UiPath Documentation
coding-agents
latest
false
Guide de l'utilisateur d'UiPath pour Coding Agents
Important :
Ce contenu a été traduit à l'aide d'une traduction automatique. La localisation du contenu nouvellement publié peut prendre 1 à 2 semaines avant d’être disponible.

Gouvernance et confiance

Comment l'accès, l'authentification et les valeurs par défaut sécurisées s'appliquent lorsqu'un agent de codage agit sur votre organisation UiPath.

Un agent de codage ne dispose pas d’accès à UiPath. Tout ce qu’il fait passe par la CLI uip, et la CLI est connectée sous une seule identité UiPath — qui ne doit pas être la vôtre. Ce choix décide de ce que l’agent peut et ne peut pas manipuler.

Important :

Cette page décrit le modèle de confiance prévu. Confirmez les spécificités par rapport aux politiques de sécurité de votre organisation et au comportement actuel de la plateforme avant de vous appuyer sur ces dernières pour prendre des décisions en matière de conformité.

Avant de laisser un agent de codage agir sur votre organisation UiPath, nous recommandons les pratiques suivantes pour prendre en charge une utilisation conforme et responsable.

  • Authentification. Il est recommandé d’utiliser un compte dédié, à jeton et limité à des autorisations minimales, plutôt qu’un compte héritant de votre accès complet. Cela limite l’impact si le jeton est compromis et maintient les actions de l’agent auditables séparément des vôtres dans un environnement contrôlé et traçable.
  • Configuration. Le mode d'exécution Attended maintient un humain dans la boucle et réduit le risque d'Actions autonomes non prévues. L’option Unattended nécessite des autorisations élevées ou sans restriction et comporte plus de risques, de sorte que le mode Attended est le mode par défaut le plus sûr.
  • Garde-fous. Des garde-fous appropriés sur l'agent de codage tiers, en place avant qu'il ne puisse accéder à l'environnement UiPath, aident à limiter ce que l'agent peut faire et à réduire le risque de comportement inattendu ou malveillant. L’étendue des autorisations de l’agent est définie avec soin avant le déploiement.
  • Données personnelles. Lorsque les données personnelles sont traitées, ce traitement doit être autorisé dans le cadre des politiques de votre organisation et des exigences de protection des données applicables, avant que l’accès de l’agent ne soit activé ou étendu.
  • Supervision humaine. À toute étape où vos processus internes nécessitent un point de contrôle ou une approbation, une supervision humaine reste nécessaire.
Avertissement :

Avertissement: un agent de codage ne valide pas la conformité du code généré. Il vous appartient d’examiner l’ensemble du code généré avant de le déployer en production, conformément à vos politiques internes.

L’agent agit comme l’identité connectée

La CLI se connecte à une seule identité UiPath, dans une seule organisation et un seul locataire. Tout ce que l’agent de codage fait par son intermédiaire est limité par les autorisations de cette identité - il ne peut pas atteindre les ressources que le compte connecté ne peut pas atteindre. L’accès à l’étendue fonctionne donc de la même manière qu’il a toujours dans UiPath, c’est-à-dire via les rôles, les dossiers et l’affectation de locataires.

Quelle identité vous appartient. Avec votre propre compte, l’agent peut faire tout ce que vous pouvez faire. Avec une identité dédiée qui ne contient que ce dont le travail a besoin, c’est tout pour l’agent.

Cette identité est l'endroit où la limite est définie: aucun paramètre distinct n'accorde à un agent moins d'accès que l'identité sous laquelle il s'exécute. Les directives recommandées sont plus spécifiques.

Choix de l’identité

Il existe deux façons de connecter la CLI, et elles produisent différents types d'identité:

Méthode de connexionIdentité sous laquelle l’agent agitUtilisation typique
Connexion interactiveuip login qui ouvre votre navigateurLe compte utilisateur qui se connecte, avec tous ses rôles et attributions de dossiersDéveloppement local, où une personne est présente pour examiner chaque action
Authentification non interactiveuip login avec un ID client, une clé secrète client et des étenduesUne application externe OAuth, avec uniquement les étendues et les rôles de dossier qui lui sont accordésContextes automatisés et toute configuration dans laquelle l'agent ne doit pas transmettre les autorisations d'une personne

La connexion interactive utilise votre navigateur et la connexion normale de votre organisation, y compris les politiques d’accès multifacteur et conditionnel. L'authentification non interactive utilise les informations d'identification que vous enregistrez et contrôlez. L'agent n'a jamais besoin de votre mot de passe de l'une ou l'autre façon; il fonctionne avec la session établie par la CLI.

La connexion interactive ne doit pas concerner votre compte quotidien: un compte utilisateur dédié créé pour les journaux de travail de l’agent exactement de la même manière. Ce qui compte, c’est la quantité d’autorisations accordées à l’identité, et non le mode de connexion.

D’où proviennent les informations d’identification

La CLI peut obtenir des informations d'identification à partir de trois sources: les variables d'environnement, les informations d'identification enregistrées par uip login et le robot UiPath sur la même machine. Chacun porte sa propre identité. Lorsque plusieurs objets sont disponibles, la CLI les résout dans cet ordre de priorité:

  1. Une session Robot, lorsque UIPATH_CLI_ENFORCE_ROBOT_AUTH est défini. UiPath Studio Desktop utilise ce chemin et remplace toutes les autres sources.
  2. Un jeton fourni via des variables d'environnement, lorsque UIPATH_CLI_ENABLE_ENV_AUTH est défini.
  3. Les informations d'identification enregistrées par uip login, à partir du répertoire du projet ou de votre répertoire personnel, ou à partir du profil nommé avec --profile.
  4. Une session du Robot UiPath sur la même machine, lorsqu'aucune information d'identification enregistrée n'a été trouvée.

Lorsque les informations d’identification proviennent du Robot, l’agent fait office de compte avec lequel le Robot est connecté. Le Robot fournit les informations d’identification, et non l’identité.

Deux points comptent lors de l’examen de l’accès d’un agent:

  • Confirmation de l’identité. uip login status signale quelle source est résolue, avec l'organisation et le locataire. Il s'agit du moyen fiable d'établir l'identité d'un agent sur une machine donnée.
  • Épinglage de l’identité. Le nommage d'un profil permet de conserver la CLI sur le profil. Si les informations d’identification de ce profil sont manquantes, la CLI signale que vous n’êtes pas connecté plutôt que de passer à une identité différente.

Attribution et audit

UiPath enregistre l’identité avec laquelle la CLI s’est connectée, et rien au-delà. Cela passe dans les deux sens:

  • Votre propre compte maintient le dossier lié à une personne, mais transmet à l’agent tout ce que cette personne peut faire.
  • Une identité dédiée restreint ce que l'agent peut faire, mais l'enregistrement nomme ensuite l'identité dédiée. Si plusieurs personnes partagent une même personne, l'enregistrement ne peut pas les différencier.

Si vous devez savoir quelle personne a fait quoi, une identité dédiée par personne ou par charge de travail d’agent vous donne à la fois les autorisations étroites et le nom.

Clés secrètes et informations d’identification

Les informations d'identification et les clés secrètes appartiennent à votre magasin de clés secrètes ou à la gestion des clés secrètes de votre système CI/CD, et non aux invites, aux fichiers de projet ou au contrôle de code source. La même section que vous appliquez à n’importe quelle automatisation s’applique ici.

Données que nous collectons

Deux sources envoient la télémétrie de l'utilisation des produits à Azure Application Insights, qui appartient à UiPath et hébergée dans la région Europe de l'Ouest: la télémétrie de commande de la uip CLI et les compétences UiPath que l'agent de codage invoque par le biais de la CLI. Les deux arrivent dans la même ressource gérée par UiPath et sont balisés afin de rester distincts. Ces données nous aident à comprendre quelles commandes et compétences sont utilisées et où elles échouent.

Les deux sources envoient par défaut — voir Activation ou désactivation de la télémétrie ci- dessous.

