- Introdução
- Melhores práticas
- Tenant
- Sobre o contexto do tenant
- Pesquisa de recursos em um tenant
- Gerenciamento de robôs
- Conectar Robôs ao Orchestrator
- Exemplos de configuração
- Armazenamento de credenciais do robô no CyberArk
- Configuração de robôs assistidos
- Configuração de robôs não assistidos
- Armazenando senhas de Unattended Robots no Azure Key Vault (somente leitura)
- Armazenamento de credenciais de robôs não assistidos no HashiCorp Vault (somente leitura)
- Exclusão de sessões não assistidas desconectadas e não responsivas
- Autenticação do robô
- Autenticação de robôs com credenciais de cliente
- Autenticação do SmartCard
- Auditar
- Serviço Catálogo de recursos
- Contexto de Pastas
- Automações
- Processos
- Trabalhos
- Gatilhos
- Logs
- Monitoramento
- Filas
- Ativos
- Armazenar Buckets
- Teste do Orquestrador
- Outras configurações
- Integrações
- Robôs Clássicos
- Administração do host
- Sobre o nível do host
- Gerenciamento dos administradores do sistema
- Gerenciando Tenants
- Configurando notificações de e-mail do sistema
- Logs de auditoria para o portal do host
- Modo de Manutenção
- Administração da organização
- Solução de problemas
Visão geral
Se sua organização estiver usando o Azure Active Directory (Azure AD) ou Office 365, você pode conectar sua organização diretamente ao seu tenant do Azure AD para ver as contas de usuário existentes em seu ambiente UiPath®.
A integração do Azure AD permite que você continue usando o modelo de usuário local, se você quiser, enquanto reinicia sua organização com os benefícios adicionais da utilização do Azure AD.
Se você decidiu usar o Azure AD para sua organização, siga as instruções nesta página para configurar a integração.
A integração do Azure AD é projetada de tal forma que ativá-la e implementá-la pode acontecer gradualmente, sem nenhuma interrupção na produção para seus usuários existentes.
Pré-requisitos
Para configurar a integração do Azure AD, você precisa que:
- Permissões de administrador no Orchestrator e no Azure AD (se não tiver permissões de administrador no Azure, colabore com um administrador do Azure para concluir o processo de configuração);
- o administrador da organização UiPath deve ter uma conta do Azure AD com o mesmo endereço de e-mail de sua conta UiPath; a conta do Azure AD não requer permissões de administrador no Azure;
- seus usuários precisam usar UiPath Studio e Assistant versão 2020.10.3 ou posterior;
- UiPath Studio and Assistant should be set up to use the recommended deployment.
- if you previously used local user accounts, make sure that all your Azure AD users have the email address in the Mail field; having the email address in the User Principle Name (UPN) field alone is not enough. The Azure AD integration links directory user accounts with the local user accounts if the email addresses match. This allows users to retain permissions when they transition from signing in with their local user account to the Azure AD directory user account.
Configuração do Azure para a Integração
Permissões: você tem que ser um administrador no Azure para executar as tarefas nesta seção. As seguintes funções de administrador do Azure têm os privilégios necessários: Global Administrator, Cloud Application Administrator ou Application Administrator.
Para configurar seu tenant do Azure, faça o seguinte no Portal do Azure:
-
Create an app registration for Automation Suite .
Durante o cadastramento, selecione Apenas contas neste diretório organizacional e defina o Redirecionar o URI como
https://{baseURL}/identity_/signin-oidc.Observação:Se você já tem um aplicativo cadastrado para o Automation Suite, não precisa criar um novo, mas certifique-se de que ele esteja configurado conforme descrito acima.
-
Abra a página Visão geral do aplicativo, copie o ID do aplicativo (cliente) e o ID do diretório (tenant) e salve-os para uso posterior:
-
Acesse a página de Autenticação de seu aplicativo:
-
Under Redirect URIs, click Add URI to add a new entry.
-
Adicione
https://{baseURL}/portal_/testconnectionà lista de Redirecionamento de URIs. -
At the bottom, select the ID tokens check box.
-
Click Save along the top.
-
-
Acesse a página de Configuração de tokens.
-
Selecione Adicionar pedido opcional.
-
Sob Tipo de token, selecione ID.
-
Select the check boxes for family_name,given_name, and upn to add them as optional claims:
-
Acesse a página de permissões da API.
-
Clique em Adicionar permissão e adicione as seguintes permissões delegadas da categoria Microsoft Graph:
Permission O que ele permite que você faça O que fazemos com ele email,openid,profile,offline_accesseUser.ReadPermite que o AAD emita um token de usuário para o aplicativo do sistema Permitir que os usuários façam login no sistema usando um login do AAD. Isso nos permite manter nosso objeto de usuário atualizado, garantindo a consistência desses atributos. User.ReadBasic.AllLê propriedades básicas de todos os usuários no diretório que o usuário conectado tem permissão para ver Quando um usuário atribui permissões a outros usuários no diretório para seus recursos, ele pode pesquisar esses usuários. A funcionalidade para gerenciamento/autorização de acesso está na experiência do usuário do sistema. User.Read.All(requer consentimento do administrador)Lê todas as propriedades do usuário no diretório que o usuário conectado tem permissão para ver Seu administrador pode querer importar essas propriedades do usuário adicionais para configurar permissões ou exibir informações personalizadas dentro dos serviços do sistema. Para clientes do Automation Hub que desejam obter o conjunto completo de atributos do AAD, é necessário conceder a permissão User.Read.Allao aplicativo.GroupMember.Read.AllLê as associações de grupo de todos os usuários aos quais o usuário conectado tem acesso Se sua organização estiver usando grupos para gerenciar permissões no sistema, a plataforma precisará poder listar todos os grupos e descobrir os membros de um grupo; isso permite o gerenciamento e a aplicação das permissões atribuídas ao grupo. To learn more about UiPath's access with these permissions, see our Encryption documentation.
- OpenId permissions -
email,openid,offline_access,profile; - Group member permissions -
GroupMember.Read.All; - User permissions -
User.Read,User.ReadBasic.All,User.Read.All(requires administrative consent).
- OpenId permissions -
-
Selecione a caixa de seleção Conceder consentimento de administrador.
Observação:O administrador consente em nome de todos os usuários no diretório ativo do tenant. Isso permite que o aplicativo acesse os dados de todos os usuários, sem que uma solicitação de consentimento seja enviada aos usuários.
For more information about permissions and consent, see the Azure AD documentation.
-
Acesse a página Certificados e segredos.
-
Copie o Valor secreto do cliente e salve-o para uso posterior
-
Share the Directory (tenant) ID,Application (client) ID, and Client Secret values with the Automation Suite organization administrator so that they can proceed with configuring Automation Suite.
Implantação da integração no Orchestrator
Depois que a configuração do Azure for concluída, você pode se preparar para a integração, ativá-la e, em seguida, limpar contas antigas. O processo é dividido em etapas, para que não haja nenhuma interrupção para seus usuários.
Permissões: você deve ser um administrador no Orchestrator para executar as tarefas nesta seção.
Limpe usuários inativos
Quando você conectar o Orchestrator ao Azure AD, ativando a integração, as contas com endereços de e-mail correspondentes são vinculadas para que a conta do Azure AD se beneficie das mesmas permissões da conta correspondente da UiPath.
Para que a associação de contas funcione corretamente, certifique-se de que todos os usuários do Azure AD tenham um endereço de e-mail adicionado no campo E-mail no Azure; ter o endereço de e-mail somente no campo Nome principal do usuário (UPN) não é suficiente.
Se sua organização pratica a reciclagem de e-mails, isso significa que um endereço de e-mail que foi usado no passado poderia ser atribuído a um novo usuário no futuro, isso pode levar a um alto risco de acesso.
Digamos que você já teve um funcionário cujo endereço de e-mail era john.doe@example.com e esse funcionário tinha uma conta UiPath da qual ele era administrador na organização. Porém, ele saiu da empresa e o endereço de e-mail foi desativado, mas o usuário não foi removido.
Quando um novo funcionário que também se chama João entra na empresa, ele recebe o mesmo endereço de e-mail john.doe@example.com. Nesse caso, João herda privilégios de administrador da organização.
Para evitar essas situações, certifique-se de remover todos os usuários que não estão mais ativos do Orchestrator antes de prosseguir para a próxima etapa. Se os endereços de email inativos não são reutilizados na sua organização, você pode pular essa etapa.
Ativar a Integração do Azure AD
Antes de começar
- Make sure you perform the Azure configuration.
- Obtain from your Azure administrator the Directory (tenant) ID, Application (client) ID, and Client Secret values for the Orchestrator app registration in Azure.
Para ativar a integração do Azure AD, faça o seguinte no Orchestrator:
-
Entre no portal de gerenciamento como administrador.
-
Selecione Configurações de segurança.
-
In the External Providers section, under Azure Active Directory, select Configure.
The Configure Azure Active Directory side panel opens.
-
Preencha os campos com as informações recebidas de seu administrador do Azure.
-
Select the checkbox I understand & accept added users and Azure AD users with matching email addresses will have their accounts linked.
Isso é necessário porque após salvar suas alterações, as contas correspondentes são automaticamente vinculadas.
-
Quando solicitado, faça login com sua conta do Azure AD.
Um início de sessão bem-sucedido indica que a integração foi configurada corretamente. Caso ele falhar, peça ao seu administrador do Azure para verificar se o Azure está configurado corretamente e depois tente novamente.
-
Selecione Salvar.
A integração agora está ativa para sua organização.
-
Go to Admin - Organization Settings, and copy the URL for your organization.
-
Faça logoff.
-
Navigate to the URL for your organization (i.e.
https://orchestrator.mydomain.local/), and select Continue with Enterprise SSO to sign in using your Azure AD account.
Agora você pode trabalhar com os usuários e grupos no tenant do Azure AD vinculado. Você pode encontrar usuários e grupos do Azure AD usando a pesquisa. Por exemplo, para adicionar um usuário a um grupo do Orchestrator que não está listado nem na página de Usuários, nem na de Grupos.
O que muda para os meus usuários após a ativação da integração?
Os usuários podem fazer login imediatamente usando a conta do Azure AD e se beneficiar das mesmas permissões que tiveram na sua conta da UiPath.
Se você não tiver removido suas contas de usuário da UiPath, os usuários também podem continuar a fazer login com sua conta da UiPath, ambos os métodos funcionam.
Para usar sua conta do Azure AD, eles devem navegar para o Orchestrator específico de sua organização, que é do formulário https://{baseURL}/myOrganization/ ou selecionar o Enterprise SSO na página de logon principal.
Outra mudança que os usuários podem notar é que, se eles já estiverem logados em suas contas do Azure AD usando outro aplicativo, eles são automaticamente logados quando navegarem para esta URL.
Quais são as funções de cada conta?
Conta do Azure AD: quando um usuário faz login com sua conta do Azure AD, ele se beneficia imediatamente de todas as funções que tinham na sua conta da UiPath, mais qualquer funções atribuídas dentro da UiPath para a conta do Azure AD ou aos grupos do Azure AD aos quais pertencem. Estas funções podem vir da inclusão do usuário do Azure AD ou do grupo do Azure AD nos grupos do Orchestrator, ou de outros serviços como o Orchestrator, onde as funções foram atribuídas ao usuário ou ao grupo do Azure AD.
Conta da UiPath: com a integração do Azure AD ativa, para as contas da UiPath isso depende:
- Se o usuário não tiver feito login pelo menos uma vez com sua conta do Azure AD, ele terá apenas as funções da conta UiPath.
- Se ele tiver feito logon anteriormente com a conta do Azure AD pelo menos uma vez, a conta da UiPath também terá quaisquer funções que o usuário do Azure AD tenha dentro da UiPath, quer explicitamente atribuídas, quer herdadas das associações de grupo do Orchestrator. A conta da UiPath não se beneficia de nenhuma das funções atribuídas aos grupos do Azure AD em que a conta do Azure AD está.
Preciso aplicar novamente as permissões para as contas do Azure AD?
Não. Como as contas correspondentes são automaticamente vinculadas, suas permissões existentes também se aplicam quando logados com a conta do Azure AD. No entanto, se decidir descontinuar o uso das contas da UiPath, certifique-se de que as permissões apropriadas tenham sido previamente definidas para usuários e grupos a partir do Azure.
Testar a integração do Azure AD
Para verificar se a integração está sendo executada do Orchestrator, faça login como administrador de organização com uma conta do Azure AD e tente pesquisar usuários e grupos do Azure AD em qualquer página que tenha essa funcionalidade, como o painel Editar Grupo no portal de gerenciamento (Administrador > Contas e Grupos > Grupos > Editar).
-
Se você puder pesquisar usuários e grupos que se originam no Azure AD, isso significa que a integração está em execução. Você pode identificar o tipo de usuário ou grupo através de seu ícone.
-
Se você encontrar um erro ao tentar pesquisar pelos usuários, conforme exibido no exemplo abaixo, isso indica que há algo errado com a configuração no Azure. Entre em contato com seu administrador do Azure e peça-lhe para verificar se o Azure está configurado conforme descrito em Configuração do Azure para a integração acima nesta página.
Dica:Peça ao seu administrador do Azure para confirmar que eles selecionaram a caixa de seleção Conceder consentimento de administrador durante a configuração do Azure. Esta é uma causa comum de falha na integração.
Completando a Transição para o Azure AD
Depois que a integração estiver ativa, recomendamos que você siga as instruções nesta seção para garantir que a criação de usuários e a atribuição de grupos seja entregue para o Azure AD. Dessa forma, você pode criar em cima da sua infraestrutura de identidade e gerenciamento de acesso existente para facilitar a governança e o controle de gerenciamento de acesso sobre os recursos de sua organização do Orchestrator.
Configurar Grupos para Permissões e Robôs (Opcional)
Você pode fazer isso para garantir que o administrador do Azure também possa inserir novos usuários com as mesmas permissões e a configuração de robôs para o Orchestrator e outros serviços que você tenha configurado antes da integração. Isso pode ser feito adicionando quaisquer novos usuários a um grupo do Azure AD se o grupo tiver as funções necessárias já atribuídas no Orchestrator.
Você pode mapear seus grupos de usuário existentes do Orchestrator para novos grupos ou grupos já existentes no Azure AD. Você pode fazer isso de várias maneiras, dependendo de como você usa grupos no Azure AD:
- Se os usuários com as mesmas funções no Orchestrator já estão nos mesmos grupos no Azure AD, o administrador da organização pode adicionar esses grupos do Azure AD aos grupos de usuários do Orchestrator em que esses usuários estavam. Isso garante que os usuários mantenham as mesmas permissões e configurações de robô.
- Caso contrário, o administrador do Azure pode criar novos grupos no Azure AD para corresponder aos do Orchestrator e adicionar os mesmos usuários que estão nos grupos de usuários do Orchestrator. Então, o administrador da organização pode adicionar os novos grupos do Azure AD aos grupos de usuários existentes para garantir que os mesmos usuários tenham as mesmas funções.
Certifique-se de verificar todas as funções atribuídas especificamente aos usuários, em todas as instâncias. Se possível, remova essas atribuições diretas de funções e adicione esses usuários aos grupos já atribuídos com essas funções.
Por exemplo, suponha que o grupo Administradores no Orchestrator inclui os usuários Anna, Tom e John. Esses mesmos usuários também estão em um grupo no Azure AD chamado admins. O administrador da organização pode adicionar o grupo admins do Azure ao grupo Administradores no Orchestrator.Dessa forma, Anna, Tom e John, como membros do grupo admins do Azure AD, todos se beneficiam das funções do grupo Administradores no Orchestrator.
Como o admins agora faz parte do grupo Administradores, quando você precisar integrar um novo administrador, o administrador do Azure poderá adicionar o novo usuário ao grupo admins no Azure, concedendo-lhe assim permissões de administração no Orchestrator sem ter que fazer nenhuma alteração no Orchestrator.
As alterações em atribuições de grupo do Azure AD serão aplicadas no Orchestrator quando o usuário fizer login com sua conta do Azure AD ou, se já estivar conectado, após uma hora.
Migrar Usuários Existentes
Para que as permissões atribuídas aos usuários e grupos do Azure AD sejam aplicadas, os usuários devem fazer login pelo menos uma vez. Recomendamos que, após a integração estar em execução, você avise a todos os seus usuários para sairem da conta da UiPath e fazerem login novamente com sua conta do Azure AD. Eles podem fazer login com sua conta do Azure AD:
- navegando para a URL específica da organização, que no caso o tipo de login já está selecionado;
- selecionando Enterprise SSO na página de login principal.
Os usuários migrados se beneficiam da união das permissões que lhes foram diretamente atribuídas e as dos seus grupos do Azure AD.
Configuração do Studio e Assistant para usuários: para configurar esses produtos para se conectar às contas do Azure AD:
- No Assistant, abra Preferências e selecione a aba Conexão do Orchestrator.
- Clique em Sair.
- Para o tipo de conexão, selecione URL do Serviço.
