UiPath Documentation
delegate
latest
false
Delegate guia do usuário
Importante :
Este conteúdo foi traduzido com auxílio de tradução automática. A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Referência das configurações de segurança

Controles de segurança locais refinados em Delegate — permissões de ferramentas, terminal e arquivos, arquivos protegidos e automação de interface gráfica — que se estendem além do modo de Aprovação.

Essas configurações estão em ConfiguraçõesSegurança, organizadas em quatro áreas: Permissões de ferramentas, Terminal e arquivos, Arquivos protegidos e Automação de interface gráfica.

Permissões da ferramenta

Configure quando o Delegate precisar da sua aprovação. As ferramentas são organizadas em quatro categorias de nível superior, cada uma mostrando quantas ferramentas ou operações ela abrange:

CategoriaAbrange
ConectoresSlack, GitHub, Notion, Linear, Jira, Microsoft 365 e muito mais
OfficeWord, Excel, PowerPoint, Outlook, Teams
Ferramentas do sistemaSistema de arquivos, pesquisa na Web, uso do computador, memória, shell
Servidores MCPTodos os servidores MCP que você conectou

Expandir uma categoria divide-a ainda mais. As ferramentas do sistema, por exemplo, dividem-se em quatro grupos:

GrupoAbrangePadrão
SomenteLeituraLeitura de arquivos, pesquisa na Web e inspeção de elementos de interface gráfica — operações que não mudam nadaPermitir
Gravar e usar ModificarCriação ou edição de arquivos, download de arquivos, geração de imagensPerguntar
Automação de Interface GráficaClicar, digitar ou interagir de outra forma com um aplicativoPerguntar
Shell e amp; scriptExecução de um comando do PowerShell ou BashPerguntar

Cada grupo pode ser definido de forma independente para Permitir (executar automaticamente), Perguntar (solicitar primeiro) ou Bloquear (Negar automaticamente) e expande ainda mais para definir operações individuais por conta própria.

Os conectores e o Office seguem o mesmo princípio de somente leitura versus gravação e modificação em sua própria escala: cada aplicativo ou serviço (Outlook, Slack, Excel e assim por diante) é dividido em suas próprias operações, geralmente divididos da mesma maneira — por exemplo, a leitura de um canal do Slack ou um intervalo do Excel é somente leitura, enquanto a publicação de uma mensagem ou a escrita em um intervalo é escrita — cada um definido para Permitir, Perguntar ou Bloquear da mesma forma que as ferramentas do sistema.

Os servidores MCP são tratados da mesma forma que as outras categorias, exceto que as operações disponíveis dependem inteiramente de quais servidores sua organização configurou.

Terminal e arquivos

Delegate pode executar comandos e scripts de shell por meio da sandbox de comando do Shell, atualmente em BETA: um gerenciador de sandbox com reconhecimento de escopo usando o Windows AppContainer para sistema de arquivos no nível do kernel, rede, processo e isolamento de credenciais. Consulte Scripts e execução de código na Visão geral de segurança para saber como a sandbox funciona conceitualmente.

Isolamento do kernel

Uma alternância que ativa ou desativa a sandbox para comandos do shell. Quando desativado, os comandos são executados com direitos completos de usuário em vez do ambiente confinado descrito em Visão geral de segurança.

Caminhos

Os comandos do Shell podem acessar apenas os caminhos listados aqui; todo o resto será bloqueado. Adicione seus próprios caminhos além dos padrão.

Capabilities

Recursos adicionais que você pode conceder a comandos do shell com sandbox, pois eles estão fora do que o sandbox permite por padrão:

  • Acesso à Internet — permite que comandos em sandbox façam conexões de rede de saída (HTTP, HTTPS etc.).
  • Rede privada — permite que comandos em sandbox alcancem sua rede local ou LAN.
  • Armazenamento removível — permite que comandos sandbox leiam ou gravem unidades USB e discos externos.
  • Perfil do shell — carrega o perfil do seu shell (.zshrc, .bash_profile ou perfil do PowerShell) antes de executar comandos, para que seus alias e variáveis de ambiente usuais estejam disponíveis.

Alterações feitas neles podem exigir a reinicialização do aplicativo para entrarem em vigor.

Comandos bloqueados

Bloqueie a execução de tipos específicos de comandos — clique em uma sugestão para adicioná-la ou digite um padrão personalizado (por exemplo, shutdown, format c:, netstat). Esses padrões são verificados antes da execução: o comando do agente é correspondido a eles como regex e bloqueado antes de ser executado. Esse é um mecanismo separado do isolamento do Kernel e aplica-se independentemente de o sandbox estar ativado ou não.

Arquivos protegidos

Delegate precisa de aprovação antes de acessar esses arquivos, agrupados em categorias pelo que eles protegem:

CategoriaProteçãoPadrões de exemplo
SegredosArquivos de ambiente e armazenamentos de credenciais.env, .env.*, secrets/*, credentials/*, .npmrc, .pypirc
ChavesChaves e certificados SSH.ssh/*, *.pem, *.key, *.p12, id_rsa, id_ed25519
CloudCredenciais do provedor de nuvem.aws/*, .azure/*, .gcloud/*, service-account*.json
ConfigArquivos de configuração do projeto — a leitura é irrestrita, apenas as gravações precisam de aprovaçãotsconfig.json, .eslintrc*, Dockerfile, .github/workflows/*
DadosBancos de dados locais e arquivos de histórico*.sqlite, *.db, wallet.dat, .bash_history

Você pode adicionar seu próprio caminho personalizado ou padrão além desses.

Caso de uso: capture arquivos que podem conter credenciais, material criptográfico, acesso a conta de nuvem ou outros dados confidenciais, sem ter que enumerar todos os locais possíveis por conta própria.

Automação de Interface Gráfica

Controls which applications and websites Delegate can act on without asking, and which it must never touch.

Apps e sites confiáveis (aprovação automática)

  • Apps confiáveis — apps que o Delegate pode usar sem pedir permissão. Adicione rapidamente por categoria (Editores de código, Terminais, Office Apps, Gerenciadores de arquivos, Notas e Documentos) ou digite para selecionar qualquer aplicativo individual que esteja instalado ou em execução.
  • Sites confiáveis — sites que o Delegate pode usar sem pedir permissão. Pesquisar ou inserir um domínio; o histórico do seu navegador pode ajudar você a escolher.

Apps e sites protegidos (bloquear)

  • Aplicativos bloqueados — aplicativos com os quais o Delegate não abrirá nem interagirá. Digite ou selecione um aplicativo para adicioná-lo.
  • Sites bloqueados — sites que o Delegate não acessará. Recomendado para serviços bancários, pagamentos, gerenciadores de senhas e qualquer coisa confidencial. Adicione rapidamente uma categoria inteira com um clique — Bancos, Pagamentos, Criptografia, Gerenciador de senhas, Governo, Saúde — o que preenche a lista com um conjunto de sites conhecidos para essa categoria (por exemplo, clicando em Serviços bancários adicionados em 54 sites) ou pesquisa/ insira um domínio para adicionar um você mesmo.

Caso de uso: aprove previamente fluxos de trabalho confiáveis (como Microsoft Excel, Microsoft Word ou um site interno) para que não disparem solicitações de confirmação repetidas e bloqueiem aplicativos ou sites específicos ou categorias confidenciais inteiras para que o agente nunca possa ler ou agir sobre eles.

Práticas recomendadas de configuração de permissões

Para usuários individuais

Para configurar Delegate com segurança como usuário individual, siga as seguintes etapas:

  1. Comece com o modo Categorizado até você entender o que Delegate faz.
  2. Habilite apenas as categorias de ferramentas de que você precisa — se você não usar a execução de comandos, desabilite-a.
  3. Revise as permissões após instalar novas habilidades — as habilidades podem solicitar recursos adicionais.
  4. Use Arquivos protegidos e Apps/sites bloqueados para diretórios e destinos confidenciais (documentos fiscais, prontuários médicos etc.)
  5. Desabilite o Contexto da tela ao trabalhar com informações visuais confidenciais.
  6. Fixe sessões importantes para que você possa revisar o que o Delegate fez mais tarde.

Para administradores de TI

A implantação e a imposição dessas configurações centralmente, entre todos os usuários, é abordada na Governança com o Automation Ops, incluindo a linha de base recomendada para ambientes regulados.

Para desenvolvedores que criam habilidades

Para desenvolver habilidades que seguem boas práticas de configuração de permissões, siga as seguintes etapas:

  1. Solicite apenas as permissões de que você precisa — não peça Automação de interface gráfica se sua habilidade ler apenas arquivos.
  2. Documente as permissões necessárias claramente na descrição de suas habilidades.
  3. Lide com negações de permissão graciosamente — explique aos usuários por que uma permissão é necessária.
  4. Teste em todas as três configurações do modo Aprovação para garantir que sua habilidade se comporte corretamente.
  5. Nunca solicite acesso a sites bloqueados — eles são codificados para segurança.

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades