- Vue d'ensemble (Overview)
- Prérequis
- Installation
- Questions et réponses : modèles de déploiement
- Téléchargement des packages d’installation
- install-uipath.sh parameters
- Activation du module complémentaire Redis High Availability Add-on pour le cluster
- Fichier de configuration de Document Understanding
- Ajout d'un nœud d'agent dédié avec prise en charge GPU
- Connexion de l'application Task Mining
- Ajout d'un nœud d'agent dédié pour Task Mining
- Post-installation
- Administration du cluster
- Surveillance et alerte
- Migration et mise à niveau
- Mode d'évaluation à nœud unique en ligne
- Mode d'évaluation à nœud unique hors ligne
- Mode de production en ligne multi-nœuds compatible haute disponibilité
- Mode de production hors ligne multi-nœuds compatible haute disponibilité
- Migration d'un disque physique Longhorn vers LVM
- Rétrogradation de Ceph de la version 16.2.6 à la version 15.2.9
- Options de migration :
- B) Migration à locataire unique
- Configuration spécifique au produit
- Bonnes pratiques et maintenance
- Résolution des problèmes
- Comment résoudre les problèmes des services lors de l'installation
- Comment désinstaller le cluster
- Comment nettoyer les artefacts hors ligne pour améliorer l'espace disque
- Comment désactiver TLS 1.0 et 1.1
- Comment activer la journalisation Istio
- Comment nettoyer manuellement les journaux
- Comment nettoyer les anciens journaux stockés dans le compartiment sf-logs
- Comment déboguer les installations d'Automation Suite ayant échoué
- Comment désactiver le déchargement de la somme de contrôle txt
- Impossible d'exécuter une installation hors ligne sur le système d'exploitation RHEL 8.4
- Erreur lors du téléchargement du bundle
- L'installation hors ligne échoue en raison d'un fichier binaire manquant
- Problème de certificat dans l'installation hors ligne
- Erreur de validation de la chaîne de connexion SQL
- Échec après la mise à jour du certificat
- Automation Suite requiert que Backlog_wait_time soit défini sur 1
- Impossible de se connecter après la migration
- Définition d'un délai d'expiration pour les portails de gestion
- Mettre à jour les connexions du répertoire sous-jacent
- kinit : Impossible de trouver le KDC pour le domaine <AD Domain> lors de l'obtention des informations d'identification initiales
- Kinit : Keytab ne contient aucune clé appropriée pour *** lors de l'obtention des informations d'identification initiales
- L'opération GSSAPI a échoué en raison de l'erreur suivante : un code d'état non valide a été fourni (les informations d'identification du client ont été révoquées).
- La connexion a échoué pour l'utilisateur <ADDOMAIN><aduser>.Raison : Le compte est désactivé.
- Alarme reçue pour l'échec de la tâche Kerberos-tgt-update
- Fournisseur SSPI : serveur introuvable dans la base de données Kerberos
- Impossible d'obtenir l'image du bac à sable
- Les pods ne s'affichent pas dans l'interface utilisateur ArgoCD
- Échec de la sonde Redis
- Le serveur RKE2 ne démarre pas
- Secret introuvable dans l'espace de noms UiPath
- ArgoCD passe à l'état Progression (Progressing) après la première installation
- INCOHÉRENCE INATTENDUE ; EXÉCUTER fsck MANUELLEMENT
- L’opérateur d’auto-guérison et le référentiel Sf-k8-utils manquants
- MongoDB ou applications métier dégradées après la restauration du cluster
- Services défectueux après la restauration ou la restauration du cluster
- Document Understanding n'est pas affiché sur la barre de gauche d'Automation Suite
- État Échec (Failed) lors de la création d'une session de labellisation des données
- État Échec (Failed) lors de la tentative de déploiement d'une compétence ML
- La tâche de migration échoue dans ArgoCD
- La reconnaissance de l'écriture manuscrite avec l'Extracteur de formulaires intelligents (Intelligent Form Extractor) ne fonctionne pas
- Utilisation de l'outil de diagnostic d'Automation Suite
- Utilisation du pack d'assistance Automation Suite
- Explorer les journaux
Configurer une authentification Kerberos
Pour configurer avec succès l'authentification Kerberos, vous devez remplir les conditions préalables suivantes :
Avant de pouvoir configurer l'authentification Kerberos, travaillez avec vos administrateurs informatiques pour vous assurer que le cluster Automation Suite peut accéder à votre Active Directory (AD).
Les exigences suivantes doivent être remplies :
- Le cluster Automation Suite doit se trouver sur le même réseau que le domaine AD ;
-
Le DNS doit être configuré correctement sur le réseau afin que le cluster Automation Suite puisse résoudre les noms de domaine AD.
Remarque : Il est essentiel que le cluster Automation Suite puisse résoudre lesdomain names
d'Active Directory. Vous pouvez vérifier cela en exécutantnslookup <AD domain name>
sur la machine hôte.
Génération des paramètres keytab et nom d'utilisateur par défaut Kerberos
Option 1 : en exécutant le script (recommandé)
- Connectez-vous avec votre compte d'administrateur AD sur une machine reliée à un domaine Windows.
- Exécutez le script keytab-creator.ps1 en tant qu'administrateur.
- Saisissez les valeurs suivantes dans le script :
Service Fabric FQDN
. Par exemple,uipath-34i5ui35f.westeurope.cloudapp.azure.com
.AD domain FQDN
. Par exemple,TESTDOMAIN.LOCAL
.- Un compte d'utilisateur AD. Vous pouvez utiliser un compte existant, tel que
sAMAccountName
, ou vous pouvez autoriser le script à en créer un.
<KERB_DEFAULT_USERNAME>
et <KERB_DEFAULT_KEYTAB>
requis par la configuration Kerberos.
Option 2 : manuellement
<KERB_DEFAULT_USERNAME>
et <KERB_DEFAULT_KEYTAB>
pour ce compte en procédant suit :
Pour configurer le cluster UiPath de façon à ce qu'il se connecte à SQL via l'authentification intégrée Windows/Kerberos, vous devez réaliser quelques étapes supplémentaires :
- le serveur SQL doit être relié au domaine AD ;
- le cluster Automation Suite doit se trouver sur le même réseau que serveur SQL ;
- le cluster Automation Suite peut résoudre les noms de domaine des serveurs AD et SQL ;
- l'utilisateur AD doit avoir accès au serveur SQL et aux autorisations de base de données.
Pour créer une nouvelle connexion dans SQL Server Management Studio, procédez comme suit :
-
Dans le volet Explorateur d'objets (Object Explorer), accédez à Sécurité > Connexions (Security > Logins).
-
Cliquez avec le bouton droit sur le dossier Connexions et sélectionnez Nouvelle connexion. La fenêtre Nouvelle connexion s'affiche.
-
Sélectionnez l'option Authentification Windows (Windows Authentication). La fenêtre est mise à jour en conséquence.
-
Dans le champ Nom de connexion (Login name), tapez le domaine d'utilisateur que vous souhaitez utiliser comme compte de service.
-
Dans la liste des langues par défaut (Default Language), sélectionnez Français (French).Attention : Assurez-vous que la langue par défaut est définie sur Anglais. Si ce n'est pas le cas, le site Web ne peut pas démarrer et l'Observateur d'événements sur l'ordinateur sur lequel Orchestrator est installé affiche le message d'erreur suivant : « La conversion d'un type de données varchar en type de données datetime a entraîné une valeur hors limites ».
-
Cliquez sur OK. Vos configurations sont enregistrées.
Si le compte de service a déjà été créé et ajouté à la section Sécurité > Connexions de SQL Server, vérifiez que l'option Langue par défaut de ce compte SQL est configurée sur Anglais. Si ce n'est pas le cas, effectuez les ajustements nécessaires.
db_owner
, comme dans la capture d'écran suivante.
db_owner
avec la connexion UiPath, accordez les permissions suivantes :
db_datareader
db_datawriter
db_ddladmin
-
Autorisation
EXECUTE
sur le schémadbo
EXECUTE
doit être accordée en utilisant la commande SQL GRANT EXECUTE
, comme suit :
USE UiPath
GO
GRANT EXECUTE ON SCHEMA::dbo TO [domain\)\)user]
GO
USE UiPath
GO
GRANT EXECUTE ON SCHEMA::dbo TO [domain\)\)user]
GO
Integrated Security=True
, vous devez créer un keytab unique pour chaque application UiPath en appliquant la méthode ci-dessous. Ce keytab sera appelé <KERB_APP_KEYTAB>
pour cette application.
Génération des paramètres keytab et nom d'utilisateur de l'application Kerberos
Option 1 : en exécutant le script (recommandé)
-
Exécutez le script service-keytab-creator.ps1 .
-
Saisissez les valeurs suivantes dans le script :
-
AD domain FQDN
. Par exemple,TESTDOMAIN.LOCAL
. -
Le nom d'utilisateur et le mot de passe d'un compte d'utilisateur AD. Par exemple, le compte d'utilisateur AD
sAMAccountName
et son mot de passe.
-
<KERB_APP_USERNAME>
et <KERB_APP_KEYTAB>
requis par Kerberos.
Option 2 : manuellement
Exécutez manuellement le script suivant :
# Generate keytab file and output it in the desired path
ktpass /princ <AD username>@<AD domain in cap> /pass <AD user password> /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1 /out <path to keytab file> -setpass
# Converts AD user's keytab file to base 64
[Convert]::ToBase64String([System.IO.File]::ReadAllBytes("<path to the generated keytab file>"))
# Generate keytab file and output it in the desired path
ktpass /princ <AD username>@<AD domain in cap> /pass <AD user password> /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1 /out <path to keytab file> -setpass
# Converts AD user's keytab file to base 64
[Convert]::ToBase64String([System.IO.File]::ReadAllBytes("<path to the generated keytab file>"))
<AD username>
correspondra au nom <KERB_APP_USERNAME>
du fichier concerné <KERB_APP_KEYTAB>
.
Cette section explique comment vous pouvez configurer Automation Suite en tant que client Kerberos pour l'accès LDAP ou SQL.
<KERB_DEFAULT_KEYTAB>
, configurez Automation Suite en tant que client Kerberos en appliquant l'un des procédés suivants :
- Configuration de l'authentification Kerberos via le programme d'installation interactif
- Configuration de l'authentification Kerberos via cluster_config.json
-
Remarque : Si vous souhaitez configurer différents services pour qu'ils s'exécutent sous leur propre compte AD et accéder à SQL en tant que compte AD, vous pouvez paramétrer
ad_username
sur<KERB_APP_USERNAME>
etuser_keytab
sur<KERB_APP_KEYTAB>
dans la section de configuration du service.
- Dans le fichier
cluster_config.json
, configurez le paramètrekerberos_auth_config.enabled
surtrue
. - Si vous souhaitez utiliser Kerberos pour l'accès SQL, configurez
sql_connection_string_template
,sql_connection_string_template_jdbc
etsql_connection_string_template_odbc
avec l'indicateur de sécurité intégrée. - Si vous souhaitez configurer un utilisateur AD différent par service, procédez comme suit :
- Après avoir mis à jour
cluster_config.json
, exécutez le script d'installation pour mettre à jour la configuration. Pour plus de détails, consultez Gestion des produits.
Exemple de mise à jour d'Orchestrator et de la plate-forme pour utiliser l'authentification Kerberos
"kerberos_auth_config": {
"enabled" : true,
"ticket_lifetime_in_hour" : 8,
"ad_domain": "PLACEHOLDER - INSERT ACTIVE DIRECTORY DOMAIN ",
"default_ad_username": "PLACEHOLDER - INSERT KERB_DEFAULT_USERNAME",
"default_user_keytab": "PLACEHOLDER - INSERT KERB_DEFAULT_KEYTAB"
},
"sql_connection_string_template": "PLACEHOLDER",
"sql_connection_string_template_jdbc": "PLACEHOLDER",
"sql_connection_string_template_odbc": "PLACEHOLDER",
"orchestrator": {
"sql_connection_str": "Server=tcp:sfdev1804627-c83f074b-sql.database.windows.net,1433;Initial Catalog=AutomationSuite_Orchestrator;Persist Security Info=False;Integrated Security=true;MultipleActiveResultSets=False;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Max Pool Size=100;",
"kerberos_auth_config": {
"ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for Orchestrator",
"user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for Orchestrator"
}
"testautomation": {
"enabled": true
},
"updateserver": {
"enabled": true
}
},
"platform": {
"sql_connection_str": "Server=tcp:sfdev1804627-c83f074b-sql.database.windows.net,1433;Initial Catalog=AutomationSuite_Platform;Persist Security Info=False;Integrated Security=true;MultipleActiveResultSets=False;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Max Pool Size=100;",
"kerberos_auth_config": {
"ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for platform",
"user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for platform"
}
}
"kerberos_auth_config": {
"enabled" : true,
"ticket_lifetime_in_hour" : 8,
"ad_domain": "PLACEHOLDER - INSERT ACTIVE DIRECTORY DOMAIN ",
"default_ad_username": "PLACEHOLDER - INSERT KERB_DEFAULT_USERNAME",
"default_user_keytab": "PLACEHOLDER - INSERT KERB_DEFAULT_KEYTAB"
},
"sql_connection_string_template": "PLACEHOLDER",
"sql_connection_string_template_jdbc": "PLACEHOLDER",
"sql_connection_string_template_odbc": "PLACEHOLDER",
"orchestrator": {
"sql_connection_str": "Server=tcp:sfdev1804627-c83f074b-sql.database.windows.net,1433;Initial Catalog=AutomationSuite_Orchestrator;Persist Security Info=False;Integrated Security=true;MultipleActiveResultSets=False;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Max Pool Size=100;",
"kerberos_auth_config": {
"ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for Orchestrator",
"user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for Orchestrator"
}
"testautomation": {
"enabled": true
},
"updateserver": {
"enabled": true
}
},
"platform": {
"sql_connection_str": "Server=tcp:sfdev1804627-c83f074b-sql.database.windows.net,1433;Initial Catalog=AutomationSuite_Platform;Persist Security Info=False;Integrated Security=true;MultipleActiveResultSets=False;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Max Pool Size=100;",
"kerberos_auth_config": {
"ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for platform",
"user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for platform"
}
}
Groupes de services et services
cluster_config.json
ou dans l'interface utilisateur d'ArgoCD.
Nom du groupe de services pour
cluster_config.json |
Nom du groupe de services pour ArgoCD |
Services inclus |
---|---|---|
|
|
Orchestrator, Webhooks |
|
|
identité, comptable de licence (LA), audit, emplacement, gestionnaire de ressources de licence (LRM), service de gestion de l'organisation (OMS) |
|
|
Automation Hub, Task Mining |
|
|
Test Manager |
|
|
Automation Ops |
|
|
AI Center |
|
|
Document Understanding |
|
|
Insights |
Pour mettre à jour l'authentification Kerberos via l'outil CLI, voir Mise à jour de l'authentification Kerberos.
Pour que l'authentification Kerberos soit utilisée lors de la connexion à Automation Suite, vous devez configurer davantage les paramètres de l'hôte Automation Suite.
Pour supprimer complètement l'authentification Kerberos, procédez comme suit :
- Si vous avez utilisé Kerberos pour configurer l'intégration AD, reconfigurez AD avec l'option nom d'utilisateur et mot de passe en suivant les instructions dans Configuration de l'intégration Active Directory.
- Si vous avez utilisé l'authentification intégrée SQL, configurez les chaînes de connexion SQL pour utiliser User Id et Password.
- Désactivez l'authentification Kerberos comme suit :
- Accédez à l'interface utilisateur ArgoCD, recherchez l'application uipath, cliquez sur le bouton APP DETAILS dans le coin supérieur gauche, puis accédez à l'onglet PARAMETERS.
- Cliquez sur MODIFIERet définissez
global.kerberosAuthConfig.enabled
surfalse
.
Pour supprimer l'authentification intégrée SQL, procédez comme suit :
- Configurez les chaînes de connexion SQL pour utiliser l ' ID utilisateur et le mot de passe.
- Si vous souhaitez désactiver l'authentification intégrée SQL pour tous les services, définissez
global.kerberosAuthConfig.enabled
surfalse
dans ArgoCD après avoir modifié toutes les chaînes de connexion
Si vous rencontrez des problèmes lors de la configuration de Kerberos, consultez la rubrique Résolution des problèmes d'authentification.
- Prérequis
- S'assurer que le cluster Automation Suite peut accéder à votre AD
- Configuration du compte de service AD pour l'authentification Kerberos
- Facultatif : Prérequis de l'authentification intégrée SQL
- Configuration d'Automation Suite en tant que client Kerberos
- Configuration de l'authentification Kerberos via le programme d'installation interactif
- Configuration de l'authentification Kerberos via Cluster_config.json
- Mise à jour de l'authentification Kerberos via l'outil CLI
- Configurer l'intégration d'Active Directory
- Désactivation de l'authentification Kerberos
- Suppression complète de l'authentification Kerberos
- Suppression de l'authentification intégrée SQL
- Résoudre les problèmes Kerberos