UiPath Documentation
uipath-cli
latest
false
Guía del usuario de UiPath CLI
Importante :
Este contenido se ha traducido mediante traducción automática. La localización de contenidos recién publicados puede tardar entre una y dos semanas en estar disponible.

autorización de administrador de UIP

Sintaxis y opciones para `autorización de administrador de UIP`, que gestiona los roles del servicio de autorización, las asignaciones de roles, el catálogo de permisos y las búsquedas de acceso efectivo.

uip admin authorization gestiona las primitivas del servicio de autorización de UiPath: definiciones de roles personalizadas en el punto de administración de políticas (PAP), quién tiene qué rol (asignación de roles), un catálogo de solo lectura de definiciones de permisos y búsquedas de acceso efectivo en el punto de decisión de política (PDP). Se envía como el paquete @uipath/authz-commands , uno de los siete subpaquetes ensamblados en la única herramienta uip admin : consulta uip admin para obtener el directorio completo de recursos secundarios de administración.

Nota:

La política de rol/permiso CRUD para áreas de productos integradas reside en un comando diferente, uip gov access-policy , que se dirige al mismo swagger authz-sdk pero es propiedad de la herramienta de gobernanza. Esta página trata sobre los roles personalizados, quién los ha asignado y cómo calcular el acceso efectivo.

Este recurso ocupa una página​

Cada verbo a continuación se invoca como uip admin authorization <verb>: no hay una página relacionada independiente para este recurso secundario.

Conceptos​

  • Forma del rol : --scope de un rol más --service opcional juntos determinan dónde se aplica: Organization (en toda la organización), TenantGlobal (una plantilla aplicada en cada tenant), Tenant (un tenant) o Project (con ámbito de un servicio que registra permisos a nivel de proyecto, por ejemplo Document Understanding, Reinferir). --service por sí solo infiere el ámbito del registro de servicio: un servicio a nivel de organización (por ejemplo apps) infiere Organization; un servicio a nivel de tenant (por ejemplo documentunderstanding) infiere Tenant. Combina --scope y --service para anular la inferencia.
  • La creación está bloqueada para los servicios que son propietarios de su propio catálogo de roles ( orchestrator, dataservice, insights, taskmining, testmanager, automationops, casemanagement, processmining ) y para los servicios a nivel de plataforma — authz, oms, platform, identity, licensing. roles create/update/delete y roles assignments create rechazan todos los valores --service de esta lista; enumerar roles/permisos/asignaciones para estos servicios sigue funcionando.
  • La creación de roles es un upsert de estilo PUT : roles create siempre crea un nuevo rol (el ID es generado por el servidor); roles update <id> reenvía el cuerpo completo del rol con el mismo ID. update sin --description conserva la descripción actual obteniendo primero el rol, no lo borra.
  • Composición del ámbito de asignación : roles assignments list/create crea una ruta scope desde --scope/--service/--scope-id/--tenant-id utilizando la misma matriz de inferencia que la creación de roles, con una escotilla de escape: --scope-path <path> envía una ruta exacta palabra por palabra, anulando cualquier otro indicador de ámbito. TenantGlobal no es un ámbito de asignación válido (solo un ámbito de creación de roles) excepto como alias de tiempo de creación para Tenant.
  • Modo por lotes : roles assignments create --file <path> y roles assignments delete --file <path>/<id> aceptan matrices JSON para operaciones masivas, mutuamente excluyentes con los indicadores/argumentos de un solo elemento en línea. El punto final de actualización masiva subyacente es atómico y silenciosamente no opera con ID de asignación desconocidos/ya eliminados : delete no verifica que los ID existieran de antemano.
  • --login-validity <minutes> está disponible en cada verbo aquí (anula la vida útil del token de inicio de sesión interactivo para esa llamada; rara vez es necesario).

Sinopsis​

uip admin authorization roles list [--limit <n>] [--offset <n>] [--filter <fragment>] [--service <service>] [--scope <type>] [--role-type BuiltIn|Custom] [--tenant-id <guid>]
uip admin authorization roles get <id>
uip admin authorization roles create --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles update <id> --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles delete <id>

uip admin authorization roles assignments list [--limit <n>] [--offset <n>] [--service <service>] [--identity-id <id>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>] [--include-inherited]
uip admin authorization roles assignments create (--role-id <guid> --identity-id <guid> --identity-type <type> [--service <service>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>]) | --file <path>
uip admin authorization roles assignments delete [<id>] | --file <path>

uip admin authorization permissions list [--service <service>] [--scope <type>]

uip admin authorization check-access [<identity>] [--scope Tenant|Folder] [--tenant-id <guid>] [--folder-id <guid>] [--service <service>] | --file <path>
uip admin authorization roles list [--limit <n>] [--offset <n>] [--filter <fragment>] [--service <service>] [--scope <type>] [--role-type BuiltIn|Custom] [--tenant-id <guid>]
uip admin authorization roles get <id>
uip admin authorization roles create --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles update <id> --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles delete <id>

uip admin authorization roles assignments list [--limit <n>] [--offset <n>] [--service <service>] [--identity-id <id>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>] [--include-inherited]
uip admin authorization roles assignments create (--role-id <guid> --identity-id <guid> --identity-type <type> [--service <service>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>]) | --file <path>
uip admin authorization roles assignments delete [<id>] | --file <path>

uip admin authorization permissions list [--service <service>] [--scope <type>]

uip admin authorization check-access [<identity>] [--scope Tenant|Folder] [--tenant-id <guid>] [--folder-id <guid>] [--service <service>] | --file <path>

Roles de autorización de administrador de UIP​

Gestiona las definiciones de roles personalizadas en el PAP.

lista de roles de autorización de administrador de uip​

Enumera los roles para la organización de la persona que llama, tanto integrados como personalizados de forma predeterminada.

Opciones​
LargoValorPredeterminadoDescripción
--limit <n>Entero20Tamaño de la página.
--offset <n>Entero0Registros a omitir (basado en cero).
--filter <fragment>String—Coincidencia de subcadena en el nombre del rol.
--service <service>String—Servicio propietario (p. ej. apps, documentunderstanding). Se combina con --scope, o solo infiere el ámbito del registro de servicio.
--scope <type>Organization|TenantGlobal|Tenant|Project|Folder—Filtrar por forma de rol. Opcional cuando se da --service.
--role-type <type>BuiltIn|Custom—Filtrar por tipo de rol.
--tenant-id <guid>Uuid—Restringir a roles con ámbito de un tenant específico. Busca un UUID con uip admin tenants list --filter <name>.

El listado funciona para todos los servicios, incluidos aquellos cuyo catálogo de roles no se puede crear a través de esta CLI (consulta Conceptos): solo se bloquea la creación.

Ejemplos​
uip admin authorization roles list
uip admin authorization roles list --scope Organization
uip admin authorization roles list --service apps --filter Admin
uip admin authorization roles list
uip admin authorization roles list --scope Organization
uip admin authorization roles list --service apps --filter Admin
Forma de datos (--json de salida)​
{
  "Code": "AuthzRolesList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "id": "11111111-2222-3333-4444-555555555555",
        "name": "Folder Admin",
        "description": "Folder admin role",
        "type": "BuiltIn",
        "scopeType": "Folder",
        "ownerServiceName": "orchestrator",
        "ownerServiceId": "<service-guid>",
        "tenantId": "<tenant-guid>",
        "createdBy": "<user-guid>",
        "createdOn": "<iso-date>",
        "actionDetails": []
      }
    ]
  }
}
{
  "Code": "AuthzRolesList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "id": "11111111-2222-3333-4444-555555555555",
        "name": "Folder Admin",
        "description": "Folder admin role",
        "type": "BuiltIn",
        "scopeType": "Folder",
        "ownerServiceName": "orchestrator",
        "ownerServiceId": "<service-guid>",
        "tenantId": "<tenant-guid>",
        "createdBy": "<user-guid>",
        "createdOn": "<iso-date>",
        "actionDetails": []
      }
    ]
  }
}

obtención de roles de autorización de administrador de uip​

Obtener un solo rol por id.

Argumentos​
NombreObligatorioPropósito
<id>SíUUID del rol. Obtener de roles list.
Ejemplo​
uip admin authorization roles get 11111111-2222-3333-4444-555555555555
uip admin authorization roles get 11111111-2222-3333-4444-555555555555
Forma de datos (--json de salida)​
{
  "Code": "AuthzRoleGet",
  "Data": {
    "id": "11111111-2222-3333-4444-555555555555",
    "name": "Folder Admin",
    "description": "Folder admin role",
    "type": "BuiltIn",
    "scopeType": "Folder",
    "ownerServiceName": "orchestrator",
    "actionDetails": [
      { "id": "<action-guid>", "name": "OR.FOLDERS.READ", "namespace": "ORCHESTRATOR", "resourceAction": "Read" }
    ]
  }
}
{
  "Code": "AuthzRoleGet",
  "Data": {
    "id": "11111111-2222-3333-4444-555555555555",
    "name": "Folder Admin",
    "description": "Folder admin role",
    "type": "BuiltIn",
    "scopeType": "Folder",
    "ownerServiceName": "orchestrator",
    "actionDetails": [
      { "id": "<action-guid>", "name": "OR.FOLDERS.READ", "namespace": "ORCHESTRATOR", "resourceAction": "Read" }
    ]
  }
}

Creación de roles de autorización de administrador de UIP​

Crea un rol personalizado. Siempre crea: el ID del rol es generado por el servidor; usa roles update <id> para modificar un rol existente.

Opciones​
LargoValorObligatorioDescripción
--name <name>StringSíNombre para mostrar del rol.
--file <path>RutaSíJSON con las acciones concedidas del rol como una matriz de cadenas, por ejemplo ["STUDIO.X.Y", "STUDIO.A.B"].
--description <text>StringNoDescripción del rol.
--service <service>StringNoServicio propietario: infiere el ámbito o se combina con --scope. Rechaza la lista de servicios de creación bloqueada.
--scope <type>Organization|TenantGlobal|Tenant|ProjectNo*Forma del rol. Se requiere al menos uno de --scope/--service.
--tenant-id <guid>UuidNoTenant para el ámbito Tenant/Project. No permitido con Organization/TenantGlobal. El valor predeterminado es el tenant de inicio de sesión.
Ejemplos​
uip admin authorization roles create --scope Organization --name "Org Reader" \
  --description "Read-only org admin" --file ./actions.json

uip admin authorization roles create --service documentunderstanding --name "DU Tenant Editor" --file ./actions.json

uip admin authorization roles create --scope Project --service documentunderstanding \
  --name "DU Project Editor" --file ./actions.json
uip admin authorization roles create --scope Organization --name "Org Reader" \
  --description "Read-only org admin" --file ./actions.json

uip admin authorization roles create --service documentunderstanding --name "DU Tenant Editor" --file ./actions.json

uip admin authorization roles create --scope Project --service documentunderstanding \
  --name "DU Project Editor" --file ./actions.json
Forma de datos (--json de salida)​
{ "Code": "AuthzRoleCreated", "Data": { "createdRoleId": "<new-role-guid>" } }
{ "Code": "AuthzRoleCreated", "Data": { "createdRoleId": "<new-role-guid>" } }

actualización de los roles de autorización de administrador de UIP​

Actualiza un rol personalizado existente por id: el mismo upsert de estilo PUT que create, con el id enviado en el cuerpo.

Argumentos​
NombreObligatorioPropósito
<id>SíUUID del rol.
Opciones​

Igual que create (--name requerido, --file requerido, --description, --service, --scope, --tenant-id). Omitir --description conserva el valor actual del rol (obtenido primero) en lugar de borrarlo. La misma lista de servicios de creación bloqueada que create.

Ejemplo​
uip admin authorization roles update 11111111-2222-3333-4444-555555555555 \
  --scope Tenant --name "Tenant Reader" --file ./actions.json
uip admin authorization roles update 11111111-2222-3333-4444-555555555555 \
  --scope Tenant --name "Tenant Reader" --file ./actions.json
Forma de datos (--json de salida)​
{ "Code": "AuthzRoleUpdated", "Data": { "createdRoleId": "11111111-2222-3333-4444-555555555555" } }
{ "Code": "AuthzRoleUpdated", "Data": { "createdRoleId": "11111111-2222-3333-4444-555555555555" } }

eliminación de roles de autorización de administrador de uip​

Eliminar un rol personalizado por id. Los roles integrados, los roles de organización del host y los roles propiedad de un servicio de creación bloqueada (consulta Conceptos) no se pueden eliminar: la CLI obtiene previamente el rol y lo rechaza.

Argumentos​
NombreObligatorioPropósito
<id>SíUUID del rol.
Ejemplo​
uip admin authorization roles delete 11111111-2222-3333-4444-555555555555
uip admin authorization roles delete 11111111-2222-3333-4444-555555555555
Forma de datos (--json de salida)​
{ "Code": "AuthzRoleDeleted", "Data": {} }
{ "Code": "AuthzRoleDeleted", "Data": {} }

Asignaciones de roles de autorización de administrador de UIP​

Gestiona quién tiene qué rol (anidado en roles).

lista de asignaciones de roles de autorización de administrador de uip​

Enumera las asignaciones de roles, agrupadas por identidad. El valor predeterminado es el tenant de inicio de sesión cuando no se proporcionan marcadores de ámbito, y solo para asignaciones directas (no heredadas).

Opciones​
LargoValorPredeterminadoDescripción
--limit <n>Entero10Tamaño de la página (el servidor tiene un límite de 10 grupos de asignación).
--offset <n>Entero0Registros a omitir.
--service <service>String—Servicio de propiedad. Se combina con --scope, o solo establece el ámbito desde el registro de servicio.
--identity-id <id>Uuid—Restringir a una identidad (usuario/grupo/aplicación externa).
--scope <type>Organization|Tenant|Project|Folder|Apptenant de inicio de sesiónTenantGlobal no es válido aquí. Project/Folder/App requieren --service y --scope-id.
--scope-id <id>String—ID del proyecto / nombre o ID de la carpeta / ID de la aplicación, emparejado con --service para el ámbito Project/Folder/App.
--scope-path <path>String—Avanzado: ruta de ámbito exacta enviada textualmente, anulando --scope/--service/--scope-id/--tenant-id.
--tenant-id <guid>Uuidtenant de inicio de sesiónTenant para ámbitos Tenant/Project/Folder/App.
--include-inheritedMarcaDesactivadoIncluye las asignaciones heredadas de los ámbitos principales, no solo los directos.

El listado funciona para todos los servicios, incluidos los servicios cuyas asignaciones no se pueden crear a través de esta CLI; solo se bloquea la creación.

Ejemplos​
uip admin authorization roles assignments list
uip admin authorization roles assignments list --scope Folder --service orchestrator --scope-id Insights
uip admin authorization roles assignments list --scope-path /tenant/11111111-2222-3333-4444-555555555555/reinfer
uip admin authorization roles assignments list
uip admin authorization roles assignments list --scope Folder --service orchestrator --scope-id Insights
uip admin authorization roles assignments list --scope-path /tenant/11111111-2222-3333-4444-555555555555/reinfer
Forma de datos (--json de salida)​
{
  "Code": "AuthzAssignmentsList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "securityPrincipalId": "<user-guid>",
        "displayName": "Jane Doe",
        "email": "jane.doe@acme.example",
        "type": "User",
        "roleAssignmentDtos": [
          {
            "id": "<assignment-guid>",
            "type": "Direct",
            "scope": "/tenant/<tenant-guid>",
            "roleId": "<role-guid>",
            "roleName": "Tenant Administrator",
            "inherited": false,
            "mutable": true
          }
        ]
      }
    ]
  }
}
{
  "Code": "AuthzAssignmentsList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "securityPrincipalId": "<user-guid>",
        "displayName": "Jane Doe",
        "email": "jane.doe@acme.example",
        "type": "User",
        "roleAssignmentDtos": [
          {
            "id": "<assignment-guid>",
            "type": "Direct",
            "scope": "/tenant/<tenant-guid>",
            "roleId": "<role-guid>",
            "roleName": "Tenant Administrator",
            "inherited": false,
            "mutable": true
          }
        ]
      }
    ]
  }
}

creación de asignaciones de roles de autorización de administrador de uip​

Crea una asignación de roles (en línea) o muchas (por lotes a través de --file): los dos modos son mutuamente excluyentes.

Opciones: modo en línea​
LargoValorObligatorioDescripción
--role-id <guid>Uuidsí (en línea)Rol a asignar.
--identity-id <guid>Uuidsí (en línea)Principal de seguridad al que asignar el rol.
--identity-type <type>User|Group|Robot|ExternalApplicationsí (en línea)Tipo principal.
--service <service>StringNoLa misma semántica de composición de ámbito que assignments list. Rechaza la lista de servicios de creación bloqueada.
--scope <type>Organization|TenantGlobal|Tenant|Project|Folder|AppNoTenantGlobal se acepta aquí como un alias para Tenant.
--scope-id <id>StringNoEmparejado con --service para Project/Folder/App.
--scope-path <path>StringNoAvanzado: ruta textual, anula otros marcadores de ámbito.
--tenant-id <guid>UuidNoEl valor predeterminado es el tenant de inicio de sesión.
Opciones: modo por lotes​
LargoValorObligatorioDescripción
--file <path>Rutasí (lote)Matriz JSON de objetos AddRoleAssignmentRequest, cada uno con su propio scope: {roleId, securityPrincipalId, securityPrincipalType, scope?, tenantId?}. Enviado atómicamente.

Pasar --file junto con cualquier marcador en línea es un error; pasar ninguno también es un error.

Ejemplos​
uip admin authorization roles assignments create \
  --role-id 98dc776b-835c-407f-9d58-6676318ac968 \
  --identity-id b44fc962-d544-4c99-b520-71121070ec17 --identity-type User

uip admin authorization roles assignments create --file ./assignments.json
uip admin authorization roles assignments create \
  --role-id 98dc776b-835c-407f-9d58-6676318ac968 \
  --identity-id b44fc962-d544-4c99-b520-71121070ec17 --identity-type User

uip admin authorization roles assignments create --file ./assignments.json
Forma de datos (--json de salida)​
{ "Code": "AuthzAssignmentCreated", "Data": {} }
{ "Code": "AuthzAssignmentCreated", "Data": {} }

eliminación de asignaciones de roles de autorización de administrador de uip​

Eliminar una asignación (ID posicional) o muchas (lote a través de --file), mutuamente excluyentes.

Argumentos​
NombreObligatorioPropósito
[id]condicionalmenteUUID de asignación única. Mutuamente exclusivo con --file.
Opciones​
LargoValorDescripción
--file <path>RutaMatriz JSON de cadenas de ID de asignación, por ejemplo ["0fae98e1-...", "1aab33cf-..."]. Enviado atómicamente.
Nota:

El punto final de actualización masiva no opera de forma silenciosa con ID desconocidos o ya eliminados y sigue informando de Éxito: este comando no verifica que los ID existieran de antemano. Enumere antes/después si necesita confirmar que se ha eliminado.

Ejemplos​
uip admin authorization roles assignments delete 0fae98e1-0f2e-4f8d-bdab-7ce1cf475676
uip admin authorization roles assignments delete --file ./assignment-ids.json
uip admin authorization roles assignments delete 0fae98e1-0f2e-4f8d-bdab-7ce1cf475676
uip admin authorization roles assignments delete --file ./assignment-ids.json
Forma de datos (--json de salida)​
{ "Code": "AuthzAssignmentDeleted", "Data": {} }
{ "Code": "AuthzAssignmentDeleted", "Data": {} }

permisos de autorización de administrador de UIP​

Catálogo de solo lectura de definiciones de permisos en todos los servicios.

lista de permisos de autorización de administrador de uip​

Opciones​
LargoValorDescripción
--service <service>StringServicio de propiedad. Se combina con --scope, o solo infiere el ámbito del registro de servicio.
--scope <type>Organization|TenantGlobal|Tenant|ProjectFiltrar a los permisos utilizables en un rol de esta forma. Duplica roles create --scope.
Ejemplos​
uip admin authorization permissions list
uip admin authorization permissions list --scope Project --service documentunderstanding
uip admin authorization permissions list
uip admin authorization permissions list --scope Project --service documentunderstanding
Forma de datos (--json de salida)​
{
  "Code": "AuthzPermissionsList",
  "Data": [
    {
      "id": "<action-guid>",
      "name": "OR.FOLDERS.READ",
      "namespace": "ORCHESTRATOR",
      "serviceDisplayName": "Orchestrator",
      "resourceType": "Folders",
      "resourceAction": "Read",
      "resourceGroup": "Folder",
      "description": "View folders",
      "scopeType": "Folder"
    }
  ]
}
{
  "Code": "AuthzPermissionsList",
  "Data": [
    {
      "id": "<action-guid>",
      "name": "OR.FOLDERS.READ",
      "namespace": "ORCHESTRATOR",
      "serviceDisplayName": "Orchestrator",
      "resourceType": "Folders",
      "resourceAction": "Read",
      "resourceGroup": "Folder",
      "description": "View folders",
      "scopeType": "Folder"
    }
  ]
}

comprobación de acceso a la autorización de administrador de UIP​

Calcula los permisos efectivos de un director de seguridad dentro de un ámbito de tenant o carpeta, a través del punto de decisión de política.

Argumentos​

NombreObligatorioPropósito
[identity]condicionalmenteUUID de usuario o una subcadena de nombre/correo electrónico resuelta a través de la búsqueda de identidad. Obligatorio a menos que se utilice --file.

Opciones​

LargoValorPredeterminadoDescripción
--scope <type>Tenant|FolderTenantÁmbito de la evaluación.
--tenant-id <guid>Uuidtenant de inicio de sesiónPara el ámbito Tenant, utilizado como ID de ámbito y como IDPrincipal; para el ámbito Folder, el IDPrincipal.
--folder-id <guid>Uuid—Obligatorio con --scope Folder. Se utiliza como ID de ámbito.
--service <service>String—Restringe el resultado a un servicio.
--file <path>Ruta—Cuerpo de solicitud completo (avanzado, por ejemplo, un filtro RoleNameStartsWith). Mutuamente exclusivo con el marcador posicional y de cada ámbito.

Un <identity> no GUID se resuelve a través de una coincidencia de subcadena de búsqueda de usuario: 0 coincidencias fallan con una sugerencia de descubrimiento, se utiliza 1 coincidencia, más de 1 intenta una coincidencia exacta de correo electrónico/nombre de usuario antes de fallar con una lista de candidatos.

Ejemplos​

uip admin authorization check-access alice@example.com
uip admin authorization check-access <user-guid> --scope Folder --folder-id <folder-guid>
uip admin authorization check-access --file ./check-access.json
uip admin authorization check-access alice@example.com
uip admin authorization check-access <user-guid> --scope Folder --folder-id <folder-guid>
uip admin authorization check-access --file ./check-access.json

Forma de datos (--json de salida)​

{
  "Code": "AuthzCheckAccess",
  "Data": {
    "roleAssignments": { "totalCount": 0, "results": [] },
    "grantedServicesMetadata": [],
    "grantedRolesMetadata": []
  }
}
{
  "Code": "AuthzCheckAccess",
  "Data": {
    "roleAssignments": { "totalCount": 0, "results": [] },
    "grantedServicesMetadata": [],
    "grantedRolesMetadata": []
  }
}
  • uip admin : el directorio completo de recursos secundarios uip admin .
  • uip gov access-policy : política CRUD para áreas de productos integradas, mismo swagger authz-sdk.

Ver también​

¿Te ha resultado útil esta página?

Conectar

¿Necesita ayuda? Soporte

¿Quiere aprender? UiPath Academy

¿Tiene alguna pregunta? Foro de UiPath

Manténgase actualizado