- No campo URL do serviço , adicione a URL específica da organização, por exemplo
https://orchestrator.mydomain.local/. - Faça o login novamente com a conta do Azure AD.
Descontinuar o uso de contas locais (opcional)
Embora opcional, recomendamos que você faça isso para maximizar os benefícios centrais de conformidade e eficiência da integração completa entre o Orchestrator e o Azure AD.
Após a migração de todos os usuários, você pode remover os que são baseados em contas pessoais locais da aba de Usuários, para que seus usuários não possam mais fazer login usando suas contas da UiPath. Você pode encontrar essas contas com base nos seus ícones.
Remover só contas que não sejam de administrador. É recomendável manter pelo menos uma conta local de administrador da organização para poder alterar as configurações de autenticação no futuro.
Você também pode limpar as permissões individuais nos serviços da UiPath, como o serviço do Orchestrator, e remover usuários individuais de grupos do Orchestrator, para que as permissões dependam exclusivamente da associação de grupo do Azure AD.
Funcionalidades avançadas
Aqui estão algumas dicas úteis para os recursos avançados que você pode aproveitar agora que tem a integração do Azure AD configurada.
Restringir o acesso ao Orchestrator
Because the integration with Azure AD is performed at the level of the Azure tenant, by default all Azure AD users can access the Orchestrator organization. The first time an Azure AD user signs in to Orchestrator, they are automatically included in the Orchestrator group Everyone, which grants them the User organization-level role .
Se você quiser permitir apenas que certos usuários acessem sua organização do Orchestrator, você pode ativar a atribuição de usuários para o registro de aplicativo do Orchestrator no Azure. Dessa forma, os usuários precisam ser atribuídos explicitamente ao aplicativo (Orchestrator) para poder acessá-lo. Para obter instruções, consulte este artigo na documentação do Azure AD.
Restringir o acesso às redes ou dispositivos confiáveis
Se quiser permitir que seus usuários acessem apenas o Orchestrator de uma rede confiável ou dispositivo confiável, use a funcionalidade Acesso condicional do Azure AD.
Governança para grupos do Orchestrator no Azure AD
Se você criou grupos no Azure AD para uma fácil integração do Orchestrator diretamente do Azure AD conforme descrito acima na seção Configurar grupos para permissões e robôs, pode usar as opções de segurança avançadas do Gerenciamento de identidade privilegiada (PIM) para esses grupos para governar o acesso solicitações para grupos do Orchestrator.
Restringir o acesso ao Orchestrator
Because the integration with Azure AD is performed at the level of the Azure tenant, by default all Azure AD users can access the Orchestrator organization. The first time an Azure AD user signs in to Orchestrator, they are automatically included in the Orchestrator group Everyone, which grants them the User organization-level role .
Se você quiser permitir apenas que certos usuários acessem sua organização do Orchestrator, você pode ativar a atribuição de usuários para o registro de aplicativo do Orchestrator no Azure. Dessa forma, os usuários precisam ser atribuídos explicitamente ao aplicativo (Orchestrator) para poder acessá-lo. Para obter instruções, consulte este artigo na documentação do Azure AD.
Restringir o acesso às redes ou dispositivos confiáveis
Se quiser permitir que seus usuários acessem apenas o Orchestrator de uma rede confiável ou dispositivo confiável, use a funcionalidade Acesso condicional do Azure AD.
Governança para grupos do Orchestrator no Azure AD
Se você criou grupos no Azure AD para uma fácil integração do Orchestrator diretamente do Azure AD conforme descrito acima na seção Configurar grupos para permissões e robôs , pode usar as opções de segurança avançadas do Gerenciamento de identidade privilegiada (PIM) para esses grupos para governar o acesso solicitações para grupos do Orchestrator.
- Visão geral
- Pré-requisitos
- Configuração do Azure para a Integração
- Implantação da integração no Orchestrator
- Limpe usuários inativos
- Ativar a Integração do Azure AD
- Testar a integração do Azure AD
- Completando a Transição para o Azure AD
- Configurar Grupos para Permissões e Robôs (Opcional)
- Migrar Usuários Existentes
- Descontinuar o uso de contas locais (opcional)
- Funcionalidades avançadas
- Restringir o acesso ao Orchestrator
- Restringir o acesso às redes ou dispositivos confiáveis
- Governança para grupos do Orchestrator no Azure AD