Ce qui est collecté

  • Utilisation des commandes et des compétences — pour chaque uip appel d'outil de commande ou de compétence: le nom de la commande ou de l'outil, la sous-commande uip dérivée (ses premiers ou deux verbes, jamais la ligne de commande complète), le nom de la compétence (compétences UiPath uniquement), la durée de son exécution et s'il a réussi, a été interrompu ou échoué (avec le message d'erreur pour les commandes CLI).
  • Type de fichier : l'extension de fichier impliquée dans un appel d'outil (par exemple, .flow), jamais le chemin d'accès au fichier.
  • Environnement — les versions de CLI et de compétences, l'environnement cloud dérivé de votre connexion (par exemple, alpha, organisation ou production) et quel agent de codage AI a invoqué la CLI (par exemple, Claude Code, Cursor, Gemini CLI ou du codex).
  • Identité — votre identité cloud UiPath connectée: ID d'utilisateur cloud, ID de locataire et ID d'organisation. Cette télémétrie n'est pas anonyme; elle porte la même identité que toutes les autres activités CLI uip .
  • ID de corrélation — identifiants de session et par appel qui lient les étapes d'une exécution unique.

Ce qui n'est jamais collecté

Les éléments suivants ne quittent jamais votre machine, même si l'agent et la CLI les lisent localement pour effectuer leur travail:

  • Contenu des fichiers, sortie des commandes (stdout et stderr) et transcriptions de l'agent.
  • Lignes de commande complètes — uniquement le verbe de sous-commande dérivé.
  • Chemins d'accès aux fichiers et votre répertoire de travail — l'extension du fichier uniquement.

Chaque champ de télémétrie est extrait d'une partie spécifique et délimitée de la charge utile, de sorte que le contenu de forme libre (tel qu'une sortie qui contient un chemin ou un nom de commande) ne peut pas fuiter dans un champ. Pour la télémétrie de commande de la CLI, les valeurs sont en outre caviardées à la source. Tout ce qui ressemble à l’un des éléments suivants est remplacé par [REDACTED]:

  • Jeton ou clé
  • Clé secrète ou mot de passe
  • Informations d’identification ou certificat

Les identifiants et les e-mails sont hachés; Les URL sont réduites à leur hôte.

Où il va

Azure Application Insights, propriété d'UiPath, dans la région de l'Europe de l'Ouest. La connexion appartient à la CLI; les compétences ne le retiennent jamais. Vous pouvez acheminer la télémétrie vers une instance différente avec la variable d'environnement UIPATH_AI_CONNECTION_STRING , bien que cela ne soit pas nécessaire dans le cadre d'une utilisation standard.

Rétention

La rétention est régie par la configuration de l'espace de travail Application Insights plutôt que par la CLI ou les compétences. Azure Application Insights a une valeur par défaut de 90 jours, sauf si l’espace de travail est configuré différemment. Votre équipe de plateforme peut confirmer la période de rétention configurée avant que vous ne vous en validiez.

Activer ou désactiver la télémétrie

Une seule variable d'environnement, UIPATH_TELEMETRY_DISABLED, contrôle les deux sources, et les deux se comportent de la même manière:

  • La télémétrie envoie par défaut. Lorsque la variable n'est pas définie ou définie sur 0 ou sur toute autre valeur, la télémétrie des commandes de la CLI et la télémétrie des compétences sont envoyées.
  • La définition de UIPATH_TELEMETRY_DISABLED sur 1 ou true désactive les deux. Rien n’est envoyé et la CLI conserve uniquement la journalisation de débogage locale.

Rester sous contrôle

Les agents de codage proposent des actions et, dans leurs configurations standard, font apparaître des commandes que vous devez approuver avant de les exécuter. L'examen de ce que l'agent a généré et de ce qu'il est sur le point d'exécuter avant votre approbation permet de maintenir un humain dans la boucle pour tout ce qui change d'état dans votre organisation.

Pour enquêter sur des problèmes en cas de problème, consultez Résolution de problèmes et FAQ.

Cette page vous a-t-elle été utile ?

Connecter

Besoin d'aide ? Assistance

Vous souhaitez apprendre ? UiPath Academy

Vous avez des questions ? UiPath Forum

Rester à jour