- Introdução
- Melhores práticas
- Tenant
- Sobre o contexto do tenant
- Pesquisa de recursos em um tenant
- Gerenciamento de robôs
- Conectar Robôs ao Orchestrator
- Armazenamento de credenciais do robô no CyberArk
- Armazenamento de senhas do Unattended Robot no Azure Key Vault (somente leitura)
- Armazenamento de credenciais do Unattended Robot no HashiCorp Vault (somente leitura)
- Armazenando credenciais de Unattended Robots no AWS Secrets Manager (somente leitura)
- Exclusão de sessões não assistidas desconectadas e não responsivas
- Autenticação do robô
- Autenticação de robôs com credenciais de cliente
- Autenticação do SmartCard
- Configuração de recursos de automação
- Auditar
- Configurações - Nível do tenant
- Serviço Catálogo de recursos
- Contexto de Pastas
- Automações
- Processos
- Trabalhos
- Gatilhos
- Logs
- Monitoramento
- Filas
- Ativos
- Armazenar Buckets
- Teste do Orquestrador
- Outras configurações
- Integrações
- Administração do host
- Sobre o nível do host
- Gerenciamento dos administradores do sistema
- Gerenciando Tenants
- Configurando notificações de e-mail do sistema
- Logs de auditoria para o portal do host
- Modo de Manutenção
- Administração da organização
- Solução de problemas
Você pode habilitar o SSO usando a autenticação do Windows e habilitar a funcionalidade de pesquisa de diretórios com a integração do Active Directory. A pesquisa de diretórios permite pesquisar contas e grupos de diretórios do Orchestrator e trabalhar com eles como faria com contas locais.
Após habilitar essa integração, as contas de usuário locais são vinculadas a um usuário do Active Directory e, no processo, seu atributo de nome de usuário é atualizado para o formato user@domain. Portanto, o usuário não pode mais usar seu nome de usuário original para fazer logon e deve, ao invés disso, usar o novo nome de usuário no formato user@domain, ou o endereço de e-mail vinculado à conta do Active Directory.
Pré-requisitos
- The Orchestrator server must be domain-joined to an Active Directory domain. Kerberos authentication (which is enforced) requires domain membership.
- Para fazer a integração com o Active Directory (AD) do Windows e usar a autenticação do Windows, a porta LDAP 389 deve ser acessível em um ou mais controladores de domínio no seu domínio.
- Trabalhe com seus administradores de TI para garantir que o servidor do Orchestrator possa acessar o seu Active Directory (AD).
- Se você planeja usar o LDAP pelo SSL (LDAPS), deve obter e instalar certificados para configurar o LDAP seguro em cada controlador de domínio. Para obter mais informações e instruções, consulte o artigo LDAP sobre o certificado SSL (LDAPS) no site da Microsoft.
Sobre opções de integração
When users log in to Orchestrator with their Active Directory credentials, Orchestrator uses the Kerberos protocol for authentication. Kerberos authentication is enforced and requires the Orchestrator server to be domain-joined.
Etapa 1. Configurar o cluster do Orchestrator (somente Kerberos)
Se não quiser usar o protocolo Kerberos para autenticação, pule para a próxima etapa.
Requisitos para clusters de vários nós
- Os nós no cluster devem ser implantados em um balanceador de carga. Use o nome do host do balanceador de carga sempre que o nome de host for exigido nessas instruções.
- O pool de aplicativos do Orchestrator deve ser configurado para ser executado sob uma identidade personalizada. A identidade personalizada deve ser uma conta de domínio.
Configuração de uma identidade personalizada
Isso é necessário apenas se estiver executando um cluster de vários nós, ou um cluster de nó único com um balanceador de carga.
Para clusters de nó único sem nenhum balanceador de carga, isso é opcional.
-
Abra o IIS (Gerenciador de Serviços de Internet).
-
No IIS, no painel Conexões à esquerda, selecione Pool de aplicativos.
-
Acesse Identidade > Configurações avançadas > Modelo de processo > Identidade.
-
Na caixa de diálogo Identidade do pool de aplicativos, selecione Conta personalizada e especifique uma conta de usuário qualificada para o domínio.
-
Selecione OK para aplicar as alterações.
-
Feche o IIS.
Configuração de SPN
Se o pool de aplicativos do Orchestrator estiver configurado para ser executado sob uma identidade personalizada, essa conta deve ter um SPN registrado para o nome do host.
