- スタート アップ ガイド
- ベスト プラクティス
- テナント
- レジストリ
- 通知
- フォルダー コンテキスト
- プロセス
- ジョブ
- Apps (アプリ)
- トリガー
- ログ
- 監視
- インデックス
- キュー
- アセット
- コネクション
- ビジネス ルール
- ストレージ バケット
- Agent Gateway
- Orchestrator のテスト
- リソース カタログ サービス
- Integrations
- トラブルシューティング
資格情報ストアを管理する
資格情報を安全に管理するために、Orchestrator にサードパーティの資格情報ストアを追加および設定します。
資格情報ストアを作成する
サードパーティの資格情報ストアは、フレックス プライシング プランの Enterprise - Advanced ライセンス プラン、またはユニファイド プライシング プランの Enterprise または Application Test Enterprise ライセンスを使用している場合にのみ利用できます。
- [資格情報] ページの [ストア] セクションで、[資格情報ストアを追加] を選択します。[ 資格情報ストアを追加] ダイアログが表示されます。
- [ プロキシ ] ドロップダウン リストから、目的のプロキシを選択します。[ローカル ] には、Orchestrator のすべての組み込みストアが含まれます。その他の利用可能なオプションは、[ 資格情報プロキシを追加 ] ページでユーザーが作成したプロキシです。その中には次も含まれます。
- 接続状態のプロキシ - これは Orchestrator で管理されています。つまり、Orchestrator はプロキシから資格情報を再取得し、ロボットに渡します。
- 切断状態のプロキシ - これは Orchestrator によって管理されていません。つまり、資格情報はプロキシから直接取得され、ロボットに渡されます。
- [種類] ドロップダウンから使用する Secure Store を選択します。
接続状態の Credentials Proxy を使用している場合にこのフィールドが空であるときは、有効なプラグインが設定されていません。
有効なプラグインが設定されていない場合、このフィールドは空です。
-
次の手順は、作成する資格情報ストアによって異なります。以下のオプションがあります。
-
Orchestrator データベース
注:Orchestrator Database ストアは 1 つしか持つことができません。
-
CyberArk® Conjur Cloud
-
Azure Key Vault – Azure Key Vault と Azure Key Vault (読み取り専用) のいずれかを選択します。
-
HashiCorp Vault – HashiCorp Vault と HashiCorp (読み取り専用) のいずれかを選択します。
-
BeyondTrust – BeyondTrust Password Safe - Managed Accounts と BeyondTrust Password Safe - Team Passwords のいずれかを選択します。
-
Thycotic Secret Server
-
Delinea Secret Server (読み取り専用)
-
AWS Secrets Manager – [AWS Secrets Manager] と [AWS Secrets Manager (読み取り専用)] のいずれかを選択します。
-
Google Secret Manager – [Google Secret Manager] と [Google Secret Manager (読み取り専用)] のいずれかを選択します。
-
-
[フォルダーの アクセス ] セクションで、ストアを使用できるフォルダーを選択します。
- すべてのフォルダー – このテナント内の任意のフォルダーで、これらの資格情報を使用できます。これがデフォルトです。
- 選択したフォルダーのみ – ストアを割り当てたフォルダーのみを使用できます。「 フォルダーに資格情報ストアを割り当てる」をご覧ください。
注:フォルダーへのアクセス権を設定する前に、以下のセクションで説明するタイプ固有のフィールドに入力します。
Orchestrator データベース
[作成] をクリックします。Orchestrator のデータベース ストアには設定可能なプロパティはありません。
CyberArk CCP
CyberArk は、Palo Alto Networks に買収された後、Idira にリブランディングされました。Orchestrator の UI、構成キー、および資格情報ストアの種類の名前は、引き続き CyberArk を参照しています。
CyberArk® ストアが同じアプリケーション ID、Safe、フォルダー名を使用して複数のテナントで構成されている場合、保存されている資格情報には、それらすべてのテナントがアクセスできます。テナント レベルでセキュリティと分離を確保するには、各テナントの CyberArk ストアに異なる設定を使用する必要があります。
- [ 名前 ] フィールドに、新しい資格情報ストアの名前を入力します。
- [アプリ ID] フィールドに、CyberArk®PVWA (Password Vault Web Access) インターフェイスの Orchestrator インスタンスのアプリケーション ID を入力します。詳細についてはこちらをご覧ください。
- [ CyberArk セーフ ] フィールドに、CyberArk® PVWA で定義されているセーフの名前を入力します。詳細については こちらをご覧ください 。
- [CyberArk フォルダー] フィールドに、CyberArk® が資格情報を格納する場所を入力します。
- [Central Credential Provider の URL] フィールドに、Central Credential Provider のアドレスを入力します。
- [Web サービス名] フィールドに、Central Credential Provider Web サービスの名前を入力します。このフィールドを空のままにすると、既定の名前 (AIMWebService) が使用されます。
- CyberArk アプリケーションで クライアント証明書による認証方法 を使用する場合は、 クライアント証明書 を設定する必要があります。予期される入力は、証明書の秘密キーと公開キーを格納する
.pfxファイルです。クライアント証明書は、CyberArk CCP AIMWebService がデプロイされているマシンにインストールする必要があります。注:クライアント証明書は、Orchestrator 資格情報ストアで定義されたアプリケーションを認証するために、CyberArk の資格情報で使用されます。アプリケーションの認証方法について詳しくは、CyberArk の公式ドキュメントをご覧ください。クライアント証明書は、証明書チェーンの公開鍵と秘密鍵を格納するPKCS12バイナリ形式のファイルです。CyberArk CCP は 2048 ビットの証明書キーを使用します。クライアント証明書が Base 64 でエンコードされている場合は、次の
certutilコマンドを実行してバイナリ形式でデコードします。certutil -decode client_certificate_encoded.pfx client_certificate.pfx - [クライアント証明書のパスワード] フィールドに、クライアント証明書のパスワードを入力します。
- CyberArk CCP AIMWebService で受信 HTTP 要求に自己署名ルート CA 証明書を使用する場合は、サーバー ルート証明書を設定する必要があります。これは HTTPS TLS ハンドシェイク証明書チェーンの検証に使用されます。予期される入力は、ルート CA 証明書の公開キーを格納する
.crtまたは.cerファイルです。 - [OS ユーザー認証を許可] オプションは、パラメーター
Plugins.SecureStores.CyberArkCCP.EnableOsUserAuthenticationの値がtrueに設定されている場合にのみ表示されます。このオプションを使用すると、現在 Orchestrator マシンにログオンしているユーザーの資格情報を使用して認証できるようになります。注:IIS で Orchestrator と CyberArk の両方に対して必要な変更を加えて、適切なインフラストラクチャが設定されていることを確認します。
- [作成] を選択します。新しい資格情報ストアを使用する準備が整いました。
図 1. [資格情報ストアを追加] ページ
CyberArk Conjur (読み取り専用)
CyberArk Conjur Cloud (読み取り専用) と比較すると、この資格情報ストアでは追加の認証方法である Jwt がサポートされています。このプラグインは、 CyberArk Secrets Manager SaaS と CyberArk Secrets Manager セルフホストの両方にも使用できます。これにより、ID プロバイダーと連携し、トークンベースの認証を使用してセキュリティと柔軟性を向上させることができます。
CyberArk Conjur プラグインが同じアプリケーション ID、Safe、フォルダー名を使用して複数のテナントで設定されていると、テナントをまたいだ資格情報へのアクセスが可能になります。テナント レベルでセキュリティと分離を確保するには、各 CyberArk® Conjur ストアのテナントに異なる設定を使用する必要があります。
- [ 名前 ] フィールドに、新しい資格情報ストアの名前を入力します。
- [アプライアンス URL] フィールドに、プライベートの CyberArk URL を追加します。
注:
CyberArk Secrets Manager, SaaS を使用している場合は、URL の末尾に
/apiを含めます (例:https://[your-company-name].secretsmgr.cyberark.cloud/api)。 CyberArk Secrets Manager, Self-Hosted を使用している場合は、構成されている DNS を使用します。 - [アカウント] フィールドにアカウント名を入力します。既定値は
conjurです。 - [ 認証の種類 ] フィールドで、ドロップダウンから目的の認証を入力します。
- API キー: ユーザー ID に関連付けられている Secrets Manager API キーを使用して認証します。
- Jwt: JSON Web Token (JWT) を使用して認証します。この方法では、API キーの必要がない、セキュリティで保護されたトークン ベースの認証が可能になります。存続期間の短い資格情報を使用する環境に最適です。
- 認証の種類として [API キー] を選択した場合は、以下のフィールドを設定します。
- ログイン名: CyberArk Secrets Manager から完全なワークロード名をコピーし、
host/data/<Workload_name>形式で Orchestrator に貼り付けます。 - API キー: ワークロードの作成時に生成された API キーを追加します。API キーを忘れた場合は、いつでも Secrets Manager から新しいキーを生成できますが、その際は必ず Orchestrator でもキーを変更してください。
- ログイン名: CyberArk Secrets Manager から完全なワークロード名をコピーし、
- 認証の種類として [Jwt] を選択した場合は、以下のフィールドを設定します。
- JWT サービス ID: CyberArk Secrets Manager の [Authenticators] フィールドからサービス ID をコピーします。
- ID プロバイダー トークン URL: ID プロバイダー トークンの URL をコピーします。UiPath Identity Server (例:
https://cloud.uipath.com/identity_/connect/token) または外部 ID プロバイダーを使用できます。 - クライアント ID: ID プロバイダーで定義されているクライアント ID をコピーします。
- クライアント シークレット: ID プロバイダーで定義されているクライアント シークレットをコピーします。
- スコープ: 構成する資格情報ストアのスコープを指定します。たとえば、
OR.Assets.Readを使用して Orchestrator に保存されているすべてのアセットを確認できます。
- [ホスト ID] フィールド (任意) に、使用されている CyberArk のワークロードをコピーします。
- 任意の [変数 ID のプレフィックス] フィールドに、アクセスする変数パスに追加するプレフィックスを入力します。たとえば、
data/vault/<Safe_Name>のようになります。注:このプレフィックスは、ストレージを使用する場合にロボットまたはアセットの [外部名 ] フィールドに追加されます。たとえば、プレフィックス
/data/vault/Safe_Name<[> と外部名Machineを使用する場合、読み取られる変数は/data/vault/Safe_Name/Machine/usernameおよび/data/vault/Safe_Name/Machine/passwordです。
CyberArk Conjur Cloud (読み取り専用)
CyberArk Conjur Cloud ストアが同じアプリケーション ID、Safe、フォルダー名を使用して複数のテナントで設定されていると、テナントをまたいだ資格情報へのアクセスが可能になります。テナントレベルでセキュリティと分離を確保するには、各 CyberArk Conjur Cloud ストアのテナントに別々の設定を使用してください。
- [ 名前 ] フィールドに、新しい資格情報ストアの名前を入力します。
- [CyberArk Conjur Cloud URL] フィールドにプライベート CyberArk URL を入力します (例: https://[あなたの会社名].secretsmgr.cyberark.cloud)。
- [ ログイン名 ] フィールドで、CyberArk Conjur Cloud から完全なワークロード名をコピーし、
host/data/<Workload_name>形式で Orchestrator に貼り付けます。 - [ API キー ] フィールドに、ワークロードの作成時に生成された API キーを追加します。API キーを忘れた場合は、いつでも Conjur Cloud から新しいキーを生成できますが、その際は必ず Orchestrator でもキーを変更してください。
- 任意の [変数 ID のプレフィックス] フィールドに、アクセスする変数パスに追加するプレフィックスを入力します。たとえば、
data/vault/<Safe_Name>のようになります。注:このプレフィックスは、ストレージを使用する場合にロボットまたはアセットの [外部名 ] フィールドに追加されます。たとえば、プレフィックス
/data/vault/Safe_Name<[> と外部名Machineを使用する場合、読み取られる変数は/data/vault/Safe_Name/Machine/usernameおよび/data/vault/Safe_Name/Machine/passwordです。
Azure Key Vault
Azure Key Vault 資格情報ストアでは、 RBAC の種類の認証を使用します。アクセス キー認証またはサービス プリンシパル認証のいずれかを選択します。
Azure Key Vault — アクセス キー認証
サービス プリンシパルの作成後、以下の手順を実行します。
- [ 名前 ] フィールドに、新しい資格情報ストアの名前を入力します。
- [Key Vault Uri] フィールドに、Azure Key Vault のアドレスを入力します。これは
https://<vault_name>.vault.azure.net/です。 - [ディレクトリ ID] フィールドに、Azure Portal に表示されるディレクトリ ID を入力します。
図 2. ディレクトリ ID
- Orchestrator アプリが登録されている Azure AD の [アプリ登録] セクションから、[クライアント ID] フィールドにアプリケーション ID を入力します。
- [クライアント シークレット] フィールドに、前の手順で入力したクライアント アカウントの認証に必要なシークレットを入力します。
- [作成] を選択します。新しい資格情報ストアを使用する準備が整いました。
図 3. [資格情報ストアを追加] ページ
Automation Cloud (公共部門向け) および Test Cloud (公共部門向け) では、 Azure Government がホストする Azure Key Vault のみを使用できます。
パブリック クラウドとは異なるクラウドから Azure Key Vault にアクセスする場合は、環境変数 AZURE_AUTHORITY_HOST を対応する値 (つまり "AZURE_AUTHORITY_HOST": "https://login.microsoftonline.us/") に設定する必要があります。この値について詳しくは、「 Microsoft Entra authentication & national clouds - Microsoft ID platform 」をご覧ください。
Azure Key Vault — サービス プリンシパル認証
サービス プリンシパル (Entra アプリ) 認証では、Integration Service のコネクションを使用して資格情報を安全に管理します。
前提条件:
- Azure Key Vault へのアクセス権を持つ Entra サービス プリンシパル (アプリの登録)
- Azure のサービス プリンシパルに対して構成された Integration Service のコネクション
- サービス プリンシパルには、Azure Key Vault で Key Vault Secrets Officer または Key Vault Administrator のロールが割り当てられている必要があります
- [ 名前 ] フィールドに、新しい資格情報ストアの名前を入力します。
- [ Key Vault URI ] フィールドに、お使いの Azure Key Vault のアドレス (
https://<vault_name>.vault.azure.net/) を入力します。 - [ 認証の種類 ] フィールドで、[ サービス プリンシパル ] を選択します (Integration Services 経由で利用可能な場合)。
- [ コネクション] フィールドで、Azure のサービス プリンシパルに設定されている Integration Service のコネクションを選択または作成します。
- [作成] を選択します。
結果: 新しい資格情報ストアを使用する準備が整いました。
サービス プリンシパル認証では、お使いの環境に Integration Services (uipath-microsoft-azure コネクタ) が構成されている必要があります。接続の設定について詳しくは、「 クラウド プロバイダーの設定」をご覧ください。
HashiCorp Vault
-
[種類] フィールドで、資格情報ストアとして HashiCorp Vault または HashiCorp Vault (読み取り専用) を選択します。
-
[名前] フィールドで、HashiCorp Vault 資格情報ストアの名前を指定します。
-
[ Vault Uri ] フィールドに、スキームとポートを含む HashiCorp Vault HTTP API のベース アドレスを入力します (例:
https://vault.example.com:8200)。パスを追加しないでください。API パスは Orchestrator によって自動的に構築されます。 -
[ 認証の種類 ] フィールドで、使用する認証方法を指定します。選択したオプションに応じて、追加のフィールドを設定する必要があります。
- AppRole – これは、推奨される認証方法です。このオプションを選択する場合は、以下のフィールドも設定する必要があります。
- ロール ID – AppRole の認証方法で使用するロール ID を指定します。
- シークレット ID – 認証の種類として [AppRole] で使用するシークレット ID を入力します。AppRole が Time-to-Live または使用制限のあるシークレット ID を発行した場合、値の有効期限が切れると資格情報ストアは機能を停止します。
- UsernamePassword – このオプションを選択する場合は、以下のフィールドも設定する必要があります。
- ユーザー名 – [UsernamePassword] で使用するユーザー名を入力します。
- パスワード - [UsernamePassword] という認証の種類で使用するパスワードを指定します。
- LDAP – このオプションを選択する場合は、以下のフィールドも設定する必要があります。
- ユーザー名 - [LDAP] という認証の種類で使用するユーザー名を指定します。
- パスワード - [LDAP] という認証の種類で使用するパスワードを指定します。
- Token – このオプションを選択する場合は、以下のフィールドも設定する必要があります。
- トークン – 認証の種類として [トークン] で使用するトークンを入力します。Orchestrator はこのトークンを更新しないため、トークンのリースが終了すると資格情報ストアは機能を停止します。存続期間の短いテスト以外の場合は [AppRole ] を選択します。この認証の種類では、[ 認証マウント パス ] フィールドは無視されます。
- KerberosUserPassword および KerberosDefaultCredentials – プラグインで Kerberos プロトコルが有効化されている場合にのみ提供されます。これらのオプションのいずれかを選択する場合は、以下のフィールドも設定する必要があります。
- ユーザー名 – KerberosUserPassword にのみ必要です。
- パスワード – KerberosUserPassword にのみ必要です。
- Kerberos 完全修飾 SPN – KerberosUserPassword と KerberosDefaultCredentials の両方に必要です。HashiCorp Vault サービスのサービス プリンシパル名を入力します (例:
HTTP/vault.example.com)。Orchestrator はこのキーを使用して Kerberos チケットを要求します。
- AppRole – これは、推奨される認証方法です。このオプションを選択する場合は、以下のフィールドも設定する必要があります。
-
必要に応じて、[ 認証マウント パス ] フィールドで、認証方法のマウント ポイントを を基準にして指定
auth/。auth/のプレフィックスは含めないでください。メソッドが別の場所にマウントされている場合にのみ設定します。たとえば、同じメソッドが異なる構成で 2 回マウントされている場合などです。このフィールドを空のままにすると、既定で認証方法の名前 (
approleやuserpassなど) が使用されます。 -
[ シークレット エンジン ] フィールドで、資格情報を保持するシークレット エンジンを選択します。
- KeyValueV1 および KeyValueV2 – HashiCorp Vault と HashiCorp Vault (読み取り専用) の両方で使用できます。
- ActiveDirectory、OpenLDAP、LDAP – HashiCorp Vault (読み取り専用) でのみ使用できます。
-
[ シークレット エンジンのマウント パス ] フィールドに、 シークレット エンジンのマウント ポイントを入力します。[
vault secrets listが報告するとおりに、末尾にスラッシュを除きます。data、metadata、またはシークレット パスのどの部分も含めないでください。空のままにすると、既定では、KeyValueV1 の場合はkv、KeyValueV2 の場合はkv-v2、Active Directory の場合はad、OpenLDAP の場合はopenldap、LDAP の場合はldapになります。 -
[ データ パス] フィールドに、マウント内のパス プレフィックスを入力します。このパスを使用して、資格情報ストアがすべてのシークレットを読み書きします。マウント パスを繰り返さず、 を含め
data。Active Directory、OpenLDAP、および LDAP エンジンでは、資格情報はロール名だけで指定されるため、このフィールドは無視されます。 -
[ 名前空間 ] フィールドで、使用する 名前空間 を指定します。HashiCorp Vault Enterprise でのみ使用できます。
-
[ (LDAP) 動的資格情報を使用 ] オプションで [ True ] (動的) または [ False ] (静的) を選択し、動的資格情報と静的資格情報を切り替えます。このオプションは、 LDAP シークレット エンジンにのみ適用されます。既定のオプションは [False] です。
-
[作成] を選択します。新しい資格情報ストアを使用する準備が整いました。
図 4. 資格情報ストアの追加
HashiCorp Vault シークレット パス解決
KeyValueV1 および KeyValueV2 エンジンでは、Orchestrator はデータ パスをそのまま読み取りません。このコンポーネントは、シークレット エンジンのマウント ポイント、データ パス、および個々のシークレットの名前の 3 つの部分から各シークレットのパスを組み合わせたものです。
- KeyValueV2 —
<Secrets Engine Mount Path>/data/<Data Path>/<secret name> - KeyValueV1 —
<Secrets Engine Mount Path>/<Data Path>/<secret name>
KeyValueV2 パスのdata/ セグメントは、vault kv コマンドで挿入されるのと同じ方法で Orchestrator によって挿入されます。シークレット エンジン、マウント パス、データ パスには絶対に含めないでください。
シークレット名は、1 つのアセットまたは 1 つのロボット アカウントを識別します。
| Credential | Secret name |
|---|---|
| 種類が Credential または Secret のアセット | アセット値の 外部名、または外部名が設定されていない場合はアセット名です。 |
| Unattended ロボットの資格情報 | ロボット アカウントの 外部名 (外部名が設定されていない場合は <machine>\<username> )。バックスラッシュを含むシークレット名を避けるために、外部名を設定します。 |
すでに読み取ることができる Vault パスから 2 つのパス値を導き出すには、マウントポイントでそのパスを分割します。vault secrets list がマウントuipath/kv/を報告し、 vault kv get uipath/kv/orchestrator/assets/SAPCredentialsがシークレットを返す場合、シークレット エンジンのマウント パスは uipath/kv、[データ パス] は orchestrator/assets、[SAPCredentials] はアセットの外部名になります。
これは KeyValueV2 エンジンであるため、これらの値は API パス uipath/kv/data/orchestrator/assets/SAPCredentialsに解決されます。認証方法にアタッチされたコンテナー ポリシーで、uipath/kv/data/orchestrator/assets/*にreadを付与する必要があります。HashiCorp Vault はさらに、同じパス上の create、update、delete に加えて、ストアの検証時に書き込むテスト シークレットをクリーンアップするために uipath/kv/metadata/orchestrator/assets/* でdeleteする必要があります。
よくある間違いは、両方のフィールドに完全なコンテナー パスを入力することです ( [シークレット エンジン マウント パス ] は uipath/kv/data/orchestrator 、[ データ パス] は [ uipath/kv/data] です)。これは uipath/kv/data/orchestrator/data/uipath/kv/data/SAPCredentials解決され、一致するポリシーはありません。Vault は 403 Forbiddenと応答し、Orchestrator は操作が承認されていないことを報告します。
ディレクトリ サービス エンジン
ActiveDirectory、OpenLDAP、LDAP エンジンは動作が異なります。任意のキーと値のシークレットは保持されないため、Orchestrator はエンジンにロール名で資格情報を要求し、エンジン自身の応答からパスワードを読み取ります。[ データ パス] は空のままにし、アセット値またはロボット アカウントの [外部名 ] をコンテナー ロール名に設定します。Orchestrator は、エンジン独自のパス セグメントを追加します。
| Secrets engine | 解決されたパス |
|---|---|
| Active Directory | <Secrets Engine Mount Path>/creds/<External Name> |
| OpenLDAP | <Secrets Engine Mount Path>/static-cred/<External Name> |
| LDAP、 (LDAP) [動的資格情報を使用] を False に設定 | <Secrets Engine Mount Path>/static-cred/<External Name> |
| LDAP (LDAP) [動的資格情報を使用] を True に設定 | <Secrets Engine Mount Path>/creds/<External Name> |
たとえば、 OpenLDAP エンジンを secrets/ldap/corp にマウントし、Vault ロールに という名前を付け svc-uipath-robotの場合、[ シークレット エンジンのマウント パス] を [ secrets/ldap/corp] に設定し、[ データ パス] は空のままにして、ロボット アカウントの [外部名 ] を svc-uipath-robotに設定します。その後、Orchestrator は secrets/ldap/corp/static-cred/svc-uipath-robotを読み取ります。
HashiCorp Vault (読み取り専用) ストアを作成しても、接続はテストされません。接続チェックではシークレットの読み取りよりも広範なポリシーが必要になるためです。パスまたは権限のエラーは、ロボットまたはアセットが最初に資格情報を要求した場合にのみ表示されます。HashiCorp Vault は、設定されているデータ パスの下に UIPATH-TEST-SECRET-HASHICORP-VAULT という名前のシークレットを書き込んだり、読み取って削除したりして、接続をテストします。
非接続の Orchestrator Credentials Proxy の場合は、同じ値がプロキシの appsettings.Production.json ファイルの [SecureStoreConfigurations] セクションの SecretsEngineMountPath キーと DataPath キーの下に入力されます。
BeyondTrust
- [種類] フィールドで、以下のいずれかのオプションを選択します。
- BeyondTrust Password Safe - Managed Accounts
- BeyondTrust Password Safe - Team Passwords
- [名前] フィールドで、BeyondTrust 資格情報ストアの名前を指定します。
- [BeyondTrust のホスト URL] フィールドで、シークレット サーバー インスタンスの URL を指定します。
- [API 登録キー] フィールドで、BeyondTrust の API 登録キーの値を指定します。
- [API 実行元のユーザー名] フィールドで、呼び出しを実行する BeyondTrust ユーザー名を指定します。
BeyondTrust Password Safe - Managed Accounts
BeyondTrust Password Safe - Managed Accounts を選択した場合は、次の手順に進みます。
- 必要に応じて、[既定の Managed System 名] フィールドで、BeyondTrust のパスワード セーフで管理されるシステム名を指定します。このフィールドは、Orchestrator アセットの [外部名] フィールドにシステム名のプレフィックスが含まれていない場合に、フォールバック システム名として機能します。
- [システムとアカウントの区切り文字] フィールドで、Orchestrator アセットのアカウント名からシステム名を分割するために使用する区切り文字を入力します。
- [ Managed Account Type ] フィールドで、BeyondTrust から取得するアカウントの入力を入力します。
- system - ローカル アカウントを返します。
- domainlinked - システムにリンクされているドメイン アカウントを返します。
- [作成] を選択します。新しい資格情報ストアを使用する準備が整いました。
注:
システム名は、資格情報ストアで
SystemNameの形式で指定するか、Orchestrator アセットの [ 外部名 ] フィールドでSystemName/AccountNameの形式で指定する必要があります。
BeyondTrust Password Safe - Team Passwords
BeyondTrust Password Safe - Team Passwords を選択した場合は、次の手順に進みます。
- 必要に応じて、[フォルダー パスのプレフィックス] フィールドで、既定のフォルダー パスのプレフィックスを指定します。これは、すべての Orchestrator アセットの値の前に追加されます。
- [フォルダー/アカウントの区切り文字] フィールドに、Orchestrator アセットのタイトルからパスを分割するために使用する区切り文字を入力します。
- [作成] を選択します。新しい資格情報ストアを使用する準備が整いました。
図 5. 資格情報ストアの追加
Thycotic Secret Server
Thycotic Secret Server ストアは、新しい Delinea Secret Server (読み取り専用) ストアに引き継がれます。どちらの統合も、同じ基盤となる SDK と同じルールベースのオンボーディング メカニズムを共有しているため、既存の Thycotic 資格情報ストアを新しい Delinea ストアに簡単に移行できます。既存の Thycotic 資格情報ストアを新しい Delinea 連携に移行することを強くお勧めします。
- [種類] フィールドで、[Thycotic Secret Server] を選択します。
- [ 名前 ] フィールドに、新しい資格情報ストアの名前を入力します。
- [シークレット サーバー URL] フィールドで、シークレット サーバー インスタンスの URL を指定します。
- [ルール名] フィールドに、クライアント オンボーディング ルール名を入力します。
- 必要に応じて、[ルール キー] フィールドにオンボーディング ルールのキーを指定します。この手順は任意ですが、セキュリティを向上させるためルール キーを指定することをお勧めします。
- [ユーザー名フィールド] フィールドで、Thycotic Secret Server からアセットを取得するときに Orchestrator がユーザー名をプルする、Secret Template フィールドのスラグ名を指定します。
- [パスワード フィールド] フィールドで、Thycotic Secret Server からアセットを取得するときに Orchestrator がパスワードをプルする、Secret Template フィールドのスラグ名を指定します。
注:
Secret Template フィールドのスラグ名は、[Admin] > [Secret Templates] > [Template] > [Fields] にあります。
図 6. 資格情報ストアを追加
Orchestrator でアセットまたはロボットが作成されると、外部名を使用して既存のシークレットにリンクされます。この場合、外部名は Thycotic Secret Server の実際のシークレット ID です。
シークレット ID はルートで確認できます。次の例では、入力として使用する値は 5 で、ルートは https://uipath.secretservercloud.com/app/#/secrets/5/general です。
図 7. シークレット ID
Delinea Secret Server (読み取り専用)
Delinea Secret Server (読み取り専用) は、読み取り専用の資格情報ストアです。Orchestrator からアセット値とロボットの資格情報を取得することはできますが、シークレットを作成、更新、削除することはできません。前提条件と Delinea 側の設定については、「 資格情報ストアを連携する 」ページの「 Delinea Secret Server との連携 」セクションをご覧ください。
- [ 種類 ] フィールドで [ Delinea Secret Server (読み取り専用)] を選択します。
- [ 名前 ] フィールドに、新しい資格情報ストアの名前を入力します。
- [Platform Server URL] フィールドで、Delinea プラットフォームの URL を指定します(例:
https://<tenant>.delinea.app)。 - [ シークレットサーバーの URL ] フィールドで、シークレットサーバーの URL を指定します (例:
https://<tenant>.secretservercloud.eu)。シークレット サーバーの URL を取得するには、Delinea テナントの [シークレット サーバー接続 ] ページに移動します。注:Delineaの継続的なプラットフォームの移行中は、 Platform Server URL と Secret Server URL の両方が必要です。
- [ルール名] フィールドに、Delinea で作成した SDK クライアント オンボーディング ルールの名前を入力します。
- 必要に応じて、[ ルール キー ] フィールドで、ルールのオンボーディング キーを指定します。Delinea で [オンボード キーを要求 ] が有効になっていない場合は、このフィールドを空のままにします。この手順は任意ですが、セキュリティを向上させるために ルール キー を指定することをお勧めします。
- [ ユーザー名フィールド ] フィールドに、Orchestrator が Delinea Secret Server からアセットを取得するときにユーザー名を取得するシークレット テンプレート フィールドのスラグ名を指定します (例:
username)。 - [パスワード フィールド] フィールドで、Orchestrator が Delinea Secret Server からアセットを取得するときにパスワードを取得するために使用する [シークレット テンプレート] フィールドのスラグ名を指定します (例:
password)。注:Secret Template フィールドのスラグ名は、[Admin] > [Secret Templates] > [Template] > [Fields] にあります。
Orchestrator でアセットまたはロボットが作成されると、外部名を使用して既存のシークレットにリンクされます。この場合、これは Delinea Secret Server の数値の シークレット ID であり、シークレットの URL に表示されます (例: 42)。文字列名はサポートされていません。
AWS Secrets Manager
- [種類] フィールドで、[AWS Secrets Manager] または [AWS Secrets Manager (読み取り専用)] を選択します。 読み取り専用または読み取り/書き込み可能なバージョンの選択は、お使いの IAM ポリシーの権限によって異なります。
- [ 名前 ] フィールドに、新しい資格情報ストアの名前を入力します。
- [アクセス キー] フィールドに、お使いの AWS の IAM ユーザー ページの [Security credentials] タブで確認できるアクセス キー ID を追加します。
- [シークレット キー] フィールドに、AWS IAM ユーザー アカウントの作成時に提供されたシークレット キー ID を追加します。
- [リージョン] フィールドに、AWS アカウントに表示される、シークレットの保存先とするリージョンを追加します。
図 8. 資格情報ストアの追加
Google Secret Manager
Google Secret Manager または Google Secret Manager (読み取り専用) を Orchestrator に追加するには、以下の手順を使用します。
- Orchestrator の [テナント] ページに移動します。
- [資格情報] を選択して [ストア] タブに移動します。
- [資格情報ストアを追加] を選択します。
- [種類] ドロップダウン メニューから [Google Secret Manager] または [Google Secret Manager (読み取り専用)] を選択します。
- 資格情報ストアの名前を入力します。
- [ Google Cloud プロジェクト ID ] フィールドに、Google Cloud プロジェクトの プロジェクト ID を入力します。
- [サービス アカウント キー JSON] フィールドで、前の手順でダウンロードした JSON をアップロードします。
- [作成] を選択します。
重要:
- Google Secret Manager の資格情報ストアからアセットを取得する場合 (読み取り/書き込みまたは読み取り専用)、常に最新のシークレット バージョンが取得されます。最新バージョンが正しいバージョンであることを確認してください。
- 最新のシークレット バージョンが無効化されている場合、取得は失敗します。最新のシークレット バージョンが有効化されていることを確認してください。
資格情報ストアを編集する
[ストア] ([テナント] > [資格情報] > [ストア]) に移動し、目的のストアの [その他のアクション] メニューから [編集] を選択します。[資格情報ストアを編集] ダイアログが表示されます。
Orchestrator データベース ストアの編集可能なプロパティは、フォルダーへのアクセスのみです。
既定の資格情報ストアを設定する
2 つ以上の資格情報ストアを使用する場合、ロボットとアセットに使用する既定のストアを選択できます。同じストアを両方の既定として使用するか、それぞれに異なる既定のストアを選択できます。
既定のストアを選択するには、[その他のアクション] メニューから、[ロボットの既定のストアとして設定] および/または [アセットの既定のストアとして設定] を選択します。
既定のストアは、テナント全体に対して 1 回設定されます。フォルダーごとの既定はありません。既定のストアの フォルダーのアクセス権 が [ 選択したフォルダーのみ] に設定されている場合、ストアが割り当てられていないフォルダーでロボットまたはアセットを作成すると失敗します。「 資格情報ストアのフォルダーへのアクセス」をご覧ください。
既定のストアを変更しても、既存のロボットまたはアセットの設定は変更されません。新しいロボットまたはアセットの作成時に、[資格情報ストア] ドロップダウンにあらかじめ選択されて表示される項目が制御されるだけです。ロボットとアセットは常に、作成時に使用されたストアからパスワードを取得します。特定のロボットまたはアセットの資格情報ストアを変更する場合は、ロボット レベルまたはアセット レベルで変更する必要があります。
資格情報ストアを削除する
資格情報ストアを削除するには、目的のストアの [その他のアクション] メニューから [削除] を選択します。
選択したストアが使用中の場合、影響を受けるロボットとアセットの数を示す警告ダイアログが表示されます。[削除] をクリックして削除を確定するか、[キャンセル] をクリックして中止します。常に少なくとも 1 つの資格情報ストアをアクティブにする必要があり、1 つしか存在しない場合は削除するオプションは表示されません。
既定として指定された資格情報ストアは削除できません。最初にその種類の資格情報に対する別の既定のストアを選択する必要があります。
- 資格情報ストアを作成する
- Orchestrator データベース
- CyberArk CCP
- CyberArk Conjur (読み取り専用)
- CyberArk Conjur Cloud (読み取り専用)
- Azure Key Vault
- HashiCorp Vault
- BeyondTrust
- BeyondTrust Password Safe - Managed Accounts
- BeyondTrust Password Safe - Team Passwords
- Thycotic Secret Server
- Delinea Secret Server (読み取り専用)
- AWS Secrets Manager
- Google Secret Manager
- 資格情報ストアを編集する
- 既定の資格情報ストアを設定する
- 資格情報ストアを削除する