- Démarrage
- Sécurité et conformité des données
- Organisations
- Authentification et sécurité
- Licences
- À propos des licences
- Tarification unifiée : infrastructure du plan de licence
- Activation de votre licence Enterprise
- Migrer de Test Suite vers Test Cloud
- Migration de licence
- Attribuer des licences aux locataires
- Attribuer des licences utilisateur
- Révocation des licences utilisateur
- Surveillance de l’attribution des licences
- Surallocation de licences
- Notifications d'attribution de licence
- Gestion des licences utilisateur
- Locataires et services
- Comptes et rôles
- AI Trust Layer
- À propos de AI Trust Layer
- Vérification du résumé de l'utilisation
- Affichage des journaux d'audit
- Gestion des politiques AI Trust Layer
- Masquage PII
- Gestion d’Autopilot for Everyone
- Configuration des LLM
- Configurer des garde-fous
- Restriction des appels LLM à vos propres modèles
- Configuration de OpenTelemetry
- Gouvernance des données contextuelles pour les fonctionnalités GenAI
- Applications externes
- Notifications
- Journalisation
- Exporter des données
- Test dans votre organisation
- Résolution des problèmes
- Migrer vers Test Cloud
Options de connectivité SaaS
Private Link, Relay, Passerelle VPN, restriction d'IP et proxys de magasins d'identifiants pour Test Cloud, et comment l'autorisation se superpose sur chaque option.
Test Cloud s'exécute sur la plateforme Cloud UiPath et nécessite une connexion HTTPS sécurisée avec TLS 1.2 ou version ultérieure pour les communications entrantes, soit la même base de référence que les autres plateformes Cloud UiPath. Chiffrement décrit le chiffrement au repos et les options de chiffrement spécifiques au service. Les clients ayant des exigences plus strictes en matière d'isolation réseau, de pare-feu, d'accès aux ressources privées ou de conformité disposent d'options de connectivité supplémentaires qui limitent les chemins de trafic, restreignent les réseaux autorisés à accéder à UiPath et maintiennent la récupération des identifiants alignée avec la politique de coffre du client.
Cette page regroupe ces options en un seul endroit et renvoie à la documentation détaillée de chacune:
- Base de référence - HTTPS avec TLS 1.2 ou supérieur reste requis pour les communications entrantes.
- Protection approfondie : les chemins privés, les tunnels sortants uniquement, les listes d’autorisation et les restrictions d’IP réduisent l’exposition.
- Contrôle des clés secrètes - les magasins d'informations d'identification et les proxys conservent la propriété du coffre avec le client.
Options de connectivité
Chaque option prend en compte une direction du trafic et une limite de confiance différentes. La table suivante résume ce que chacun fait du point de vue du client.
| Option | Utilisation orientée client |
|---|---|
| Lien privé | Achemine le trafic d'un client Azure VNet vers Automation Cloud via le lien privé Azure, en conservant la connexion à cloud.uipath.com sur un chemin privé. Certains sous-domaines et fonctionnalités ne sont pas pris en charge. |
| Relais | Permet aux services cloud UiPath d'atteindre les points de terminaison HTTP ou HTTPS hébergés par le client qui ne sont pas exposés à Internet public, via un client qui ouvre uniquement la connectivité sortante sur le port 443. |
| Passerelle VPN | Crée une connectivité privée de site à site entre les réseaux de robots Automation Cloud et le réseau du client, pour les Cloud Robots basés sur des machines virtuelles et sans serveur qui ont besoin d'un accès privé aux ressources internes. |
| Restrictions de l’IP | Limite l’accès à l’organisation aux plages CIDR publiques IPv4 ou IPv6 approuvées, pour les utilisateurs, les clients API et les robots utilisant les API UiPath. |
| Liste d’autorisation d’IP sortantes | S’applique lorsque les services UiPath lancent des connexions aux systèmes clients. Les clients répertorient les plages d’adresses IP sortantes UiPath publiées par région dans leurs pare-feu. |
Connectivité du magasin d’informations d’identification du client
Les magasins d'informations d'identification client permettent à Orchestrator de récupérer les informations d'identification des robots et les ressources d'identification à partir de coffres externes, tels qu'Azure Key Vault, CyberArk, HashiCorp Vault, AWS Secrets Manager, BeyondTrust ou Google Secret Manager. Deux modèles de proxy sont disponibles:
- Proxy connecté, géré par Orchestrator — Orchestrator récupère les informations d'identification du proxy et les transmet au robot.
- Proxy déconnecté, géré par le service de proxy — les informations d'identification sont récupérées directement à partir du proxy sans passer par Orchestrator.
Les connexions Integration Service peuvent référencer les ressources d'identification Orchestrator pour les champs de connexion secrets, tels que les mots de passe, les clés API et les clés secrètes du client. Integration Service résout le secret via Orchestrator à partir du coffre externe lié et ne stocke pas la valeur du secret dans sa propre base de données. Les deux modèles de proxy sont pris en charge.
Pourquoi ces options ajoutent une sécurité au-delà de HTTPS/TLS
TLS 1.2 ou version ultérieure chiffre les données en transit et reste requis. Ces options ajoutent une protection en profondeur en réduisant l'exposition, en restreindre les réseaux approuvés et en maintenant la récupération des informations d'identification sous le contrôle du client:
- Le lien privé réduit l'exposition Internet public pour le trafic client vers UiPath pris en charge.
- Le relais évite les ouvertures de pare-feu entrants en utilisant des tunnels sortants uniquement du réseau du client.
- La passerelle VPN permet un routage IP privé pour les Cloud Robots qui ont besoin d'un accès au réseau interne.
- Restrictions de l'IP et limite de la liste d'autorisation des IP sortantes selon lesquelles les réseaux peuvent atteindre UiPath ou les systèmes clients.
- Les proxys du magasin d’informations d’identification réduisent l’exposition des secrets et prennent en charge la gestion des secrets contrôlée par le client.
Guide de direction de la connectivité
L'option appropriée dépend également de la direction du trafic et de l'emplacement du système cible.
| Direction du trafic | Option principale | Utiliser lorsque |
|---|---|---|
| Client, utilisateur ou robot vers UiPath | HTTPS/TLS; Lien privé si pris en charge; Restrictions de l’IP | L'accès provient des réseaux de clients, des navigateurs, des robots ou des clients d'API. |
| Service UiPath vers le point de terminaison public du client | Liste d’autorisation d’IP sortantes | Le système client est public, mais doit uniquement approuver le trafic provenant d’UiPath. |
| Service UiPath vers le point de terminaison HTTP/HTTPS privé du client | Relais | Les API HTTP/HTTPS privées doivent rester accessibles sans ouvrir les ports de pare-feu entrants. |
| Cloud Robots vers ressources réseau privé client | Passerelle ou relais VPN | Passerelle VPN pour le routage sur réseau privé; Retard pour les appels de point de terminaison HTTP/HTTPS qui correspondent à son modèle d’accès. |
| Récupération des secrets par Robots ou Integration Service | Magasins d'informations d'identification avec un proxy connecté ou déconnecté | Les secrets sont stockés dans des coffres contrôlés par le client. |
| Agents appelant des outils ou des systèmes privés | Integration Service - Connexions partagées avec Relay pour les points de terminaison privés | Les outils d'agent appellent des API privées via des connexions Integration Service régies. |
| Agents nécessitant un examen humain | Action Center / Applications d'actions | Une approbation, une validation, une gestion des exceptions ou des informations manquantes sont nécessaires. |
Matrice de connectivité des produits
La table suivante mappe chaque produit ou fonctionnalité UiPath SaaS à son option de connectivité typique.
| Produit ou capacité UiPath SaaS | Option de connectivité typique | Quand l’utiliser |
|---|---|---|
| Portail et administrateur Test Cloud | HTTPS/TLS; Lien privé si pris en charge; Restrictions de l’IP | Lien privé pour l'accès privé provenant d'Azure; Restriction de l’IP lorsque seules les plages d’IP publiques approuvées doivent accéder à l’organisation. |
| Orchestrator | HTTPS/TLS; Restrictions de l’IP; magasins d'identifiants; liste d’autorisation d’IP sortantes | Magasins d'informations d'identification et des proxys pour la récupération des secrets contrôlés par le client avec l'API de base et la communication robot. |
| Integration Service | Connexions publiques; Relay pour HTTP/HTTPS privé; ressources d’identification pour les champs secrets | Relayer lorsque le point de terminaison est privé; des ressources d’identification lorsque les valeurs des clés secrètes doivent être résolues à partir d’Orchestrator et d’un coffre externe. |
| Workflows d'API et processus agentiques | Integration Service avec Relay pour les API privées | Les API locales ou privées doivent être appelées sans modifier le périphérique du réseau. |
| Automation Cloud Robots - Serverless | Relay pour les API HTTP locales; Passerelle VPN pour l'accès au réseau privé; liste d’autorisation d’IP sortantes | Relay pour les points de terminaison HTTP/HTTPS; Passerelle VPN lorsque le robot a besoin d'un routage privé vers des ressources internes. |
| Automation Cloud Robots - VM | Passerelle VPN; liste d’autorisation d’IP sortantes | Les Cloud Robots basés sur des machines virtuelles ont besoin d’un accès privé aux ressources derrière le pare-feu d’un client. |
| Apps et Action Center | HTTPS/TLS; Restrictions de l’IP; l'option en aval dépend de l'automatisation connectée | Des contrôles d'accès standard s'appliquent à l'expérience de révision de l'utilisateur; les systèmes en aval utilisent le chemin d'automatisation ou de connexion pertinent. |
| Agents | Activités et outils Integration Service régis; Relayer via des connexions partagées pour les systèmes privés | Les outils, les automatisations, les modèles ou les systèmes en aval sont privés ou restreints par pare-feu. Les Agents conversationnels nécessitent des connexions partagées; les connexions personnelles ne sont pas prises en charge. |
| Escalades d’agents avec intervention humaine | Action Center / Applications d'actions | Escalade, approbation, validation, gestion des exceptions ou informations manquantes. |
| AI Trust Layer / Apportez vos propres scénarios LLM | Relay pour les points de terminaison privés; liste d'autorisation d'IP sortantes pour les points de terminaison publics | Relayer lorsque le point de terminaison LLM se trouve sur site ou dans un réseau privé; la liste d'autorisation lorsqu'elle est publique mais restreinte. |
| Magasins d’informations d’identification et ressources d’informations d’identification du client | Credential Proxy est connecté ou déconnecté; Ressources d’informations d’identification Orchestrator | Proxy connecté au moment où Orchestrator doit agencer la récupération; un proxy déconnecté lorsque les informations d’identification doivent provenir directement du service de proxy géré par le client. |
| Test Manager | HTTPS/TLS; Restrictions de l’IP; liste d’autorisation d’IP sortantes pour les intégrations externes | Mêmes contrôles d'accès de l'organisation, avec une liste d'autorisation pour les intégrations qui font appel à des systèmes contrôlés par le client. |
| Insights, IXP, Document Understanding, Process Mining, Task Mining, Automation Ops, Studio Web | HTTPS/TLS; Restriction de l'IP où l'accès de l'organisation est le problème; liste d'autorisation sortante spécifique au produit | Basez l'accès SaaS avec la documentation du pare-feu pour les plages sortantes actuelles lorsqu'un service initie du trafic vers les systèmes clients. |
Guidage de sélection recommandé
Les directives suivantes résument quand saisir chaque option:
- Lien privé, pour l'accès privé du client à UiPath à partir d'Azure.
- Relayer lorsque les services cloud UiPath ont besoin d’appeler les points de terminaison HTTP/HTTPS privés sans ouvrir les ports de pare-feu entrants.
- Passerelle VPN, lorsque les Cloud Robots ont besoin d’un routage réseau privé vers des ressources internes.
- Restriction de l'IP, lorsque seules les plages d'IP publiques du client approuvées doivent atteindre UiPath.
- Liste d’autorisation d’IP sortantes lorsque les systèmes clients ont besoin d’approuver le trafic provenant d’UiPath.
- Proxy des informations d’identification connecté, moment où Orchestrator doit agencer la récupération des informations d’identification.
- Proxy des informations d’identification déconnecté, lorsque les informations d’identification doivent provenir directement du service de proxy géré par le client plutôt que via Orchestrator.
HTTPS/TLS reste la base de référence pour la connectivité Test Cloud. Private Link, Relay, Passerelle VPN, restriction d'IP, liste d'autorisation d'IP sortante et les proxys du magasin d'identifiants ajoutent une isolation réseau, un contrôle d'accès et une gestion des secrets contrôlée par le client. La bonne option dépend de la direction du trafic, de l'emplacement de la ressource et si le système cible est public, privé, restreint par un pare-feu ou protégé par un secret.
Couches d'autorisation
Le lien privé, le relais et la passerelle VPN contrôlent la façon dont le trafic atteint UiPath ou les systèmes hébergés par le client. Aucune d’entre elles ne remplace l’autorisation d’application. L’autorisation est appliquée à la place: le chemin d’accès réseau doit être autorisé, l’identité ou l’application UiPath doit être autorisée et le système de destination autorise toujours la demande avec ses propres contrôles.
| Option de connectivité | Autorisation réseau | Autorisation UiPath | Autorisation du système client |
|---|---|---|---|
| Lien privé | Le point de terminaison privé approuvé, le DNS privé et les règles du réseau virtuel ou du pare-feu du client déterminent l'accessibilité à cloud.uipath.com. | Les utilisateurs, les robots et les clients API s’authentifient toujours avec UiPath Identity. Les autorisations d’organisation, de locataire, de dossier, de licence, de rôle et d’étendue d’API s’appliquent toujours. | Non applicable — ce modèle est principalement l'accès client-UiPath. |
| Relais | Un composant Relay côté client ouvre la connectivité sortante; aucune règle de pare-feu entrant n'est requise. | UiPath détermine qui peut configurer et utiliser la connexion soutenue par le relais. Les informations d'identification de connexion ou les ressources d'identification autorisent l'appel sortant. | L'API cible applique toujours sa propre authentification, telle que OAuth, une clé API, l'authentification de base, mTLS ou un compte de service. |
| Passerelle VPN | Le tunnel de site à site IPsec/IKE est autorisé par la configuration par un pair, une clé pré-partagée, un routage et une politique de pare-feu. | Le robot cloud s'authentifie auprès d'Orchestrator pour recevoir les tâches, sous rôles UiPath et autorisations de dossier. Le tunnel lui-même n’accorde aucune autorisation d’application. | Les ressources internes autorisent le robot avec leur mécanisme normal, tel que l'identité de domaine, les informations d'identification de la base de données, les jetons d'API ou les rôles d'application. |
Lien privé
Private Link est principalement un modèle d'accès du client à UiPath. Il modifie l'itinéraire vers les services Automation Cloud en résolvant cloud.uipath.com vers un point de terminaison privé dans le VNet Azure du client, puis en acheminant le trafic HTTPS vers la passerelle régionale UiPath via Azure Private Link. L'accessibilité du réseau est autorisée par l'approbation du point de terminaison privé Azure, le DNS privé, le routage VNet, les groupes de sécurité et la stratégie de pare-feu du client.
L'authentification UiPath est inchangée: les utilisateurs, les robots et les clients API se connectent toujours via UiPath Identity ou le fournisseur d'identité configuré et reçoivent les jetons normaux. L'autorisation UiPath est ensuite appliquée via des vérifications de l'organisation, du locataire, du rôle, de la licence et de l'étendue OAuth - un point de terminaison privé ne peut pas accorder l'accès à un service, un locataire, un dossier ou une étendue d'API par lui-même. Pour les clients API, un jeton de porteur valide avec les étendues et les autorisations appropriées est toujours requis.
Sur le plan opérationnel, le DNS et la planification de basculement comptent: si plusieurs points de terminaison privés sont utilisés pour la résilience, le client contrôle le point de terminaison cloud.uipath.com qui se résout.
Relais
Le Relay est principalement un modèle de point de terminaison privé de UiPath vers le client, utile lorsque Integration Service, les workflows d'API ou les processus agentiques doivent appeler une API HTTP/HTTPS interne qui n'est pas exposée à Internet public. L’accessibilité du réseau est autorisée par la configuration du groupe de Relay et du point de terminaison enregistrés; la connectivité côté client est sortante, aucune ouverture du pare-feu entrant vers Internet n'est donc nécessaire.
UiPath détermine les administrateurs qui peuvent configurer la connexion sauvegardée sur le relais et les automatisations qui peuvent l'utiliser. Le chemin de relais n'autorise pas automatiquement l'action métier au niveau de la cible - le système cible valide toujours les informations d'identification de la connexion, telles que les jetons OAuth, les clés API, les informations d'identification de base, les certificats mTLS ou les autorisations de compte de service. Les secrets doivent être stockés et gouvernés via les paramètres de connexion Integration Service ou les ressources d’informations d’identification Orchestrator plutôt qu’intégrés dans les workflows.
Une question d’examen fréquent est de savoir si la connexion de relais est suffisamment étendue: points de terminaison dédiés, comptes de service dédiés, autorisations à moindre privilège et journalisation côté cible dans la mesure du possible.
Passerelle VPN
La passerelle VPN est principalement un modèle cloud-robot-client-réseau, créant un routage privé de site à site afin que les machines virtuelles ou les robots cloud sans serveur puissent atteindre les ressources internes derrière le pare-feu du client. L'autorisation du tunnel est gérée au niveau de la couche réseau, via le périphérique VPN du client, l'IP publique de la passerelle UiPath, les paramètres IPsec/IKE, une clé pré-partagée, des paramètres de pair BGP facultatifs, l'échange de routage ou des routages statiques et la politique de pare-feu.
Le VPN n'accorde pas l'autorisation d'application UiPath. Les Robots s'authentifient toujours auprès d'Orchestrator, reçoivent des tâches en fonction de la configuration du dossier et du modèle de machine, et s'exécutent avec les autorisations attribuées à l'automatisation. Les systèmes internes autorisent toujours l'accès du robot indépendamment, en fonction de la cible, par exemple l'authentification de domaine, les informations d'identification de la base de données, les jetons d'API, les clés SSH, les rôles d'application ou un compte de service géré.
L’identité de la source au niveau de la couche réseau provient des CIDR du robot, et non du CIDR de la passerelle VPN. Les pare-feu et les chemins de retour doivent autoriser les CIDR du pool de machines virtuelles Cloud Robot ou du CIDR du robot sans serveur. Étant donné que la passerelle VPN n'effectue pas NAT, les espaces d'adressage doivent ne pas se chevaucher et être routables dans les deux directions.
Examiner les considérations
Un examen de la connectivité couvre généralement:
- Quelle couche est en cours d'approbation: chemin d'accès réseau privé, accès à l'identité et au rôle UiPath, étendues d'API ou autorisations du système cible.
- Indique si l'option de connectivité étend les autorisations de l'application au-delà de ce que permettent l'identité, le jeton, le rôle et les informations d'identification cibles.
- Comptes de service à moindre privilège, avec des informations d’identification distinctes pour les flux de production, de test et administratifs.
- Journalisation des deux côtés - Audit UiPath et historique des tâches pour l'activité de la plate-forme, plus les journaux pare-feu, Relay, VPN et système cible pour l'accès au réseau et aux ressources.
- DNS, routage, CIDR, basculement et propriété avec rotation des informations d’identification documentés avant le déploiement en production.
Contenu associé
- Se connecter à UiPath via un lien privé
- Retard et architecture et sécurité du relais
- Configuration du VPN pour les robots du cloud
- Restriction de l'accès par IP
- Configuration du pare-feu pour Test Cloud
- À propos des magasins d'informations d'identification et de la gestion des proxys de magasin d'informations d'identification
- Applications,étendues et autorisations OAuth
- Options de connectivité
- Connectivité du magasin d’informations d’identification du client
- Pourquoi ces options ajoutent une sécurité au-delà de HTTPS/TLS
- Guide de direction de la connectivité
- Matrice de connectivité des produits
- Guidage de sélection recommandé
- Couches d'autorisation
- Lien privé
- Relais
- Passerelle VPN
- Examiner les considérations
- Contenu associé