- Introdução
- Sobre o Automation Suite
- Introdução à plataforma
- Explorando a interface do usuário
- Gerenciamento de preferências do usuário
- Compreensão dos modelos de autenticação
- Requisitos de software
- Administração do host
- Organizações
- Autenticação e segurança
- Licenciamento
- Contas e funções
- Aplicativos Externos
- Notificações
- Geração de logs
- Solução de problemas
Compreensão dos modelos de autenticação
O modelo de contas locais
Local user accounts represent each user's account and are internal to instanceName. In this model, an organization administrator adds new users to the organization. It's suitable for scenarios where you want complete control over user management within instanceName.
No UiPath, as configurações de SSO são provisões que podem ser implementadas tanto no nível do host quanto no nível da organização.
As configurações de SSO no nível do host são usadas em todas as organizações vinculadas ao host. Isso significa que quaisquer configurações de SSO que você ajustar nesse nível serão aplicadas a cada organização sob o guarda-chuva do host. As configurações de SSO que podem ser gerenciadas no nível do host incluem login básico, Google SSO, Azure AD SSO, Active Directory e SAML SSO. Configurações específicas, como o login básico, podem ser substituídas no nível da organização.
Esse modelo é compatível com o modelo de contas de diretório.
O modelo de contas de diretórios
The directory accounts model relies on a third-party directory that you integrate with instanceName. This lets you reuse your company's established identity scheme. Directory accounts are created and maintained in a directory which is external to instanceName. They are only referenced in the UiPath platform and used as identities.
No UiPath, os modelos de integração de diretórios podem ser configurados nos níveis do host e da organização.
- No nível do host, as opções de integração de diretório incluem o Active Directory. As configurações aqui são aplicadas de forma consistente a todas as organizações no host.
- No nível da organização, o UiPath permite que os administradores da organização substituam as configurações de nível do host usando a integração do Azure Active Directory (AAD).
O Active Directory é essencial para coordenar as políticas de autenticação e gerenciamento de acesso para a maioria das empresas. Ao estabelecer a integração de diretórios, seu provedor de identidade serve como a única fonte de verdade para as identidades dos usuários.
Ao permitir configurações nos níveis de host e organização, o modelo de diretório da UiPath fornece efetivamente um equilíbrio entre consistência e flexibilidade. Ele permite o uso de serviços de integração de diretórios unificados em todo o host, além de fornecer configurações personalizadas no nível da organização, quando necessário.
Níveis de autenticação e herança
Choosing the identity provider for your organization affects the way users sign in, and how user and group accounts are created and managed. In instanceName, administrators can choose the authentication and related security settings either globally (host level) for all organizations at once, or for each organization:
- Configurações de autenticação global (nível de host): como administrador do sistema, você pode escolher a autenticação e as configurações de segurança padrão relacionadas para sua instalação no nível de host. Nós ás chamamos de configurações de autenticação e segurança do host, e elas são herdadas por todas as organizações como padrão. Saiba como configurar as configurações de autenticação e segurança do host.
- Organization-level authentication settings: As an organization administrator, you can choose the authentication and related security settings for your organization. Some settings are inherited from the host level, but you can override them if different settings should apply for your organization. Learn to configure organization-level authentication and security settings.
A tabela a seguir descreve as configurações de autenticação e de segurança relacionadas para os níveis de host para todas as organizações de uma só vez ou para cada organização:
| Nível de host do Azure AD | Nível de organização do Azure AD | Nível do host do SAML | Nível de organização SAML | |
|---|---|---|---|---|
| Integração do diretório | Não | Sim | Não | Sim |
| Provisionamento automático | Sim | Sim | Não | Sim |
| Provisionamento automático de grupo | Não | Não | Não | Sim |
Sobre provedores externos
O Automation Suite permite que você configure um provedor de identidade externo para controlar como seus usuários fazem login. A tabela a seguir fornece uma visão geral dos diferentes provedores externos de nível de host disponíveis:
| Integração com provedor externo | Autenticação | Pesquisa de diretório | Provisionamento de administradores |
|---|---|---|---|
| Active Directory e Autenticação do Windows | Os administradores podem usar o SSO com autenticação do Windows usando o protocolo Kerberos | Os Administradores podem pesquisar usuários a partir do Active Directory | Para um usuário poder fazer login, o usuário ou um grupo no qual o usuário é um membro já deve ter sido adicionado ao Automation Suite. Os usuários e grupos do Active Directory estão disponíveis no Automation Suite através da pesquisa de diretórios. |
| Azure Active Directory | Os administradores podem usar o SSO com o Azure AD usando o protocolo OpenID Connect | Não Compatível | Os usuários devem ser provisionados manualmente no Automation Suite. com um endereço de e-mail correspondente ao de sua conta do Azure AD. |
| Os usuários podem usar o SSO com o Google usando o protocolo OpenID Connect | Não Compatível | Os usuários devem ser provisionados manualmente na organização do Automation Suite com um endereço de e-mail correspondente ao de sua conta Google. | |
| SAML 2.0 | Os usuários podem usar o SSO com qualquer provedor de identidade compatível com SAML | Não Compatível | Os usuários devem ser provisionados manualmente na organização do Automation Suite com um nome de usuário/e-mail/provedor externo de chave (conforme definido em sua configuração de provedor de identidade externo) correspondentes aos de sua conta SAML. |
Diferenças entre a integração do Azure AD no nível do host e no nível da organização
O provedor externo de identidade do Azure AD no nível do host habilita apenas a funcionalidade SSO. Isso significa que o usuário deve ser provisionado manualmente na organização do Automation Suite com um endereço de e-mail correspondente ao de sua conta do Azure AD para que ele faça login na organização.
Quando o nível de organização estiver configurado, os usuários que fazem login na organização usando o Azure AD (SSO) serão provisionados automaticamente no Automation Suite. Além disso, os usuários do diretório conectados podem pesquisar outros usuários no Azure AD.
Autenticação da organização
Modelo do Azure Active Directory
The integration with Azure Active Directory (Azure AD) offers scalable user and access management for your organization, allowing for compliance across all the internal applications used by your employees. If your organization is using Azure AD or Office 365, you can connect your instanceName directly to your Azure AD tenant to obtain the following benefits:
Integração automática de usuários com migração ininterrupta
- Todos os usuários e grupos do Azure AD estão disponíveis para qualquer serviço para atribuir permissões, sem a necessidade de convidar e gerenciar usuários do Azure AD no diretório da organização.
- Você pode fornecer SSO para usuários cujo nome de usuário empresarial é diferente do seu endereço de e-mail, o que não é possível com o modelo por convite.
- Todos os usuários existentes com contas de usuário UiPath® têm suas permissões migradas automaticamente para sua conta conectada do Azure AD.
Experiência de login simplificada
-
Os usuários não têm que aceitar um convite ou criar uma conta de usuário da UiPath para acessar a organização como no modelo padrão. Eles entram com sua conta do Azure AD, selecionando a opção SSO do Enterprise ou usando a URL específica da sua organização.
Se o usuário já estiver conectado no Azure AD ou no Office 365, eles serão automaticamente conectados.
-
UiPath Assistant and Studio versions 20.10.3 and higher can be preconfigured to use a custom instanceNameURL, which leads to the same seamless connection experience.
Governança escalável e gerenciamento de acesso com grupos existentes do Azure AD
-
Azure AD security groups or Office 365 groups, also known as directory groups, allow you to leverage your existing organizational structure to manage permissions at scale. You no longer need to configure permissions in instanceName services for each user.
-
You can combine multiple directory groups into one instanceName group if you need to manage them together.
-
Auditing instanceName access is simple. After you've configured permissions in all Orchestrator services using Azure AD groups, you utilize your existing validation processes associated with Azure AD group membership.
Observação:Enquanto estiver no modelo do Azure AD, você poderá continuar a usar todos os recursos do modelo padrão. Mas, para maximizar os benefícios, recomendamos confiar exclusivamente no gerenciamento de contas centralizado do Azure AD.
If you would like to use Azure Active Directory as the identity provider for your organization, follow the instructions in Setting up the Azure AD integration.
Modelo SAML
This model allows you to connect instanceName to your chosen identity provider (IdP) so that:
- seus usuários podem se beneficiar do SSO e
- you can manage existing accounts from your directory in instanceName, without having to re-create identities.
instanceName can connect to any external identity provider that uses the SAML 2.0 standard to obtain the following benefits:
Integração automática de usuários
Todos os usuários do seu provedor de identidade externo são autorizados a fazer login com direitos básicos quando a integração SAML estiver ativa. Isso significa que:
- Os usuários podem fazer login na sua organização por meio do SSO usando sua conta da empresa existente, conforme definido no IdP.
- Sem qualquer outra configuração, elas podem acessar a organização por padrão. Para poder trabalhar na organização, os usuários precisam de funções e licenças, conforme apropriado para sua função.
Gerenciamento do usuário
Você pode adicionar usuários atribuindo-os diretamente a grupos. Para fazer isso, basta inserir o endereço de email do usuário ao adicionar usuários ao grupo.
Normalmente, os administradores gerenciam as contas locais a partir da guia Admin > Organização > Contas e grupos > Usuários . Mas os usuários SAML são contas de diretórios, portanto, não são visíveis nesta página.
Depois que um usuário é adicionado a um grupo ou faz login pelo menos uma vez (o que o adiciona automaticamente ao grupo Everyone), ele fica disponível na pesquisa em todos os serviços para atribuição direta de função ou licença.
Mapeamento de Atributos
If you use UiPath Automation Hub, you can define custom attribute mapping to propagate attributes from your identity provider into instanceName. For example, when an account is first added to Automation Hub, the first name, last name, email address, job title, and department of the user are already populated.
Configuração
os administradores possam configurar e habilitar a integração SAML para toda a sua organização em Administrador > Configurações de segurança > Configurações de autenticação.
Para obter instruções, consulte .
Transição da integração do Azure AD para a integração do SAML
Depois de transicionar para a integração SAML, a integração do Azure AD é desabilitada. As atribuições de grupo do Azure AD não valerão mais, portanto, a associação de grupo do Orchestrator e as permissões herdadas do Azure AD não serão mais respeitadas.