UiPath Documentation
automation-suite
2.2510
true
Guia de instalação do Automation Suite no Linux
Importante :
A tradução automática foi aplicada parcialmente neste conteúdo. A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Segurança e conformidade

Configure contextos de segurança para os serviços da UiPath no Automation Suite para atender aos requisitos de conformidade e menor privilégio.

Contexto de segurança para serviços da UiPath®

Esta seção fornece detalhes sobre o contexto de segurança dos serviços da UiPath®.

Todos os serviços UiPath® são configurados com um contexto de segurança definido em sua seção. spec

O exemplo a seguir mostra uma configuração típica para os serviços da UiPath®:

spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 1000
    runAsGroup: 1000
    fsGroup: 1000
  containers:
    - securityContext:
        allowPrivilegeEscalation: false
        readOnlyRootFilesystem: true
        capabilities:
          drop: ["ALL"]
  hostPID: false
  hostNetwork: false
spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 1000
    runAsGroup: 1000
    fsGroup: 1000
  containers:
    - securityContext:
        allowPrivilegeEscalation: false
        readOnlyRootFilesystem: true
        capabilities:
          drop: ["ALL"]
  hostPID: false
  hostNetwork: false

Em algumas instâncias, os IDs de usuário e IDs de grupo podem ser maiores ou iguais a 1000, dependendo do seu ambiente. Certifique-se de configurar os IDs de usuário e grupo de acordo com seus princípios de segurança e as diretrizes de segurança da sua organização.

Padrões de segurança de pods

O Automation Suite usa o seguinte AdmissionConfiguration para impor configurações de segurança de pod:

apiVersion: apiserver.config.k8s.io/v1
kind: AdmissionConfiguration
plugins:
- name: PodSecurity
  configuration:
    apiVersion: pod-security.admission.config.k8s.io/v1beta1
    kind: PodSecurityConfiguration
    defaults:
      enforce: "privileged"
      enforce-version: "latest"
    exemptions:
      usernames: []
      runtimeClasses: []
      namespaces: []
apiVersion: apiserver.config.k8s.io/v1
kind: AdmissionConfiguration
plugins:
- name: PodSecurity
  configuration:
    apiVersion: pod-security.admission.config.k8s.io/v1beta1
    kind: PodSecurityConfiguration
    defaults:
      enforce: "privileged"
      enforce-version: "latest"
    exemptions:
      usernames: []
      runtimeClasses: []
      namespaces: []

O Automation Suite não pode usar um perfil RKE2 CIS mais rigoroso por causa de sua dependência do Istio, que viola os padrões enforce: baseline . Para obter a lista completa de políticas, consulte Padrões de segurança do pod.

Habilitando o FIPS 140-2

O Federal Information Processing Standards 140-2 (FIPS 140-2) é um padrão de segurança que valida a eficácia dos módulos de criptografia.

Você pode habilitar o FIPS 140-2 nas máquinas nas quais você instala o Automation Suite nos seguintes cenários:

  1. Habilite o FIPS 140-2 antes de executar uma instalação limpa do Automation Suite 2023.4 ou posterior. Para obter detalhes, consulte Habilitação do FIPS 140-2 para novas instalações.
  2. Habilite o FIPS 140-2 após executar uma instalação do Automation Suite em uma máquina com o FIPS-140-2 desabilitado. Para obter detalhes, consulte Habilitação do FIPS 140-2 para instalações existentes.
Observação:

A ferramenta fips-mode-setup foi removida a partir do RHEL 10. A RHEL 10 requer que o modo FIPS esteja habilitado durante a instalação do sistema operacional. A alteração para o modo FIPS após a instalação não é compatível com o RHEL 10.

Habilitando o FIPS 140-2 para novas instalações

Para habilitar o FIPS 140-2 nas máquinas em que planeja realizar uma nova instalação do Automation Suite, siga estas etapas:

  1. Antes de iniciar a instalação do Automation Suite, habilite o FIPS 140-2 em suas máquinas. Para obter detalhes, consulte Habilitação do FIPS 140-2.

  2. Execute a instalação do Automation Suite seguindo as instruções de instalação neste guia.

    Observação:
    • Ao instalar o AI Center em uma máquina habilitada para FIPS 140-2 e utilizar o Microsoft SQL Server em conjunto, algumas configurações adicionais serão necessárias. Para obter detalhes, consulte Requisitos do SQL para o AI Center.
    • Certifique-se de que o Insights esteja desabilitado, pois não é suportado em FIPS 140-2. Se você precisar usar o Insights, poderá implantá-lo em um nó dedicado que não seja FIPS. Para obter detalhes, consulte Como implantar o Insights em um cluster habilitado para FIPS.
  3. Defina o sinalizador fips_enabled_nodes como true no arquivo cluster_config.json .

  4. Certifique-se de que seus certificados sejam compatíveis com FIPS 140-2.

    Observação:

    Por padrão, o Automation Suite gera certificados autoassinados compatíveis com FIPS 140-2, cuja data de expiração depende do tipo de instalação do Automation Suite que você escolher. É altamente recomendável que você substitua esses certificados autoassinados por certificados emitidos por CA no momento da instalação. Para usar o Automation Suite em máquinas habilitadas para FIPS 140-2, os novos certificados fornecidos devem ser compatíveis com FIPS 140-2. Para obter uma lista de cifras elegíveis com suporte do RHEL, consulte a documentação do RHEL.

    • Para atualizar os certificados de assinatura de token, execute:
      ./bin/uipathctl config token-signing-certificates update --cert-file-path /path/to/cert --cert-key-file-path /path/to/certkey
      ./bin/uipathctl config token-signing-certificates update --cert-file-path /path/to/cert --cert-key-file-path /path/to/certkey
      
    • Para atualizar os certificados TLS, execute:
      ./bin/uipathctl config additional-ca-certificates update --ca-cert-file /path/to/ca/certs
      ./bin/uipathctl config additional-ca-certificates update --ca-cert-file /path/to/ca/certs
      

Habilitando o FIPS 140-2 para instalações existentes

Você pode instalar o Automation Suite com o FIPS 140-2 desabilitado e, em seguida, habilitar o padrão de segurança nas mesmas máquinas. Isso também é possível ao atualizar para uma nova versão do Automation Suite.

Para habilitar o FIPS 140-2 nas máquinas nas quais já realizou uma instalação do Automation Suite, siga os seguintes passos:

  1. Execute uma operação regular de instalação ou atualização do Automation Suite em máquinas com FIPS 140-2 desabilitado.

  2. Habilite o FIPS 140-2 executando o seguinte comando em todas as suas máquinas:

    fips-mode-setup --enable
    fips-mode-setup --enable
    
  3. Certifique-se de que seus certificados sejam compatíveis com FIPS 140-2.

    Observação:

    Para usar o Automation Suite em máquinas habilitadas para FIPS 140-2, você deve substituir seus certificados por novos compatíveis com FIPS 140-2 e assinados por uma CA. Para obter uma lista de cifras elegíveis com suporte do RHEL, consulte a documentação do RHEL.

    • Para atualizar os certificados de assinatura de token, execute:
      ./bin/uipathctl config token-signing-certificates update --cert-file-path /path/to/cert --cert-key-file-path /path/to/certkey
      ./bin/uipathctl config token-signing-certificates update --cert-file-path /path/to/cert --cert-key-file-path /path/to/certkey
      
    • Para atualizar os certificados TLS, execute:
      ./bin/uipathctl config additional-ca-certificates update --ca-cert-file /path/to/ca/certs
      ./bin/uipathctl config additional-ca-certificates update --ca-cert-file /path/to/ca/certs
      

    Para saber mais sobre certificados, consulte Gerenciamento dos certificados.

  4. Certifique-se de que sua seleção de produtos esteja de acordo com os requisitos do FIPS-140-2:

    • Ao instalar o AI Center em uma máquina habilitada para FIPS 140-2 e utilizar o Microsoft SQL Server em conjunto, algumas configurações adicionais serão necessárias. Para obter detalhes, consulte Requisitos do SQL para o AI Center.
    • Se você habilitou o Insights anteriormente, deverá desabilitá-lo, pois não é compatível com FIPS 140-2. Se você precisar usar o Insights, poderá implantá-lo em um nó dedicado que não seja FIPS. Para obter detalhes, consulte Como implantar o Insights em um cluster habilitado para FIPS. Para obter detalhes sobre como desabilitar a pós-instalação de produtos, consulte Gerenciamento de produtos.
  5. Reinicialize suas máquinas e verifique se habilitou o FIPS 140-2 com sucesso.

    fips-mode-setup --check
    fips-mode-setup --check
    
  6. Execute novamente o instalador uipathctl :

    • Em um ambiente online, execute:
      ./bin/uipathctl rke2 install -i cluster_config.json -o output.json -s --accept-license-agreement - Online -- online
      ./bin/uipathctl rke2 install -i cluster_config.json -o output.json -s --accept-license-agreement - Online -- online
      
    • Em um ambiente offline, execute:
      ./bin/uipathctl rke2 install -i ./cluster_config.json -o ./output.json -s --offline-bundle /uipath/tmp/sf.tar.gz --offline-tmp-folder /uipath/tmp --accept-license-agreement
      ./bin/uipathctl rke2 install -i ./cluster_config.json -o ./output.json -s --offline-bundle /uipath/tmp/sf.tar.gz --offline-tmp-folder /uipath/tmp --accept-license-agreement
      

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades