UiPath Documentation
automation-cloud
latest
false
Important :
Veuillez noter que ce contenu a été localisé en partie à l’aide de la traduction automatique. La localisation du contenu nouvellement publié peut prendre 1 à 2 semaines avant d’être disponible.

Guide d'administration d'Automation Cloud

Intégration de Microsoft Entra ID pour Automation Cloud et Automation Cloud pour le secteur public

Cette procédure s’applique uniquement à Automation Cloud et Automation Cloud pour le secteur public.

Démarrage

Bénéfices

L’intégration de Microsoft Entra ID avec UiPath offre les avantages suivants :

  • Authentification unique (SSO) : autorisez les utilisateurs à accéder à une organisation avec leurs identifiants Microsoft Entra ID.
  • Gestion simplifiée des utilisateurs : gérez l’accès à l’aide des utilisateurs et des groupes de l’ID Microsoft Entra existants.
  • Sécurité améliorée : appliquez les fonctionnalités de Microsoft Entra ID telles que l'authentification multifacteur, l'accès conditionnel et la gestion des identités privilégiées.
  • Transition transparente : migrez sans interruption depuis des comptes locaux, du moment que les adresses e-mail correspondent.

Limites et considérations

Gardez les limitations suivantes à l'esprit lors de l'utilisation de l'intégration de Microsoft Entra ID :

  • UiPath prend en charge l'intégration uniquement avec le service Microsoft Entra ID dans le Cloud commercial Microsoft Azure. La version Cloud Microsoft Azure Government de Microsoft Entra ID n'est pas prise en charge.

  • Lorsqu’une intégration utilise l’accès délégué uniquement comme étendue d’accès, Microsoft Entra ID nécessite que l’utilisateur soit présent pendant l’évaluation de l’annuaire. Étant donné que les automatisations non assistées et les jetons d'accès personnel s'exécutent sans la présence d'un utilisateur, les limitations suivantes s'appliquent :

    • Les utilisateurs de l'annuaire Microsoft Entra ID ne peuvent pas hériter d'autorisations basées sur un groupe lors de l'exécution d'automatisations non assistées ou lors de l'utilisation de jetons d'accès personnels.
    • Si l’accès à l’organisation est restreint via les groupes Microsoft Entra ID, les robots non assistés ne peuvent pas accéder à l’organisation au nom des utilisateurs.

    Pour contourner ces limitations sans accorder d’autorisations uniquement pour l’application, vous pouvez activer Utiliser des jetons utilisateur mis en cache pour les vérifications de l’appartenance à un groupe dans votre configuration Microsoft Entra ID. La disponibilité de cette fonctionnalité dépend de la plateforme Cloud que vous utilisez. Pour des détails, reportez-vous à la page Disponibilité des fonctionnalités , en particulier la ligne Utiliser des jetons utilisateur mis en cache pour les vérifications de l’appartenance au groupe .

  • Gestion du compte utilisateur : vous pouvez uniquement gérer les utilisateurs et les groupes de l'annuaire dans Microsoft Entra ID. Ces comptes apparaissent dans votre organisation uniquement lorsque vous les recherchez ou que vous affectez des autorisations.

  • Clés personnalisées d’application : l’intégration Microsoft Entra ID utilise le protocole OIDC, mais ne prend pas en charge les clés personnalisées d’application passées par le paramètre de requête appid , comme décrit dans la documentation relative aux jetons d’accès Microsoft.

  • Vous devez nommer vos groupes UiPath locaux de la même manière que les groupes de l'annuaire Microsoft Entra ID. Cela peut entraîner des conflits dans l’évaluation des autorisations et l’attribution d’accès basée sur les groupes.

Avant de commencer

Avant de configurer l'intégration de Microsoft Entra ID, assurez-vous que vous disposez des éléments suivants :

  • Une organisation avec une licence Enterprise, au niveau Standard ou Enterprise.
  • Une organisation qui répond à l’une des exigences de licence suivantes :
    • Unified Pricing : nécessite une version Enterprise ou Standard
    • Flex : nécessite un plan Enterprise, de niveau Standard ou Enterprise
  • Autorisations d'administrateur dans l'organisation.
  • Coordination avec un administrateur Microsoft Entra ID qui dispose de l'un des rôles suivants :
  • Un compte Microsoft Entra ID qui utilise la même adresse e-mail que votre compte administrateur UiPath (pour les tests)
  • Une version prise en charge d'UiPath Studio et d'Assistant, comme spécifié dans la documentation du cycle de vie du produit.

Étape 1 : Préparation de votre organisation pour la liaison de compte

Lorsque vous activez l’intégration Microsoft Entra ID, UiPath lie automatiquement les comptes qui ont des adresses e-mail correspondantes. La première fois qu’un utilisateur se connecte avec Microsoft Entra ID, UiPath crée un compte utilisateur dans l’annuaire et lui affecte les mêmes autorisations que le compte local correspondant.

Important :

Avant d’activer l’intégration de Microsoft Entra ID, supprimez tous les utilisateurs inactifs de l'organisation. Cela aide à éviter l'escalade des autorisations si ces adresses e-mail sont réaffectées à différents utilisateurs dans votre organisation.

Étape 2 : configuration de l’intégration de Microsoft Entra ID

Remarque :

La disponibilité des fonctionnalités dépend de la plate-forme cloud que vous utilisez. Pour de plus amples informations, consultez la page Disponibilité des fonctionnalités.

Cette intégration Microsoft Entra ID prend en charge à la fois les modèles d'accès délégué et à l'application uniquement, à l'aide d'une combinaison du flux d'octroi de code d'autorisation OAuth 2.0 et du flux d'identifiants du client OAuth 2.0.

La configuration de l’intégration Microsoft Entra permet à UiPath de procéder comme suit :

  • Connectez les utilisateurs avec les informations d’identification Microsoft Entra ID.
  • Lisez les profils d'utilisateurs et les adhésions de groupe à partir de votre répertoire d'ID Microsoft Entra.
  • Appliquez des contrôles d’accès basés sur les attributions de groupe d’ID Microsoft.

Pour l'intégration à Microsoft Entra ID, vous devez configurer une application Microsoft Entra ID qui représente votre organisation dans votre locataire Microsoft Entra ID.

Méthodes de configuration

Pour intégrer Microsoft Entra ID, vous devez configurer l'application Microsoft Entra ID qui représente votre organisation dans votre locataire Microsoft Entra ID.

Vous pouvez choisir l’une des méthodes de configuration suivantes :

  • (Recommandé) Configuration automatisée : utilisez l'application Microsoft Entra ID gérée par UiPath (modèle mutualisé) pour les avantages suivants :
    • Aucune clé secrète ou de certificat à gérer.
    • Configuration rapide et fiable.
    • UiPath gère l'application Microsoft Entra ID pour vous.
  • Configuration manuelle avec une inscription d'application Microsoft Entra ID personnalisée : utilisez votre propre application Microsoft Entra ID et gérez sa configuration manuellement, en tenant compte des considérations suivantes :
    • Vous devez créer et gérer les informations d’identification de l’application.
    • Les informations d’identification expirent et nécessitent des mises à jour périodiques.
    • Si les informations d'identification ne sont pas mises à jour avant leur expiration, les utilisateurs ne peuvent pas se connecter.

Vous pouvez choisir l’une des étendues d’accès suivantes :

  • Accès délégué et uniquement par l'application (recommandé): permet aux services UiPath d'évaluer l'appartenance à un groupe lorsque l'utilisateur est présent et dans les scénarios hors ligne, tels que les automatisations Unattended et les scénarios de service à service.
  • Accès délégué : restreint l'évaluation de groupe aux sessions interactives. Les autorisations ne peuvent être validées que lorsque l'utilisateur est activement connecté.

À propos de l'application Microsoft Entra ID gérée par UiPath

UiPath utilise une application Microsoft Entra ID pré-enregistrée et multi-locataire. Cela vous évite d’avoir à créer et de gérer votre propre enregistrement d’application et vos informations d’identification. Les détails de cette application sont les suivants :

  • Nom : Intégration d’UiPath Entra ID
  • ID client : 4ca9aa42-b0ea-4ceb-b2b1-17fa40827280
  • Étendues d'application :
    • Entra ID : email, openid, profile, GroupMember.Read.All, User.Read, User.ReadBasic.All, User.Read.All (facultatif).
    • Intégration de CMK Entra ID : email, openid, profile, et offline access.
  • URI de redirection :
    • https://cloud.uipath.com/portal/grant-consent
    • https://govcloud.uipath.us/portal/grant-consent
  • URL de consentement (pour l'approbation de l'administrateur) : si vous voyez un message Nécessite l'approbation de l'administrateur , un administrateur Microsoft Entra ID peut accorder le consentement à l'échelle du locataire en accédant à l'une des URL suivantes :
    • Accès délégué et uniquement à l'application (multi-locataires) : https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Accès délégué et uniquement à l'application (locataire unique) : https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Accès délégué (multi-locataire) : https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Accès délégué (locataire unique) : https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}
    Remarque :

    Pour les configurations à locataire unique, remplacez {TENANT_ID} par votre ID d'annuaire (locataire) et {APPLICATION_ID} par votre ID d'application (client).

Utiliser des jetons utilisateur mis en cache pour les vérifications de l’appartenance à un groupe

Remarque :

La disponibilité de cette fonctionnalité dépend de la plateforme Cloud que vous utilisez. Pour des détails, reportez-vous à la page Disponibilité des fonctionnalités , en particulier la ligne Utiliser des jetons utilisateur mis en cache pour les vérifications de l’appartenance au groupe .

Lorsque vous sélectionnez l’étendue Accès délégué , Microsoft Entra ID requiert la présence de l’utilisateur pendant l’évaluation de l’annuaire. Par conséquent, l’appartenance au groupe ne peut pas être résolue lorsqu’aucun utilisateur n’est connecté, par exemple lors des automatisations Unattended et des scénarios de service à service.

Pour prendre en charge ces scénarios sans accorder d’autorisations uniquement pour l’application, sélectionnez Utiliser des jetons utilisateur mis en cache pour les vérifications de l’appartenance au groupe dans les automatisations Unattended. Lorsque cette option est activée, UiPath réutilise les jetons d’accès Microsoft Entra ID les plus récents de l’utilisateur et les jetons d’actualisation afin d’évaluer l’appartenance à un groupe dans des automatisations Unattended et des scénarios S2S dans lesquels l’utilisateur n’est pas connecté activement. Le résultat est équivalent à l’étendue d’accès délégué et uniquement par l’application , sans nécessiter d’autorisations uniquement pour l’application.

Cette option s'affiche uniquement lorsque l'option Étendue d'accès délégué est sélectionnée. Il n’est pas nécessaire pour l’étendue Accès délégué et uniquement par l’application , où la résolution de l’appartenance à un groupe dans les scénarios Unattended et S2S est déjà gérée par les autorisations de l’application.

Comportement par défaut

L'état par défaut de cette option dépend de l'existence de la connexion au répertoire nouvelle ou existante:

  • Nouvelles connexions de répertoire: sélectionnées par défaut. Décochez la case pour refuser.
  • Connexions au répertoire existant: désélectionnées par défaut. Ouvrez la page de configuration et cochez la case pour activer cette fonctionnalité.
Expiration du jeton

UiPath utilise le jeton d'accès mis en cache jusqu'à son expiration, puis utilise le jeton d'actualisation mis en cache pour en obtenir un nouveau. Si le jeton d’accès et le jeton de réactualisation ont expiré, UiPath ne peut plus interroger Microsoft Entra ID au nom de l’utilisateur, et les résultats de l’appartenance à un groupe pour cet utilisateur peuvent être incomplets. Pour restaurer les résultats complets, l’utilisateur doit se reconnecter en sélectionnant Continuer avec Enterprise SSO sur la page de connexion principale ou en accédant à l’URL spécifique à l’organisation. La connexion suivante actualise les jetons mis en cache, et les vérifications d’appartenance au groupe ultérieures renvoient les résultats complets.

Considérations relatives à la politique d’accès conditionnel

La fonctionnalité de jetons d’utilisateur mis en cache ne contourne pas l’accès conditionnel à Microsoft Entra ID. Elle permet uniquement à UiPath de réutiliser des jetons que l’utilisateur a déjà obtenus via une connexion interactive. Si une stratégie d'accès conditionnel empêche l'actualisation du jeton mis en cache, les résultats d'appartenance à un groupe pour cet utilisateur peuvent être incomplets jusqu'à ce que l'utilisateur se reconnecte à l'aide de l'option Continuer avec Enterprise SSO et renseigne toutes les politiques d'accès conditionnel applicables.

Les catégories de politique les plus susceptibles d'affecter les jetons mis en cache sont les suivantes:

  • Fréquence de connexion: si une stratégie exige que les utilisateurs se réauthentifient à de courts intervalles, le jeton d'actualisation mis en cache est rejeté une fois cet intervalle dépassé.
  • Authentification multifacteur lors de l'actualisation du jeton: les demandes d'actualisation sont non interactives et ne peuvent pas inviter l'utilisateur à procéder à une authentification multifacteur. Les stratégies qui nécessitent une authentification multifacteur à chaque actualisation de jeton échouent dans ce flux.
  • Politiques basées sur les risques et évaluation de l’accès continu: celles-ci peuvent révoquer les jetons actifs à tout moment en fonction de modifications apportées au risque de l’utilisateur, de l’appareil ou de la session.

Pour minimiser les interférences sans affecter votre posture de sécurité:

  • Pour les utilisateurs qui exécutent des automatisations Unattended, équilibrez les exigences de fréquence de connexion avec l’impact opérationnel de la réauthentification fréquente.
  • Appliquez les exigences MFA lors de la connexion interactive, et non lors de l’actualisation du jeton.
  • Surveiller l’événement d’audit Effacer le jeton d’utilisateur Entra ID mis en cache . Les occurrences fréquentes pour le même utilisateur indiquent généralement qu'une stratégie Accès conditionnel empêche l'actualisation du jeton. Voir Événements d'audit.
Événements d'audit

UiPath génère deux événements d'audit liés à des jetons d'utilisateur mis en cache. Utilisez-les pour suivre lorsque les résultats de l’adhésion au groupe peuvent être incomplets et lorsque l’accès est rétabli:

Événement (Event)Quand il est émis
Jeton utilisateur Entra ID en cacheUn jeton Microsoft Entra ID est mis en cache pour un utilisateur qui n’en avait pas auparavant. Cela se produit généralement lorsque l’utilisateur se connecte à l’aide de Continuer avec Enterprise SSO après qu’un jeton précédemment mis en cache a été effacé. L’événement confirme que les vérifications d’appartenance au groupe ultérieures de l’utilisateur renverront les résultats complets.
Effacer le jeton utilisateur Entra ID mis en cacheLe jeton Microsoft Entra ID mis en cache d’un utilisateur est supprimé, car Microsoft Entra ID a rejeté l’actualisation du jeton et le jeton mis en cache ne peut plus être utilisé. Cela se produit généralement lorsque les deux jetons ont expiré, que le jeton d’actualisation a été révoqué ou qu’une stratégie Accès conditionnel empêche l’actualisation. Après cet événement, les résultats d’adhésion au groupe pour l’utilisateur peuvent être incomplets jusqu’à ce que l’utilisateur se reconnecte à l’aide de l’option Continuer avec Enterprise SSO.

Pour configurer l’intégration de Microsoft ID à l’aide de l’application gérée par UiPath, le consentement doit être accordé par un administrateur Microsoft Entra ID avant de terminer la configuration dans votre organisation.

Utilisez cette méthode si vous souhaitez simplifier la configuration et éviter de gérer des clés secrètes ou des certificats. UiPath recommande cette approche pour la plupart des organisations.

Demandez à un administrateur Microsoft Entra ID d'accorder son consentement en accédant à l'une des URL suivantes et en vous connectant. Pendant la connexion, l’administrateur doit sélectionner Consentement au nom de votre organisation, puis sélectionner Accepter.

Utilisez l’URL qui correspond à l’étendue d’accès que vous envisagez de configurer dans votre organisation :

Remarque :

Si votre locataire Microsoft Entra ID autorise les demandes de consentement, un administrateur d'organisation peut utiliser ces URL pour déclencher une demande de consentement. Dans cet incident, un administrateur Microsoft Entra ID doit approuver la demande avant que la configuration puisse continuer.

  • Accès délégué et uniquement à l'application (Recommandé):
    • Multi-locataire : https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Locataire unique : https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
  • Accès délégué uniquement :
    • Multi-locataire : https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Locataire unique : https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}

Pour les configurations à locataire unique, remplacez {TENANT_ID} par votre ID d'annuaire (locataire) et {APPLICATION_ID} par votre ID d'application (client).

Une fois le consentement accordé pour l'accès délégué et à l'application uniquement, l'administrateur Microsoft Entra ID doit partager la valeur suivante avec l'administrateur de l'organisation : ID de l'annuaire (locataire). Cette valeur est requise pour terminer la configuration.

2. Configurer l'intégration dans votre organisation

En tant qu'administrateur de l'organisation, effectuez la configuration comme suit :

  1. Dans votre organisation, accédez à Admin > Sécurité > Paramètres d'authentification > Intégration d'annuaire et authentification unique.
  2. Sélectionnez Microsoft Entra ID.
  3. Choisissez l' application multi-locataires gérée par UiPath (Recommandé).
  4. Sélectionnez l'étendue d'accès pour laquelle le consentement a été accordé :
    • Accès délégué et uniquement par l'application (recommandé): fournit une évaluation complète du groupe, y compris les automatisations non assistées et les scénarios de service à service.
    • Accès délégué : limite les évaluations aux sessions où l'utilisateur est présent.
    Remarque :

    L'accès délégué et 'application uniquement' est disponible uniquement pour Automation Cloud. Pour en savoir plus sur la disponibilité des fonctionnalités, consultez la section Disponibilité des fonctionnalités.

  5. Si vous avez sélectionné Accès délégué, l’option Utiliser des jetons utilisateur mis en cache pour les vérifications d’appartenance au groupe dans les automatisations Unattended s’affiche. Sélectionnez-la afin d’étendre l’évaluation de l’appartenance au groupe aux automatisations Unattended et aux scénarios S2S à l’aide de jetons Microsoft Entra ID mis en cache. Lorsque cette option est activée, l’accès délégué fournit une couverture similaire à l’accès délégué et uniquement par l’application sans nécessiter d’autorisations uniquement pour l’application. Pour plus d’informations, consultez Utiliser des jetons utilisateur mis en cache pour les vérifications de l’appartenance à un groupe.
  6. Si vous avez sélectionné Accès délégué et à l'application uniquement, entrez l'ID de l'annuaire (locataire) fourni par votre administrateur Microsoft Entra ID.
  7. Cochez Je comprends et accepte que les comptes des utilisateurs existants et des utilisateurs de Microsoft Entra ID avec des adresses e-mail correspondantes seront liés.
  8. Sélectionnez Enregistrer pour activer l’intégration.

Une activation réussie indique que l’intégration est correctement configurée. Si l'activation échoue, vérifiez que le consentement a été accordé correctement et réessayez.

Remarque :

Si vous utilisez Automation Hub et que vous souhaitez renseigner les champs Ville, Intitulé de poste et Département à partir de Microsoft Entra ID, demandez des autorisations supplémentaires. Demandez à votre administrateur Microsoft Entra ID d'accorder le consentement de l'administrateur à l'aide d'une URL de consentement d'administrateur élevée qui inclut les étendues requises.

Configuration manuelle avec enregistrement d’application Microsoft Entra ID personnalisée

Si vous préférez configurer votre propre application Microsoft Entra ID au lieu d'utiliser l'application multi-locataires gérée par UiPath, procédez comme suit. Cette option nécessite de gérer vos propres informations d'identification et de les conserver au fil du temps.

Important :

Les identifiants créés via la configuration manuelle expireront périodiquement. Vous devez les renouveler avant l’expiration pour éviter les interruptions de service. Pour réduire ces frais généraux opérationnels, envisagez d'utiliser la configuration automatisée avec l'application Entra ID gérée par UiPath.

Configuration de Microsoft Entra ID

En tant qu'administrateur de l'ID Microsoft Entra, vous pouvez configurer l'application à l'aide d'un script PowerShell ou du centre d'administration Microsoft Entra.

Option A : utilisation des scripts PowerShell

Si vous souhaitez automatiser le processus de configuration avec une configuration manuelle minimale, procédez comme suit :

  1. Téléchargez les scripts de configuration Microsoft Entra ID.
  2. Exécutez configAzureADconnection.ps1 pour configurer automatiquement votre locataire Entra.
  3. Exécutez testAzureADappRegistration.ps1 pour vérifier la configuration.

Option B : utiliser le centre d’administration Microsoft Entra

Si vous préférez configurer manuellement l'enregistrement de l'application via l'interface utilisateur, procédez comme suit :

  1. Créez l’inscription d’application :

    1. Accédez au centre d'administration Microsoft Entra > Inscriptions d'application > Nouvelle inscription.
    2. Définir un nom préféré.
    3. Choisissez uniquement les comptes figurant dans cet annuaire d'entreprise.
    4. Définir l’URI de redirection pour votre plateforme :
      • https://cloud.uipath.com/identity_/signin-oidc
      • https://govcloud.uipath.us/identity_/signin-oidc
  2. Configurer l'authentification :

    1. Naviguez vers Authentification.
    2. Ajoutez l’URI de redirection suivant pour votre plateforme :
      • https://cloud.uipath.com/portal_/testconnection
      • https://govcloud.uipath.us/portal_/testconnection
    3. Sous Flux d'octroi implicite et flux hybrides, sélectionnez Jetons d'ID. Cette intégration exploite le flux hybride de Microsoft.
    4. Enregistrez vos modifications.
  3. Ajouter des revendications de jeton :

    1. Accédez à Configuration du jeton > Ajouter une demande facultative.
    2. Sélectionnez ID comme type de jeton.
    3. Choisissez les revendications suivantes : family_name, given_name et upn.

    Ces revendications sont utilisées pour mettre à jour les informations de l'utilisateur lors de la connexion.

    1. Enregistrez vos modifications.
  4. Définir les autorisations d'API :

    1. Accédez à Autorisations d'API > Ajouter une autorisation.
    2. Sélectionnez Microsoft Graph.
    3. Dans Quel type d'autorisations votre application nécessite-t-elle ? Sélectionnez les types d'autorisation en fonction de l'étendue d'accès UiPath que vous souhaitez configurer. Avant de sélectionner des autorisations, tenez compte de ce qui suit :
      • Bien que vous puissiez configurer uniquement l’accès délégué, nous vous recommandons d’utiliser un accès délégué et aux applications combinés.

      • Les tableaux ci-dessous répertorient les autorisations requises pour chaque étendue d'accès que vous souhaitez configurer. Certaines autorisations s'affichent dans les deux listes, mais elles doivent être ajoutées séparément, car leurs types d'autorisations diffèrent.

        Remarque :

        Pour utiliser des propriétés telles que City, Job Title et Department dans Automation Hub, l'autorisation User.Read.All est requise.

        • Pour Automation Cloud : quelle que soit l'étendue d'accès que vous souhaitez configurer, vous devez ajouter les autorisations suivantes à partir du menu Autorisations déléguées :

          Autorisation d’ID d’entrée MicrosoftType d'autorisationObjectif
          email, openid, profile, offline_access, et User.ReadDéléguéPermet aux utilisateurs de se connecter avec l'ID Microsoft Entra et permet à Automation Cloud de récupérer les revendications dans la demande d'autorisation.
          User.ReadBasic.All ou User.Read.AllDéléguéPermet à Automation Cloud de rechercher des utilisateurs dans Microsoft Entra ID, d'attribuer des autorisations et de mettre à jour les attributs utilisateur.
          GroupMember.Read.AllDéléguéPermet à Automation Cloud d'évaluer l'appartenance à un groupe et d'appliquer des contrôles d'accès basés sur les groupes de répertoires.
      • Si vous souhaitez configurer l’étendue d’accès délégué et à l'application uniquement, vous devez également ajouter les autorisations suivantes à partir du menu Autorisations de l’application :

        Autorisation d’ID d’entrée MicrosoftType d'autorisationObjectif
        User.ReadBasic.All ou User.Read.AllApplicationPermet à Automation Cloud de rechercher des utilisateurs dans Microsoft Entra ID, d'attribuer des autorisations et de maintenir les attributs utilisateur mis à jour dans les automatisations Unattended.
        GroupMember.Read.AllApplicationPermet à Automation Cloud d'évaluer l'appartenance à un groupe et d'appliquer des contrôles d'accès basés sur le groupe de répertoires dans les automatisations Unattended.
      • Pour Automation Cloud pour le secteur public, utilisez les autorisations suivantes :

        • Autorisations OpenID : email, openid, offline_access, profile.
        • Autorisations utilisateur : User.Read, User.ReadBasic.All ou User.Read.All.
        • Autorisations de groupe : GroupMember.Read.All.
    4. Sélectionnez Accorder le consentement de l’administrateur pour (votre organisation). Cette étape permet à l’application d’accéder aux données de tous les utilisateurs sans nécessiter d’invites de consentement individuelles. Pour de plus amples informations, consultez la documentation de Microsoft.
  5. Créer des identifiants : vous pouvez utiliser un secret client ou un certificat :

    • Pour créer une clé secrète de client :
      1. Accédez à Certificats et secrets.
      2. Sélectionnez Nouveau secret client, puis enregistrez la valeur du secret.
    • Pour créer un certificat :
      1. Ouvrez un nouvel onglet et accédez à Azure Key Vault.
      2. Créer un certificat :
        • Objet : CN=uipath.com
        • Type de contenu : PEM
        • Taille maximale : moins de 10 ko
      3. Téléchargez le certificat au format .pem . Le fichier téléchargé contient deux sections: une section BEGIN PRIVATE KEY/END PRIVATE KEY contenant la clé privée et une section BEGIN CERTIFICATE/END CERTIFICATE contenant le certificat public.
      4. Ouvrez le fichier .pem dans un éditeur de texte et copiez uniquement la section entre BEGIN CERTIFICAT et END CERTIFICAT, y compris ces lignes d'en-tête et de pied de page.
      5. Créez un nouveau fichier .pem qui contient uniquement la section de certificat copiée à l'étape précédente.
      6. Dans le centre d’administration Microsoft Entra, accédez à Certificats et clés secrètes et téléchargez le fichier .pem créé à l’étape 5. Microsoft Entra ID requiert uniquement le certificat public pour ce chargement. Ne téléchargez pas le fichier .pem complet qui inclut la clé privée.
      7. Conservez le fichier .pem d’origine téléchargé à l’étape 3. La configuration d'Automation Cloud nécessite le contenu PEM complet, y compris les sections BEGIN PRIVATE KEY/END PRIVATE KEY et BEGIN CERTIFICATE/END CERTIFICATE . N'utilisez pas le fichier de certificat uniquement créé à l'étape 5 à cette fin.
      Avertissement :

      L'utilisation du fichier certificat uniquement (de l'étape 5) lors de la configuration d'Automation Cloud entraîne des échecs d'authentification. Le test de connexion échoue sans message d’erreur indiquant un problème de format de certificat. Utilisez le fichier .pem d'origine téléchargé à partir d'Azure Key Vault, qui contient à la fois la clé privée et le certificat.

      Remarque :

      La plupart des types d'identifiants finissent par expirer. Pour éviter les problèmes de connexion de l'utilisateur, mettez à jour la configuration avant l'expiration des identifiants. Pour éviter cette surcharge, utilisez la configuration automatisée avec l’application Microsoft Entra ID gérée par UiPath.

  6. Collectez les détails d’intégration suivants et partagez-les avec l'administrateur de votre organisation :

    • ID d'application (client)
    • ID de répertoire (locataire)
    • Clé secrète ou certificat du client
Activation de l'intégration dans votre organisation

En tant qu'administrateur d'organisation, utilisez les valeurs fournies par l'adminstrateur Microsoft Entra ID pour terminer la configuration dans votre organisation en suivant les étapes suivantes :

  1. Accédez à Admin > Sécurité > Paramètres d'authentification > Intégration de l'annuaire et authentification unique (SSO).
  2. Sélectionnez Microsoft Entra ID.
  3. Choisissez l’ ID et le secret de l’enregistrement de l’application personnalisée.
  4. Sélectionnez l'étendue d'accès de votre choix :
    • Accès délégué et uniquement par l'application (recommandé): fournit une évaluation complète du groupe, y compris pour les automatisations sans assistance et les scénarios de service à service.
    • Accès délégué : limite les évaluations aux sessions où l'utilisateur est présent.
  5. Si vous avez sélectionné Accès délégué, l’option Utiliser des jetons utilisateur mis en cache pour les vérifications d’appartenance au groupe dans les automatisations Unattended s’affiche. Sélectionnez-la afin d’étendre l’évaluation de l’appartenance au groupe aux automatisations Unattended et aux scénarios S2S à l’aide de jetons Microsoft Entra ID mis en cache. Lorsque cette option est activée, l’accès délégué fournit une couverture similaire à l’accès délégué et uniquement par l’application sans nécessiter d’autorisations uniquement pour l’application. Pour plus d’informations, consultez Utiliser des jetons utilisateur mis en cache pour les vérifications de l’appartenance à un groupe.
  6. Saisissez les valeurs suivantes fournies par votre administrateur Entra ID :
    • ID de répertoire (locataire)
    • ID d'application (client)
    • Clé secrète ou certificat du client:
      • Si vous utilisez une clé secrète de client: collez la valeur de la clé secrète.
      • Si vous utilisez un certificat: collez le contenu complet du fichier .pem d'origine téléchargé depuis Azure Key Vault. Le fichier doit inclure à la fois les sections BEGIN PRIVATE KEY/END PRIVATE KEY et BEGIN CERTIFICATE/END CERTIFICATE . N’utilisez pas le fichier de certificat uniquement qui a été téléchargé dans le centre d’administration Microsoft Entra.
  7. Cochez Je comprends et accepte que les comptes des utilisateurs existants et des utilisateurs de Microsoft Entra ID avec des adresses e-mail correspondantes seront liés.
  8. Sélectionnez Tester la connexion, puis connectez-vous avec votre compte Microsoft Entra ID.
    • Une connexion réussie indique que l’intégration a été configurée correctement.
    • Si la connexion échoue, demandez à votre administrateur de Microsoft Entra ID de vérifier la configuration et réessayez.
  9. Sélectionnez Enregistrer pour activer l'intégration.

Étape 3 : utilisation et vérification de l'intégration

Après avoir activé l'intégration de Microsoft Entra ID, vérifiez qu'elle fonctionne en vous connectant avec un compte d'utilisateur d'annuaire et en confirmant l'accès aux utilisateurs et groupes Microsoft Entra ID. Pour ce faire, procédez comme suit :

  1. Déconnectez-vous de votre compte local.

  2. Connectez-vous avec votre compte utilisateur d'annuaire en utilisant l'une des méthodes suivantes :

    • Accédez à l'URL spécifique à votre organisation pour votre plate-forme :
      • https://cloud.uipath.com/{organizationName}/
      • https://govcloud.uipath.us/{organizationName}/
    • Ou accédez à la page de connexion principale et sélectionnez Continuer avec Enterprise SSO.
    Remarque :

    Pour confirmer que vous vous êtes connecté avec un compte d'annuaire, accédez à la page d'accueil à :

    • https://cloud.uipath.com/{organizationName}/portal_/home
    • https://govcloud.uipath.us/{organizationName}/portal_/home

    Si vous ne voyez pas un Warning indiquant que vous êtes connecté avec un compte utilisateur local, vous êtes connecté avec un compte utilisateur d'annuaire.

  3. Naviguez vers Comptes et groupes locaux et essayez d’ajouter des utilisateurs ou des groupes d'annuaire à partir de Microsoft Entra ID à un groupe local. Les utilisateurs et les groupes Microsoft Entra ID ont des icônes distinctes pour les différencier des comptes locaux.

    Remarque :

    Les utilisateurs et les groupes Microsoft Entra ID ne sont pas répertoriés par défaut sur les pages Comptes d'utilisateur ou Groupes locaux. Vous pouvez les trouver uniquement en utilisant la fonction de recherche.

Étape 4 : Finaliser la transition

Étape 4.1 : configuration des autorisations de groupe

Pour permettre aux utilisateurs d'annuaire d’hériter des autorisations en fonction de leur appartenance à un groupe, ajoutez les groupes Microsoft Entra ID pertinents aux groupes locaux dans votre organisation.

Par exemple, ajoutez votre groupe UiPath Admins Entra ID au groupe Administrators dans votre organisation.

Nous vous recommandons de supprimer les autorisations de utilisateur individuelles et de vous fier à l'appartenance à un groupe d'annuaires pour simplifier la gestion des autorisations à mesure que votre organisation évolue.

Étape 4.2 : Migration des utilisateurs existants

Pour vous assurer que les utilisateurs héritent des autorisations affectées via l'adhésion au groupe Microsoft Entra ID dans votre organisation, Studio et Assistant, procédez comme suit :

Pour votre organisation :

Demandez aux utilisateurs de se déconnecter et de se connecter à l’aide de leurs comptes Directory de l’une des façons suivantes :

  • Accédez à l'URL spécifique à votre organisation pour votre plate-forme :
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • Ou sélectionnez Continuer avec Enterprise SSO sur la page de connexion principale.

Pour Studio et Assistant :

  1. Ouvrez l'Assistant UiPath.
  2. Naviguez vers Préférences > Connexion à Orchestrator.
  3. Déconnectez-vous de la session en cours.
  4. Définissez le type de connexion sur URL du service.
  5. Entrez l’URL de l'organisation de votre plateforme :
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  6. Connectez-vous à l'aide de votre compte Microsoft Entra ID.

Étape 4.3 : Suppression progressive des comptes locaux

Avertissement :

Assurez-vous que tous les utilisateurs se sont connectés avec leur compte Microsoft Entra ID au moins une fois avant de supprimer leurs comptes locaux. La liaison de compte ne se produit que lors de la première connexion au répertoire. Si un compte local est supprimé avant que l'utilisateur ne se connecte avec son compte d'annuaire, une nouvelle identité d'annuaire est créée à la place – l'utilisateur perd l'accès à son travail précédent, y compris les projets et les solutions. Cette action ne peut être annulée.

Nous vous recommandons de supprimer les comptes utilisateur locaux pour assurer la cohérence et simplifier l'expérience utilisateur.

Les utilisateurs qui continuent de se connecter avec des comptes locaux au lieu de leurs comptes d'annuaire sont confrontés aux limitations suivantes :

  • Ils n'héritent pas des autorisations de groupe d'annuaire.
  • Ils ne peuvent pas rechercher ou affecter des utilisateurs ou des groupes à partir du répertoire d’ID Microsoft Entra.

La table suivante résume le comportement attendu pour les comptes locaux et d'annuaire liés :

CapacitéCompte utilisateur local liéCompte utilisateur d’annuaire lié
Hériter des autorisations attribuées directement à l'utilisateurOuiOui
Hériter des autorisations attribuées aux groupes du répertoireNonOui
Rechercher et affecter des autorisations ou des ressources aux utilisateurs et aux groupes d'annuaire dans votre organisationNonOui
Important :

Si vous utilisez la configuration manuelle pour l’intégration Microsoft Entra ID, vous devez maintenir au moins un compte d’utilisateur local avec des privilèges d’administrateur pour gérer l’intégration.

Configuration avancée

Restriction de l'accès à des utilisateurs spécifiques

Par défaut, tous les utilisateurs de votre locataire Microsoft Entra ID peuvent accéder à votre organisation Automation Cloud. Pour restreindre l'accès à des utilisateurs ou à des groupes spécifiques, procédez comme suit :

  1. Dans le centre d’administration Microsoft Entra, accédez à l’application que vous avez créée pour l’intégration à l’étape 2 : Configuration de l’intégration Microsoft Entra ID.
  2. Accédez à Applications d'entreprise > Propriétés.
  3. Définissez Affectation de l’utilisateur requise ? sur Oui.
  4. Dans Utilisateurs et groupes, affectez les utilisateurs ou les groupes qui doivent avoir accès.

Tous les utilisateurs et groupes de votre locataire restent consultables dans Automation Cloud, mais seuls ceux affectés à l'application peuvent se connecter. Pour plus de détails, consultez la documentation Microsoft sur l’attribution des utilisateurs.

Implémenter des restrictions réseau

Utilisez les stratégies d’ accès conditionnel de Microsoft Entra ID pour restreindre l’accès en fonction des critères suivants :

  • Emplacement du réseau (par exemple, réseau d'entreprise uniquement)
  • Conformité des appareils
  • Niveau de risque

Pour plus de détails sur la configuration de ces politiques, consultez la documentation de Microsoft sur l’accès conditionnel.

Gestion des accès privilégiés

Pour les groupes d'ID Microsoft Entra utilisés pour gérer l'accès de l'administrateur UiPath, implémentez les pratiques de gestion des accès suivantes :

  • Activez la gestion des identités à privilèges (PIM) dans Microsoft Entra ID.
  • Configurez des workflows d'accès et d'approbation « juste à temps ».
  • Configurez des examens d'accès réguliers pour valider l'adhésion et les autorisations.

Pour plus de directives sur la configuration, reportez-vous à la documentation de Microsoft sur la gestion des identités à privilèges.

Quels changements pour mes utilisateurs après l'intégration ?

Après l'intégration, les utilisateurs peuvent se connecter avec leurs comptes d'ID Microsoft Entra et conserver leurs autorisations existantes. Si les comptes utilisateur locaux sont toujours actifs, les deux méthodes de connexion restent disponibles.

Pour se connecter avec un compte d'annuaire, les utilisateurs peuvent effectuer l'une des opérations suivantes :

  • Accédez à l’URL spécifique à l’organisation de votre plateforme :
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • Sur la page de connexion principale, sélectionnez Continuer avec Enterprise SSO.

Pourquoi ne puis-je pas rechercher des utilisateurs ou des groupes après avoir configuré l'intégration ?

Si vous vous êtes connecté à l’aide d’un compte utilisateur local au lieu de votre compte Azure AD, vous ne pourrez pas rechercher des utilisateurs ou des groupes dans votre organisation.

Pour comprendre les différences entre les comptes locaux et les comptes d'annuaire, reportez-vous à la section Suppression progressive des comptes locaux.

Pour résoudre ce problème, assurez-vous que vous êtes connecté avec votre compte Microsoft Entra ID.

Dois-je attribuer de nouveau les autorisations ?

Non, vous n'avez pas besoin de réattribuer les autorisations. Lorsque les comptes sont liés, votre organisation applique automatiquement les autorisations existantes au compte Microsoft Entra ID correspondant. Les comptes utilisateur d'annuaire reçoivent des autorisations dans le cadre des affectations directes et des appartenances aux groupes d'annuaires.

Quels attributs Microsoft Entra ID sont mappés aux comptes utilisateur de l'annuaire UiPath, et quand sont-ils mis à jour ?

UiPath ne mappe qu'un ensemble limité d'attributs Microsoft Entra ID aux comptes d'utilisateurs de l'annuaire. Le tableau suivant résume les attributs disponibles.

Tous les attributs utilisateur sont mis à jour lors de la connexion et lorsque les utilisateurs sont recherchés ou qu'ils ont accès aux ressources de votre organisation UiPath.

Attributs de l’organisation UiPathAttributs de l’ID Microsoft EntraObjectif
Nom d'utilisateur (Username)user.userPrincipalNameIdentifiant unique. Cette propriété est requise lorsqu'un utilisateur est créé et ne peut pas être effacée lors des mises à jour.
Nom affichéuser.displayNameLe nom complet de l’utilisateur, généralement une combinaison du prénom et du nom. Cette propriété est requise lorsqu'un utilisateur est créé et ne peut pas être effacée lors des mises à jour.
Prénomuser.givenNamePrénom de l’utilisateur.
Nom de familleuser.surNameNom de famille de l'utilisateur.
E-mail (Email)user.MailL'adresse e-mail de l'utilisateur Cette propriété est requise lorsqu'un utilisateur est créé et ne peut pas être effacée lors des mises à jour.
Intitulé de poste1user.JobTitlePoste de l'utilisateur.
Department1user.DepartmentService de l'utilisateur.
Ville1user.CityVille de l'utilisateur.
Nom de la société1user.CompanyNameNom de la société de l'utilisateur.

1Automation Hub est le seul service qui exploite les valeurs Ville, Intitulé de poste, Service et Nom de l'entreprise de Microsoft Entra ID. Si vous avez besoin de ces attributs, vous devez demander une autorisation à privilèges plus élevés, comme documenté dans Configuration de l’intégration de Microsoft Entra ID.

Remarque :

Pour obtenir des descriptions des attributs de l’ID Microsoft Entra ID, consultez la documentation Microsoft.

Quel est le délai d’application des modifications apportées au groupe d’ID Microsoft Entra ?

Les modifications apportées au groupe Microsoft Entra ID prennent effet à la prochaine connexion ou dans l'heure qui suit pour les utilisateurs déjà connectés.

Puis-je revenir aux comptes locaux après l'intégration ?

Oui, vous pouvez revenir aux comptes locaux après l'intégration de Microsoft Entra ID. Un administrateur d'organisation doit effectuer les étapes suivantes :

  1. Inviter à nouveau les comptes d'utilisateurs locaux.
  2. Migrez toutes les autorisations basées sur le groupe de l'annuaire vers les affectations directes sur les comptes locaux correspondants.
  3. Demandez aux utilisateurs de se déconnecter, puis de se connecter avec leur compte utilisateur local.

Puis-je migrer de l'intégration de Microsoft Entra ID vers l'intégration SAML ?

Oui, vous pouvez migrer de l'intégration Microsoft Entra ID vers l'intégration SAML. Un administrateur d'organisation doit s'assurer que les deux systèmes d'identité utilisent la même adresse e-mail pour chaque utilisateur. L’administrateur doit également migrer toutes les autorisations attribuées via les groupes d’ID Microsoft Entra vers les règles d’enregistrement SAML.

Pourquoi l'intégration utilise-t-elle le flux d'octroi de code d'autorisation OAuth 2.0 hybride de Microsoft Entra ID ?

UiPath utilise le flux hybride pour obtenir le jeton d'ID du point de terminaison d'autorisation et pour réduire la latence de l'authentification, comme décrit dans la documentation Microsoft Entra ID.

Cette page vous a-t-elle été utile ?

Connecter

Besoin d'aide ? Assistance

Vous souhaitez apprendre ? UiPath Academy

Vous avez des questions ? UiPath Forum

Rester à jour