UiPath Documentation
test-cloud
latest
false
Test Cloud 管理ガイド
重要 :
このコンテンツの一部は機械翻訳によって処理されており、完全な翻訳を保証するものではありません。 新しいコンテンツの翻訳は、およそ 1 ~ 2 週間で公開されます。

SaaS 接続オプション

Test Cloud の Private Link、Relay、VPN ゲートウェイ、IP 制限、資格情報ストア プロキシ、および各オプションでの認可の階層化

Test Cloud は UiPath クラウド プラットフォーム上で実行され、受信通信には他の UiPath クラウド プラットフォームと同じベースラインである TLS 1.2 以降のセキュリティで保護された HTTPS が必要です。「暗号化」では、保存時の暗号化とサービス固有の暗号化オプションについて説明します。より厳格なネットワーク分離、ファイアウォール、プライベート リソースへのアクセス、またはコンプライアンスの要件があるユーザーには、トラフィック パスの制限、UiPath への到達を許可するネットワークの絞り込み、資格情報の取得を顧客コンテナー ポリシーに沿った状態に保つ追加の接続オプションを利用できます。

このページには、これらのオプションが 1 か所にまとめられており、それぞれの詳細なドキュメントへのリンクがあります。

  • ベースライン — 受信通信には引き続き TLS 1.2 以降の HTTPS が必要です。
  • 多層防御 — プライベート パス、送信専用トンネル、許可リスト、IP 制限により、露出を減らします。
  • シークレット コントロール — 資格情報ストアとプロキシにより、コンテナーの所有権が顧客に保持されます。

接続オプション​

各オプションは、異なるトラフィックの方向と信頼境界に対応します。次の表は、顧客対応の観点からそれぞれの動作をまとめたものです。

オプション顧客向け利用
プライベート リンクトラフィックを顧客の Azure VNet から Automation Cloud に Azure Private Link 経由でルーティングし、 cloud.uipath.com への接続をプライベート パスに維持します。一部のサブドメインと機能はサポートされていません。
RelayUiPath のクラウド サービスが、ポート 443 経由で送信専用接続を開くクライアント経由で、パブリック インターネットに公開されていない顧客がホストする HTTP または HTTPS エンドポイントにアクセスできるようにします。
VPN ゲートウェイ内部リソースへのプライベート アクセスを必要とする仮想マシンベースのサーバーレス Cloud ロボット向けに、Automation Cloud ロボットのネットワークと顧客ネットワーク間にサイト間のプライベート接続を作成します。
IP 制限UiPath API を使用するユーザー、API クライアント、およびロボットに対して、組織へのアクセスを、信頼できるパブリック IPv4 または IPv6 CIDR 範囲に制限します。
送信 IP を許可リストに登録するUiPath サービスがお客様のシステムへの接続を開始する場合に適用されます。ユーザーは、公開されている UiPath の送信 IP 範囲をファイアウォールのリージョン別に許可リストに登録します。

顧客資格情報ストアへの接続​

顧客資格情報ストアを使用すると、Orchestrator はロボットの資格情報と資格情報アセットを外部コンテナー (Azure Key Vault、CyberArk、HashiCorp Vault、AWS Secrets Manager、BeyondTrust、Google Secret Manager など) から取得できます。次の 2 つのプロキシ モデルを使用できます。

  • 接続状態のプロキシ、Orchestrator で管理 — Orchestrator はプロキシから資格情報を取得してロボットに渡します。
  • 非接続のプロキシ。プロキシ サービスで管理されます — 資格情報は Orchestrator を経由せずにプロキシから直接取得されます。

Integration Service のコネクション では、パスワード、API キー、クライアント シークレットなどのシークレット接続フィールドで Orchestrator の資格情報アセット を参照できます。Integration Service は、リンクされた外部コンテナーから Orchestrator を介してシークレットを解決します。また、シークレット値を独自のデータベースに保存することはありません。両方のプロキシ モデルがサポートされています。

これらのオプションが HTTPS/TLS を超えたセキュリティを追加する理由​

TLS 1.2 以降は転送中のデータを暗号化しますが、引き続き必須です。これらのオプションは、露出を減らし、信頼できるネットワークを縮小し、資格情報の取得を顧客が制御下に置くことで、多層防御を強化します。

  • Private Link により、サポートされている顧客から UiPath へのトラフィックのために、パブリック インターネットへの公開が削減されます。
  • Relay は、顧客ネットワークからの送信専用トンネルを使用することで、ファイアウォールの受信を回避します。
  • VPN ゲートウェイを使用すると、内部ネットワークへのアクセスが必要な Cloud ロボットのプライベート IP ルーティングが可能になります。
  • IP 制限と送信 IP の許可リストにより、UiPath またはお客様のシステムに接続できるネットワークが制限されます。
  • 資格情報ストア プロキシは、シークレットの露出を減らし、顧客制御のシークレット管理をサポートします。

接続方向ガイド​

適切なオプションは、トラフィックが移動する方向とターゲット システムが存在する場所によっても異なります。

トラフィックの方向プライマリ オプション使用すべき状況
顧客、ユーザー、ロボットから UiPath へHTTPS/TLS;プライベート リンク (サポートされている場合)。IP 制限アクセスは、顧客のネットワーク、ブラウザー、ロボット、または API クライアントから発信されます。
UiPath サービスからお客様のパブリック エンドポイントへの設定送信 IP を許可リストに登録する顧客のシステムはパブリックですが、UiPath から送信されたトラフィックのみを信頼する必要があります。
UiPath サービスからお客様のプライベート HTTP/HTTPS エンドポイントへRelayプライベート HTTP/HTTPS API は、ファイアウォールの受信ポートを開かずに常にアクセス可能な状態を維持する必要があります。
Cloud ロボットからユーザーのプライベート ネットワーク リソースへVPN ゲートウェイまたはリレープライベート ネットワーク ルーティング用の VPN ゲートウェイ。アクセス パターンに適合する HTTP/HTTPS エンドポイント呼び出しのリレー。
シークレットを取得するロボットまたは Integration Service接続状態または非接続のプロキシを使用した資格情報ストアシークレットは、顧客管理のコンテナーに保存されます。
プライベート ツールまたはシステムを呼び出すエージェントIntegration Service がプライベート エンドポイントの Relay と共有コネクションを使用エージェント ツールは、管理された Integration Service のコネクションを介してプライベート API を呼び出します。
人間によるレビューが必要なエージェントAction Center/アクション アプリ承認、検証、例外処理、または不足している情報が必要な場合。

製品の接続性マトリクス​

次の表は、UiPath SaaS の各製品または機能を、その標準的な接続オプションにマッピングしたものです。

UiPath SaaS 製品または機能標準的な接続オプション使用すべきタイミング
Test Cloud ポータルと管理者HTTPS/TLS;プライベート リンク (サポートされている場合)。IP 制限プライベート Azure 発信アクセス用の Private Link。信頼できるパブリック IP 範囲のみが組織にアクセスする必要がある場合の IP 制限。
OrchestratorHTTPS/TLS;IP 制限資格情報ストア。送信 IP を許可リストに登録するベースラインの API およびロボット通信とともに、顧客制御のシークレットを取得するための資格情報ストアとプロキシ。
Integration Serviceパブリック接続プライベート HTTP/HTTPS 用のリレー。シークレット フィールドの資格情報アセットエンドポイントがプライベートの場合は中継します。シークレット値が Orchestrator と外部コンテナーから解決する必要がある場合の資格情報アセット。
API ワークフローとエージェンティック プロセスIntegration Service と Relay for private APIネットワーク境界を変更せずにオンプレミス API またはプライベート API を呼び出す必要がある。
Automation Cloud ロボット - サーバーレスオンプレミスの HTTP API 用の Relay。プライベート ネットワーク アクセス用の VPN ゲートウェイ送信 IP を許可リストに登録するHTTP/HTTPS エンドポイント用の Relay。VPN ゲートウェイ: ロボットが内部リソースへのプライベート ルーティングを必要とする場合に使用します。
Automation Cloud ロボット - 仮想マシンVPN ゲートウェイ送信 IP を許可リストに登録する仮想マシンベースの Cloud ロボットには、顧客のファイアウォールの背後にあるリソースへのプライベート アクセスが必要です。
Apps と Action CenterHTTPS/TLS;IP 制限下流のオプションは接続されたオートメーションによって異なりますユーザーのレビュー エクスペリエンスには標準のアクセス制御が適用されます。下流のシステムでは、関連するオートメーションまたは接続パスが使用されます。
Agents管理される Integration Service のアクティビティとツールプライベート システムの共有接続を介した中継ツール、オートメーション、モデル、または下流のシステムがプライベートまたはファイアウォールで制限されている会話型エージェント には共有コネクションが必要です。個人用コネクションはサポートされていません。
エージェントによる人間参加型のエスカレーションAction Center/アクション アプリエスカレーション、承認、検証、例外処理、情報の欠落などです。
AI Trust Layer/独自の LLM を使用するシナリオプライベート エンドポイント用の Relay。パブリック エンドポイントの送信 IP を許可リストに登録LLM エンドポイントがオンプレミスまたはプライベート ネットワーク内にある場合に中継します。公開されているが制限されている場合の許可リストに登録します。
顧客の資格情報ストアと資格情報アセット接続または非接続の資格情報プロキシOrchestrator の資格情報アセットOrchestrator が取得を仲介する必要がある場合は、プロキシが接続されている。非接続のプロキシ 資格情報が顧客管理のプロキシ サービスから直接取得する必要がある場合。
Test ManagerHTTPS/TLS;IP 制限外部連携の送信 IP を許可リストに登録する同じ組織のアクセス制御が可能で、顧客制御システムを呼び出す連携の許可リストに登録される
Insights、IXP、Document Understanding、Process Mining、Task Mining、Automation Ops、Studio WebHTTPS/TLS;組織へのアクセスが懸念される場合の IP 制限。製品固有の送信許可リストへの登録サービスが顧客システムへのトラフィックを開始するときの現在の送信範囲に関するベースラインの SaaS アクセスと、ファイアウォールのドキュメント

次のガイダンスは、各オプションに到達するタイミングについてまとめたものです。

  • Private Link - Azure からの顧客から UiPath へのプライベート アクセス用。
  • Relay - UiPath クラウド サービスが、ファイアウォールの受信ポートを開かずにプライベート HTTP/HTTPS の顧客エンドポイントを呼び出す必要がある場合に使用します。
  • VPN ゲートウェイ - Cloud ロボットで内部リソースへのプライベート ネットワーク ルーティングが必要な場合に使用します。
  • IP 制限 (承認された顧客のパブリック IP 範囲のみが UiPath に到達する必要がある場合)。
  • 送信 IP を許可リストに登録します。顧客のシステムが UiPath から発信されたトラフィックを信頼する必要がある場合に使用します。
  • 接続状態 Credentials Proxy: Orchestrator が資格情報の取得を仲介する必要がある場合。
  • 資格情報プロキシが非接続である。資格情報が Orchestrator を経由するのではなく、顧客管理のプロキシ サービスから直接取得する必要がある場合。

HTTPS/TLS は引き続き Test Cloud 接続のベースラインです。Private Link、Relay、VPN ゲートウェイ、IP 制限、送信 IP 許可リスト、資格情報ストア プロキシにより、ネットワークの分離、アクセス制御、顧客制御のシークレット処理が追加されます。適切なオプションは、トラフィックの方向、リソースの場所、およびターゲット システムがパブリック、プライベート、ファイアウォールで制限された、またはシークレットによってバックアップされているかどうかによって異なります。

認可レイヤー​

Private Link、Relay、VPN ゲートウェイは、トラフィックが UiPath または顧客ホストのシステムに到達する方法を制御します。これらのいずれもアプリケーションの認可に代わるものではありません。代わりに認可は階層化されます。つまり、ネットワーク パスを許可し、UiPath ID またはアプリケーションを許可し、さらに宛先システムが独自のコントロールを使用して要求を承認する必要があります。

接続オプションネットワーク認可UiPath の認可お客様のシステム認可
プライベート リンク承認済みのプライベート エンドポイント、プライベート DNS、および顧客の VNet またはファイアウォール規則によって、 cloud.uipath.comがアクセス可能かどうかが決まります。ユーザー、ロボット、API クライアントは引き続き UiPath Identity で認証します。組織、テナント、フォルダー、ライセンス、ロール、API スコープの権限は引き続き適用されます。該当なし — このパターンは主に顧客から UiPath へのアクセスです。
Relay顧客側の Relay コンポーネントは、アウトバウンド接続を開きます。受信ファイアウォール ルールは必要ありません。Relay を利用する接続を設定および使用できるユーザーを UiPath で管理します。接続の資格情報または資格情報アセットによって、アウトバウンド呼び出しが認可されます。対象の API は、OAuth、API キー、基本認証、mTLS、サービス アカウントなどの独自の認証を引き続き適用します。
VPN ゲートウェイIPsec/IKE サイト間トンネルは、ピア設定、事前共有キー、ルーティング、およびファイアウォール ポリシーによって認可されます。Cloud ロボットは、UiPath のロールとフォルダーの権限で Orchestrator に認証し、ジョブを受け取ります。トンネル自体は、アプリケーションのアクセス許可を付与しません。内部リソースは、ドメイン ID、データベース資格情報、API トークン、アプリケーション ロールなどの通常のメカニズムでロボットを認可します。

Private Link は、主に顧客から UiPath へのアクセス パターンです。ユーザーの Azure VNet 内のプライベート エンドポイントに cloud.uipath.com 解決し、Azure Private Link 経由で HTTPS トラフィックを UiPath のリージョン ゲートウェイに伝送することにより、Automation Cloud サービスへのルートを変更します。ネットワーク到達可能性は、Azure プライベート エンドポイントの承認、プライベート DNS、VNet ルーティング、セキュリティ グループ、および顧客のファイアウォール ポリシーによって承認されます。