Esta etapa é necessária se você estiver executando:
- um cluster de vários nós, porque você deve definir uma identidade personalizada ou
- um cluster de nó único com um balanceador de carga, que é tratado da mesma forma que um cluster de vários nós.
Esta etapa não é necessária se:
- você está executando um cluster de nó único sem nenhum balanceador de carga e
- você escolheu usar uma identidade personalizada, mas usou o nome de computador do cluster como a identidade personalizada
Em uma máquina ingressada no domínio que tem acesso de gravação na organização e tenant do Orchestrator de destino:
- Abra o Prompt de Comando.
- Altere o diretório para
C:\Windows\System32, usando o comandocd C:\Windows\System32. - Execute o comando
setspn.exe -a HTTP/<hostname> <domain account>, no qual:- HTTP/<hostname> — o URL no qual a sua instância do Orchestrator pode ser acessada.
<domain account>— o nome ou nome de domínio da identidade personalizada na qual o pool de aplicativos do Orchestrator está em execução.
Etapa 2. Configurar o IIS para habilitar a autenticação do Windows
Se você tiver uma instalação de vários nós, deverá executar a configuração do IIS em cada um dos nós do cluster.
-
Abra o IIS (Gerenciador de Serviços de Internet).
-
Na seção Conexões, no nó Sites, selecione UiPath Orchestrator.
-
No painel principal, selecione Autenticação para visualizar os detalhes.
-
Selecione Autenticação do Windows e, em seguida, no painel Ações à direita, selecione Configurações avançadas.
Observação:Se ainda não estiver habilitada, habilite a Autenticação do Windows para continuar com essas instruções.
-
Selecione o site do UiPath Orchestrator à esquerda e, em seguida, selecione Editor de configuração na área principal.
-
No topo do Editor de configuração, na lista Seção, selecione system.webServer/security/authentication/windowsAuthentication.
-
Para useAppPoolCredentials, defina o valor como True:
Etapa 3. Configurar o Orchestrator
-
Faça login no portal de Gerenciamento como administrador do sistema.
-
Acesse Usuários e selecione a guia Configurações de autenticação.
-
Na seção Provedores externos, selecione Configurar em Active Directory:
O painel Configurar o Active Directory será aberto à direita da tela.
- Selecione a caixa de seleção Habilitado.
- Se quiser permitir que os usuários façam logon apenas usando suas credenciais do Active Directory, selecione a caixa de seleção Forçar logon automático usando esse provedor.
Se a selecionar, os usuários não poderão mais fazer logon usando seu nome de usuário e senha do Orchestrator; eles precisarão usar suas credenciais do Active Directory, com um nome de usuário com domínio qualificado.
- Opcionalmente, edite o valor no campo Nome de exibição para personalizar o rótulo para o botão de autenticação do Windows que é exibido na página de Logon.
- Reinicie o site do IIS. Isso é necessário sempre que você fizer alterações nos Provedores Externos.
Etapa 4. Verificar o protocolo de autenticação
Now that the integration is configured, we recommend performing a test login using AD credentials and verifying that Kerberos authentication is used for logging in.
- Faça logon no Orchestrator usando suas credenciais do Active Directory para criar um evento de logon.
Anote a hora em que fez logon.
-
Abra o Visualizador de Eventos no Windows.
-
Acesse Logs do Windows > Segurança.
-
Na lista de eventos de segurança, procure a entrada com as seguintes especificações:
- ID do evento: 4624
- Data e hora: a data e hora de hoje quando fez logon com suas credenciais do Active Directory.
-
Selecione a linha para abrir a caixa de diálogo de propriedades do evento.
-
Na aba Geral, role para baixo até a seção Informações detalhadas de autenticação e verifique o seguinte:
Kerberos authentication should be used. Verify:
- o valor do Pacote de autenticação deve ser Negociar
- the value of Package Name must be blank (
-)
No modo de navegação anônima do Google Chrome, o navegador solicita as credenciais e faz uma autenticação explícita com credenciais. O fluxo realmente funciona e usa o Kerberos.
- Sobre opções de integração
- Etapa 1. Configurar o cluster do Orchestrator (somente Kerberos)
- Requisitos para clusters de vários nós
- Configuração de uma identidade personalizada
- Configuração de SPN
- Etapa 2. Configurar o IIS para habilitar a autenticação do Windows
- Etapa 3. Configurar o Orchestrator
- Etapa 4. Verificar o protocolo de autenticação