UiPath Documentation
orchestrator
2020.10
false
Guide de l'utilisateur d'Orchestrator
Important :
Veuillez noter que ce contenu a été localisé en partie à l’aide de la traduction automatique. La localisation du contenu nouvellement publié peut prendre 1 à 2 semaines avant d’être disponible.

À propos des utilisateurs

Vue d'ensemble (Overview)

Les utilisateurs sont des entités dont l'affichage et le contrôle d'Orchestrator reposent sur les rôles qui leur ont été attribués. Les utilisateurs peuvent être créés localement dans Orchestrator (utilisateurs locaux) ou être créés et gérés dans un annuaire externe (Utilisateurs de répertoire, Groupes de répertoire).

La gestion des utilisateurs se fait principalement à partir de la page Utilisateurs (Users) (Contexte du Locataire (Tenant) > Utilisateurs). Cette page affiche tous les utilisateurs disponibles, vous permet de les ajouter ou de les supprimer et de modifier leurs détails.

Integration AD

Un annuaire Active Directory référencé dans Orchestrator fait de ses membres des utilisateurs potentiels d'Orchestrator. L'accès d'un annuaire est configuré dans Orchestrator, soit au niveau du groupe (groupe de l'annuaire), soit au niveau de l'utilisateur (utilisateur de l'annuaire).

Remarque :

AD integration alongside Attended Robots auto-provisioning and hierarchical folders sets the stage for effortless large deployments. See here how to manage such a deployment in Orchestrator.

Prérequis

  • Le paramètre WindowsAuth.Enabled est défini sur true.
  • Le paramètre WindowsAuth.Domain est renseigné avec un domaine valide. Tous les domaines et sous-domaines de forêts se trouvant dans une relation de confiance réciproque avec le domaine spécifié dans le paramètre WindowsAuth.Domain sont disponibles lors de l'ajout d'utilisateurs/de groupes.
  • La machine sur laquelle Orchestrator est installé est connectée au domaine défini dans le paramètre WindowsAuth.Domain. Pour vérifier si le périphérique est connecté au domaine, exécutez le dsregcmd /status de l’invite de commande et accédez à la section État du périphérique (Device State).
  • L’identité sous laquelle le pool d'applications Orchestrator ApplicationPool est en cours d’exécution doit faire partie du groupe d’accès Windows Authorization Access (WAA).

Comportement

  1. L'ajout d'un groupe AD crée une entité utilisateur dans Orchestrator appelée groupe du répertoire, pour laquelle vous configurez les droits d'accès comme vous le souhaitez. Cette entrée sert de référence au groupe disponible dans AD.
  2. When logging in, Orchestrator checks your group membership against the AD database. If confirmed, it automatically provisions your user as a Directory User, and then associates it to the access rights inherited from the Directory Group (step 1). Inherited rights are only kept for the duration of the user session.
  3. L'enregistrement automatique a lieu à la première connexion. Un utilisateur enregistré automatiquement n'est pas supprimé à la déconnexion, car cette entrée peut être requise à des fins d'audit.
  4. Changes made to AD group membership are synced with Orchestrator at every log-in or once every hour for active user sessions. This value can be changed using the WindowsAuth.GroupMembershipCacheExpireHours. If you are a member of X group, what happens is this:
    • Vous vous connectez, Orchestrator vérifie votre appartenance à un groupe, puis confirme votre identité dans la base de données AD. Vous disposez alors de droits d'accès en fonction de votre configuration d'Orchestrator. Si votre administrateur système passe votre appartenance du groupe X au groupe Y en session active, les modifications sont interrogées par Orchestrator toutes les heures ou à la prochaine connexion.
  5. Le seul moyen de configurer les droits d'accès conservés entre les sessions, quelle que soit la manière dont l'appartenance au groupe change, est de les configurer explicitement par utilisateur dans Orchestrator. Nous les appelons droits d'accès explicites.
  6. Les utilisateurs AD dont les droits d’accès hérités ne peuvent pas être déterminés se comportent comme des utilisateurs locaux, ce qui signifie qu’ils reposent uniquement sur des droits d’accès explicitement définis.
  7. Groupes en synchronisation AD avec Orchestrator, mais pas l'inverse. Les modifications apportées à Orchestrator n'affectent pas la configuration de l'utilisateur dans AD.

