UiPath Documentation
uipath-cli
latest
false
UiPath CLI ユーザー ガイド
重要 :
このコンテンツは機械翻訳によって処理されています。 新しいコンテンツの翻訳は、およそ 1 ~ 2 週間で公開されます。

UIP 管理者の認可

「uip admin authorization」の構文とオプション - 認可サービス ロール、ロールの割り当て、権限カタログ、実効アクセスのルックアップを管理します。

uip admin authorization は、UiPath 認可サービス プリミティブを管理します。このようなプリミティブとして、ポリシー管理ポイント (PAP) でのカスタム ロール定義、誰がどのロールを持つか (ロールの割り当て)、権限定義の読み取り専用カタログ、ポリシー判断ポイント (PDP) に対する有効なアクセスの検索などがあります。これは、単一のuip adminツールにまとめられた 7 つのサブパッケージの 1 つである@uipath/authz-commands パッケージとして出荷されます。管理サブリソースの完全なディレクトリについては、uip adminをご覧ください。

注:

ロール/権限ポリシー組み込み製品領域の CRUD は、同じ authz-sdk Swagger を対象とする別のコマンド ( uip gov access-policy ) 上にありますが、ガバナンス ツールによって所有されます。このページでは、カスタム ロール、そのロールの割り当て先、および効果的なアクセス権の計算について説明します。

このリソースは 1 ページにまたがっています​

以下のすべての動詞は uip admin authorization <verb> として呼び出されます。このサブリソースには個別の兄弟ページはありません。

概念​

  • ロールの形態 — ロールの --scope と任意の --service を組み合わせて、ロールの適用先を決定します。 Organization (組織全体)、 TenantGlobal (すべてのテナントに適用されるテンプレート)、 Tenant (1 つのテナント)、または Project (プロジェクト レベルの権限を登録するサービスにスコープが設定されます。例:Document Understanding、Reinfer)。--service だけで、サービス レジストリ (組織レベルのサービス) から範囲を推測します (例:apps) は Organizationを推測します。テナント レベルのサービス (例:documentunderstanding) は Tenantを推論します。--scope と --service を組み合わせて推論を上書きします。
  • 独自のロール カタログを所有するサービス (orchestrator、dataservice、insights、taskmining、testmanager、automationops、casemanagement、processmining) と、プラットフォーム レベルのサービス (authz、oms、platform、identity、licensing) では、作成がブロックされます。roles create/update/delete と roles assignments create は、このリストの --service 値を拒否します。これらの サービスのロール、 権限、割り当てのリストは引き続き機能します。
  • ロールのオーサリングは PUT スタイルのアップサートです — roles create は常に新しいロールを作成します (id はサーバーによって生成されます)。 roles update <id> 、ロール本体全体を同じ ID で再送信します。--descriptionがないupdateでは、最初にロールを取得することで現在の説明が保持されます。クリアはされません。
  • 割り当てスコープの構成 — roles assignments list/create ロール作成と同じ推論マトリクスを使用し、エスケープ ハッチを使用して、--scope/--service/--scope-id/--tenant-id からscopeパスを構築します。--scope-path <path> は正確なパスをそのまま送信し、他のすべてのスコープ フラグを上書きします。TenantGlobal は、 の作成時のエイリアスとして使用する場合を除き、有効な 割り当て スコープではありません (ロール作成スコープのみ Tenant。
  • バッチ モード — roles assignments create --file <path> と roles assignments delete --file <path>/<id> は一括操作用の JSON 配列を受け入れます。インラインの単一項目フラグ/引数と相互に排他的です。基になる一括更新エンドポイントはベストエフォート アトミックで、 不明な割り当て ID やすでに削除済みの割り当て ID に対してサイレント ノー オ ペレーションを行い delete 、ID が事前に検証されません。
  • --login-validity <minutes>は、こちらのすべての動詞で使用できます (その 1 回の呼び出しの対話型ログイン トークンの有効期間を上書きします。必要になることはほとんどありません)。

概要​

uip admin authorization roles list [--limit <n>] [--offset <n>] [--filter <fragment>] [--service <service>] [--scope <type>] [--role-type BuiltIn|Custom] [--tenant-id <guid>]
uip admin authorization roles get <id>
uip admin authorization roles create --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles update <id> --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles delete <id>

uip admin authorization roles assignments list [--limit <n>] [--offset <n>] [--service <service>] [--identity-id <id>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>] [--include-inherited]
uip admin authorization roles assignments create (--role-id <guid> --identity-id <guid> --identity-type <type> [--service <service>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>]) | --file <path>
uip admin authorization roles assignments delete [<id>] | --file <path>

uip admin authorization permissions list [--service <service>] [--scope <type>]

uip admin authorization check-access [<identity>] [--scope Tenant|Folder] [--tenant-id <guid>] [--folder-id <guid>] [--service <service>] | --file <path>
uip admin authorization roles list [--limit <n>] [--offset <n>] [--filter <fragment>] [--service <service>] [--scope <type>] [--role-type BuiltIn|Custom] [--tenant-id <guid>]
uip admin authorization roles get <id>
uip admin authorization roles create --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles update <id> --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles delete <id>

uip admin authorization roles assignments list [--limit <n>] [--offset <n>] [--service <service>] [--identity-id <id>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>] [--include-inherited]
uip admin authorization roles assignments create (--role-id <guid> --identity-id <guid> --identity-type <type> [--service <service>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>]) | --file <path>
uip admin authorization roles assignments delete [<id>] | --file <path>

uip admin authorization permissions list [--service <service>] [--scope <type>]

uip admin authorization check-access [<identity>] [--scope Tenant|Folder] [--tenant-id <guid>] [--folder-id <guid>] [--service <service>] | --file <path>

UIP 管理者の承認ロール​

PAP でカスタム ロール定義を管理します。

UIP 管理者承認ロールのリスト​

呼び出し元の組織のロールのリストを取得します (既定では組み込みロールとカスタムロールの両方)。

オプション​
長押し値 (Value)既定 (Default)説明
--limit <n>integer20ページ サイズ
--offset <n>integer0スキップするレコード (0 から開始)。
--filter <fragment>string—ロール名の部分文字列の一致。
--service <service>string—所有するサービス (例:apps、 documentunderstanding)。と組み合わせ --scope、または単独でサービス レジストリからスコープを推論します。
--scope <type>Organization|TenantGlobal|Tenant|Project|Folder—ロールの形態でフィルター処理する。--serviceが指定されている場合は任意です。
--role-type <type>BuiltIn|Custom—ロールの種類でフィルター処理します。
--tenant-id <guid>UUID—特定のテナントにスコープが設定されたロールに制限します。uip admin tenants list --filter <name>で UUID を検索します。

リストは、この CLI を使用してロール カタログを作成できないサービス ( 概念を参照) を含むすべてのサービスで機能します。作成のみがブロックされます。

uip admin authorization roles list
uip admin authorization roles list --scope Organization
uip admin authorization roles list --service apps --filter Admin
uip admin authorization roles list
uip admin authorization roles list --scope Organization
uip admin authorization roles list --service apps --filter Admin
データシェイプ(--output json)​
{
  "Code": "AuthzRolesList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "id": "11111111-2222-3333-4444-555555555555",
        "name": "Folder Admin",
        "description": "Folder admin role",
        "type": "BuiltIn",
        "scopeType": "Folder",
        "ownerServiceName": "orchestrator",
        "ownerServiceId": "<service-guid>",
        "tenantId": "<tenant-guid>",
        "createdBy": "<user-guid>",
        "createdOn": "<iso-date>",
        "actionDetails": []
      }
    ]
  }
}
{
  "Code": "AuthzRolesList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "id": "11111111-2222-3333-4444-555555555555",
        "name": "Folder Admin",
        "description": "Folder admin role",
        "type": "BuiltIn",
        "scopeType": "Folder",
        "ownerServiceName": "orchestrator",
        "ownerServiceId": "<service-guid>",
        "tenantId": "<tenant-guid>",
        "createdBy": "<user-guid>",
        "createdOn": "<iso-date>",
        "actionDetails": []
      }
    ]
  }
}

UIP 管理者承認ロールの取得​

単一のロールを ID で取得します。

引数​
名前Required目的
<id>○ロール: UUID。roles listから取得します。
uip admin authorization roles get 11111111-2222-3333-4444-555555555555
uip admin authorization roles get 11111111-2222-3333-4444-555555555555
データシェイプ(--output json)​
{
  "Code": "AuthzRoleGet",
  "Data": {
    "id": "11111111-2222-3333-4444-555555555555",
    "name": "Folder Admin",
    "description": "Folder admin role",
    "type": "BuiltIn",
    "scopeType": "Folder",
    "ownerServiceName": "orchestrator",
    "actionDetails": [
      { "id": "<action-guid>", "name": "OR.FOLDERS.READ", "namespace": "ORCHESTRATOR", "resourceAction": "Read" }
    ]
  }
}
{
  "Code": "AuthzRoleGet",
  "Data": {
    "id": "11111111-2222-3333-4444-555555555555",
    "name": "Folder Admin",
    "description": "Folder admin role",
    "type": "BuiltIn",
    "scopeType": "Folder",
    "ownerServiceName": "orchestrator",
    "actionDetails": [
      { "id": "<action-guid>", "name": "OR.FOLDERS.READ", "namespace": "ORCHESTRATOR", "resourceAction": "Read" }
    ]
  }
}

UIP 管理者承認ロール 作成​

カスタム ロールを作成します。常に作成 — ロール ID はサーバーによって生成されます。 roles update <id> を使用して、既存のロールを変更します。

オプション​
長押し値 (Value)Required説明
--name <name>string○ロールの表示名。
--file <path>パス○ロールに付与されたアクションが文字列の配列として含まれる JSON ファイルです。例:["STUDIO.X.Y", "STUDIO.A.B"]です。
--description <text>string×ロールの説明。
--service <service>string×所有するサービス — スコープを推測するか、 --scopeと組み合わせます。作成ブロックされたサービス リストを拒否します。
--scope <type>Organization|TenantGlobal|Tenant|Projectいいえ*役割の形態。少なくとも --scope/--service の 1 つが必要です。
--tenant-id <guid>UUID×Tenant/Project スコープのテナント。Organization/TenantGlobalでは使用できません。既定値はログイン テナントです。
uip admin authorization roles create --scope Organization --name "Org Reader" \
  --description "Read-only org admin" --file ./actions.json

uip admin authorization roles create --service documentunderstanding --name "DU Tenant Editor" --file ./actions.json

uip admin authorization roles create --scope Project --service documentunderstanding \
  --name "DU Project Editor" --file ./actions.json
uip admin authorization roles create --scope Organization --name "Org Reader" \
  --description "Read-only org admin" --file ./actions.json

uip admin authorization roles create --service documentunderstanding --name "DU Tenant Editor" --file ./actions.json

uip admin authorization roles create --scope Project --service documentunderstanding \
  --name "DU Project Editor" --file ./actions.json
データシェイプ(--output json)​
{ "Code": "AuthzRoleCreated", "Data": { "createdRoleId": "<new-role-guid>" } }
{ "Code": "AuthzRoleCreated", "Data": { "createdRoleId": "<new-role-guid>" } }

UIP 管理者の承認ロールの更新​

既存のカスタム ロールを ID で更新します ( createと同じ PUT スタイルの更新/挿入、その ID は本文で送信されます。

引数​
名前Required目的
<id>○ロール: UUID。
オプション​

create (--name 必須、--file必須、--description、--service、--scope、--tenant-idなど) と同じです。--description省略すると、ロールの現在の値 (最初に取得された値) がクリアされるのではなく保持されます。createと同じオーサリング ブロックされたサービス リストです。

uip admin authorization roles update 11111111-2222-3333-4444-555555555555 \
  --scope Tenant --name "Tenant Reader" --file ./actions.json
uip admin authorization roles update 11111111-2222-3333-4444-555555555555 \
  --scope Tenant --name "Tenant Reader" --file ./actions.json
データシェイプ(--output json)​
{ "Code": "AuthzRoleUpdated", "Data": { "createdRoleId": "11111111-2222-3333-4444-555555555555" } }
{ "Code": "AuthzRoleUpdated", "Data": { "createdRoleId": "11111111-2222-3333-4444-555555555555" } }

UIP 管理者承認ロールの削除​

カスタム ロールを ID で削除する。組み込みロール、ホスト組織ロール、およびオーサリングでブロックされているサービスが所有するロール ( 概念を参照) は削除できません。CLI はロールをプリフェッチして拒否します。

引数​
名前Required目的
<id>○ロール: UUID。
uip admin authorization roles delete 11111111-2222-3333-4444-555555555555
uip admin authorization roles delete 11111111-2222-3333-4444-555555555555
データシェイプ(--output json)​
{ "Code": "AuthzRoleDeleted", "Data": {} }
{ "Code": "AuthzRoleDeleted", "Data": {} }

UIP 管理者の認可ロールの割り当て​

誰がどのロールを持つかを管理します ([ rolesの下に入れ子にします)。

[UIP 管理者承認ロールの割り当て] リスト​

ロールの割り当てを ID 別にグループ化して一覧表示します。既定で、スコープ フラグが指定されていない場合は ログイン テナントが使用され、直接 (継承されていない) 割り当てのみが使用されます。

オプション​
長押し値 (Value)既定 (Default)説明
--limit <n>integer10ページ サイズ (サーバーの上限は 10 個の割り当てグループ)。
--offset <n>integer0スキップするレコード。
--service <service>string—所有サービス。と組み合わせ --scope、または単独でサービス レジストリからスコープを設定します。
--identity-id <id>UUID—1 つの ID (ユーザー/グループ/外部アプリ) に制限します。
--scope <type>Organization|Tenant|Project|Folder|AppテナントにログインTenantGlobal はここでは有効 ではありません 。Project/Folder/App には、 --service と --scope-idが必要です。
--scope-id <id>string—プロジェクト ID / フォルダー名または ID / アプリ ID を Project/Folder/App スコープの場合は --serviceと組み合わせます。
--scope-path <path>string—詳細: 正確なスコープ パスがそのまま送信され、 --scope/--service/--scope-id/--tenant-idが上書きされます。
--tenant-id <guid>UUIDテナントにログインTenant/Project/Folder/App スコープのテナント。
--include-inheritedフラグ無効親スコープから継承された割り当てを含めます。直接の割り当てだけでなく、親スコープから継承した割り当ても含めます。

リストは、この CLI を使用して割り当てを作成できないサービスを含め、すべてのサービスに対して機能します。作成のみがブロックされます。

uip admin authorization roles assignments list
uip admin authorization roles assignments list --scope Folder --service orchestrator --scope-id Insights
uip admin authorization roles assignments list --scope-path /tenant/11111111-2222-3333-4444-555555555555/reinfer
uip admin authorization roles assignments list
uip admin authorization roles assignments list --scope Folder --service orchestrator --scope-id Insights
uip admin authorization roles assignments list --scope-path /tenant/11111111-2222-3333-4444-555555555555/reinfer
データシェイプ(--output json)​
{
  "Code": "AuthzAssignmentsList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "securityPrincipalId": "<user-guid>",
        "displayName": "Jane Doe",
        "email": "jane.doe@acme.example",
        "type": "User",
        "roleAssignmentDtos": [
          {
            "id": "<assignment-guid>",
            "type": "Direct",
            "scope": "/tenant/<tenant-guid>",
            "roleId": "<role-guid>",
            "roleName": "Tenant Administrator",
            "inherited": false,
            "mutable": true
          }
        ]
      }
    ]
  }
}
{
  "Code": "AuthzAssignmentsList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "securityPrincipalId": "<user-guid>",
        "displayName": "Jane Doe",
        "email": "jane.doe@acme.example",
        "type": "User",
        "roleAssignmentDtos": [
          {
            "id": "<assignment-guid>",
            "type": "Direct",
            "scope": "/tenant/<tenant-guid>",
            "roleId": "<role-guid>",
            "roleName": "Tenant Administrator",
            "inherited": false,
            "mutable": true
          }
        ]
      }
    ]
  }
}

