- Visão geral
- Início rápido
- Confiança e conformidade
- Governança
- Governança com o Automation Ops
- Recursos
- Cartographer
- Delegate para testes
- Referência
- Solução de problemas
Imposição centralizada dos controles de segurança do Delegate por meio do UiPath Automation Ops, incluindo a segmentação de políticas e a linha de base recomendada para ambientes regulados.
Nenhum dos controles de segurança descritos em Configuração de segurança local são apenas uma configuração pessoal com a qual os usuários devem ser confiáveis. Todos eles podem ser gerenciados centralmente por meio do UiPath Automation Ops, o mesmo plano de governança que você já usa para o restante de seu estado da UiPath.
Criar uma política
Prerequisites:
- You have Automation Ops administrator access in your Automation Cloud organization.
- The Assistant policy template is set to version 26.10.0 or later. To change the policy template version, see Select a policy template.
Para criar e implantar uma política de governança para Delegate, siga as seguintes etapas:
- Faça logon no Automation Cloud e vá para Automation Ops → Governança.
- Selecione Adicionar política.
- Select Assistant as the product the policy governs.
- Dê um nome à política.
- Configure a política em suas guias: Ferramentas, Agentes auxiliares, Servidores MCP, Segurança, Permissões de ferramentas, Modelos e Habilidades e recursos Conhecimento — veja abaixo o que cada um faz.
- Selecione Implantar política.
Resultado: a política se aplica ao destino que você configurou — usuário, grupo ou tenant — na próxima vez que o aplicativo for iniciado ou uma nova conversa for iniciada. Se mais de uma política tiver como alvo o mesmo usuário, a mais específica prevalecerá. As alterações podem levar até 30 minutos para se propagar. As configurações impostas dessa forma são reaplicadas a partir da política ativa todas as vezes e nunca são armazenadas como escolha do próprio usuário.
Exigido centralmente
O que cada guia de política controla:
Ferramentas
Habilita ou desabilita ferramentas individuais por categoria e define restrições de caminho, comando, site e aplicativo centralmente — os mesmos controles descritos em Terminal e arquivos, Arquivos protegidos e Automação de interface gráfica na Referência de configurações de segurança, aplicados no nível da política em vez de localmente.
Agentes auxiliares
Permite ou bloqueia a capacidade de Delegate de delegar o trabalho a um agente auxiliar, para todos os alvos da política.
Servidores MCP
Controla se os usuários podem adicionar seus próprios servidores MCP e permite que você provisione servidores MCP remotos automaticamente para todos no grupo de políticas — os usuários conectam-se a eles sem qualquer configuração própria e não podem removê-los. Os servidores provisionados devem ser pontos de extremidade remotos (HTTP/SSE); os servidores locais não podem ser provisionados centralmente dessa forma. Consulte Ferramentas de conexão para saber como os servidores MCP funcionam diariamente.
Segurança
Bloqueia o Modo de Aprovação e o Modo de Contexto da Tela para que os usuários não possam alterá-los localmente, e permite que você anexe instruções personalizadas em toda a organização a cada conversa, além do que o usuário adicionar. Consulte Configuração de segurança local para ver como esses controles se parecem do lado do usuário.
Permissões da ferramenta
Conjuntos Permitir, Perguntar ou Bloquear para cada ferramenta individual e operação do conector — os controles granulares descritos em Permissões de ferramentas na Referência das configurações de segurança, aplicados no nível da política. A leitura e a escrita são controladas separadamente: ler uma caixa de entrada e enviar um e-mail ou ler uma planilha e excluir uma planilha são operações independentes. Por padrão, as operações de leitura são executadas automaticamente e as operações de gravação são executadas primeiro — por exemplo, você pode definir a operação de exclusão do Outlook como Bloquear para que o Delegate possa ler e enviar emails, mas nunca excluí-los.
Modelos
Seleciona o modelo padrão e quais modelos estão disponíveis para os usuários. Consulte Escolha do modelo de LLM.
Habilidades e conhecimento
Permite ou bloqueia o conhecimento de contextualização — organize bases de conhecimento e índices de documentos usados para respostas fundamentadas. Consulte Índices de contextualização na referência de configurações.
Linha de base recomendada para ambientes regulamentados
Mantenha os caminhos potentes disponíveis, mas rigorosamente controlados, em vez de desligá-los. Todos os seguintes itens podem ser aplicados centralmente por meio do Automation Ops:
Autorização e acesso
- Autorização: defina o Modo de aprovação como sendo atento e bloqueie-o. Não implante o modo autônomo para usuários regulamentados.
- Privilégio: execute Delegate sem privilégios de administrador, para que os aplicativos em execução como administrador fiquem fora de seu alcance.
- Por operação: defina operações destrutivas, como exclusão de e-mail ou arquivo, como Rejeitar para usuários que nunca devem executá-las.
- Pré-aprovações: pré-aprova apenas aplicativos e sites que você avaliou e revise a lista periodicamente.
Scripts e restrições
- Scripts: mantenha a sandbox restrita ativada e conceda apenas as necessidades de scripts das pastas. Mantenha o acesso à rede desativado, a menos que seja necessário.
- Restrição: impor sites e aplicativos bloqueados, usando o catálogo de sites confidenciais integrado como ponto de partida e caminhos bloqueados para ferramentas e habilidades.
- Integrações: deixe o MCP desativado, a menos que haja uma necessidade específica e revisada.
Dados e modelo
- Credenciais: armazene as credenciais de que o Delegate precisa no UiPath Orchestrator e faça com que ele as recupere de lá no runtime, em vez de inseri-las ou armazená-las no dispositivo.
- Modelo: para as necessidades mais rigorosas de residência de dados, traga seu próprio modelo, hospedado localmente, para que todo o fluxo de dados permaneça em seu ambiente e sob seu controle.
- Dados: use o armazenamento de conversas somente local, onde o histórico de chat não deve sair do dispositivo.
Confirme a linha de base exata com sua equipe da UiPath em relação aos seus requisitos de conformidade específicos.
Perguntas frequentes
Nós somos um banco. Quais configurações você recomenda por padrão?
Defina o Modo de aprovação como Cautelosamente e bloqueie-o, execute Delegate sem privilégios de administrador, mantenha o sandbox restrito ativado para scripts e conceda apenas as pastas necessárias, imponha sites e aplicativos bloqueados usando o catálogo integrado como início, defina operações destrutivas como para Rejeitar, armazene credenciais no UiPath Orchestrator, pré-aprove apenas aplicativos e sites que você avaliou, deixe o MCP desativado e use o armazenamento de conversas somente local se o histórico de chat precisar permanecer no dispositivo. Consulte a lista de verificação da linha de base acima para obter a lista completa.
Estamos instalando o Delegate em um ambiente confiável e isolado para testes. O que você recomenda?
Em um ambiente de teste confiável sem dados de produção e sem credenciais reais, você pode diminuir os controles para avaliar toda a gama de recursos. O modo equilibrado é um padrão sensível para testes, e o modo autônomo pode ser usado para explorar scripts e automação livremente. Mantenha segredos reais e sistemas de produção fora desse ambiente e aplique a linha de base acima antes de passar para a produção.
- Criar uma política
- Exigido centralmente
- Linha de base recomendada para ambientes regulamentados
- Autorização e acesso
- Scripts e restrições
- Dados e modelo
- Perguntas frequentes
- Nós somos um banco. Quais configurações você recomenda por padrão?
- Estamos instalando o Delegate em um ambiente confiável e isolado para testes. O que você recomenda?