de destino.
| Dirección del tráfico | Opción principal | Utilizar cuando |
|---|---|---|
| Cliente, usuario o robot a UiPath | HTTPS/TLS; Enlace privado donde sea compatible; Restricción de IP | El acceso se origina en las redes de clientes, navegadores, robots o clientes API. |
| Servicio de UiPath al punto final público del cliente | Lista de permitidas de IP salientes | El sistema del cliente es público, pero solo debe confiar en el tráfico originado en UiPath. |
| Servicio UiPath al punto final HTTP/HTTPS privado del cliente | Retransmisión | Las API HTTP/HTTPS privadas deben permanecer accesibles sin abrir puertos de firewall entrantes. |
| Cloud Robots a recursos de red privada del cliente | Puerta de enlace VPN o Relay | VPN Gateway para enrutamiento de red privada; Relay para llamadas de punto final HTTP/HTTPS que se ajusten a su patrón de acceso. |
| Robots o Integration Service recuperando secretos | Almacenes de credenciales con proxy conectado o desconectado | Los secretos se almacenan en almacenes controlados por el cliente. |
| Agentes que llaman a herramientas o sistemas privados | Conexiones compartidas de Integration Service con Relay para puntos finales privados | Las herramientas de agente llaman a las API privadas a través de conexiones de Integration Service gobernadas. |
| Agentes que requieren revisión humana | Action Center /Aplicaciones de acción | Se necesita aprobación, validación, manejo de excepciones o falta información. |
Matriz de conectividad del producto
La siguiente tabla asigna cada producto o capacidad de UiPath SaaS a su opción de conectividad típica.
| Producto o capacidad de UiPath SaaS | Opción de conectividad típica | Cuando usarlo |
|---|---|---|
| Portal y administrador de Test Cloud | HTTPS/TLS; Enlace privado donde sea compatible; Restricción de IP | Enlace privado para acceso privado originado en Azure; Restricción de IP cuando solo los rangos de IP públicos de confianza deben acceder a la organización. |
| Orchestrator | HTTPS/TLS; Restricción de IP; almacenes de credenciales; Lista de IP permitidas salientes | Almacenes de credenciales y proxies para la recuperación de secretos controlada por el cliente junto con la API de referencia y la comunicación del robot. |
| Integration Service | Conexiones públicas; Relay para HTTP/HTTPS privado; activos de credenciales para campos secretos | Relay cuando el punto final es privado; activos de credenciales cuando los valores secretos deben resolverse desde Orchestrator y un almacén externo. |
| Flujos de trabajo de API y procesos de agente | Integration Service con Relay para API privadas | Las API locales o privadas deben llamarse sin cambiar el perímetro de la red. |
| Automation Cloud Robots - Serverless | Relay para API HTTP locales; Puerta de enlace VPN para acceso a la red privada; Lista de IP permitidas salientes | Relay para puntos finales HTTP/HTTPS; Puerta de enlace VPN cuando el robot necesita enrutamiento privado a recursos internos. |
| Robots Automation Cloud: máquina virtual (VM) | puerta de enlace VPN; Lista de IP permitidas salientes | Los Cloud Robots basados en VM necesitan acceso privado a los recursos detrás de un firewall de cliente. |
| Apps y Action Center | HTTPS/TLS; Restricción de IP; la opción descendente depende de la automatización conectada | Los controles de acceso estándar se aplican a la experiencia de revisión del usuario; los sistemas posteriores utilizan la automatización o ruta de conexión relevante. |
| Agents | Actividades y herramientas de Integration Service controladas; Retransmisión a través de conexiones compartidas para sistemas privados | Las herramientas, automatizaciones, modelos o sistemas posteriores son privados o están restringidos por el firewall. Los agentes conversacionales requieren conexiones compartidas; no se admiten conexiones personales. |
| Escaladas con intervención humana del agente | Action Center/Aplicaciones de acción | Escalada, aprobación, validación, gestión de excepciones o falta información. |
| Escenarios de AI Trust Layer/trae tu propio LLM | Relay para puntos finales privados; Lista de IP permitidas salientes para puntos finales públicos | Retransmitir cuando el punto final de LLM está en las instalaciones o en una red privada; la lista de permisos cuando es pública pero está restringida. |
| Almacenes de credenciales de clientes y activos de credenciales | Proxy de credenciales conectado o desconectado; Activos de credenciales de Orchestrator | Proxy conectado cuando Orchestrator debe intermediar en la recuperación; proxy desconectado cuando las credenciales deben provenir directamente del servicio de proxy administrado por el cliente. |
| Test Manager | HTTPS/TLS; Restricción de IP; Lista de IP permitidas salientes para integraciones externas | Controles de acceso de la misma organización, con listas de permisos para integraciones que llaman a sistemas controlados por el cliente. |
| Insights, Extracción y Procesamiento Inteligentes (IXP), Document Understanding, Process Mining, Task Mining, Automation Ops, Studio Web | HTTPS/TLS; Restricción de IP donde el acceso a la organización es la preocupación; lista de permisos salientes específica del producto | Acceso SaaS de referencia, con la documentación del cortafuegos para los rangos salientes actuales cuando un servicio inicia el tráfico a los sistemas del cliente. |
Guía de selección recomendada
La siguiente guía resume cuándo llegar a cada opción:
- Enlace privado, para acceso privado de cliente a UiPath desde Azure.
- Relay, cuando los servicios en la nube de UiPath necesitan llamar a puntos finales de clientes HTTP/HTTPS privados sin abrir puertos de firewall entrantes.
- Puerta de enlace VPN, cuando los Cloud Robots necesitan enrutamiento de red privada a recursos internos.
- Restricción de IP, cuando solo los rangos de IP públicos del cliente aprobados deben llegar a UiPath.
- Lista de permitidas de IP salientes, cuando los sistemas del cliente necesitan confiar en el tráfico originado en UiPath.
- Proxy de credenciales conectado, cuando Orchestrator debe intermediar en la recuperación de credenciales.
- Proxy de credenciales desconectado, cuando las credenciales deben provenir directamente del servicio de proxy administrado por el cliente en lugar de a través de Orchestrator.
HTTPS/TLS sigue siendo la base de referencia para la conectividad de Test Cloud. Private Link, Relay, VPN Gateway, restricción de IP, lista de permitidas de IP salientes y proxies de almacén de credenciales añaden aislamiento de red, control de acceso y gestión de secretos controlada por el cliente. La opción correcta depende de la dirección del tráfico, la ubicación de los recursos y si el sistema de destino es público, privado, restringido por firewall o respaldado por secretos.
Capas de autorización
Private Link, Relay y VPN Gateway controlan cómo llega el tráfico a los sistemas UiPath o alojados por el cliente. Ninguno de ellos reemplaza la autorización de la aplicación. En cambio, la autorización está en capas: la ruta de red debe estar permitida, la identidad o aplicación de UiPath debe estar permitida y el sistema de destino sigue autorizando la solicitud con sus propios controles.
| Opción de conectividad | Autorización de red | Autorización de UiPath | Autorización del sistema del cliente |
|---|---|---|---|
| Enlace privado | Las reglas de punto de conexión privado aprobado, DNS privado y VNet del cliente o firewall determinan la accesibilidad a cloud.uipath.com. | Los usuarios, robots y clientes de API se siguen autenticando con UiPath Identity. Se siguen aplicando los permisos de organización, tenant, carpeta, licencia, rol y ámbito de API. | No aplicable: este patrón es principalmente acceso de cliente a UiPath. |
| Retransmisión | Un componente de Relay del lado del cliente abre la conectividad saliente; no se requiere ninguna regla de firewall entrante. | UiPath rige quién puede configurar y utilizar la conexión respaldada por Relay. Las credenciales de conexión o los activos de credenciales autorizan la llamada saliente. | La API de destino sigue aplicando su propia autenticación, como OAuth, una clave API, autenticación básica, mTLS o una cuenta de servicio. |
| Puerta de enlace VPN | El túnel sitio a sitio IPsec/IKE está autorizado por la configuración del par, una clave precompartida, el enrutamiento y la política de firewall. | El robot en la nube se autentica en Orchestrator para recibir trabajos, en los roles y permisos de carpeta de UiPath. El túnel en sí no concede permisos de aplicación. | Los recursos internos autorizan al robot con su mecanismo normal, como la identidad de dominio, las credenciales de la base de datos, los tokens de API o los roles de aplicación. |
Enlace privado
Private Link es principalmente un patrón de acceso de cliente a UiPath. Cambia la ruta a los servicios de Automation Cloud resolviendo cloud.uipath.com en un punto final privado en la VNet de Azure del cliente y, a continuación, llevando el tráfico HTTPS a la puerta de enlace regional de UiPath a través de Azure Private Link. La accesibilidad de la red está autorizada por la aprobación del punto final privado de Azure, el DNS privado, el enrutamiento de VNet, los grupos de seguridad y la política de firewall del cliente.
La autenticación de UiPath no ha cambiado: los usuarios, robots y clientes de API siguen iniciando sesión a través de UiPath Identity o el proveedor de identidad configurado y reciben tokens normales. La autorización de UiPath se aplica a través de las comprobaciones de organización, tenant, carpeta, rol, licencia y ámbito OAuth: un punto final privado no puede conceder acceso a un servicio, tenant, carpeta o ámbito de API por sí mismo. Para los clientes de API, se requiere un token al portador válido con los ámbitos y permisos correctos.
Desde el punto de vista operativo, el DNS y la planificación de la conmutación por error son importantes: si se utilizan varios puntos finales privados para la resiliencia, el cliente controla cloud.uipath.com en qué punto final se resuelve.
Retransmisión
La retransmisión es principalmente un patrón de UiPath a punto final privado del cliente, útil cuando Integration Service, flujos de trabajo de API o procesos de agente deben llamar a una API HTTP/HTTPS interna que no está expuesta a Internet pública. La accesibilidad de la red está autorizada por el grupo de Relay registrado y la configuración del punto final; la conectividad del lado del cliente es saliente, por lo que no se necesita la apertura del firewall orientado a Internet entrante.
UiPath determina qué administradores pueden configurar la conexión respaldada por Relay y qué automatizaciones pueden utilizarla. La ruta de Relay no autoriza automáticamente la acción empresarial en el destino: el sistema de destino sigue validando las credenciales de la conexión, como los tokens OAuth, las claves API, las credenciales básicas, los certificados mTLS o los permisos de la cuenta de servicio. Los secretos deben almacenarse y gobernarse a través de la configuración de conexión de Integration Service o los activos de credenciales de Orchestrator en lugar de incrustarse en los flujos de trabajo.
Una pregunta de revisión común es si la conexión de Relay tiene un ámbito lo suficientemente estrecho: puntos finales dedicados, cuentas de servicio dedicadas, permisos de privilegio mínimo y registro del lado del destino cuando sea posible.
Puerta de enlace VPN
VPN Gateway es principalmente un patrón de robot en la nube a red del cliente, que crea un enrutamiento privado de sitio a sitio para que la máquina virtual o los Cloud Robots sin servidor puedan llegar a los recursos internos detrás del firewall del cliente. La autorización del túnel se gestiona en la capa de red, a través del dispositivo VPN del cliente, la IP pública de la puerta de enlace de UiPath, la configuración de IPsec/IKE, una clave precompartida, la configuración opcional del par BGP, el intercambio de rutas o rutas estáticas y la política de firewall.
La VPN no realiza la autorización de la aplicación UiPath. Los robots aún se autentican en Orchestrator, reciben trabajos en función de la configuración de la carpeta y la plantilla de máquina, y se ejecutan bajo los permisos asignados a la automatización. Los sistemas internos siguen autorizando el acceso del robot de forma independiente, dependiendo del destino, por ejemplo, autenticación de dominio, credenciales de base de datos, tokens de API, claves SSH, roles de aplicación o una cuenta de servicio gestionada.
La identidad de origen en la capa de red proviene de los CIDR del robot, no del CIDR de la puerta de enlace VPN. Los cortafuegos y las rutas de retorno deben permitir los CIDR relevantes del grupo de máquinas virtuales de Cloud Robot o el CIDR de robot sin servidor. Debido a que VPN Gateway no realiza NAT, los espacios de direcciones deben ser no superpuestos y enrutables en ambas direcciones.
Revisar consideraciones
Una revisión de conectividad suele cubrir:
- Qué capa se aprueba: ruta de red privada, acceso a identidad y rol de UiPath, ámbitos de API o permisos del sistema de destino.
- Si la opción de conectividad amplía los permisos de la aplicación más allá de lo que permiten la identidad, el token, el rol y las credenciales de destino.
- Cuentas de servicio con menos privilegios, con credenciales independientes para flujos de producción, prueba y administrativos.
- Registro en ambos lados: auditoría de UiPath e historial de trabajos para la actividad de la plataforma, además de registros de firewall, Relay, VPN y sistema de destino para el acceso a la red y los recursos.
- Propiedad de DNS, enrutamiento, CIDR, conmutación por error y rotación de credenciales, documentada antes de la implementación en producción.
Contenido relacionado
- Conectar a UiPath mediante Private Link
- Relay y arquitectura y seguridad de Relay
- Configuración de VPN para robots en la nube
- Restringir el acceso por IP
- Configurar el cortafuegos para Test Cloud
- Acerca de los almacenes de credenciales y la gestión de proxies de almacén de credenciales
- Aplicaciones OAuth y ámbitos y permisos
- Opciones de conectividad
- Conectividad del almacén de credenciales del cliente
- Por qué estas opciones añaden seguridad más allá de HTTPS/TLS
- Guía de dirección de conectividad
- Matriz de conectividad del producto
- Guía de selección recomendada
- Capas de autorización
- Enlace privado
- Retransmisión
- Puerta de enlace VPN
- Revisar consideraciones
- Contenido relacionado