UiPath Documentation
automation-cloud
latest
false
Guia de administração do Automation Cloud
Importante :
A tradução automática foi aplicada parcialmente neste conteúdo. A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Integração do Microsoft Entra ID para Automation Cloud e Automation Cloud Setor Público

Configure a integração do Microsoft Entra ID para o Automation Cloud e o Automation Cloud para o Setor Público para habilitar o SSO e o provisionamento automatizado de usuários.

Esse procedimento se aplica apenas para a Automation Cloud e para a Automation Cloud para o Setor Público

Introdução

Benefícios

A integração do Microsoft Entra ID com a UiPath oferece os benefícios a seguir:

  • Logon único (SSO): permite que os usuários acessem uma organização com suas credenciais do Microsoft Entra ID.
  • Gerenciamento de usuários simplificado: gerencie o acesso usando usuários e grupos do Microsoft Entra ID existentes.
  • Segurança aprimorada: aplique as funcionalidades do Microsoft Entra ID, como autenticação multifator, acesso condicional e gerenciamento de identidade privilegiada.
  • Transição perfeita: migre de contas locais sem interrupção, desde que os endereços de e-mail correspondam.

Limitações e considerações

Tenha as seguintes limitações em mente ao usar a integração do Microsoft Entra ID:

  • A UiPath é compatível com a integração apenas com o serviço Microsoft Entra ID na cloud comercial do Microsoft Azure. A versão de cloud do Microsoft Azure Government do Microsoft Entra ID não é compatível.

  • Quando uma integração usa acesso delegado apenas como seu escopo de acesso, o Microsoft Entra ID requer que o usuário esteja presente durante a avaliação do diretório. Como as automações não assistidas e os tokens de acesso pessoal são executados sem a presença de um usuário, as limitações a seguir se aplicam:

    • Os usuários do diretório do Microsoft Entra ID não podem herdar permissões baseadas em grupos ao executar automações não assistidas ou ao usar tokens de acesso pessoal.
    • Se o acesso à organização for restrito por meio de grupos do Microsoft Entra ID, os robôs não assistidos não poderão acessar a organização em nome de usuários.

    Para contornar essas limitações sem conceder permissões somente de aplicativos, você pode habilitar Usar tokens de usuário em cache para verificações de associação de grupos em sua configuração do Microsoft Entra ID. A disponibilidade dessa funcionalidade depende da plataforma de nuvem que você está usando. Para obter detalhes, consulte a página Disponibilidade de funcionalidades , especificamente a linha Usar tokens de usuário em cache para verificações de associação a grupos .

  • Gerenciamento de contas de usuários: você pode gerenciar apenas usuários e grupos de diretório no Microsoft Entra ID. Essas contas aparecem em sua organização apenas quando você as pesquisa ou atribui permissões.

  • Chaves personalizadas de aplicativos: a integração do Microsoft Entra ID usa o protocolo OIDC, mas não é compatível com chaves personalizadas de aplicativos passadas por meio do parâmetro de consulta appid , conforme descrito na documentação de tokens de acesso da Microsoft.

  • Você não deve nomear seus grupos locais da UiPath da mesma forma que os grupos de diretórios do Microsoft Entra ID. Isso pode levar a conflitos na avaliação de permissões e na atribuição de acesso baseado em grupos.

Antes de começar

Antes de configurar a integração do Microsoft Entra ID, certifique-se de ter o seguinte:

  • Uma organization com uma licença Enterprise, no nível Standard ou Enterprise.
  • Uma organização que atende a um dos requisitos de licenciamento a seguir:
    • Unified Pricing: requer um plano Enterprise ou Standard
    • Flex: requer um plano Enterprise, seja o nível Standard ou Enterprise
  • Permissões de administrador na organização.
  • Coordene com um administrador do Microsoft Entra ID que tenha uma das seguintes funções:
  • Uma conta do Microsoft Entra ID que usa o mesmo rndereço de email que sua conta de administrador da UiPath (para testes)
  • Uma versão compatível do UiPath Studio e do UiPath Assistant, conforme especificado na documentação do ciclo de vida do produto.

Etapa 1: preparando sua organização para a vinculação de contas

Quando você habilita a integração do Microsoft Entra ID, a UiPath vincula automaticamente contas que têm endereços de email correspondentes. Na primeira vez em que um usuário entra com o Microsoft Entra ID, a UiPath cria uma conta de usuário de diretório e atribui a ela as mesmas permissões que a conta local correspondente.

Importante:

Antes de habilitar a integração do Microsoft Entra ID, remova quaisquer usuários inativos da organização. Isso ajuda a evitar o escalonamento de permissões se esses endereços de email forem reatribuídos a diferentes usuários em sua organização.

Etapa 2: configuração da integração do Microsoft Entrada ID

Observação:

A disponibilidade de funcionalidades depende da plataforma de nuvem que você usa. Para obter detalhes, consulte a página Disponibilidade de recursos.

Essa integração do Microsoft Entra ID é compatível com modelos de acesso delegado e acesso apenas para apps, usando uma combinação do fluxo de concessão de código de autorização OAuth 2.0 e do fluxo de credenciais do cliente OAuth 2.0.

A configuração da integração do Microsoft Entra permite que a UiPath faça o seguinte:

  • Faça logon de usuários com as credenciais de ID do Microsoft Entrada.
  • Leia perfis de usuário e associações de grupo do seu diretório Microsoft Entra ID.
  • Aplique controles de acesso com base nas atribuições de grupo do Microsoft Entra ID.

Para integrar com o Microsoft Entra ID, você deve configurar um aplicativo Microsoft Entra ID que represente sua organização em seu tenant do Microsoft Entra ID.

Métodos de configuração

Para se integrar ao Microsoft Entra ID, você deve configurar o aplicativo Microsoft Entra ID que representa sua organização em seu tenant do Microsoft Entra ID.

Você pode escolher um dos seguintes métodos de configuração:

  • (Recomendado) Configuração automatizada: use o aplicativo Microsoft Entra ID gerenciado pela UiPath (modelo de vários tenants) para obter os benefícios a seguir:
    • Sem segredos ou certificados para gerenciar.
    • Configuração rápida e confiável.
    • A UiPath mantém o aplicativo Microsoft Entra ID para você.
  • Configuração manual com um registro de aplicativo Microsoft Entra ID personalizado: use seu próprio aplicativo Microsoft Entra ID e gerencie sua configuração manualmente, com as seguintes considerações:
    • Você precisa criar e gerenciar as credenciais dos aplicativos.
    • As credenciais expiram e exigem atualizações periódicas.
    • Se as credenciais não forem atualizadas antes de expirarem, os usuários serão impedidos de fazer logon.

Você pode escolher um dos seguintes escopos de acesso:

  • Acesso delegado e somente aplicativos (recomendado): permite que os serviços da UiPath avaliem a associação ao grupo quando o usuário está presente e em cenários offline, como automações unattended e cenários de serviço a serviço (S2S).
  • Acesso delegado: restringe a avaliação de grupo a sessões interativas. As permissões só podem ser validadas quando o usuário entrou ativamente.

Sobre o aplicativo Microsoft Entra ID gerenciado pela UiPath

A UiPath usa um aplicativo Microsoft Entra ID pré-registrado e com vários tenants. Isso elimina a necessidade de criar e manter seu próprio registro e credenciais de aplicativos. Os detalhes deste aplicativo são:

  • Nome: integração do UiPath Entra ID
  • ID do Cliente: 4ca9aa42-b0ea-4ceb-b2b1-17fa40827280
  • Escopos de aplicativos:
    • Entra ID: email, openid, profile, GroupMember.Read.All, User.Read, User.ReadBasic.All, User.Read.All (opcional).
    • Integração do CMK Entra ID: email, openid, profile e offline access.
  • URI de Redirecionamento:
    • https://cloud.uipath.com/portal/grant-consent
    • https://govcloud.uipath.us/portal/grant-consent
  • URLs de consentimento (para aprovação de administradores): se você vir uma mensagem Precisa de aprovação de administrador , um administrador do Microsoft Entra ID pode conceder consentimento em todo o tenant navegando até uma das seguintes URLs:
    • Acesso delegado e somente de aplicativo (vários tenants): https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Acesso delegado e somente de aplicativos (tenant único): https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Acesso delegado (vários tenants): https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Acesso delegado (tenant único): https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}
    Observação:

    Para configurações de tenant único, substitua {TENANT_ID} por seu ID de diretório (tenant) e {APPLICATION_ID} por seu ID de aplicativo (cliente).

Use tokens de usuário em cache para verificações de associação a grupos

Observação:

A disponibilidade dessa funcionalidade depende da plataforma de nuvem que você está usando. Para obter detalhes, consulte a página Disponibilidade de funcionalidades , especificamente a linha Usar tokens de usuário em cache para verificações de associação a grupos .

Quando você seleciona o escopo de acesso delegado , o Microsoft Entra ID requer que o usuário esteja presente durante a avaliação do diretório. Como resultado, a associação ao grupo não pode ser resolvida quando nenhum usuário está conectado, como durante automações unattended e cenários de serviço a serviço (S2S).

Para oferecer suporte a esses cenários sem conceder permissões somente de aplicativos, selecione Usar tokens de usuário em cache para verificações de associação de grupo em automações unattended. Com essa opção habilitada, a UiPath reutiliza o Microsoft Entra ID mais recente do usuário e atualiza os tokens para avaliar a associação ao grupo em automações não assistidas e cenários S2S nos quais o usuário não está ativamente conectado. O resultado é uma cobertura comparável ao escopo de acesso delegado e somente aplicativos , sem exigir permissões somente de aplicativos.

Esta opção aparece apenas quando o escopo de acesso delegado é selecionado. Não é necessário para o escopo de acesso delegado e somente aplicativos , onde a resolução da associação ao grupo em cenários unattended e S2S já é tratada pelas permissões do aplicativo.

Comportamento padrão

O estado padrão dessa opção depende de a conexão do diretório ser nova ou existente:

  • Novas conexões de diretório: selecionada por padrão. Desmarque a caixa de seleção para recusar.
  • Conexões de diretório existentes: desmarcadas por padrão. Abra a página de configuração e selecione a caixa de seleção para optar.
Expiração do token

A UiPath usa o token de acesso em cache até que ele expire e, em seguida, usa o token de atualização em cache para obter um novo. Se o token de acesso e o token de atualização tiverem expirado, a UiPath não poderá mais consultar o Microsoft Entra ID em nome do usuário, e os resultados da associação ao grupo para esse usuário podem estar incompletos. Para restaurar resultados completos, o usuário deve fazer login novamente selecionando Continuar com Enterprise SSO na página de login principal ou navegando para o URL específico da organização. O próximo login atualiza os tokens em cache, e as verificações de associação de grupos subsequentes retornam resultados completos.

Considerações da política de acesso condicional

A funcionalidade de tokens de usuário em cache não ignora o Acesso Condicional do Microsoft Entra ID. Permite apenas que a UiPath reutilize tokens que o usuário já obteve por meio do login interativo. Se uma política de Acesso Condicional impedir que o token em cache seja atualizado, os resultados da associação ao grupo para esse usuário podem estar incompletos até que o usuário faça login novamente usando Continuar com Enterprise SSO e satisfaça todas as políticas de Acesso Condicional aplicáveis.

As categorias de políticas com maior probabilidade de afetar tokens em cache são:

  • Frequência de login: se uma política exigir que os usuários se autentiquem novamente em intervalos curtos, o token de atualização em cache será rejeitado assim que esse intervalo for excedido.
  • Autenticação multifator na atualização do token: as solicitações de atualização não são interativas e não podem solicitar MFA ao usuário. As políticas que exigem MFA em cada atualização de token falham nesse fluxo.
  • Políticas baseadas em risco e Avaliação de acesso contínuo (CAE): elas podem revogar tokens ativos a qualquer momento com base em alterações no usuário, dispositivo ou risco de sessão.

Para minimizar a interferência sem enriquecer sua postura de segurança:

  • Para usuários que executam automações unattended, balancee os requisitos de frequência de login com o impacto operacional da reautenticação frequente.
  • Aplique os requisitos de MFA no login interativo, não na atualização do token.
  • Monitore o evento de auditoria Limpar Cache do Entra ID User Token . Ocorrências frequentes para o mesmo usuário normalmente indicam que uma política de Acesso Condicional está impedindo a atualização do token. Consulte Eventos de auditoria.
Eventos de auditoria

A UiPath emite dois eventos de auditoria relacionados a tokens de usuário em cache. Use-os para rastrear quando os resultados da associação ao grupo podem estar incompletos e quando o acesso for restaurado:

EventoQuando é emitido
Armazenar em Cache Token de Usuário do Entra IDUm token do Microsoft Entra ID é armazenado em cache para um usuário que não tinha um anteriormente. Isso normalmente acontece quando o usuário faz login usando Continuar com Enterprise SSO após um token armazenado anteriormente em cache ser limpo. O evento confirma que as verificações subsequentes de associação ao grupo para o usuário retornarão resultados completos.
Limpar Token de Usuário do Entra ID em CacheO token do Microsoft Entra ID em cache de um usuário é removido porque o Microsoft Entra ID rejeitou a atualização do token e o token em cache não pode mais ser usado. Isso normalmente acontece quando ambos os tokens expiraram, o token de atualização foi revogado ou uma política de acesso condicional impede a atualização. Após esse evento, os resultados da associação ao grupo para o usuário podem estar incompletos até que o usuário faça login novamente usando Continuar com Enterprise SSO.

Para configurar a integração do Microsoft ID usando o aplicativo gerenciado pela UiPath, o consentimento deve ser concedido por um administrador do Microsoft Entra ID antes de concluir a configuração em sua organização.

Use esse método se quiser simplificar a configuração e evitar o gerenciamento de segredos ou certificados. A UiPath recomenda essa abordagem para a maioria das organizações.

Obtenha o consentimento de concessão do administrador do Microsoft Entra ID navegando até uma das URLs a seguir e fazendo login. Durante a entrada, o administrador deve selecionar Consentimento em nome de sua organização e, em seguida, selecionar Aceitar.

Use a URL que corresponde ao escopo de acesso que você planeja configurar em sua organização:

Observação:

Se seu tenant do Microsoft Entra ID permitir solicitações de consentimento, um administrador da organização pode usar essas URLs para disparar uma solicitação de consentimento. Nesse caso, um administrator do Microsoft Entra ID deve aprovar a solicitação antes que a configuração possa continuar.

  • Acesso delegado e somente de aplicativo (recomendado):
    • Vários tenants: https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Tenant único: https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
  • Apenas acesso delegado:
    • Vários tenants: https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Tenant único: https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}

Para configurações de tenant único, substitua {TENANT_ID} por seu ID de diretório (tenant) e {APPLICATION_ID} por seu ID de aplicativo (cliente).

Após o consentimento ser concedido para acesso delegado e apenas para apps, o administrador do Microsoft Entra ID deve compartilhar o valor a seguir com o administrador da organização: ID do diretório (tenant). Esse valor é necessário para concluir a configuração.

2. Configure a integração em sua organização

Como administrador da organização, conclua a configuração da seguinte forma:

  1. Em sua organização, acesse Admin > Segurança > Configurações de autenticação > Integração de diretório e login único (SSO).
  2. Selecione Microsoft Entra ID.
  3. Escolha o aplicativo para vários tenants gerenciados pela UiPath (recomendado).
  4. Selecione o escopo de acesso para o qual o consentimento foi concedido:
    • Acesso delegado e somente aplicativos (recomendado): fornece avaliação de grupo completa, incluindo automações unattended e cenários de serviço a serviço (S2S).
    • Acesso delegado: limita as avaliações a sessões em que o usuário está presente.
    Observação:

    O acesso delegado e por aplicativo está disponível somente para o Automation Cloud. Para obter mais detalhes sobre disponibilidade de recursos, consulte Disponibilidade de recursos

  5. Se você selecionou Acesso delegado, a opção Usar tokens de usuário em cache para verificações de associação de grupo em automações unattended aparece. Selecione-o para estender a avaliação de associação a grupos para automações unattended e cenários S2S usando tokens de Microsoft Entra ID em cache. Com essa opção habilitada, o acesso delegado fornece cobertura comparável ao acesso delegado e somente aplicativos sem exigir permissões apenas de aplicativos. Para obter mais informações, consulte Usar tokens de usuário em cache para verificações de associação de grupos.
  6. Se você selecionou Acesso delegado e apenas para apps, insira a ID do diretório (tenant) fornecida por seu administrator do Microsoft Entra ID.
  7. Marque Eu entendo e aceito que usuários existentes e usuários do Microsoft Entra ID com endereços de email correspondentes tenham suas contas vinculadas.
  8. Selecione Salvar para ativar a integração.

Uma ativação bem-sucedida indica que a integração está configurada corretamente. Se a ativação falhar, verifique se o consentimento foi concedido corretamente e tente novamente.

Observação:

Se você usa o Automation Hub e deseja preencher os campos Cidade, Cargo e Departamento a partir do Microsoft Entra ID, solicite permissões adicionais. Peça ao administrador do Microsoft Entra ID que conceda o consentimento do administrador usando uma URL de consentimento de administrador elevado que inclua os escopos necessários.

Configuração manual com registro do aplicativo de ID de entrada personalizado da Microsoft

Se você preferir configurar seu próprio aplicativo Microsoft Entra ID em vez de usar o aplicativo gerenciado UiPath para vários tenants, siga as seguintes etapas. Essa opção requer gerenciar suas próprias credenciais e mantê-las ao longo do tempo.

Importante:

As credenciais criadas por meio de configuração manual expirarão periodicamente. Você deve renová-las antes da expiração para evitar interrupções do serviço. Para reduzir essa sobrecarga operacional, considere usar a configuração automatizada com o aplicativo Entra ID gerenciado pela UiPath.

Configuração do Microsoft Entrada ID

Como administrador do Microsoft Entrada ID, você pode configurar o aplicativo usando um script do PowerShell ou o Centro de administração do Microsoft Entrada.

Opção A: usando os scripts do PowerShell

Se você deseja automatizar o processo de configuração com o mínimo de configuração manual, siga as seguintes etapas:

  1. Baixe os scripts de configuração do Microsoft Entra ID.
  2. Execute configAzureADconnection.ps1 para configurar automaticamente seu tenant do Entrada.
  3. Execute testAzureADappRegistration.ps1 para verificar a configuração.

Opção B: usando o centro de administração do Microsoft Entrada

Se preferir configurar manualmente o registro do aplicativo por meio da interface do usuário, siga as seguintes etapas:

  1. Crie o registro do aplicativo:

    1. Acesse o Centro de administração do Microsoft Entra > Registros de apps > Novo registro.
    2. Defina um nome preferido.
    3. Escolha Contas apenas nesse diretório organizacional.
    4. Defina o URI de redirecionamento para sua plataforma:
      • https://cloud.uipath.com/identity_/signin-oidc
      • https://govcloud.uipath.us/identity_/signin-oidc
  2. Configurar autenticação:

    1. Navegue até Autenticação.
    2. Adicione o URI de redirecionamento a seguir para sua plataforma:
      • https://cloud.uipath.com/portal_/testconnection
      • https://govcloud.uipath.us/portal_/testconnection
    3. Em Concessão implícita e fluxos híbridos, selecione tokens de ID. Essa integração aproveita o fluxo híbrido da Microsoft.
    4. Salve suas alterações.
  3. Adicionar declarações de token:

    1. Acesse Configuração do token > Adicionar declaração opcional.
    2. Selecione ID como o tipo de token.
    3. Escolha as seguintes reivindicações: family_name, given_name e upn.

    Essas declarações são usadas para atualizar as informações do usuário após o logon.

    1. Salve suas alterações.
  4. Defina permissões de API:

    1. Acesse Permissões de API > Adicionar permissão.
    2. Selecione Microsoft Graph.
    3. Em Que tipo de permissões seu aplicativo requer? Selecione os tipos de permissões com base no escopo de acesso da UiPath que você deseja configurar. Antes de selecionar permissões, considere o seguinte:
      • Embora você possa configurar apenas o acesso Delegado, recomendamos o uso de um acesso combinado Delegado e Aplicativo.

      • As tabelas abaixo listam as permissões necessárias para cada escopo de acesso que você deseja configurar. Algumas permissões aparecem em ambas as listas, mas devem ser adicionadas separadamente porque seus tipos de permissão são diferentes.

        Observação:

        Para usar propriedades como City, Job Title e Department no Automation Hub, a permissão User.Read.All é necessária.

        • Para Automation Cloud: independentemente do escopo de acesso que você deseja configurar, você deve adicionar as seguintes permissões do menu Permissões delegadas :

          Permissão do Microsoft Entra IDTipo de permissãoFinalidade
          email, openid, profile, offline_access, e User.ReadDelegadoPermite que os usuários entrem com o Microsoft Entra ID e habilita a Automation Cloud para recuperar declarações na solicitação de autorização.
          User.ReadBasic.All ou User.Read.AllDelegadoPermite que a Automation Cloud pesquise usuários no Microsoft Entra ID, atribua permissões e mantenha os atributos do usuário atualizados.
          GroupMember.Read.AllDelegadoPermite que o Automation Cloud avalie a associação ao grupo e imponha controles de acesso baseados no diretório de grupos.
      • Se quiser configurar o escopo de Acesso delegado e apenas para apps, você também deve adicionar as permissões a seguir do menu Permissões do Aplicativo:

        Permissão do Microsoft Entra IDTipo de permissãoFinalidade
        User.ReadBasic.All ou User.Read.AllAplicativoPermite que o Automation Cloud pesquise usuários no Microsoft Entra ID, atribua permissões e mantenha atributos de usuário atualizados em automações unattended.
        GroupMember.Read.AllAplicativoPermite que o Automation Cloud avalie a associação ao grupo e aplique controles de acesso baseados em grupo de diretório em automações unattended.
      • Para a Automation Cloud Public Sector, use as seguintes permissões:

        • Permissões do OpenID: email, openid, offline_access, profile.
        • Permissões de usuário: User.Read, User.ReadBasic.All ou User.Read.All.
        • Permissões do grupo: GroupMember.Read.All.
    4. Selecione Conceder consentimento do administrador para (sua organização). Essa etapa permite que o aplicativo acesse dados de todos os usuários sem exigir solicitações de consentimento individuais. Para obter mais informações, consulte a documentação da Microsoft.
  5. Criar credenciais: você pode usar um segredo do cliente ou um certificado:

    • Para criar um segredo do cliente:
      1. Acesse Certificados e segredos.
      2. Selecione Novo segredo do cliente e, em seguida, salve o valor do segredo.
    • Para criar um certificado:
      1. Abra uma nova guia e acesse o Azure Key Vault.
      2. Crie um certificado:
        • Assunto: CN=uipath.com
        • Tipo de conteúdo: PEM
        • Tamanho máximo: inferior a 10 KB
      3. Baixe o certificado no formato .pem . O arquivo baixado contém duas seções: uma seção BEGIN PRIVATE KEY/END PRIVATE KEY que contém a chave privada, e uma seção BEGIN CERTIFICATE/END CERTIFICATE contendo o certificado público.
      4. Abra o arquivo .pem em um editor de texto e copie apenas a seção entre BEGIN CERTIFICATE e END CERTIFICATE, incluindo essas linhas de cabeçalho e rodapé.
      5. Crie um novo arquivo .pem que contenha apenas a seção do certificado copiada na etapa anterior.
      6. No centro de administração da Microsoft Entra, acesse Certificados e segredos e carregue o arquivo .pem somente certificado criado na etapa 5. O Microsoft Entra ID requer apenas o certificado público para este upload — não carregue o arquivo .pem completo que inclui a chave privada.
      7. Mantenha o arquivo .pem baixado na etapa 3. A configuração do Automation Cloud requer o conteúdo PEM completo, incluindo as seções BEGIN PRIVATE KEY/END PRIVATE KEY e BEGIN CERTIFICATE/END CERTIFICATE . Não use o arquivo apenas de certificado criado na etapa 5 para essa finalidade.
      AVISO:

      Usar o arquivo apenas com certificado (da etapa 5) ao configurar o Automation Cloud causa falhas de autenticação. O teste de conexão falha sem nenhuma mensagem de erro indicando um problema de formato de certificado. Use o arquivo original .pem baixado do Azure Key Vault, que contém a chave privada e o certificado.

      Observação:

      A maioria dos tipos de credenciais eventualmente expira. Para evitar problemas de entrada de usuários, atualize a configuração antes que as credenciais expirem. Para evitar essa sobrecarga, use a configuração automatizada com o aplicativo Microsoft Entra ID gerenciado pela UiPath.

  6. Colete os detalhes de integração a seguir e os compartilhe com o administrador de sua organização:

    • ID do aplicativo (cliente)
    • ID do Diretório (tenant)
    • Segredo ou certificado do cliente
Ativação da integração em sua organização

Como administrador da organização, use os valores fornecidos pelo administrador do Microsoft Entra ID para concluir a configuração em sua organização adotando as etapas a seguir:

  1. Acesse Admin > Segurança > Configurações de autenticação > Integração de diretório e logon único (SSO).
  2. Selecione Microsoft Entra ID.
  3. Escolha Segredo e ID de registro do aplicativo personalizado.
  4. Selecione seu escopo de acesso desejado:
    • Acesso delegado e somente aplicativos (recomendado): fornece avaliação completa de grupo, incluindo para automações unattended e cenários de serviço a serviço (S2S).
    • Acesso delegado: limita as avaliações a sessões em que o usuário está presente.
  5. Se você selecionou Acesso delegado, a opção Usar tokens de usuário em cache para verificações de associação de grupo em automações unattended aparece. Selecione-o para estender a avaliação de associação a grupos para automações unattended e cenários S2S usando tokens de Microsoft Entra ID em cache. Com essa opção habilitada, o acesso delegado fornece cobertura comparável ao acesso delegado e somente aplicativos sem exigir permissões apenas de aplicativos. Para obter mais informações, consulte Usar tokens de usuário em cache para verificações de associação de grupos.
  6. Insira os seguintes valores fornecidos pelo seu administrador de ID de Entrada:
    • ID do Diretório (tenant)
    • ID do aplicativo (cliente)
    • Segredo ou certificado do cliente:
      • Se estiver usando um segredo do cliente: cole o valor do segredo.
      • Se estiver usando um certificado: cole o conteúdo completo do arquivo .pem original baixado do Azure Key Vault. O arquivo deve incluir as seções BEGIN PRIVATE KEY/END PRIVATE KEY e BEGIN CERTIFICATE/END CERTIFICATE . Não use o arquivo apenas de certificados que foi carregado no centro de administração da Microsoft Entra.
  7. Marque Eu entendo e aceito que usuários existentes e usuários do Microsoft Entra ID com endereços de email correspondentes tenham suas contas vinculadas.
  8. Selecione Testar conexão e, em seguida, entrem com sua conta do Microsoft Entra ID.
    • Um início de sessão bem-sucedido indica que a integração foi configurada corretamente.
    • Se o login falhar, peça ao seu administrador do Microsoft Entra ID para verificar a configuração e tentar novamente.
  9. Selecione Salvar para ativar a integração.

Etapa 3: usando e verificando a integração

Após ativar a integração do Microsoft Entra ID, verifique se ela funciona fazendo login com uma conta de usuário de diretório e confirmando o acesso a usuários e grupos do Microsoft Entra ID. Para isso, siga as seguintes etapas:

  1. Saia da sua conta local.

  2. Faça login com sua conta de usuário de diretório usando um dos seguintes métodos:

    • Navegue até o URL específico da sua organização para sua plataforma:
      • https://cloud.uipath.com/{organizationName}/
      • https://govcloud.uipath.us/{organizationName}/
    • Ou acesse a página de login principal e selecione Continuar com o SSO Enterprise.
    Observação:

    Para confirmar que você entrou com uma conta de diretório, acesse a página inicial em:

    • https://cloud.uipath.com/{organizationName}/portal_/home
    • https://govcloud.uipath.us/{organizationName}/portal_/home

    Se você não vir uma advertência sobre ter entrado em uma conta de usuário local, então você entrou com sucesso em uma conta de usuário de diretório.

  3. Navegue até Contas e grupos locais e tente adicionar usuários ou grupos de diretórios do Microsoft Entra ID a um grupo local. Os usuários e grupos do Microsoft Entra ID têm ícones distintos para diferenciá-los de contas locais.

    Observação:

    Os usuários e grupos do Microsoft Entra ID não são listados por padrão nas páginas Contas de usuários ou Grupos locais. Você pode localizá-los apenas usando a função de pesquisa.

Etapa 4: conclusão da transição

Etapa 4.1: Configurando permissões de grupo

Para permitir que os usuários do diretório herdem permissões com base em sua associação a grupos, adicione os grupos do Microsoft Entra ID relevantes aos grupos locais em sua organização.

Por exemplo, adicione seu grupo do UiPath Admins Entra ID ao grupo Administradores em sua organização.

Recomendamos remover permissões de usuários individuais e confiar na associação de grupos de diretórios para simplificar o gerenciamento de permissões à medida que sua organização escala.

Etapa 4.2: Migrando usuários existentes

Para garantir que os usuários herdem permissões atribuídas por meio da associação ao grupo Microsoft Entra ID em sua organização, Studio e Assistant, adote as etapas a seguir:

Para sua organização:

Peça aos usuários para saírem e entrarem usando suas contas de diretório de uma das seguintes maneiras:

  • Navegue até o URL específico da sua organização para sua plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • Ou selecione Continuar com SSO Enterprise na página de login principal.

Para o Studio e UiPath Assistant:

  1. Abra o UiPath Assistant
  2. Navegue até Preferências > Conexão do Orchestrator.
  3. Sair da sessão atual.
  4. Defina o tipo de conexão como URL do serviço.
  5. Insira a URL da organização para sua plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  6. Faça login usando sua conta do Microsoft Entra ID.

Etapa 4.3: desativação de contas locais

AVISO:

Certifique-se de que todos os usuários tenham feito login com sua conta do Microsoft Entra ID pelo menos uma vez antes de remover suas contas locais. A vinculação da conta ocorre apenas no primeiro login do diretório. Se uma conta local for excluída antes que o usuário faça login com sua conta de diretório, uma nova identidade de diretório será criada — o usuário perde acesso a seu trabalho anterior, incluindo projetos e soluções. Essa ação não poderá ser revertida.

Recomendamos remover as contas de usuários locais para garantir a consistência e simplificar a experiência do usuário.

Os usuários que continuam fazendo login com contas locais, em vez de suas contas de diretório, enfrentam as seguintes limitações:

  • Eles não herdam permissões de grupo de diretórios.
  • Eles não podem pesquisar ou atribuir usuários ou grupos a partir do diretório Microsoft Entra ID.

A tabela a seguir resume o comportamento esperado para contas locais e de diretórios vinculadas:

RecursosConta de usuário local vinculadaConta de usuário do diretório vinculado
Herdar permissões atribuídas diretamente ao usuárioSimSim
Herdar permissões atribuídas a grupos de diretórioNãoSim
Pesquise e atribua permissões ou recursos a usuários e grupos do diretório em sua organizaçãoNãoSim
Importante:

Se você usar a configuração manual para a integração do Microsoft Entra ID, você deve manter pelo menos uma conta de usuário local com privilégios de administrador para gerenciar a integração.

Configuração avançada

Restringindo o acesso a usuários específicos

Por padrão, todos os usuários em seu tenant do Microsoft Entra ID podem acessar sua organização do Automation Cloud. Para restringir o acesso a usuários ou grupos específicos, siga as seguintes etapas:

  1. No centro de administração do Microsoft Entra, acesse o aplicativo que você criou para a integração na Etapa 2: Configuração da integração do Microsoft Entra ID.
  2. Acesse Aplicativos Enterprise > Propriedades.
  3. Defina Atribuição de usuário necessária? como Sim.
  4. Em Usuários e grupos, atribua os usuários ou grupos que devem ter acesso.

Todos os usuários e grupos do seu tenant permanecem pesquisáveis na Automation Cloud, mas apenas aqueles atribuídos ao aplicativo podem fazer login. Para obter mais detalhes, consulte a documentação da Microsoft sobre atribuição de usuários.

Implementando restrições de rede

Use políticas de Acesso Condicional do Microsoft Entra ID para restringir o acesso com base nos seguintes critérios:

  • Local da rede (por exemplo, apenas na rede corporativa)
  • Conformidade do Dispositivo
  • Nível de risco

Para obter detalhes sobre como configurar essas políticas, consulte a documentação da Microsoft sobre acesso condicional.

Gerenciando o acesso privilegiado

Para grupos de ID do Microsoft Entrada usados para gerenciar o acesso de administradores da UiPath, implemente as seguintes práticas de gerenciamento de acesso:

  • Habilite o Privileged Identity Management (PIM) no Microsoft Entra ID.
  • Configure fluxos de trabalho de acesso e aprovação just-in-time.
  • Configure revisões de acesso regulares para validar associação e permissões.

Para obter orientação sobre configuração, consulte a documentação da Microsoft sobre Privileged Identity Management.

Perguntas frequentes

O que muda para os meus usuários após a integração?

Após a integração, os usuários podem entrar com suas contas do Microsoft Entra ID e manter suas permissões existentes. Se as contas de usuários locais ainda estiverem ativas, ambos os métodos de login permanecerão disponíveis.

Para fazer login com uma conta de diretório, os usuários podem fazer uma das seguintes coisas:

  • Acesse a URL específica da organização para sua plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • Na página de login principal, selecione Continuar com Enterprise SSO.

Por que não posso pesquisar usuários ou grupos depois de configurar a integração?

Se você entrou usando uma conta de usuário local em vez da sua conta de diretório, você não poderá pesquisar usuários ou grupos em sua organização.

Para entender as diferenças entre contas locais e de diretório, consulte Desativação de contas locais.

Para resolver o problema, certifique-se de que você esteja conectado com sua conta do Microsoft Entra ID.

Preciso reatribuir permissões?

Não, você não precisa reatribuir permissões. Quando as contas são vinculadas, sua organização aplica automaticamente as permissões existentes à conta do Microsoft Entra ID correspondente. As contas de usuário de diretório recebem permissões tanto de atribuições diretas quanto de associações de grupo de diretório.

Quais atributos do Microsoft Entra ID são mapeados para contas de usuário do diretório UiPath e quando eles são atualizados?

A UiPath mapeia apenas um conjunto limitado de atributos do Microsoft Entra ID para contas de usuários de diretório. A tabela a seguir resume os atributos disponíveis.

Todos os atributos do usuário são atualizados durante o login e quando os usuários são pesquisados ou atribuídos ao acesso aos recursos em sua organização da UiPath.

Atributos da organização da UiPathAtributos de ID do Microsoft EntradaFinalidade
Usernameuser.userPrincipalNameIdentificador exclusivo. Essa propriedade é necessária quando um usuário é criado e não pode ser desmarcada durante as atualizações.
Nome de exibiçãouser.displayNameO nome completo do usuário, geralmente uma combinação do nome e sobrenome. Essa propriedade é necessária quando um usuário é criado e não pode ser desmarcada durante as atualizações.
Nomeuser.givenNameO nome do usuário.
Sobrenomeuser.surNameO sobrenome do usuário.
Emailuser.MailO endereço de email do usuário Esta propriedade é obrigatória quando um usuário é criado e não pode ser limpa durante as atualizações.
Cargo1user.JobTitleO cargo do usuário.
Department1user.DepartmentO departamento do usuário.
Cidade1user.CityA cidade do usuário.
Nome da Empresa1user.CompanyNameO nome da empresa do usuário.

1O Automation Hub é o único serviço que aproveita os valores de Nome de cidade, Cargo, Departamento e Nome da empresa do Microsoft Entra ID. Se você precisar desses atributos, deverá solicitar uma permissão privilegiada, conforme documentado em Configuração da integração do Microsoft Entra ID.

Observação:

Para obter descrições dos atributos do Microsoft Entra ID, consulte a documentação da Microsoft.

Com que rapidez as alterações de associação do grupo do Microsoft Entra ID são aplicadas?

As alterações na associação ao grupo de ID de Entrada da Microsoft entrarão em vigor no próximo login ou dentro de uma hora para os usuários que já estiverem conectados.

Posso reverter para contas locais após a integração?

Sim, você pode reverter para contas locais após a integração com o Microsoft Entra ID. Um administrador da organização deve concluir as seguintes etapas:

  1. Convide novamente as contas de usuário locais.
  2. Migre todas as permissões baseadas em grupo do diretório para atribuições diretas nas contas locais correspondentes.
  3. Peça aos usuários que desconectem e, em seguida, façam login com sua conta de usuário local.

Posso migrar da integração do Microsoft Entra ID para a integração do SAML?

Sim, você pode migrar da integração do Microsoft Entra ID para a integração SAML. Um administrador da organização deve garantir que ambos os sistemas de identidade usem o mesmo endereço de e-mail para cada usuário. O administrador também deve migrar todas as permissões atribuídas por meio de grupos do Microsoft Entra ID para regras de provisionamento SAML.

Por que a integração usa o fluxo de concessão de código de autorização OAuth 2.0 híbrido do Microsoft Entra ID?

A UiPath usa o fluxo híbrido para obter o token de ID do ponto de extremidade de autorização e reduzir a latência de autenticação, conforme descrito na documentação do Microsoft Entra ID.

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades