- スタート アップ ガイド
- ベスト プラクティス
- テナント
- リソース カタログ サービス
- フォルダー コンテキスト
- 自動化
- プロセス
- ジョブ
- トリガー
- ログ
- 監視
- キュー
- アセット
- ストレージ バケット
- Orchestrator のテスト
- その他の構成
- Integrations
- クラシック ロボット
- ホストの管理
- 組織管理者
- トラブルシューティング
概要
会社で Azure Active Directory (Azure AD) または Office 365 を使用している場合は、組織を Azure AD のテナントに直接接続して、UiPath® 環境の既存のユーザー アカウントを表示できます。
Azure AD との連携を使用すると、ローカルのユーザー モデルを利用し続けながら、必要に応じて Azure AD の使用によるメリットも活かして組織の能力を高めることができます。
組織で Azure AD を採用することにした場合は、このページに示した以下の手順を実行して、連携を設定してください。
Azure AD との連携では、既存ユーザーの運用環境が中断されないように、アクティブ化とロール アウトを段階的に進めることができます。
前提条件
Azure AD との連携を設定するには、以下が必要です。
- Orchestrator と Azure AD の両方の管理者権限 (Azure での管理者権限がない場合は、Azure の管理者と協力してセットアップ プロセスを完了してください)。
- UiPath の組織管理者には、UiPath アカウントと同じメール アドレスを持つ Azure AD アカウントが必要です。Azure AD アカウントは Azure での管理者権限は不要です。
- ユーザーは UiPath Studio および Assistant バージョン 2020.10.3 以降を使用する必要があります。
- UiPath Studio and Assistant should be set up to use the recommended deployment.
- if you previously used local user accounts, make sure that all your Azure AD users have the email address in the Mail field; having the email address in the User Principle Name (UPN) field alone is not enough. The Azure AD integration links directory user accounts with the local user accounts if the email addresses match. This allows users to retain permissions when they transition from signing in with their local user account to the Azure AD directory user account.
連携が可能になるよう Azure を設定する
権限: このセクションの作業を実行するには、Azure の管理者である必要があります。次の Azure 管理者ロールには、必要な権限が付与されています: 全体管理者、クラウド アプリケーション管理者、アプリケーション管理者
Azure テナントを設定するには、Azure Portal で以下の手順を実行します。
-
Create an app registration for Automation Suite .
登録時には [この組織ディレクトリのみに含まれるアカウント] を選択し、[リダイレクト URI] を
https://{baseURL}/identity_/signin-oidcに設定します。注:Automation Suite の登録済みアプリケーションがある場合は、新しく作成する必要はありませんが、上記の説明に従って設定されていることを確認してください。
-
アプリケーションの [概要] ページを開き、[アプリケーション (クライアント) ID] と [ディレクトリ (テナント) ID] の値をコピーし、後で使用するために保存しておきます。
-
アプリケーションの [認証] ページに移動します。
-
Under Redirect URIs, click Add URI to add a new entry.
-
[リダイレクト URI] のリストに
https://{baseURL}/portal_/testconnectionを追加します。 -
At the bottom, select the ID tokens check box.
-
Click Save along the top.
-
-
[トークン構成] ページに移動します。
-
[省略可能な要求を追加] を選択します。
-
[トークンの種類] として [ID] を選択します。
-
Select the check boxes for family_name,given_name, and upn to add them as optional claims:
-
[API のアクセス許可] ページに移動します。
-
[アクセス許可の追加] をクリックして、[Microsoft Graph] カテゴリから以下の委任されたアクセス許可を追加します。
アクセス許可 許可される操作 ユーザーが実行する操作 email、openid、profile、offline_access、User.ReadAAD がシステム アプリケーションにユーザー トークンを発行できるようにします。 ユーザーが AAD ログインを使用してシステムにログインできるようにします。これにより、ユーザー オブジェクトを最新の状態に保ち、属性の一貫性を確保できます。 User.ReadBasic.Allログインしたユーザーが表示を許可されているディレクトリ内のすべてのユーザーの基本プロパティを読み取ります。 ユーザーがディレクトリ内の他のユーザーにリソースへのアクセス許可を割り当てると、ユーザーがリソースを検索できます。アクセス管理/承認の機能は、システムのユーザー エクスペリエンスにあります。 User.Read.All(管理者の同意が必要)ログインしたユーザーが表示を許可されているディレクトリ内のすべてのユーザー プロパティを読み取れるようにします。 管理者は、これらの追加のユーザー プロパティをインポートして、アクセス許可を設定したり、システム サービス内のカスタム情報を表示したりできます。AAD から属性の完全なセットを取得しようとしている Automation Hub ユーザーは、アプリに User.Read.Allの権限を付与する必要があります。GroupMember.Read.Allサインインしているユーザーがアクセスできるすべてのユーザーのグループ メンバーシップを読み取ります。 組織がグループを使用してシステム内のアクセス許可を管理している場合、プラットフォームはすべてのグループを一覧表示し、グループのメンバーを検出できる必要があります。これにより、グループに割り当てられたアクセス許可の管理と適用の両方が可能になります。 To learn more about UiPath's access with these permissions, see our Encryption documentation.
- OpenId permissions -
email,openid,offline_access,profile; - Group member permissions -
GroupMember.Read.All; - User permissions -
User.Read,User.ReadBasic.All,User.Read.All(requires administrative consent).
- OpenId permissions -
-
[管理者の同意を与えます] チェック ボックスを選択します。
注:テナントの Active Directory のすべてのユーザーに代わって管理者が同意します。これによって、アプリケーションがすべてのユーザーのデータにアクセスできるようになり、ユーザーが同意を求められることはありません。
For more information about permissions and consent, see the Azure AD documentation.
-
[証明書とシークレット] のページに移動します。
-
クライアント シークレットの [値] をコピーして、後で使用するために保存しておきます。
-
Share the Directory (tenant) ID,Application (client) ID, and Client Secret values with the Automation Suite organization administrator so that they can proceed with configuring Automation Suite.
Orchestrator に連携をデプロイする
Azure の設定が完了したら、連携の準備を行い、アクティブ化してから、古いアカウントをクリーンアップすることができます。ユーザーの作業が中断することのないよう、プロセスはいくつかの段階に分けて実行されます。
権限: このセクションの作業を実行するには、Orchestrator の管理者である必要があります。
非アクティブ ユーザーをクリーンアップする
連携をアクティブ化して Orchestrator を Azure AD に接続すると、メール アドレスが一致するアカウント同士がリンクされ、Azure AD のアカウントに、対応する UiPath のアカウントと同じ権限が付与されます。
アカウントのリンクを正しく機能させるには、すべての Azure AD ユーザーのメール アドレスが Azure の Mail フィールドに追加されていることを確認してください。メール アドレスが User Principle Name (UPN) フィールドに入力されているだけでは不十分です。
組織でメール アドレスを再利用する習慣がある場合、つまり、過去に使用されていたメール アドレスが将来新しいユーザーに割り当てられる可能性がある場合、アクセス権が昇格される危険性があります。
かつて、メール アドレスが john.doe@example.com である従業員がいたとします。この従業員は UiPath のアカウントを所有していて、組織管理者の権限を持っていましたが、その後退社したため、このメール アドレスは非アクティブ化されました。しかし、Orchestrator からはユーザーが削除されませんでした。
同じジョン・ドウという名前の新しい従業員が入社した場合、同じメール アドレス john.doe@example.com が割り当てられます。このような場合、ジョン・ドウは組織管理者の権限も継承します。
こうした状況が発生するのを防ぐため、次の手順に進む前に、アクティブでなくなったユーザーが Orchestrator からすべて削除されていることを確認してください。 非アクティブなメール アドレスを組織で再利用しない場合は、以下の手順を省略できます。
Azure AD との連携をアクティブ化する
はじめる前に
- Make sure you perform the Azure configuration.
- Obtain from your Azure administrator the Directory (tenant) ID, Application (client) ID, and Client Secret values for the Orchestrator app registration in Azure.
Azure AD との連携をアクティブ化するには、Orchestrator で以下の手順を実行します。
-
管理ポータルに管理者としてログインします。
-
[セキュリティ設定] を選択します。
-
In the External Providers section, under Azure Active Directory, select Configure.
The Configure Azure Active Directory side panel opens.
-
Azure 管理者から提供された情報をフィールドに入力します。
-
Select the checkbox I understand & accept added users and Azure AD users with matching email addresses will have their accounts linked.
変更の保存後に、対応するアカウントが自動的にリンクされるからです。
-
プロンプトが表示されたら、Azure AD のアカウントでサインインします。
サインインに成功すれば、連携は正しく設定されています。失敗した場合は、Azure の管理者に Azure が正しく設定されていることを確認してもらってから、再度試してください。
-
[保存] を選択します。
組織で連携がアクティブ化されました。
-
Go to Admin - Organization Settings, and copy the URL for your organization.
-
サインアウトします。
-
Navigate to the URL for your organization (i.e.
https://orchestrator.mydomain.local/), and select Continue with Enterprise SSO to sign in using your Azure AD account.
これで、リンク先の Azure AD テナント内のユーザーおよびグループを操作できます。検索機能を使用すると、Azure AD のユーザーやグループを見つけることができます (たとえば、Orchestrator グループにユーザーを追加する場合など)。ただし、それらのユーザーやグループは [ユーザー] ページまたは [グループ] ページのリストには表示されません。
連携をアクティブ化したことで、ユーザーにどのような変化がありますか。
ユーザーは Azure AD の既存のアカウントを使用してすぐにサインインでき、UiPath のアカウントと同じ権限を付与されます。
UiPath のユーザー アカウントをまだ削除していなければ、引き続き UiPath のアカウントによるサインインも可能です。どちらの方法も使用できます。
Azure AD のアカウントを使用するには、組織固有の Orchestrator (https://{baseURL}/myOrganization/ の形式) に移動するか、メイン ログイン ページで [Enterprise SSO] を選択する必要があります。
ユーザーが気づくもう 1 つの変更点は、他のアプリケーションから Azure AD のアカウントにサインイン済みだった場合、この URL に移動すると自動的にサインインされることです。
各アカウントには何のロールが割り当てられているか?
Azure AD アカウント: ユーザーが Azure AD アカウントでサインインした場合、ユーザーは自分の UiPath アカウントで持つすべてのロールと、UiPath 内で Azure AD アカウントまたはユーザーが属する Azure AD グループに割り当てられたすべてのロールの機能をすぐに使用することができます。これらのロールは、Orchestrator グループに属する Azure AD ユーザーまたは Azure AD グループ、あるいは Azure AD ユーザーまたは Azure AD グループにロールが割り当てられた Orchestrator などの他のサービスから継承されます。
UiPath アカウント: Azure AD との連携がアクティブな場合、UiPath アカウントに割り当てられるロールは以下の条件によって異なります。
- ユーザーが自分の Azure AD アカウントで 1 度もサインインしていない場合、そのユーザーは UiPath アカウントのロールしか持っていません。
- 以前に Azure AD アカウントで少なくとも 1 度はサインインした場合、UiPath アカウントは、UiPath 内で Azure AD ユーザーが持つロール (明示的に割り当てられたロール、または Orchestrator グループ メンバーシップから継承したロール) も持ちます。UiPath アカウントでは、Azure AD アカウントが属している Azure AD グループに割り当てられたいずれのロールの機能も使用できません。
Azure AD のアカウントに対して権限を再適用する必要がありますか。
いいえ。対応するアカウントが自動的にリンクされるため、既存の権限は Azure AD のアカウントでログインした場合も適用されます。ただし、UiPath のアカウントの使用を中止する場合は、あらかじめ Azure AD 側でユーザーとグループに対する適切な権限が設定されていることを確認してください。
Azure AD との連携をテストする
連携が機能していることを Orchestrator から確認するには、Azure AD アカウントで組織管理者としてサインインし、Azure AD のユーザーやグループを検索機能を持つページ (例: 管理ポータルの [グループを編集] パネル。[管理] > [アカウントとグループ] > [グループ] > [編集] でアクセスできる) で検索してみてください。
-
Azure AD で作成されたユーザーやグループを検索できれば、連携が正しく機能しています。ユーザーまたはグループの種類は、アイコンによって見分けられます。
-
ユーザーの検索を試して、下の図の例のようなエラーが発生した場合は、Azure での設定に何らかの問題があります。Azure の管理者に連絡して、このページの上部の「 連携が可能になるよう Azure を設定する 」の説明に従って Azure が設定されているかどうかの確認を依頼してください。
ヒント:Azure 管理者に、Azure の設定中に [管理者の同意を与えます] チェックボックスを選択したことを確かめてもらいます。連携が失敗する一般的な原因の 1 つは、このチェックボックスが選択されていないことです。
Azure AD への移行を完了する
連携をアクティブ化したら、このセクションの手順に従って、作成したユーザーと割り当てられたグループが Azure AD に移行されていることを確認するようお勧めします。この方法により、既存の ID とアクセス管理インフラストラクチャを基盤として、Orchestrator 組織のリソースに対する、より簡単なガバナンスとアクセス管理制御を実現できます。
権限とロボット用にグループを設定する (オプション)
グループを設定すると、Azure の管理者も、連携前に Orchestrator やその他のサービスに設定済みだったものと同じ権限とロボットの設定を使用して、新規ユーザーのオンボーディングを確実に行えるようになります。Azure AD のグループに必要なロールを Orchestrator で割り当て済みであれば、Azure の管理者はこのグループに新規ユーザーを追加するだけでオンボーディングを完了できます。
Orchestrator の既存のユーザー グループを Azure AD の新規または既存のグループにマップできます。その方法は、Azure AD でのグループの使用方法に応じていくつかあります。
- Orchestrator 内で同じロールを持つユーザーが Azure AD の同じグループに既に存在する場合、Organization Administrator は、これらのユーザーが属していた Orchestrator ユーザー グループに、これらの Azure AD グループを追加できます。これによって、それらのユーザーが確実に同じ権限とロボットの設定を持つようになります。
- それ以外の場合は、Azure の管理者が Orchestrator のグループに対応するグループを Azure AD 内に新たに作成して、Orchestrator のユーザー グループと同じユーザーを追加します。その後、Organization Administrator が新しい Azure AD グループを既存のユーザー グループに追加すると、同じユーザーが確実に同じロールを持つようになります。
すべての場合において、ユーザーに具体的に割り当てられているロールを確認してください。 可能な場合は、これらのロールの直接割り当てを削除し、これらのロールが既に割り当てられているグループにこれらのユーザーを追加します。
例: Orchestrator の Administrators グループに、ユーザー Anna、Tom、John が属しているとします。これらのユーザーは admins という名前の Azure AD のグループにも属しています。Organization Administrator は、Azure の admins グループを Orchestrator の Administrators グループに追加できます。そうすれば、Anna、Tom、John は、Azure AD グループ admins のメンバーとして Orchestrator で Administrators グループのロールのすべての機能を利用できるようになります。
admins は Administrators グループの一部になったため、新しい管理者のオンボードが必要になった場合、Azure 管理者はその新しいユーザーを Azure の admins グループに追加できます。そのため、Orchestrator での変更は一切なしで、Orchestrator での管理権限をユーザーに付与できます。
Azure AD のグループ割り当ての変更は、ユーザーが Azure AD のアカウントでログインしたときに Orchestrator に適用されます。既にログイン済みだった場合は、1 時間以内に適用されます。
既存のユーザーを移行する
Azure AD のユーザーやグループに割り当てられた権限を適用するには、ユーザーが少なくとも 1 回はサインインする必要があります。連携が開始された後に、UiPath のアカウントからサインアウトして Azure AD のアカウントでサインインし直すよう、すべてのユーザーに指示することをお勧めします。Azure AD のアカウントでのサインインは、次の手順で実行できます。
- 組織固有の URL に移動します。その場合、サインインの種類はあらかじめ選択されています。
- メイン ログイン ページで [Enterprise SSO] を選択します。
移行されたユーザーは、直接割り当てられた権限、または Azure AD のグループから継承された権限、あるいはその両方を使用できます。
ユーザー向けに Studio と Assistant を設定する: これらの製品を Azure AD のアカウントに接続できるように設定するには、以下の手順を実行します。
- Assistant で [設定] を開き、[Orchestrator への接続] タブを選択します。
- [サインアウト] をクリックします。
- 接続の種類として [サービス URL] を選択します。
- [サービス URL] フィールドに組織固有の URL を入力します。例:
https://orchestrator.mydomain.local/ - Azure AD のアカウントに再度サインインします。
ローカル アカウントの使用を中止する (任意)
必須ではありませんが、Orchestrator と Azure AD 間の完全な連携がもたらすコア コンプライアンスと効率のメリットを最大限に活かすために、ローカル アカウントの使用は中止することをお勧めします。
すべてのユーザーの移行が完了したら、[ユーザー] タブより、個人のローカル アカウントを使用しているユーザーを削除し、今後 UiPath アカウントではサインインできないようにします。そのようなアカウントにはアイコンが表示されます。
管理者以外のアカウントのみを削除します。後から認証設定を変更できるようにするには、少なくとも 1 つの組織管理者のローカル アカウントを保持しておくことをお勧めします。
Orchestrator サービスなどの UiPath サービス内の権限を個別にクリーンアップしたり、Orchestrator グループからユーザーを個別に削除したりして、権限が Azure AD のグループ メンバーシップだけに基づいて付与されるようにすることもできます。
高度な機能
これで Azure AD 連携が設定されました。以下に、活用できる高度な機能について役に立つヒントをいくつか示します。
Orchestrator へのアクセスを制限する
Because the integration with Azure AD is performed at the level of the Azure tenant, by default all Azure AD users can access the Orchestrator organization. The first time an Azure AD user signs in to Orchestrator, they are automatically included in the Orchestrator group Everyone, which grants them the User organization-level role .
特定のユーザーにのみ Orchestrator 組織へのアクセスを許可する場合、Azure での Orchestrator アプリの登録時のユーザーの割り当てをアクティブ化できます。これによって、ユーザーはアプリ (Orchestrator) に明示的に割り当てられないと、そのアプリにアクセスできなくなります。手順については、Azure AD ドキュメントのこちらのページをご覧ください。
アクセスを信頼できるネットワークまたはデバイスのみに制限する
ユーザーが、信頼できるネットワークまたは信頼できるデバイスからのみ Orchestrator にアクセスできるようにする場合は、Azure AD の条件付きアクセス機能を使用できます。
Azure AD の Orchestrator グループのガバナンス
上記の「 権限とロボット用にグループを設定する」セクションで説明したように、Azure AD にグループを作成して、Azure AD から直接簡単に Orchestrator のオンボードを行えるようにした場合、これらのグループに対する Privileged Identity Management (PIM) の高度なセキュリティ オプションを使用して、Orchestrator グループへのアクセス要求を制御できます。
Orchestrator へのアクセスを制限する
Because the integration with Azure AD is performed at the level of the Azure tenant, by default all Azure AD users can access the Orchestrator organization. The first time an Azure AD user signs in to Orchestrator, they are automatically included in the Orchestrator group Everyone, which grants them the User organization-level role .
特定のユーザーにのみ Orchestrator 組織へのアクセスを許可する場合、Azure での Orchestrator アプリの登録時のユーザーの割り当てをアクティブ化できます。これによって、ユーザーはアプリ (Orchestrator) に明示的に割り当てられないと、そのアプリにアクセスできなくなります。手順については、Azure AD ドキュメントのこちらのページをご覧ください。
アクセスを信頼できるネットワークまたはデバイスのみに制限する
ユーザーが、信頼できるネットワークまたは信頼できるデバイスからのみ Orchestrator にアクセスできるようにする場合は、Azure AD の条件付きアクセス機能を使用できます。
Azure AD の Orchestrator グループのガバナンス
上記の「 権限とロボット用にグループを設定する 」セクションで説明したように、Azure AD にグループを作成して、Azure AD から直接簡単に Orchestrator のオンボードを行えるようにした場合、これらのグループに対する Privileged Identity Management (PIM) の高度なセキュリティ オプションを使用して、Orchestrator グループへのアクセス要求を制御できます。
- 概要
- 前提条件
- 連携が可能になるよう Azure を設定する
- Orchestrator に連携をデプロイする
- 非アクティブ ユーザーをクリーンアップする
- Azure AD との連携をアクティブ化する
- Azure AD との連携をテストする
- Azure AD への移行を完了する
- 権限とロボット用にグループを設定する (オプション)
- 既存のユーザーを移行する
- ローカル アカウントの使用を中止する (任意)
- 高度な機能
- Orchestrator へのアクセスを制限する
- アクセスを信頼できるネットワークまたはデバイスのみに制限する
- Azure AD の Orchestrator グループのガバナンス