- Démarrage
- Sécurité et conformité des données
- Organisations
- Authentification et sécurité
- Licences
- À propos des licences
- Tarification unifiée : infrastructure du plan de licence
- Activation de votre licence Enterprise
- Migrer de Test Suite vers Test Cloud
- Migration de licence
- Attribuer des licences aux locataires
- Attribuer des licences utilisateur
- Révocation des licences utilisateur
- Surveillance de l’attribution des licences
- Surallocation de licences
- Notifications d'attribution de licence
- Gestion des licences utilisateur
- Locataires et services
- Comptes et rôles
- AI Trust Layer
- À propos de AI Trust Layer
- Vérification du résumé de l'utilisation
- Affichage des journaux d'audit
- Gestion des politiques AI Trust Layer
- Masquage PII
- Gestion d’Autopilot for Everyone
- Configuration des LLM
- Restriction des appels LLM à vos propres modèles
- Configuration de OpenTelemetry
- Gouvernance des données contextuelles pour les fonctionnalités GenAI
- Applications externes
- Notifications
- Journalisation
- Exporter des données
- Test dans votre organisation
- Résolution des problèmes
- Migrer vers Test Cloud
Déploiement du client Relay en tant que service Windows pour établir un tunnel sortant entre votre réseau et Test Cloud.
This page covers production setup details specific to Windows. For cross-platform prerequisites and network requirements, see Deploying the Relay client.
Configuration système requise pour le système d’exploitation
The Relay client uses the Windows Service Control Manager (SCM) to install and manage its background service. SCM is built into all supported Windows versions. No additional software is required.
| Édition | Version minimale |
|---|---|
| Windows Server | 2019 |
| Bureau Windows | 10 Entreprise |
Exigences supplémentaires
- PowerShell 5.1+: included by default; used for service management (
Get-Service,Test-NetConnection). Verify:$PSVersionTable.PSVersion. - Administrator privileges: required to interact with SCM for service installation, start, stop, and deletion; write to
C:\ProgramData\UiPathRelay\; copy the binary toC:\Program Files\UiPathRelay\.
By default the service runs as LocalSystem. To run under a specific account, use --service-account at start time. See Service account and permissions.
Prérequis
Système
- Windows Server 2019+ ou Windows 10 Enterprise+
- PowerShell 5.1 ou version ultérieure
- Accès de l’administrateur à la machine cible
- 200 Mo d’espace disque libre minimum
- If you use a supported TCP-based connection that requires the on-prem executor:
- Review the recommended host and executor capacity
- A Java 21 or later JRE or JDK, either on the
PATHor passed with--onprem-executor-java-home. An existing installation works.
Réseau
- Pour le client de relais
26.4.2ou version ultérieure, le HTTPS sortant verscloud.uipath.comest autorisé, y compris les mises à niveau WebSocket - Pour les versions de client de relais antérieures à
26.4.2, le TLS sortant (port 443) vers<region>-relay.uipath.comest autorisé et l’interception TLS est configurée - Relay host can resolve and connect to every registered HTTP or HTTPS endpoint, and to the host and port of each supported TCP-based endpoint
Sécurité
- Service account created (if not using
LocalSystem) (see Service account and permissions) - Windows Defender and antivirus exclusions planned (see Antivirus and endpoint protection)
- If you use the on-prem executor: a connector dependencies directory and a Java runtime, both in locations only administrators can modify, such as under
C:\Program Files. The executor loads code from both
Configuration
- Relay Group created and client configuration string ready (see Configuring a Relay group)
Validate prerequisites
Run the following commands in PowerShell:
# Check PowerShell version (must be 5.1+)
$PSVersionTable.PSVersion
# Verify Administrator access
([Security.Principal.WindowsPrincipal][Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole([Security.Principal.WindowsBuiltInRole]::Administrator)
# Check available disk space
Get-PSDrive C | Select-Object Used, Free
# On-prem executor only: Java 21+ on PATH, or pass --onprem-executor-java-home
java -version
# Check PowerShell version (must be 5.1+)
$PSVersionTable.PSVersion
# Verify Administrator access
([Security.Principal.WindowsPrincipal][Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole([Security.Principal.WindowsBuiltInRole]::Administrator)
# Check available disk space
Get-PSDrive C | Select-Object Used, Free
# On-prem executor only: Java 21+ on PATH, or pass --onprem-executor-java-home
java -version
Installer
1. Télécharger et extraire
Téléchargez l'archive du client de relais correspondant à votre architecture (x86_64 ou ARM64) à partir du Customer Portal UiPath.
Extract the zip archive. Starting with Relay client 26.4.3, it contains relay.exe and onprem-executor.jar. Leave both files together in the extracted directory, and run installation or upgrade commands from that directory.
2. Démarrer
Ouvrez PowerShell en tant qu'administrateur avant d'exécuter une commande de démarrage.
You can provide the client configuration string (generated in UiPath Administration, as described in Configuring a Relay group) in two ways:
Option A: Inline. Pass the configuration string directly. No file to create or clean up:
.\relay.exe start --config "<your-config>" --accept-license-agreement
.\relay.exe start --config "<your-config>" --accept-license-agreement
Option B: File. Save the configuration to a file, then reference it. This is the recommended option because it keeps the secret out of shell history:
Set-Content -Path ".\config.txt" -Value "<your-config>"
.\relay.exe start --config-file ".\config.txt" --accept-license-agreement
Set-Content -Path ".\config.txt" -Value "<your-config>"
.\relay.exe start --config-file ".\config.txt" --accept-license-agreement
For a supported TCP-based connection that requires the on-prem executor, stage the connector libraries first, as described in Add connector dependencies, then start the client with a single command.
Add connector dependencies
Some connectors require third-party libraries that are not included with the Relay client. Obtain them from the connector vendor and place them all in a dedicated directory on the Relay host. The Relay client stores the directory path but does not copy the libraries. A directory under C:\Program Files, such as C:\Program Files\UiPathRelay\executor-deps, is writable only by administrators by default.
The on-prem executor loads and executes these libraries with the permissions of the Relay service account. Use a durable directory that the service account can read and that is writable only by administrators. Anyone who can modify its contents can run code with those permissions.
For SAP BAPI, obtain the SAP JCo 3 libraries from SAP and place these files in the dependency directory:
| Required file | Objectif |
|---|---|
sapjco3.jar | SAP JCo Java library |
sapidoc3.jar | SAP IDoc Java library |
sapjco3.dll | SAP JCo Windows native library matching the Java runtime architecture |
For another supported connector, place the vendor libraries listed in that connector's documentation in the same directory.
Start with the on-prem executor
Create the dependency directory, copy the libraries into it, and start the Relay client with the executor enabled. Point --onprem-executor-java-home at a Java 21 or later runtime installed under C:\Program Files, so the executor uses the runtime you intend:
.\relay.exe start --config-file ".\config.txt" `
--accept-license-agreement `
--enable-onprem-executor `
--onprem-executor-java-home "C:\Program Files\Java\jdk-21" `
--onprem-executor-dep-dir "C:\Program Files\UiPathRelay\executor-deps"
.\relay.exe start --config-file ".\config.txt" `
--accept-license-agreement `
--enable-onprem-executor `
--onprem-executor-java-home "C:\Program Files\Java\jdk-21" `
--onprem-executor-dep-dir "C:\Program Files\UiPathRelay\executor-deps"
Les indicateurs --config et --config-file sont mutuellement exclusifs. Pour exécuter au premier plan plutôt qu'en tant que service d'arrière-plan (utile pour le débogage), saisissez --detach=false.
The Relay client validates connectivity, authenticates with OAuth, registers with Test Cloud, downloads proxy configuration, and installs a Windows service, all in a single command.
Sortie attendue :
Running prerequisite checks...
✓ Directory permissions: OK
✓ Cloud portal connectivity: OK
✓ All prerequisite checks passed
Waiting for service to start...
✓ Service is running
✓ Relay is now running in the background.
Check status:
PowerShell: Get-Service "Relay-<id>"
Services: services.msc (look for "Relay - <id>")
Running prerequisite checks...
✓ Directory permissions: OK
✓ Cloud portal connectivity: OK
✓ All prerequisite checks passed
Waiting for service to start...
✓ Service is running
✓ Relay is now running in the background.
Check status:
PowerShell: Get-Service "Relay-<id>"
Services: services.msc (look for "Relay - <id>")
Lors du démarrage, le client de relais copie automatiquement le binaire dans C:\Program Files\UiPathRelay\relay.exe. Tous les groupes de Relay sur la machine partagent ce fichier binaire unique. Remplacez le répertoire d'installation par --bin-dir.