UiPath 認証に変更はありません。ユーザー、ロボット、API クライアントは、引き続き UiPath Identity または設定されている ID プロバイダーを使用してサインインし、通常のトークンを受け取ります。その後、UiPath の認可は、組織、テナント、フォルダー、ロール、ライセンス、OAuth スコープの確認によって適用されます。プライベート エンドポイントだけでサービス、テナント、フォルダー、または API スコープへのアクセス権を付与することはできません。API クライアントの場合は、適切なスコープと権限を持つ有効なベアラー トークンが必要です。

運用上、DNS とフェールオーバーの計画が重要になります。回復性のために複数のプライベート エンドポイントを使用する場合、 cloud.uipath.com 解決先のエンドポイントはお客様が制御します。

Relay​

Relay は主に UiPath から顧客へのプライベート エンドポイントのパターンで、Integration Service、API ワークフロー、エージェンティック プロセスが、パブリック インターネットに公開されていない内部 HTTP/HTTPS API を呼び出す必要がある場合に便利です。ネットワーク到達可能性は、登録済みの Relay グループとエンドポイント設定によって承認されます。顧客側の接続はアウトバウンドであるため、インターネットに接続した受信ファイアウォールを開く必要はありません。

UiPath では、Relay によってサポートされる接続を設定できる管理者と、それを使用できるオートメーションを管理します。Relay パスは、ターゲットでのビジネス アクションを自動的に承認しません。ターゲット システムは、OAuth トークン、API キー、基本資格情報、mTLS 証明書、サービス アカウントの権限などの接続の資格情報を引き続き検証します。シークレットは、ワークフローに埋め込むのではなく、Integration Service の接続設定または Orchestrator の資格情報アセットを使用して保存および管理する必要があります。

レビューでよく寄せられる質問は、Relay 接続のスコープが十分に狭いかどうかです (専用のエンドポイント、専用のサービス アカウント、最小特権の権限、可能な場合はターゲット側のログ)。

VPN ゲートウェイ​

VPN ゲートウェイは主にクラウド ロボットから顧客へのネットワーク パターンであり、サイト間のプライベート ルーティングを作成し、仮想マシンまたはサーバーレスの Cloud ロボットが顧客のファイアウォールの背後にある内部リソースにアクセスできるようにします。トンネル認可は、ユーザーの VPN デバイス、UiPath ゲートウェイのパブリック IP、IPsec/IKE 設定、事前共有キー、任意の BGP ピア設定、ルート交換または静的ルート、ファイアウォール ポリシーを介してネットワーク層で処理されます。

VPN は UiPath アプリケーションの認可を実行しません。ロボットは引き続き Orchestrator への認証を行い、フォルダーとマシン テンプレートの設定に基づいてジョブを受信し、オートメーションに割り当てられた権限で実行されます。なお、内部システムは引き続き、ターゲット (ドメイン認証、データベース資格情報、API トークン、SSH キー、アプリケーション ロール、マネージド サービス アカウントなど) に応じて、ロボットのアクセスを個別に承認します。

ネットワーク層の送信元 ID は、VPN ゲートウェイの CIDR ではなくロボットの CIDR から取得されます。ファイアウォールと戻りルートで、関連する Cloud ロボット - 仮想マシン プールの CIDR またはサーバーレス ロボットの CIDR を許可する必要があります。VPN ゲートウェイは NAT を実行しないため、アドレス空間は重複しておらず、両方向にルーティング可能である必要があります。

考慮事項を確認する​

接続性の確認には通常、次のものが含まれます。

  • 承認されているレイヤー (プライベート ネットワーク パス、UiPath の ID とロールへのアクセス、API スコープ、またはターゲット システムの権限)
  • 接続オプションによって、ID、トークン、ロール、ターゲットの資格情報で許可される範囲を超えてアプリケーションのアクセス許可が広がるかどうか。
  • 最小特権のサービス アカウント。運用、テスト、管理フロー用に別々の資格情報を持つ
  • 両側のログ記録 — プラットフォームのアクティビティに関する UiPath の監査履歴とジョブ履歴に加えて、ネットワークとリソースへのアクセス用のファイアウォール、Relay、VPN、ターゲット システムのログ。
  • DNS、ルーティング、CIDR、フェールオーバー、資格情報ローテーションの所有権。運用環境のロールアウト前に文書化済み。

このページは役に立ちましたか?

接続

ヘルプ リソース サポート

学習する UiPath アカデミー

質問する UiPath フォーラム

最新情報を取得