UiPath Documentation
automation-suite
2.2510
true
Guide d'installation d'Automation Suite sur Linux
Important :
Veuillez noter que ce contenu a été localisé en partie à l’aide de la traduction automatique. La localisation du contenu nouvellement publié peut prendre 1 à 2 semaines avant d’être disponible.

Sécurité et conformité

Configurez les contextes de sécurité pour les services UiPath dans Automation Suite afin de répondre aux exigences de conformité et de moindre privilège.

Contexte de sécurité pour les services UiPath®

Cette section fournit des détails sur le contexte de sécurité des services UiPath®.

Tous les services UiPath® sont configurés avec un contexte de sécurité défini dans leur section spec .

L’exemple suivant présente une configuration standard pour les services UiPath® :

spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 1000
    runAsGroup: 1000
    fsGroup: 1000
  containers:
    - securityContext:
        allowPrivilegeEscalation: false
        readOnlyRootFilesystem: true
        capabilities:
          drop: ["ALL"]
  hostPID: false
  hostNetwork: false
spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 1000
    runAsGroup: 1000
    fsGroup: 1000
  containers:
    - securityContext:
        allowPrivilegeEscalation: false
        readOnlyRootFilesystem: true
        capabilities:
          drop: ["ALL"]
  hostPID: false
  hostNetwork: false

Dans certains cas, les ID d'utilisateur et les ID de groupe peuvent être supérieurs ou égaux à 1000, en fonction de votre environnement. Assurez-vous de configurer les ID d'utilisateur et de groupe en fonction de vos principes de sécurité et des directives de sécurité de votre organisation.

Normes de sécurité des pods

Automation Suite utilise les éléments suivants AdmissionConfiguration pour appliquer les paramètres de sécurité des pods:

apiVersion: apiserver.config.k8s.io/v1
kind: AdmissionConfiguration
plugins:
- name: PodSecurity
  configuration:
    apiVersion: pod-security.admission.config.k8s.io/v1beta1
    kind: PodSecurityConfiguration
    defaults:
      enforce: "privileged"
      enforce-version: "latest"
    exemptions:
      usernames: []
      runtimeClasses: []
      namespaces: []
apiVersion: apiserver.config.k8s.io/v1
kind: AdmissionConfiguration
plugins:
- name: PodSecurity
  configuration:
    apiVersion: pod-security.admission.config.k8s.io/v1beta1
    kind: PodSecurityConfiguration
    defaults:
      enforce: "privileged"
      enforce-version: "latest"
    exemptions:
      usernames: []
      runtimeClasses: []
      namespaces: []

Automation Suite ne peut pas utiliser un profil RKE2 SIS plus strict en raison de sa dépendance par rapport à Istio, qui ne respecte pas les normes enforce: baseline . Pour obtenir la liste complète des politiques, consultez la section Normes de sécurité des pods.

Activation de FIPS 140-2

La norme FIPS 140-2 (Federal Information Processing Standards 140-2) est une norme de sécurité qui valide l'efficacité des modules cryptographiques.

Vous pouvez activer FIPS 140-2 sur les machines sur lesquelles vous installez Automation Suite dans les scénarios suivants :

  1. Activez FIPS 140-2 avant d'effectuer une nouvelle installation d'Automation Suite 2023.4 ou version ultérieure. Pour plus de détails, reportez-vous à Activation de FIPS 140-2 pour les nouvelles installations.
  2. Activez FIPS 140-2 après avoir effectué une installation d'Automation Suite sur une machine en désactivant FIPS-140-2. Pour de plus amples informations, consultez la section Activation de FIPS 140-2 pour les installations existantes.
Remarque :

L'outil fips-mode-setup a été supprimé à partir de RHEL 10. RHEL 10 nécessite que le mode FIPS soit activé lors de l’installation du système d’exploitation. Le passage au mode FIPS après l’installation n’est pas pris en charge dans RHEL 10.

Activation de FIPS 140-2 pour les nouvelles installations

Pour activer FIPS 140-2 sur les machines sur lesquelles vous prévoyez d'effectuer une nouvelle installation d'Automation Suite, procédez comme suit :

  1. Avant de commencer l'installation d'Automation Suite, activez FIPS 140-2 sur vos machines. Pour plus de détails, consultez la section Activation de FIPS 140-2.

  2. Effectuez l'installation d'Automation Suite en suivant les instructions d'installation de ce guide.

    Remarque :
    • Si vous installez AI Center sur une machine compatible FIPS 140-2 et que vous utilisez également Microsoft SQL Server, une configuration supplémentaire est requise. Pour plus de détails, consultez la section Exigences SQL pour AI Center.
    • Assurez-vous qu'Insights est désactivé, car il n'est pas pris en charge par FIPS 140-2. Si vous avez besoin d'utiliser Insights, vous pouvez le déployer sur un nœud non FIPS dédié. Pour de plus amples informations, consultez la section Comment déployer Insights dans un cluster compatible FIPS.
  3. Définissez l'indicateur fips_enabled_nodes sur true dans le fichier cluster_config.json.

