- Démarrage
- Sécurité et conformité des données
- Organisations
- Authentification et sécurité
- Licences
- À propos des licences
- Tarification unifiée : infrastructure du plan de licence
- Activation de votre licence Enterprise
- Migrer de Test Suite vers Test Cloud
- Migration de licence
- Attribuer des licences aux locataires
- Attribuer des licences utilisateur
- Révocation des licences utilisateur
- Surveillance de l’attribution des licences
- Surallocation de licences
- Notifications d'attribution de licence
- Gestion des licences utilisateur
- Locataires et services
- Comptes et rôles
- AI Trust Layer
- À propos de AI Trust Layer
- Vérification du résumé de l'utilisation
- Affichage des journaux d'audit
- Gestion des politiques AI Trust Layer
- Masquage PII
- Gestion d’Autopilot for Everyone
- Configuration des LLM
- Restriction des appels LLM à vos propres modèles
- Configuration de OpenTelemetry
- Gouvernance des données contextuelles pour les fonctionnalités GenAI
- Applications externes
- Notifications
- Journalisation
- Exporter des données
- Test dans votre organisation
- Résolution des problèmes
- Migrer vers Test Cloud
Architecture de relais dans Test Cloud, y compris la façon dont le client établit un tunnel TLS sortant uniquement et la façon dont le trafic circule entre les services Cloud et les points de terminaison sur site.
Mode de fonctionnement
The Relay client, a lightweight binary installed on a machine inside your network, establishes a persistent, outbound-only connection on port 443 to UiPath relay infrastructure. For Relay client 26.4.2 or later, new configurations connect through cloud.uipath.com using WSS (WebSocket over TLS).
Les versions du client Relay antérieures à 26.4.2 se connectent via un nom d'hôte de relais régional via TLS.
Lorsqu'un service Cloud UiPath doit atteindre l'un de vos points de terminaison sur site, la demande voyage du service Cloud via l'infrastructure de relais UiPath, le long de la connexion sortante vers le client Relay et de là vers votre réseau local vers le service cible.
Étant donné que le client de relais lance toutes les connexions tunnel sortantes, votre réseau n’accepte jamais une connexion entrante depuis Internet.
Flux de connectivité
- Vous enregistrez les points de terminaison locaux sous un groupe de relais dans l'administration UiPath. La liste des points de terminaison est stockée dans le service de relais.
- Le client Relay effectue un appel de découverte authentifié à Test Cloud pour récupérer la liste des points de terminaison à exposer.
- The Relay client establishes a persistent outbound control connection. Relay client
26.4.2or later connects throughcloud.uipath.com:443using WSS (WebSocket over TLS). Relay client versions earlier than26.4.2connect to the region-specific relay hostname, for exampleeu-relay.uipath.com, over TLS on port 443. - L’infrastructure de Relay UiPath valide la connexion via OIDC et vérifie la configuration du client par rapport au groupe de Relay enregistré, empêchant un client de récupérer des points de terminaison qui ne lui appartiennent pas.
- Lorsqu’un service UiPath doit appeler un point de terminaison local, il récupère l’URL de relais à partir de l’API de relais et obtient un jeton d’étendue de relais à partir de l’identité UiPath.
- Le service appelle l’URL de relais. L’infrastructure de Relay valide le jeton et l’autorisation du locataire avant de transmettre la requête via le tunnel.
- Le client de relais reçoit la demande transférée sur sa connexion sortante et ouvre une connexion HTTP ou HTTPS au point de terminaison local via le réseau local.
- For a supported TCP-based endpoint, the Relay client instead hands the request to the on-prem executor over the loopback interface. The executor translates the request into the connector's protocol (for SAP BAPI, SAP RFC over TCP) and opens the connection to the on-premises endpoint.
For best throughput, deploy the Relay client in the same geographic region as your cloud tenant. Traffic travels from UiPath Cloud through the relay infrastructure and the relay node to the on-premises service, so cross-region tunnels add latency proportional to the round-trip time between the regions. For large-payload scenarios this difference is significant.
Haute disponibilité (High Availability)
Pour les environnements de production, déployez au moins deux clients de relais au sein du même groupe de Relay avec un accès réseau et une configuration de magasin approuvé identiques. Les clients d’un groupe partagent la charge via une distribution par robot et échouent automatiquement si un client devient indisponible.
Lorsque plusieurs clients utilisent la reconnexion proactive, ils se coordonnent de sorte qu’un seul client se draine à la fois, ce qui maintient le groupe disponible en permanence tout au long de chaque cycle de reconnexion.
Modèle de sécurité
- Authentification. Le client de relais s’authentifie auprès de la plateforme cloud à l’aide des informations d’identification du client OAuth 2.0. L’infrastructure de Relay UiPath valide chaque connexion de contrôle via OIDC et vérifie que le client correspond au groupe de Relay enregistré.
- Chiffrement au repos. Les informations d’identification stockées sur la machine du client de relais sont chiffrées: AES-256-GCM sous Linux, DPAPI sous Windows.
- Chiffrement en transit. Tout le trafic entre le client de relais et l'infrastructure de Relay UiPath est chiffré en transit sur le port 443. Les connexions de relais utilisent TLS 1.2 ou TLS 1.3. Les suites Cipher sont sélectionnées par la pile Go TLS à l'aide de valeurs par défaut sécurisées; le client de relais n’expose pas la configuration de cipher-suite personnalisée.
- Étendue du jeton. Les services UiPath obtiennent un jeton à l'échelle du Relay avant d'appeler une URL du relais. L’infrastructure de Relay valide ce jeton et l’autorisation du locataire de consommation avant de transférer la requête.
- On-prem executor isolation. For supported TCP-based connections, the Relay client starts the on-prem executor as a local Java process and communicates with it over the loopback interface, on port
18080by default. The executor accepts no connections from outside the host, and the Relay client service supervises its lifecycle.
TLS et confiance de certificat
The Relay client terminates and re-initiates HTTP or HTTPS connections to on-premises targets. For supported TCP-based connections, the on-prem executor establishes the connection to the target instead. When the on-premises endpoint uses HTTPS, the OS trust store on the Relay client machine must trust the certificate authority (CA) that signed the on-premises endpoint's certificate.
Si votre point de terminaison utilise un certificat auto-signé ou une autorité de certification d'entreprise privée, ajoutez l'autorité de certification au magasin approuvé de la machine du client de relais avant de démarrer le relais. Si cette option n'est pas respectée, le client de relais rejettera la connexion à la cible interne.