UiPath Documentation
delegate
latest
false
Guide de l'utilisateur Delegate

Référence des paramètres de sécurité

Contrôles de sécurité locale affinés dans Delegate — autorisations des outils, terminal et fichiers, fichiers protégés et automatisation de l'interface utilisateur — qui s'étendent au-delà du mode d'approbation.

Ces paramètres se trouvent sous ParamètresSécurité, organisés en quatre zones: Autorisations de l’outil, Terminal et fichiers, Fichiers protégés et Automatisation de l’IU.

Autorisations de l’outil

Configurer lorsque Delegate a besoin de votre approbation. Les outils sont organisés en quatre catégories de niveau supérieur, chacune indiquant le nombre d’outils ou d’opérations qu’il couvre:

CatégorieCouvre
ConnecteursSlack, GitHub, Notion, Line, Jira, Microsoft 365, et plus
MS OfficeWord, Excel, PowerPoint, Outlook, Teams
Outils systèmeSystème de fichiers, recherche Web, utilisation de l’ordinateur, mémoire, shell
Serveurs MCPTous les serveurs MCP que vous avez connectés

Le développement d'une catégorie la décompose davantage. Les outils système, par exemple, se divisent en quatre groupes:

GroupeCouvreDefault
Lecture seuleLecture des fichiers, recherche sur le Web, inspection des éléments de l’interface utilisateur... opérations qui ne changent rienAutoriser
Écrivez et amp; ModifierCréer ou modifier des fichiers, télécharger des fichiers, générer des imagesDemander
UI AutomationCliquer, taper ou interagir avec une applicationDemander
Shell & amp; ScriptExécution d'une commande PowerShell ou BashDemander

Chaque groupe peut être défini indépendamment sur Autoriser (exécuter automatiquement), Demander (invite en premier) ou Bloquer (refuser automatiquement) et se développe davantage pour définir des opérations individuelles sur leur propre.

Les connecteurs et Office suivent le même principe de lecture seule par rapport à l’écriture et la modification à leur propre échelle: chaque application ou service (Outlook, Slack, Excel, etc.) se décompose en ses propres opérations, généralement divisées de la même manière - par exemple, la lecture d'un canal Slack ou d'une plage Excel est en lecture seule, tandis que la publication d'un message ou l'écriture dans une plage est en écriture — chacun défini sur Autoriser, Demander ou Bloquer de la même manière que les outils système.

Les serveurs MCP sont gérés de la même manière que les autres catégories, à l'exception des opérations disponibles qui dépendent entièrement des serveurs configurés par votre organisation.

Terminal et fichiers

Delegate peut exécuter des commandes shell et des scripts via la sandbox de commande Shell, actuellement dans BETA: un gestionnaire de sandbox sensible à l'étendue utilisant Windows AppContainer pour le système de fichiers au niveau du noyau, le réseau, le processus et l'isolement des informations d'identification. Voir Scripts et exécution de code dans Vue d'ensemble de la sécurité pour le fonctionnement conceptuel de la sandbox.

Isolement du noyau

Bouton bascule qui active ou désactive la sandbox pour les commandes shell. Lorsqu'elle est désactivée, les commandes s'exécutent avec des droits d'utilisateur complets au lieu de l'environnement limité décrit dans Vue d'ensemble de la sécurité.

Chemins

Les commandes Shell ne peuvent accéder qu'aux chemins répertoriés ici; tout le reste est bloqué. Ajoutez vos propres chemins au-delà des valeurs par défaut.

Capabilities

Vous pouvez accorder des fonctionnalités supplémentaires que vous pouvez accorder aux commandes shell de la sandbox, car elles dépassent ce que la sandbox autorise par défaut:

  • Accès Internet : permet aux commandes bac à sable d’effectuer des connexions réseau sortantes.
  • Réseau privé : permet aux commandes bac à sable d'atteindre votre réseau local ou LAN.
  • Stockage mobiles : permet aux commandes situées dans le bac à sable de lire ou d'écrire sur les lecteurs USB et les disques externes.
  • Profil Shell : charge le profil de votre shell (.zshrc, .bash_profile ou profil PowerShell) avant d'exécuter les commandes, afin que vos alias et variables d'environnement habituels soient disponibles.

Les modifications apportées à ces dernières peuvent nécessiter un redémarrage de l’application pour prendre effet.

Commandes bloquées

Bloquez l’exécution de types de commandes spécifiques: cliquez sur une suggestion pour l’ajouter, ou saisissez un modèle personnalisé (par exemple, shutdown, format c:, netstat). Ces modèles sont vérifiés avant l'exécution: la commande de l'agent est mise en correspondance sous forme de Regex et bloquée avant son exécution. Il s'agit d'un mécanisme distinct de l'isolement du noyau qui s'applique indépendamment de l'activation de la sandbox.

Fichiers protégés

Delegate a besoin d’une approbation avant d’accéder à ces fichiers, regroupés en catégories fonction de ce qu’ils protègent:

CatégorieProtègeExemples de modèles
SecretsFichiers d'environnement et magasins d'informations d'identification.env, .env.*, secrets/*, credentials/*, .npmrc, .pypirc
ClésClés et certificats SSH.ssh/*, *.pem, *.key, *.p12, id_rsa, id_ed25519
CloudInformations d’identification du fournisseur Cloud.aws/*, .azure/*, .gcloud/*, service-account*.json
ConfigFichiers de configuration de projet — la lecture est sans restriction, seules les écritures nécessitent l’approbationtsconfig.json, .eslintrc*, Dockerfile, .github/workflows/*
DonnéesBases de données locales et fichiers d'historique*.sqlite, *.db, wallet.dat, .bash_history

Vous pouvez ajouter votre propre chemin ou modèle personnalisé au-delà de ceux-ci.

Incident d'utilisation: capturez les fichiers qui peuvent contenir des informations d'identification, du contenu cryptographique, un accès au compte cloud ou d'autres données sensibles sans avoir à énumérer vous-même tous les emplacements possibles.

UI Automation

Contrôle les applications et les sites Web sur lesquels Delegate peut agir sans demander et auxquels il ne doit jamais accéder.

Apps et sites approuvés (approbation automatique)

  • Apps approuvées - les applications Delegate peuvent utiliser sans demander. Ajoutez rapidement par catégorie (éditeurs de code, terminaux, Office Apps, gestionnaires de fichiers, notes et horodatages; Docs) ou par type pour sélectionner une application individuelle installée ou en cours d'exécution.
  • Sites approuvés : sites que Delegate peut utiliser sans demander. Recherchez ou entrez un domaine; l’historique de votre navigateur peut vous aider à choisir.

Applications et sites protégés (bloc)

  • Applications bloquées - les applications Delegate ne s’ouvriront pas ou n’interagiront pas avec. Saisissez ou sélectionnez une application pour l'ajouter.
  • Sites Web bloqués - sites auxquels Delegate n’aura pas accès. Recommandé pour les opérations bancaires, les paiements, les gestionnaires de mot de passe et tout ce qui est sensible. Ajoutez rapidement une catégorie entière en un clic — Opérations bancaires, Paiements, Chiffrement, Gestionnaire de mots de passe, Government, Santé — qui remplit la liste avec un ensemble de sites connus pour cette catégorie (par exemple, cliquer sur 54 sites bancaires ajoutés), ou rechercher/ un domaine pour en ajouter un vous-même.

Incident d'utilisation: pré-approuver les workflows approuvés (tels que Microsoft Excel, Microsoft Word, ou un site interne) afin qu'ils ne déclenchent pas d'invites de confirmation répétées et bloquent des applications ou des sites spécifiques ou des catégories sensibles entières afin que l'agent ne puisse jamais lire ou agir en conséquence.

Meilleures pratiques en matière de configuration d’autorisations

Pour les utilisateurs individuels

Pour configurer Delegate en toute sécurité en tant qu’utilisateur individuel, procédez comme suit:

  1. Commencez en mode Cacheur jusqu'à ce que vous ayez compris ce que fait Delegate.
  2. Activez uniquement les catégories d'outils dont vous avez besoin - si vous n'utilisez pas l'exécution de commande, désactivez-la.
  3. Examinez les autorisations après avoir installé de nouvelles compétences - les compétences peuvent demander des capacités supplémentaires.
  4. Utiliser des fichiers protégés et des applications/sites bloqués pour les répertoires et les destinations sensibles (documents fiscaux, dossiers médicaux, etc.)
  5. Désactivez Screen Context lorsque vous travaillez avec des informations visuelles confidentielles.
  6. Épingler les sessions importantes afin de pouvoir passer en revue ce que Delegate a fait plus tard.

Pour les administrateurs informatiques

Le déploiement et l’application de ces paramètres de manière centralisée à tous les utilisateurs sont couverts par la gouvernance avec Automation Ops, y compris la base recommandée pour les environnements réglementés.

Pour les développeurs créant des compétences

Pour développer des compétences qui suivent de bonnes pratiques de définition d'autorisations, procédez comme suit:

  1. Demandez uniquement les autorisations dont vous avez besoin et ne demandez pas UI Automation si votre compétence lit uniquement les fichiers.
  2. Documentez les autorisations requises clairement dans votre description de compétence.
  3. Gérez les refus d’autorisation avec soin — expliquez aux utilisateurs pourquoi une autorisation est nécessaire.
  4. Testez dans les trois paramètres du mode d'approbation pour vous assurer que votre compétence se comporte correctement.
  5. Ne demandez jamais l’accès aux sites bloqués - ceux-ci sont codés en dur pour des raisons de sécurité.

Cette page vous a-t-elle été utile ?

Connecter

Besoin d'aide ? Assistance

Vous souhaitez apprendre ? UiPath Academy

Vous avez des questions ? UiPath Forum

Rester à jour