  4. Assurez-vous que vos certificats sont compatibles FIPS 140-2.

    Remarque :

    Par défaut, Automation Suite génère des certificats compatibles FIPS 140-2 auto-signés dont la date d'expiration dépend du type d'installation d'Automation Suite que vous choisissez. Nous vous recommandons fortement de remplacer ces certificats auto-signés par des certificats émis par une autorité de certification au moment de l'installation. Pour utiliser Automation Suite sur des machines compatibles FIPS 140-2, les certificats nouvellement fournis doivent être compatibles FIPS 140-2. Pour obtenir la liste des chiffrements éligibles pris en charge par RHEL, consultez la documentation RHEL.

    • Pour mettre à jour les certificats de signature de jetons, exécutez :
      ./bin/uipathctl config token-signing-certificates update --cert-file-path /path/to/cert --cert-key-file-path /path/to/certkey
      ./bin/uipathctl config token-signing-certificates update --cert-file-path /path/to/cert --cert-key-file-path /path/to/certkey
      
    • Pour mettre à jour les certificats TLS, exécutez :
      ./bin/uipathctl config additional-ca-certificates update --ca-cert-file /path/to/ca/certs
      ./bin/uipathctl config additional-ca-certificates update --ca-cert-file /path/to/ca/certs
      

Activation de FIPS 140-2 pour les installations existantes

Vous pouvez installer Automation Suite en désactivant FIPS 140-2, puis activer la norme de sécurité sur ces mêmes machines. Cela est également possible lorsque vous effectuez une mise à niveau vers une nouvelle version d'Automation Suite.

Pour activer FIPS 140-2 sur les machines sur lesquelles vous avez déjà effectué une installation d'Automation Suite, procédez comme suit :

  1. Effectuez une installation ou une mise à niveau d'Automation Suite standard sur les machines en désactivant FIPS 140-2.

  2. Activez FIPS 140-2 en exécutant la commande suivante sur toutes vos machines :

    fips-mode-setup --enable
    fips-mode-setup --enable
    
  3. Assurez-vous que vos certificats sont compatibles FIPS 140-2.

    Remarque :

    Pour utiliser Automation Suite sur des machines compatibles FIPS 140-2, vous devez remplacer vos certificats par de nouveaux certificats compatibles FIPS 140-2 signés par une autorité de certification. Pour obtenir la liste des chiffrements éligibles pris en charge par RHEL, consultez la documentation RHEL.

    • Pour mettre à jour les certificats de signature de jetons, exécutez :
      ./bin/uipathctl config token-signing-certificates update --cert-file-path /path/to/cert --cert-key-file-path /path/to/certkey
      ./bin/uipathctl config token-signing-certificates update --cert-file-path /path/to/cert --cert-key-file-path /path/to/certkey
      
    • Pour mettre à jour les certificats TLS, exécutez :
      ./bin/uipathctl config additional-ca-certificates update --ca-cert-file /path/to/ca/certs
      ./bin/uipathctl config additional-ca-certificates update --ca-cert-file /path/to/ca/certs
      

    Pour plus d'informations sur les certificats, reportez-vous à la section Gestion des certificats.

  4. Assurez-vous que votre sélection de produits est conforme aux exigences FIPS-140-2 :

    • Si vous installez AI Center sur une machine compatible FIPS 140-2 et que vous utilisez également Microsoft SQL Server, une configuration supplémentaire est requise. Pour plus de détails, consultez la section Exigences SQL pour AI Center.
    • Si vous avez précédemment activé Insights, vous devez le désactiver, car il n'est pas pris en charge par FIPS 140-2. Si vous avez besoin d'utiliser Insights, vous pouvez le déployer sur un nœud non FIPS dédié. Pour de plus amples informations, consultez la section Comment déployer Insights dans un cluster compatible FIPS. Pour plus de détails sur la façon de désactiver les produits après l'installation, consultez la section Gestion des produits.
  5. Redémarrez vos machines et vérifiez si vous avez correctement activé FIPS 140-2.

    fips-mode-setup --check
    fips-mode-setup --check
    
  6. Réexécutez le programme d'installation uipathctl :

    • Dans un environnement en ligne, exécutez :
      ./bin/uipathctl rke2 install -i cluster_config.json -o output.json -s --accept-license-agreement - Online -- online
      ./bin/uipathctl rke2 install -i cluster_config.json -o output.json -s --accept-license-agreement - Online -- online
      
    • Dans un environnement hors ligne, exécutez :
      ./bin/uipathctl rke2 install -i ./cluster_config.json -o ./output.json -s --offline-bundle /uipath/tmp/sf.tar.gz --offline-tmp-folder /uipath/tmp --accept-license-agreement
      ./bin/uipathctl rke2 install -i ./cluster_config.json -o ./output.json -s --offline-bundle /uipath/tmp/sf.tar.gz --offline-tmp-folder /uipath/tmp --accept-license-agreement
      

Cette page vous a-t-elle été utile ?

Connecter

Besoin d'aide ? Assistance

Vous souhaitez apprendre ? UiPath Academy

Vous avez des questions ? UiPath Forum

Rester à jour