UIP 管理者承認ロールの割り当て 作成​

1 つのロールの割り当て (インライン) または複数のロールの割り当て ( --fileによるバッチ) を作成します。この 2 つのモードは相互に排他的です。

オプション — インライン モード​
長押し値 (Value)Required説明
--role-id <guid>UUIDあり (インライン)割り当てるロール
--identity-id <guid>UUIDあり (インライン)ロールを割り当てるセキュリティ プリンシパル。
--identity-type <type>User|Group|Robot|ExternalApplicationあり (インライン)プリンシパルの種類。
--service <service>string×assignments listと同じスコープと構成のセマンティクス。作成ブロックされたサービス リストを拒否します。
--scope <type>Organization|TenantGlobal|Tenant|Project|Folder|App×TenantGlobal は、ここでは Tenantのエイリアスとして使用できます。
--scope-id <id>string×Project/Folder/App用の--serviceとペアになります。
--scope-path <path>string×詳細: 逐語パスです。他のスコープ フラグを上書きします。
--tenant-id <guid>UUID×既定値はログイン テナントです。
オプション — バッチ モード​
長押し値 (Value)Required説明
--file <path>パスはい (バッチ)AddRoleAssignmentRequest オブジェクトの JSON 配列です。それぞれに専用のscope({roleId, securityPrincipalId, securityPrincipalType, scope?, tenantId?}があります)。アトミックに送信されます。

インライン フラグと一緒に --file 渡すとエラーになります。どちらも渡すこともエラーです。

uip admin authorization roles assignments create \
  --role-id 98dc776b-835c-407f-9d58-6676318ac968 \
  --identity-id b44fc962-d544-4c99-b520-71121070ec17 --identity-type User

uip admin authorization roles assignments create --file ./assignments.json
uip admin authorization roles assignments create \
  --role-id 98dc776b-835c-407f-9d58-6676318ac968 \
  --identity-id b44fc962-d544-4c99-b520-71121070ec17 --identity-type User

uip admin authorization roles assignments create --file ./assignments.json
データシェイプ(--output json)​
{ "Code": "AuthzAssignmentCreated", "Data": {} }
{ "Code": "AuthzAssignmentCreated", "Data": {} }

UIP 管理者の認可ロールの割り当て 削除​

1 つの割り当て (ポジション ID) または複数の割り当て ( --fileによるバッチ) を削除します。これは相互に排他的です。

引数​
名前Required目的
[id]条件付き単一割り当て UUID。--fileと相互に排他的です。
オプション​
長押し値 (Value)説明
--file <path>パス割り当て ID 文字列の JSON 配列です。例:["0fae98e1-...", "1aab33cf-..."]です。アトミックに送信されます。
注:

一括更新エンドポイントは、不明な ID やすでに削除されている ID をサイレントに実行せず 、引き続き「成功」と報告します。このコマンドは、ID が事前に検証されません。削除が行われたことを確認する必要がある場合は、前後のリストを設定します。

uip admin authorization roles assignments delete 0fae98e1-0f2e-4f8d-bdab-7ce1cf475676
uip admin authorization roles assignments delete --file ./assignment-ids.json
uip admin authorization roles assignments delete 0fae98e1-0f2e-4f8d-bdab-7ce1cf475676
uip admin authorization roles assignments delete --file ./assignment-ids.json
データシェイプ(--output json)​
{ "Code": "AuthzAssignmentDeleted", "Data": {} }
{ "Code": "AuthzAssignmentDeleted", "Data": {} }

UIP 管理者の認可権限​

複数のサービスにわたるアクセス許可定義の読み取り専用カタログ。

UIP 管理者の認可権限リスト​

オプション​
長押し値 (Value)説明
--service <service>string所有サービス。と組み合わせ --scope、または単独でサービス レジストリからスコープを推論します。
--scope <type>Organization|TenantGlobal|Tenant|Projectフィルターを適用し、この形状のロールで使用できる権限に絞り込んでください。ミラー roles create --scope。
uip admin authorization permissions list
uip admin authorization permissions list --scope Project --service documentunderstanding
uip admin authorization permissions list
uip admin authorization permissions list --scope Project --service documentunderstanding
データシェイプ(--output json)​
{
  "Code": "AuthzPermissionsList",
  "Data": [
    {
      "id": "<action-guid>",
      "name": "OR.FOLDERS.READ",
      "namespace": "ORCHESTRATOR",
      "serviceDisplayName": "Orchestrator",
      "resourceType": "Folders",
      "resourceAction": "Read",
      "resourceGroup": "Folder",
      "description": "View folders",
      "scopeType": "Folder"
    }
  ]
}
{
  "Code": "AuthzPermissionsList",
  "Data": [
    {
      "id": "<action-guid>",
      "name": "OR.FOLDERS.READ",
      "namespace": "ORCHESTRATOR",
      "serviceDisplayName": "Orchestrator",
      "resourceType": "Folders",
      "resourceAction": "Read",
      "resourceGroup": "Folder",
      "description": "View folders",
      "scopeType": "Folder"
    }
  ]
}

uip 管理者の認可 check-access​

ポリシー決定ポイントを使用して、テナントまたはフォルダーの範囲内でのセキュリティ プリンシパルの有効な権限を計算します。

引数​

名前Required目的
[identity]条件付きユーザーの UUID、または ID 検索で解決された名前/メール アドレスの部分文字列です。--fileを使用しない限り必須です。

オプション​

長押し値 (Value)既定 (Default)説明
--scope <type>Tenant|FolderTenant評価スコープ。
--tenant-id <guid>UUIDテナントにログインTenant スコープでは、スコープ ID と親 ID の両方として使用されます。Folderスコープの場合は、ParentId です。
--folder-id <guid>UUID—--scope Folderで必須です。スコープ ID として使用されます。
--service <service>string—結果を 1 つのサービスに制限します。
--file <path>パス—完全な要求本文 (詳細 — 例: RoleNameStartsWith フィルター)。positional フラグおよび every scope フラグと相互に排他的です。

GUID 以外の <identity> は、ユーザー検索の部分文字列の一致によって解決されます。0 件の一致は検出のヒントで失敗し、1 件の一致が使用され、1 つ以上の一致はメール アドレス/ユーザー名の完全一致を試みてから候補リストで失敗します。

uip admin authorization check-access alice@example.com
uip admin authorization check-access <user-guid> --scope Folder --folder-id <folder-guid>
uip admin authorization check-access --file ./check-access.json
uip admin authorization check-access alice@example.com
uip admin authorization check-access <user-guid> --scope Folder --folder-id <folder-guid>
uip admin authorization check-access --file ./check-access.json

データシェイプ(--output json)​

{
  "Code": "AuthzCheckAccess",
  "Data": {
    "roleAssignments": { "totalCount": 0, "results": [] },
    "grantedServicesMetadata": [],
    "grantedRolesMetadata": []
  }
}
{
  "Code": "AuthzCheckAccess",
  "Data": {
    "roleAssignments": { "totalCount": 0, "results": [] },
    "grantedServicesMetadata": [],
    "grantedRolesMetadata": []
  }
}
  • uip admin — 完全なuip adminサブリソース ディレクトリです。
  • uip gov access-policy — 組み込み製品領域のポリシー CRUD、同じ authz-sdk Swagger です。

参照​

このページは役に立ちましたか?

接続

ヘルプ リソース サポート

学習する UiPath アカデミー

質問する UiPath フォーラム

最新情報を取得