Pour démarrer sous un compte de service personnalisé au lieu de LocalSystem:
.\relay.exe start --config-file C:\path\to\config.txt `
--accept-license-agreement `
--service-account "DOMAIN\svc-relay" `
--service-account-password "<password>"
.\relay.exe start --config-file C:\path\to\config.txt `
--accept-license-agreement `
--service-account "DOMAIN\svc-relay" `
--service-account-password "<password>"
3. Vérifier
.\relay.exe list
.\relay.exe list
Un client sain affiche ● running dans la colonne STATUT. La valeur ID affichée est utilisée dans toutes les commandes suivantes (.\relay.exe stop <id>, .\relay.exe logs <id>, etc.). Il est également disponible dans l’administration d’UiPath sous la page des détails du groupe de Relay.
Confirmez que le tunnel est établi en vérifiant les journaux pour login to server success:
.\relay.exe logs <id> -f
.\relay.exe logs <id> -f
If the on-prem executor is enabled, confirm its configuration:
.\relay.exe describe <id>
.\relay.exe describe <id>
The On-Prem Executor section reports Enabled: true with the listen port, runtime version, runtime path, Java home, and dependencies directory it is using. Check that the Java home and dependencies directory are the ones you intended.
Then confirm that the executor started. Its log contains a Started OnPremRuntimeApplication entry once it is ready:
Select-String -Path "C:\ProgramData\UiPathRelay\logs\<id>\onprem-executor.log" -Pattern "Started OnPremRuntimeApplication"
Get-Content "C:\ProgramData\UiPathRelay\logs\<id>\onprem-executor.log" -Tail 20
Select-String -Path "C:\ProgramData\UiPathRelay\logs\<id>\onprem-executor.log" -Pattern "Started OnPremRuntimeApplication"
Get-Content "C:\ProgramData\UiPathRelay\logs\<id>\onprem-executor.log" -Tail 20
If you configured a custom log directory, use its onprem-executor.log path instead. Then run a test call from the connector that uses this endpoint, to confirm the full path works.
Gérer (Manage)
Toutes les commandes de gestion nécessitent Administrator PowerShell, à l'exception de list et version.
List
Affiche tous les groupes de Relay installés sur cette machine avec le statut, la version et le nom de groupe lorsqu'il est disponible. Ne nécessite pas de privilèges d’administrateur.
.\relay.exe list
.\relay.exe list --json
.\relay.exe list
.\relay.exe list --json
Décrire
Disponible avec le client de relais 26.4.2 et versions ultérieures. Exécutez .\relay.exe version pour vérifier votre version installée.
Affiche des informations détaillées sur un groupe de Relay, y compris les paramètres de service, les chemins configurés, le statut, la version et le nom du groupe lorsqu'il est disponible. Ne nécessite pas de privilèges d’administrateur.
.\relay.exe describe <id>
.\relay.exe describe <id> --json
.\relay.exe describe <id>
.\relay.exe describe <id> --json
Arrêter
Stops the relay service. Configuration and logs are retained. The relay can be restarted later.
.\relay.exe stop <id>
.\relay.exe stop <id>
Redémarrer et mettre à niveau
Redémarre le service de Relay et récupère la dernière configuration du proxy à partir de Test Cloud.
.\relay.exe restart <id>
.\relay.exe restart <id>
Upgrade: extract the new Relay client archive. Keep the new relay.exe and matching onprem-executor.jar together, then run .\relay.exe restart <id> from the extracted directory. The restart command updates the installed binary and, when the executor is enabled, its JAR.
To enable the executor on a service that is already installed, run .\relay.exe restart <id> --enable-onprem-executor from the extracted archive directory, so the matching onprem-executor.jar is available.
| Scénario | Commande |
|---|---|
| Ajout ou suppression de points de terminaison dans Test Cloud | .\relay.exe restart <id> |
| Client secret rotation (inline) | .\relay.exe restart --config "<new-config>" |
| Client secret rotation (file) | .\relay.exe restart --config-file new-config.txt |
| Modification du niveau de journalisation | .\relay.exe restart <id> --log-level debug |
| Consigner le répertoire ou la modification de la rétention | .\relay.exe restart <id> --logs-dir "D:\MyCompany" --log-retention-days 30 |
| Enable the on-prem executor | .\relay.exe restart <id> --enable-onprem-executor |
| Disable the on-prem executor | .\relay.exe restart <id> --disable-onprem-executor |
| Relay client upgrade | Extract the new archive, then run .\relay.exe restart <id> |
When --config or --config-file is provided, the <id> argument is optional. It is extracted from the configuration.
Supprimer (Delete)
Arrête le service, se désinscrit de Test Cloud et supprime tous les fichiers de configuration et de journalisation locaux.
.\relay.exe delete <id>
.\relay.exe delete <id>
To force local cleanup without cloud deregistration, for example if credentials are lost or the cloud-side relay group has already been deleted:
.\relay.exe delete <id> --force
.\relay.exe delete <id> --force
Version
.\relay.exe version
.\relay.exe version
There is no auto-upgrade. Extract the new archive and run .\relay.exe restart <id> from its directory for each group.
Structure du répertoire
Tous les répertoires sont créés automatiquement lors de la première exécution.
C:\Program Files\UiPathRelay\
relay.exe # Shared binary
C:\ProgramData\UiPathRelay\
groups\<id>\
client_config # OAuth credentials (encrypted via DPAPI)
metadata.json # State, PID, install timestamps
.credentials.key # Encryption key
onprem-executor.jar # Executor runtime when enabled
logs\<id>\
relay.log # Current log
relay.YYYYMMDD-HHMMSS.log # Rotated logs
onprem-executor.log # Executor log when enabled
C:\Program Files\UiPathRelay\
relay.exe # Shared binary
C:\ProgramData\UiPathRelay\
groups\<id>\
client_config # OAuth credentials (encrypted via DPAPI)
metadata.json # State, PID, install timestamps
.credentials.key # Encryption key
onprem-executor.jar # Executor runtime when enabled
logs\<id>\
relay.log # Current log
relay.YYYYMMDD-HHMMSS.log # Rotated logs
onprem-executor.log # Executor log when enabled
Le nom du service Windows est Relay-<id> et le nom complet (affiché dans services.msc) est Relay - <id>. Le type de démarrage est Automatique; le compte par défaut est LocalSystem.
Chemins d’accès personnalisés
Remplacez les répertoires par défaut lors de l’installation du client de relais.
.\relay.exe start --config-file C:\path\to\config.txt `
--accept-license-agreement `
--bin-dir "D:\MyCompany\bin" `
--data-dir "D:\MyCompany" `
--logs-dir "D:\MyCompany"
.\relay.exe start --config-file C:\path\to\config.txt `
--accept-license-agreement `
--bin-dir "D:\MyCompany\bin" `
--data-dir "D:\MyCompany" `
--logs-dir "D:\MyCompany"
| Drapeau | Default | Description |
|---|---|---|
--bin-dir | C:\Program Files\UiPathRelay | Répertoire pour le fichier binaire partagé |
--data-dir | C:\ProgramData | Racine pour les données de configuration |
--logs-dir | C:\ProgramData | Racine pour les fichiers journaux; peut être modifié avec restart |
Le client de relais ajoute UiPathRelay\ sous les données personnalisées et les racines du journal:
--bin-dir D:\MyCompany\bin => D:\MyCompany\bin\relay.exe
--data-dir D:\MyCompany => D:\MyCompany\UiPathRelay\groups\<id>\
--logs-dir D:\MyCompany => D:\MyCompany\UiPathRelay\logs\<id>\
--bin-dir D:\MyCompany\bin => D:\MyCompany\bin\relay.exe
--data-dir D:\MyCompany => D:\MyCompany\UiPathRelay\groups\<id>\
--logs-dir D:\MyCompany => D:\MyCompany\UiPathRelay\logs\<id>\
--bin-dir et --data-dir ne sont acceptés que par la commande start . --logs-dir est accepté par start et restart. Les autres commandes (stop, delete, list) permettent de découvrir des chemins automatiquement à partir de la configuration du service installé.
Compte de service et autorisations
Cette section s’applique uniquement lors de l’exécution du service sous un compte personnalisé au lieu du compte par défaut LocalSystem.
Droits d’utilisateur requis
| Droite | Description | Comment configurer |
|---|---|---|
SeServiceLogonRight | Ouvrir une session en tant que service | Stratégie de sécurité locale > Attribution des droits d’utilisateur > Se connecter en tant que service |
Pour les environnements de domaine, configurez ce droit via la stratégie de groupe pour garantir la cohérence entre les serveurs.
Autorisations NTFS
| Chemin d'accès | Autorisations requises |
|---|---|
C:\Program Files\UiPathRelay\ | Read & Execute |
C:\ProgramData\UiPathRelay\ | Lire, Écrire, Modifier |
C:\ProgramData\UiPathRelay\logs\ | Lire, Écrire, Modifier, Supprimer |
| Dependencies directory (executor only) | Read & Execute, and not writable by unprivileged users. Inherited from C:\Program Files by default |
| Java installation (executor only) | Read & Execute, and not writable by unprivileged users |
Via PowerShell
$account = "DOMAIN\svc-relay"
$acl = Get-Acl "C:\Program Files\UiPathRelay"
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule($account, "ReadAndExecute", "ContainerInherit,ObjectInherit", "None", "Allow")
$acl.SetAccessRule($rule)
Set-Acl "C:\Program Files\UiPathRelay" $acl
$acl = Get-Acl "C:\ProgramData\UiPathRelay"
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule($account, "Modify", "ContainerInherit,ObjectInherit", "None", "Allow")
$acl.SetAccessRule($rule)
Set-Acl "C:\ProgramData\UiPathRelay" $acl
$account = "DOMAIN\svc-relay"
$acl = Get-Acl "C:\Program Files\UiPathRelay"
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule($account, "ReadAndExecute", "ContainerInherit,ObjectInherit", "None", "Allow")
$acl.SetAccessRule($rule)
Set-Acl "C:\Program Files\UiPathRelay" $acl
$acl = Get-Acl "C:\ProgramData\UiPathRelay"
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule($account, "Modify", "ContainerInherit,ObjectInherit", "None", "Allow")
$acl.SetAccessRule($rule)
Set-Acl "C:\ProgramData\UiPathRelay" $acl
These commands add the service account to the permissions already on each path. They do not remove permissions other accounts may have. If the dependencies directory is outside C:\Program Files, also grant the account Read & Execute there and remove write access for non-administrators.
À partir d'un compte de service personnalisé
.\relay.exe start --config-file C:\path\to\config.txt `
--accept-license-agreement `
--service-account "DOMAIN\svc-relay" `
--service-account-password "<password>"
.\relay.exe start --config-file C:\path\to\config.txt `
--accept-license-agreement `
--service-account "DOMAIN\svc-relay" `
--service-account-password "<password>"
--service-account-password is required for domain or local user accounts. PowerShell records the command line in its history file, and the password is visible in the process command line while the command runs, so prefer a Group Managed Service Account (gMSA), which requires no password.
When the on-prem executor is enabled, run the service under a dedicated account rather than LocalSystem. The executor loads third-party connector libraries with the service account's privileges, and LocalSystem is the highest-privilege local account.
For that account:
- Grant only the permissions in NTFS permissions, plus the right to log on as a service.
- Do not add it to the Administrators group.
- Re-apply those permissions, including the dependencies directory and the Java installation, if you change the account later.
Comptes de service gérés de groupe
# Install the gMSA on the server (run once per server)
Install-ADServiceAccount -Identity "gMSA-Relay$"
# Start the Relay client with gMSA (no password required)
.\relay.exe start --config-file config.txt --service-account "DOMAIN\gMSA-Relay$" --accept-license-agreement
# Install the gMSA on the server (run once per server)
Install-ADServiceAccount -Identity "gMSA-Relay$"
# Start the Relay client with gMSA (no password required)
.\relay.exe start --config-file config.txt --service-account "DOMAIN\gMSA-Relay$" --accept-license-agreement
Les gMSA font automatiquement pivoter les mots de passe et éliminent les frais généraux liés à la gestion des informations d’identification.
Détails du service Windows
Affichage du statut du service
Via la console de services
- Ouvrez Exécuter (
Win + R) et saisissezservices.msc. - Localisez le service avec le nom complet
Relay - <id>. - Open the context menu to start, stop, restart, or view properties.
Via PowerShell
# All Relay services
Get-Service "Relay-*"
# Detailed information
Get-Service "Relay-<id>" | Format-List *
# Service configuration (account, start mode)
Get-CimInstance Win32_Service -Filter "Name LIKE 'Relay-%'" | Select-Object Name, StartMode, State, StartName
# All Relay services
Get-Service "Relay-*"
# Detailed information
Get-Service "Relay-<id>" | Format-List *
# Service configuration (account, start mode)
Get-CimInstance Win32_Service -Filter "Name LIKE 'Relay-%'" | Select-Object Name, StartMode, State, StartName
Récupération du service
Lorsque le client de relais s'installe en tant que service, il configure la récupération automatique:
- Premier échec: redémarrer après 10 secondes
- Deuxième échec: redémarrer après 30 secondes
- Échecs suivants: redémarrer avec des délais d'escalade
Pour examiner ou ajuster les paramètres de récupération: ouvrez services.msc > cliquez droit sur le service > Propriétés > onglet Récupération .
Visionneuse d'événements
Utilisez l’Observateur d’événements (eventvwr.msc) pour diagnostiquer les problèmes de service.
| Journal (Log) | Chemin d'accès | Events |
|---|---|---|
| Système | Journaux Windows > Système | Démarrage, arrêt, panne et récupération du service (série 7 000) |
| Application | Journaux Windows > Application | Erreurs d’application |
Interroger les événements de Relay via PowerShell
Get-WinEvent -FilterHashtable @{LogName='System'; ID=7000,7009,7031,7034,7036,7045} -MaxEvents 100 |
Where-Object { $_.Message -like '*Relay*' } |
Format-Table TimeCreated, Id, Message -Wrap
Get-WinEvent -FilterHashtable @{LogName='System'; ID=7000,7009,7031,7034,7036,7045} -MaxEvents 100 |
Where-Object { $_.Message -like '*Relay*' } |
Format-Table TimeCreated, Id, Message -Wrap
| ID d'événement | Signification |
|---|---|
| 7000 | Service failed to start. Check account permissions |
| 7009 | Timeout waiting for service. Check network connectivity |
| 7031 | Service crashed and recovery action taken. Check relay.log |
| 7034 | Service terminated unexpectedly. Check for resource exhaustion |
| 7045 | New service installed (confirms successful installation) |
Configuration du proxy
Les services Windows héritent des variables d’environnement du système. Définissez les variables de proxy au niveau de la machine avant de démarrer le client de relais:
[Environment]::SetEnvironmentVariable("HTTPS_PROXY", "http://proxy.corp.example.com:8080", "Machine")
[Environment]::SetEnvironmentVariable("NO_PROXY", "localhost,127.0.0.1,.corp.example.com", "Machine")
.\relay.exe start --config "<your-config>" --accept-license-agreement
[Environment]::SetEnvironmentVariable("HTTPS_PROXY", "http://proxy.corp.example.com:8080", "Machine")
[Environment]::SetEnvironmentVariable("NO_PROXY", "localhost,127.0.0.1,.corp.example.com", "Machine")
.\relay.exe start --config "<your-config>" --accept-license-agreement
Setting proxy variables at the user level is not sufficient. System services ignore user-level environment variables.
Pour mettre à jour le proxy: modifiez la variable au niveau du système et exécutez .\relay.exe restart <id>.
Pour supprimer le proxy: [Environment]::SetEnvironmentVariable("HTTPS_PROXY", $null, "Machine"), puis .\relay.exe restart <id>.
À vérifier: [Environment]::GetEnvironmentVariable("HTTPS_PROXY", "Machine").
Pour les schémas de proxy et l’authentification pris en charge, consultez la section du proxy dans le déploiement du client de relais.
Pare-feu Windows
Si le trafic sortant est restreint par le pare-feu Windows, ajoutez une règle sortante pour le fichier binaire du client de relais.
If the on-prem executor is enabled and outbound program rules are enforced, also allow the Java executable used by the executor to connect to the target host and port of each supported TCP-based connection. Scope the rule to those destinations rather than allowing all outbound traffic.
No inbound rule is required. The executor listens on the loopback interface only, on port 18080 by default, and accepts no connections from outside the host. Do not open that port. To confirm the listener is bound to loopback, run Get-NetTCPConnection -LocalPort 18080 -State Listen and check that LocalAddress is 127.0.0.1 or ::1.
| Paramètre | Valeur (Value) |
|---|---|
| Direction | Sortant |
| Programme | C:\Program Files\UiPathRelay\relay.exe |
| Protocole/Port | TCP/443 |
| Profils | Domaine, privé |
Via PowerShell
New-NetFirewallRule -DisplayName "UiPath Relay - Outbound HTTPS" `
-Direction Outbound `
-Program "C:\Program Files\UiPathRelay\relay.exe" `
-Protocol TCP `
-RemotePort 443 `
-Action Allow `
-Profile Domain,Private
# Verify rule
Get-NetFirewallRule -DisplayName "UiPath Relay*" | Format-Table Name, Enabled, Direction, Action
New-NetFirewallRule -DisplayName "UiPath Relay - Outbound HTTPS" `
-Direction Outbound `
-Program "C:\Program Files\UiPathRelay\relay.exe" `
-Protocol TCP `
-RemotePort 443 `
-Action Allow `
-Profile Domain,Private
# Verify rule
Get-NetFirewallRule -DisplayName "UiPath Relay*" | Format-Table Name, Enabled, Direction, Action
Via GUI (pare-feu Windows Pare-feu avec sécurité avancée):
- Ouvrez
wf.msc. - Sélectionnez Règles sortantes > Nouvelle règle.
- Choisissez Program et spécifiez:
C:\Program Files\UiPathRelay\relay.exe. - Sélectionnez Autoriser la connexion.
- Appliquer aux profils de domaine et privés .
- Nommez la règle:
UiPath Relay - Outbound HTTPS.
Si votre organisation gère les règles de pare-feu via une stratégie de groupe ou un pare-feu tiers, adressez-vous à votre administrateur Windows afin d'ajouter une règle équivalente.
Protection antivirus et des points de terminaison
Ajoutez des exceptions pour le fichier binaire du client de relais et ses répertoires de données afin d’éviter toute interférence.
| Saisie de texte | Chemin d'accès |
|---|---|
| Binaire | C:\Program Files\UiPathRelay\relay.exe |
| Données et journaux | C:\ProgramData\UiPathRelay\ |
| Java executable (executor only) | The full path of the java.exe the executor uses |
| Connector libraries (executor only) | The dependencies directory |
Do not add a process exclusion for java.exe. It stops endpoint protection from inspecting a process whose job is loading third-party code and reaching internal systems, and a bare file name applies to every Java process on the host. Use path exclusions, and give any process exclusion as a full path.
If you use application control such as Windows Defender Application Control (WDAC) or AppLocker, note that onprem-executor.jar is replaced on every Relay client upgrade, so a rule that allows a specific file hash stops matching after each upgrade. Use path or publisher rules, and re-approve the JAR as part of your upgrade procedure.
Si vous avez utilisé des chemins personnalisés via --bin-dir, --data-dir ou --logs-dir, excluez plutôt ces chemins.
Windows Defender via PowerShell
Add-MpPreference -ExclusionPath "C:\Program Files\UiPathRelay"
Add-MpPreference -ExclusionPath "C:\ProgramData\UiPathRelay"
Add-MpPreference -ExclusionProcess "relay.exe"
Add-MpPreference -ExclusionPath "C:\Program Files\UiPathRelay"
Add-MpPreference -ExclusionPath "C:\ProgramData\UiPathRelay"
Add-MpPreference -ExclusionProcess "relay.exe"
Windows Defender via GUI
- Ouvrez Sécurité Windows > Protection contre les virus et les menaces > Gérer les paramètres.
- Sous Exclusions, sélectionnez Ajouter ou supprimer des exclues.
- Ajoutez des exceptions de dossier:
C:\Program Files\UiPathRelay\etC:\ProgramData\UiPathRelay\ - Ajoutez l’exclusion de processus:
relay.exe
Pour la protection des points de terminaison gérée de manière centralisée, travaillez avec votre administrateur de sécurité pour ajouter les extractions ci-dessus.
Désinstaller
-
Supprimez tous les clients de relais (utilisez
.\relay.exe listpour voir les groupes installés):.\relay.exe delete <id>.\relay.exe delete <id> -
Supprimez le fichier binaire partagé:
Remove-Item "C:\Program Files\UiPathRelay" -RecurseRemove-Item "C:\Program Files\UiPathRelay" -Recurse -
Supprimer les répertoires de données restants:
Remove-Item "C:\ProgramData\UiPathRelay" -RecurseRemove-Item "C:\ProgramData\UiPathRelay" -Recurse -
Supprimez les exclues Windows Définir:
Remove-MpPreference -ExclusionPath "C:\Program Files\UiPathRelay" Remove-MpPreference -ExclusionPath "C:\ProgramData\UiPathRelay" Remove-MpPreference -ExclusionProcess "relay.exe"Remove-MpPreference -ExclusionPath "C:\Program Files\UiPathRelay" Remove-MpPreference -ExclusionPath "C:\ProgramData\UiPathRelay" Remove-MpPreference -ExclusionProcess "relay.exe" -
Supprimez la règle Pare-feu Windows:
Remove-NetFirewallRule -DisplayName "UiPath Relay - Outbound HTTPS"Remove-NetFirewallRule -DisplayName "UiPath Relay - Outbound HTTPS"
Pour les règles ajoutées via la stratégie de groupe ou un pare-feu tiers, adressez-vous à votre administrateur Windows pour les supprimer.
Résolution des problèmes
| Symptôme | Origine | Résolution |
|---|---|---|
| Le service ne démarre pas | Autorisations insuffisantes | Ouvrez PowerShell en tant qu'administrateur. |
permission denied | Impossible d’écrire dans Fichiers de programme ou DonnéesProgramme | Vérifiez l’accès de l’administrateur ou utilisez --bin-dir / --data-dir pour les chemins inscriptibles |
does not have the 'Log on as a service' right | Compte personnalisé manquant SeServiceLogonRight | Accorder via la stratégie de sécurité locale > Attribution des droits d’utilisateur ou utiliser la stratégie de groupe |
not a valid Windows account | Format incorrect pour --service-account | Utilisez .\username pour les comptes locaux ou DOMAIN\username pour les comptes de domaine |
marked for deletion /service - suppression en attente | services.msc a un handle ouvert | Fermez services.msc et réessayez; redémarrer si le problème persiste |
service is disabled | Désactivé via services.msc ou la stratégie de groupe | Réactiver: Set-Service -Name "Relay-<id>" -StartupType Automatic |
file is locked by another process | Binaire utilisé lors de la mise à jour | Arrêtez d’abord le service du client de relais, puis réessayez |
path exceeds Windows path length limit | Le chemin des données/journaux dépasse la limite de 260 caractères | Utilisez des chemins plus courts pour --data-dir et --logs-dir |
Blocage des antivirus relay.exe | Fichier binaire mis en quarantaine par la protection des points de terminaison | Ajoutez des exceptions (voir Protection antivirus et protection des points de terminaison); vérifier la mise en quarantaine et restaurer |
| Service en cours d’exécution, mais tunnel non établi | Problème de réseau ou d'authentification | Consultez relay.log pour obtenir les erreurs login to server ; vérifiez la connectivité à cloud.uipath.com; pour les versions de client de relais antérieures à 26.4.2, vérifiez la transmission TLS au nom d’hôte du relais régional |
DPAPI decrypt failed | L'identité de la machine a été modifiée après le clonage ou le réimage de la machine virtuelle | Réenregistrer le relais avec une nouvelle configuration à partir de l'administration UiPath |
| Proxy non utilisé par le service | Proxy défini au niveau de l’utilisateur, et non au niveau du système | Définissez HTTPS_PROXY au niveau de la machine (voir Configuration du proxy); redémarrer le service |
Commandes de diagnostic
# Real-time logs
.\relay.exe logs <id> -f
# Service details
Get-Service "Relay-<id>" | Format-List *
# Connectivity test
Test-NetConnection -ComputerName cloud.uipath.com -Port 443
# Required only for Relay client versions earlier than 26.4.2
Test-NetConnection -ComputerName <region>-relay.uipath.com -Port 443
# Real-time logs
.\relay.exe logs <id> -f
# Service details
Get-Service "Relay-<id>" | Format-List *
# Connectivity test
Test-NetConnection -ComputerName cloud.uipath.com -Port 443
# Required only for Relay client versions earlier than 26.4.2
Test-NetConnection -ComputerName <region>-relay.uipath.com -Port 443
Pour les erreurs d'authentification et de connectivité partagées entre les plates-formes, voir Résolution des problèmes.
Référence rapide
| Action | Commande |
|---|---|
| Démarrer (Start) | .\relay.exe start --config-file config.txt --accept-license-agreement |
| Arrêter | .\relay.exe stop <id> |
| Redémarrer/Mettre à niveau | .\relay.exe restart <id> |
| Supprimer (Delete) | .\relay.exe delete <id> |
| Supprimer (forcer) | .\relay.exe delete <id> --force |
| List | .\relay.exe list |
| Décrire | .\relay.exe describe <id> |
| Journaux (Logs) | .\relay.exe logs <id> -f |
| État du service | Get-Service "Relay-<id>" |
| Console des services | services.msc |
- Configuration système requise pour le système d’exploitation
- Exigences supplémentaires
- Prérequis
- Système
- Réseau
- Sécurité
- Configuration
- Validate prerequisites
- Installer
- 1. Télécharger et extraire
- 2. Démarrer
- 3. Vérifier
- Gérer (Manage)
- List
- Décrire
- Arrêter
- Redémarrer et mettre à niveau
- Supprimer (Delete)
- Version
- Structure du répertoire
- Chemins d’accès personnalisés
- Compte de service et autorisations
- Droits d’utilisateur requis
- Autorisations NTFS
- À partir d'un compte de service personnalisé
- Comptes de service gérés de groupe
- Détails du service Windows
- Affichage du statut du service
- Récupération du service
- Visionneuse d'événements
- Interroger les événements de Relay via PowerShell
- Configuration du proxy
- Pare-feu Windows
- Via PowerShell
- Protection antivirus et des points de terminaison
- Windows Defender via PowerShell
- Windows Defender via GUI
- Désinstaller
- Résolution des problèmes
- Commandes de diagnostic
- Référence rapide