- 基本情報
- ベスト プラクティス
- テナント
- リソース カタログ サービス
- フォルダー コンテキスト
- 自動化
- プロセス
- ジョブ
- トリガー
- ログ
- 監視
- キュー
- アセット
- ストレージ バケット
- Orchestrator のテスト
- その他の構成
- Integrations
- ホストの管理
- 組織管理者
- トラブルシューティング
Windows 認証を使用した SSO を有効化し、Active Directory 連携によるディレクトリ検索機能を有効化できます。ディレクトリ検索を使用すると、Orchestrator からディレクトリ アカウントやグループを検索して、それらをローカル アカウントと同じように扱うことができます。
この連携を有効化すると、ローカル ユーザー アカウントが Active Directory ユーザーにリンクされ、プロセス内でユーザー名属性が user@domain という形式に更新されます。そのため、ユーザーは元のユーザー名を使用してサインインできなくなり、代わりに user@domain という形式の新しいユーザー名、または、Active Directory アカウントに関連付けられているメール アドレスを使用しなければならなくなります。
前提条件
- The Orchestrator server must be domain-joined to an Active Directory domain. Kerberos authentication (which is enforced) requires domain membership.
- Windows Active Directory (AD) と連携して Windows 認証を使用するには、ドメイン内の複数のドメイン コントローラーで LDAP ポート 389 にアクセスできる必要があります。
- Orchestrator サーバーが Active Directory (AD) にアクセスできることを IT 管理者とともに確認してください。
- SSL 経由の LDAP (LDAPS) を使用する予定の場合は、セキュリティで保護された LDAP を各ドメイン コントローラーで設定するための証明書を取得してインストールする必要があります。詳細と手順については、Microsoft の Web サイトで「LDAP over SSL (LDAPS) Certificate (SSL 経由の LDAP (LDAPS) 証明書)」のページをご覧ください。
連携オプションについて
When users log in to Orchestrator with their Active Directory credentials, Orchestrator uses the Kerberos protocol for authentication. Kerberos authentication is enforced and requires the Orchestrator server to be domain-joined.
手順 1. Orchestrator クラスターを設定する (Kerberos のみ)
認証に Kerberos プロトコルを使用しない場合は、次の手順に進んでください。
マルチノード クラスターの要件
- クラスター内のノードは、ロード バランサーの下にデプロイする必要があります。以下の手順でホスト名が必要な場合は、ロード バランサーのホスト名を使用してください。
- Orchestrator アプリケーション プールは、カスタム ID で実行するように設定する必要があります。カスタム ID はドメイン アカウントである必要があります。
カスタム ID を設定する
この手順は、マルチノード クラスターを実行している場合、またはロード バランサーを使用するシングルノード クラスターを実行している場合にのみ必要です。
ロード バランサーを使用しないシングルノード クラスターの場合、この手順は任意です。
-
IIS (Internet Information Services Manager) を開きます。
-
IIS の左側の [接続] パネルで [アプリケーション プール] を選択します。
-
[ID] > [詳細設定] > [プロセス モデル] > [ID] に移動します。
-
[アプリケーション プール ID] ダイアログで [カスタム アカウント] を選択し、ドメイン修飾されたユーザー アカウントを指定します。
-
[OK] を選択して変更を適用します。
-
IIS を終了します。
SPN の設定
Orchestrator アプリケーション プールがカスタム ID で実行するように設定されている場合、そのアカウントにはホスト名用の SPN が登録されている必要があります。
以下を実行している場合は、この手順が必要になります。
- カスタム ID を定義するために必要なマルチノード クラスター
- マルチノード クラスターと同じように扱われる、ロード バランサーを使用するシングルノード クラスター
以下の場合、この手順は不要です。
- ロード バランサーを使用せずにシングルノード クラスターを実行している場合
- カスタム ID を使用することにしたが、カスタム ID としてクラスター コンピューター名を使用した場合
対象の Orchestrator 組織とテナントで書き込みアクセス権を持つ、ドメインに参加しているマシンで、以下の手順を実行します。
- コマンド プロンプトを開きます。
cd C:\Windows\System32コマンドを使用して、ディレクトリをC:\Windows\System32に変更します。- コマンド
setspn.exe -a HTTP/<hostname> <domain account>を実行します。詳細は次のとおりです。- HTTP/<hostname> - Orchestrator インスタンスがアクセスできる URL です。
<domain account>- Orchestrator アプリケーション プールが実行されているカスタム ID の名前またはドメイン\名前です。
手順 2: Windows 認証を有効化するために IIS を設定する
マルチノードでのインストールの場合は、各クラスター ノードで IIS の構成を実行する必要があります。
-
IIS (Internet Information Services Manager) を開きます。
-
[接続] セクションの [サイト] ノードで [UiPath Orchestrator] を選択します。
-
メイン パネルで、[認証] を選択して詳細を表示します。
-
[Windows 認証] を選択し、右側の [操作] パネルで [詳細設定] を選択します。
注:Windows 認証がまだ有効化されていない場合は有効化して、以下の手順を続行します。
-
左側の [UiPath Orchestrator] サイトを選択してから、メイン領域で [構成エディター] を選択します。
-
[構成エディター] の上部にある [セクション] リストから system.webServer/security/authentication/windowsAuthentication を選択します。
-
[useAppPoolCredentials] の値を [True] に設定します。
手順 3: Orchestrator を構成する
-
管理ポータルにシステム管理者としてログインします。
-
[ユーザー] ページに移動して、[認証設定] タブを選択します。
-
[外部プロバイダー] セクションの [Active Directory] で [設定] を選択します。
画面右に [Active Directory を設定] パネルが開きます。
- [有効] チェック ボックスを選択します。
- ユーザーに Active Directory の資格情報を使用したログインのみを許可する場合は、[このプロバイダーを使用した自動ログインを強制] チェックボックスをオンにします。
すると、ユーザーは今後 Orchestrator のユーザー名とパスワードではログインできなくなり、ドメイン修飾されたユーザー名を含む Active Directory の資格情報を使用する必要があります。
- 必要に応じて [表示名] フィールドの値を編集し、ログイン ページに表示される Windows 認証ボタンのラベルをカスタマイズします。
- IIS サイトを再起動します。外部プロバイダーに変更を加えるたびに再起動する必要があります。
手順 4: 認証プロトコルを検証する
Now that the integration is configured, we recommend performing a test login using AD credentials and verifying that Kerberos authentication is used for logging in.
- Active Directory の資格情報で Orchestrator にログインして、ログイン イベントを作成します。
ログインした時刻をメモします。
-
Windows でイベント ビューアーを開きます。
-
[Windows ログ] > [セキュリティ] に移動します。
-
セキュリティ イベントのリストで以下のエントリを探します。
- イベント ID: 4624
- 日付と時刻: Active Directory の資格情報でログインした今日の日付と時刻。
-
行を選択して、[イベント プロパティ] ダイアログを開きます。
-
[全般] タブで、[詳細な認証情報] のセクションまで下にスクロールして、以下を確認します。
Kerberos authentication should be used. Verify:
- [認証パッケージ] の値は [Negotiate] となります。
- the value of Package Name must be blank (
-)
Google Chrome シークレット モードでは、ブラウザーにより資格情報が求められ、資格情報を使用した明示的な認証が行われます。このフローが実行されると、Kerberos が使用されます。