Problèmes connus

  • En raison de divers problèmes de mise en réseau ou de configuration, il est possible que tous les domaines affichés dans la liste déroulante Nom de domaine (Domain Name) ne soient pas accessibles.
  • Les modifications apportées aux noms d'utilisateur/groupe AD ne sont pas propagées à Orchestrator.
  • La mise à jour de la liste de domaines peut prendre une heure avec des domaines approuvés bidirectionnels récemment ajoutés.
  • Les requêtes GetOrganizationUnits(Id) et GetRoles(Id) ne renvoient que les dossiers et les rôles explicitement définis pour un utilisateur enregistré automatiquement. Ceux hérités de la configuration du groupe peuvent être récupérés via le point de terminaison /api/DirectoryService/GetDirectoryPermissions?userId={userId}.
  • Il en va de même pour l'interface utilisateur, où seuls les dossiers et les rôles explicitement définis s'affichent sur la page Utilisateurs (Users). À l'inverse, ceux hérités ont un nouvel emplacement dédié : la fenêtre Autorisations des utilisateurs (User Permissions) (Utilisateurs (Users) > Autres actions (More actions) > Vérifier les autorisations (Check Permissions)).
  • Les utilisateurs enregistrés automatiquement n’héritent pas des paramètres d’abonnement aux alertes du groupe parent, et ne reçoivent aucune alerte par défaut. Pour leur permettre l'accès aux alertes, vous devez accorder explicitement les autorisations correspondantes à l’utilisateur.
  • La suppression d’un groupe d’annuaire ne supprime pas la licence d’un utilisateur d’annuaire associé, même si la suppression du groupe annule l’affectation de l’utilisateur aux dossiers. La seule façon de publier la licence est de fermer le panneau du robot.
  • Sur certains navigateurs, la connexion à Orchestrator effectuée à l’aide de vos informations d’identification AD ne nécessite que votre nom d’utilisateur. Il n’est pas nécessaire de spécifier le domaine. Par conséquent, si la syntaxe Domaine/Nom d'utilisateur ne fonctionne pas, essayez de n'entrer que le nom d’utilisateur.

Considérations d'audit

  • Appartenance à l'utilisateur : l'utilisateur [nom d'utilisateur] a été affecté aux groupes de l'annuaire suivants [groupes de l'annuaire à partir desquels l'utilisateur hérite des droits d'accès dans la session en cours].
  • Enregistrement automatique : l'utilisateur [nom d'utilisateur] a été automatiquement enregistré à partir des groupes de répertoire suivants [groupes de répertoire à partir desquels l'utilisateur hérite des droits d'accès dans la session en cours].

Désactivation de l’exécution simultanée

L'optimisation de la consommation des ressources et la maximisation de la capacité d'exécution dans les dossiers modernes implique peu voire aucun contrôle sur la façon dont les utilisateurs sont affectés aux tâches. Pour les scénarios où une information d’identification ne peut pas être utilisée plusieurs fois en simultané (p. ex., SAP), nous avons introduit la possibilité de limiter l’exécution simultanée en mode Unattended. Cela permet de moduler l’algorithme d’attribution des tâches en empêchant un utilisateur d’exécuter simultanément plusieurs tâches.

Utilisateur administrateur

Orchestrator comes with one predefined user only: admin. Its username cannot be changed, and it cannot be deleted. It has the Administrator role, but you can add other roles to it, and even deactivate it. Note that you can not deactivate the user you are currently logged in with.

Users with the Administrator role can activate, deactivate, and remove other users as well as edit information, including the password. You cannot delete users that have the Administrator role.

Permissions des utilisateurs

Pour effectuer différentes opérations sur les pages Utilisateurs (Users) et Profil (Profile), les autorisations suivantes doivent vous être accordées :

  • Consultation (View) des utilisateurs : affichage des pages Utilisateurs (Users) et Profil (Profile).
  • Edit on Users - Editing user details and settings on the Profile page, and activating/deactivating users on the Users page. Configuring the Alerts section on the Profile page requires the corresponding View permissions per alert category.
  • View on Users, View on Roles - Displaying user permissions on the User Permissions window.
  • Modification (Edit) des utilisateurs, Consultation (View) des rôles : modification des détails et des paramètres de l'utilisateur sur la page Utilisateurs (Users).
  • Création (Create) d'utilisateurs, Consultation (View) des rôles ; création d'un utilisateur.
  • Consultation (View) des utilisateurs, Modification (Edit) des rôles : gestion des rôles d'utilisateur dans la fenêtre Gérer les utilisateurs (Manage Users), sur la page Rôles (Roles).
  • Suppression (Delete) des utilisateurs : suppression d'un utilisateur.

Read more about roles.

Considérations de sécurité

Authentification de base

By default, Orchestrator does not allow user access via basic authentication. This functionality can be enabled with the Auth.RestrictBasicAuthentication parameter. This enables you to create local users that can access Orchestrator using their basic authentication credentials, allowing you to maintain existing integrations that relied upon basic authentication when calling the Orchestrator API.

L'activation de l'authentification de base peut s'effectuer lors de la création et de la modification des utilisateurs.

Verrouillage du compte

After 10 failed login attempts, you are locked out for 5 minutes. These are the default Account Lockout settings which can be changed on the Security tab.

La connexion avec le même utilisateur sur une machine différente déconnecte l'utilisateur de la première machine.

Cette page vous a-t-elle été utile ?

Connecter

Besoin d'aide ? Assistance

Vous souhaitez apprendre ? UiPath Academy

Vous avez des questions ? UiPath Forum

Rester à jour