UiPath Documentation
orchestrator
2023.10
false
Guia do usuário do Orchestrator
Importante :
A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Configurando a integração do Active Directory

Você pode habilitar o SSO usando a autenticação do Windows e habilitar a funcionalidade de pesquisa de diretórios com a integração do Active Directory. A pesquisa de diretórios permite pesquisar contas e grupos de diretórios do Orchestrator e trabalhar com eles como faria com contas locais.

Observação:

Após habilitar essa integração, as contas de usuário locais são vinculadas a um usuário do Active Directory e, no processo, seu atributo de nome de usuário é atualizado para o formato user@domain. Portanto, o usuário não pode mais usar seu nome de usuário original para fazer logon e deve, ao invés disso, usar o novo nome de usuário no formato user@domain, ou o endereço de e-mail vinculado à conta do Active Directory.

Importante:

Pré-requisitos

  • The Orchestrator server must be domain-joined to an Active Directory domain. Kerberos authentication (which is enforced) requires domain membership.
  • Para fazer a integração com o Active Directory (AD) do Windows e usar a autenticação do Windows, a porta LDAP 389 deve ser acessível em um ou mais controladores de domínio no seu domínio.
  • Trabalhe com seus administradores de TI para garantir que o servidor do Orchestrator possa acessar o seu Active Directory (AD).
  • Se você planeja usar o LDAP pelo SSL (LDAPS), deve obter e instalar certificados para configurar o LDAP seguro em cada controlador de domínio. Para obter mais informações e instruções, consulte o artigo LDAP sobre o certificado SSL (LDAPS) no site da Microsoft.

Sobre opções de integração

When users log in to Orchestrator with their Active Directory credentials, Orchestrator uses the Kerberos protocol for authentication. Kerberos authentication is enforced and requires the Orchestrator server to be domain-joined.

Etapa 1. Configurar o cluster do Orchestrator (somente Kerberos)

Se não quiser usar o protocolo Kerberos para autenticação, pule para a próxima etapa.

Requisitos para clusters de vários nós

  • Os nós no cluster devem ser implantados em um balanceador de carga. Use o nome do host do balanceador de carga sempre que o nome de host for exigido nessas instruções.
  • O pool de aplicativos do Orchestrator deve ser configurado para ser executado sob uma identidade personalizada. A identidade personalizada deve ser uma conta de domínio.

Configuração de uma identidade personalizada

Isso é necessário apenas se estiver executando um cluster de vários nós, ou um cluster de nó único com um balanceador de carga.

Para clusters de nó único sem nenhum balanceador de carga, isso é opcional.

  1. Abra o IIS (Gerenciador de Serviços de Internet).

  2. No IIS, no painel Conexões à esquerda, selecione Pool de aplicativos.

  3. Acesse Identidade > Configurações avançadas > Modelo de processo > Identidade.

  4. Na caixa de diálogo Identidade do pool de aplicativos, selecione Conta personalizada e especifique uma conta de usuário qualificada para o domínio.

  5. Selecione OK para aplicar as alterações.

  6. Feche o IIS.

Configuração de SPN

Se o pool de aplicativos do Orchestrator estiver configurado para ser executado sob uma identidade personalizada, essa conta deve ter um SPN registrado para o nome do host.

Esta etapa é necessária se você estiver executando:

  • um cluster de vários nós, porque você deve definir uma identidade personalizada ou
  • um cluster de nó único com um balanceador de carga, que é tratado da mesma forma que um cluster de vários nós.

Esta etapa não é necessária se:

  • você está executando um cluster de nó único sem nenhum balanceador de carga e
  • você escolheu usar uma identidade personalizada, mas usou o nome de computador do cluster como a identidade personalizada

Em uma máquina ingressada no domínio que tem acesso de gravação na organização e tenant do Orchestrator de destino:

  1. Abra o Prompt de Comando.
  2. Altere o diretório para C:\Windows\System32, usando o comando cd C:\Windows\System32.
  3. Execute o comando setspn.exe -a HTTP/<hostname> <domain account>, no qual:
    • HTTP/<hostname> — o URL no qual a sua instância do Orchestrator pode ser acessada.
    • <domain account> — o nome ou nome de domínio da identidade personalizada na qual o pool de aplicativos do Orchestrator está em execução.

Etapa 2. Configurar o IIS para habilitar a autenticação do Windows

Observação:

Se você tiver uma instalação de vários nós, deverá executar a configuração do IIS em cada um dos nós do cluster.

  1. Abra o IIS (Gerenciador de Serviços de Internet).

  2. Na seção Conexões, no nó Sites, selecione UiPath Orchestrator.

  3. No painel principal, selecione Autenticação para visualizar os detalhes.

  4. Selecione Autenticação do Windows e, em seguida, no painel Ações à direita, selecione Configurações avançadas.

    Observação:

    Se ainda não estiver habilitada, habilite a Autenticação do Windows para continuar com essas instruções.

  5. Selecione o site do UiPath Orchestrator à esquerda e, em seguida, selecione Editor de configuração na área principal.

  6. No topo do Editor de configuração, na lista Seção, selecione system.webServer/security/authentication/windowsAuthentication.

  7. Para useAppPoolCredentials, defina o valor como True:

Etapa 3. Configurar o Orchestrator

  1. Faça login no portal de Gerenciamento como administrador do sistema.

  2. Acesse Usuários e selecione a guia Configurações de autenticação.

  3. Na seção Provedores externos, selecione Configurar em Active Directory:

O painel Configurar o Active Directory será aberto à direita da tela.

  1. Selecione a caixa de seleção Habilitado.
  2. Se quiser permitir que os usuários façam logon apenas usando suas credenciais do Active Directory, selecione a caixa de seleção Forçar logon automático usando esse provedor.

Se a selecionar, os usuários não poderão mais fazer logon usando seu nome de usuário e senha do Orchestrator; eles precisarão usar suas credenciais do Active Directory, com um nome de usuário com domínio qualificado.

  1. Opcionalmente, edite o valor no campo Nome de exibição para personalizar o rótulo para o botão de autenticação do Windows que é exibido na página de Logon.
  2. Reinicie o site do IIS. Isso é necessário sempre que você fizer alterações nos Provedores Externos.

Etapa 4. Verificar o protocolo de autenticação

Now that the integration is configured, we recommend performing a test login using AD credentials and verifying that Kerberos authentication is used for logging in.

  1. Faça logon no Orchestrator usando suas credenciais do Active Directory para criar um evento de logon.

Anote a hora em que fez logon.

  1. Abra o Visualizador de Eventos no Windows.

  2. Acesse Logs do Windows > Segurança.

  3. Na lista de eventos de segurança, procure a entrada com as seguintes especificações:

    • ID do evento: 4624
    • Data e hora: a data e hora de hoje quando fez logon com suas credenciais do Active Directory.
  4. Selecione a linha para abrir a caixa de diálogo de propriedades do evento.

  5. Na aba Geral, role para baixo até a seção Informações detalhadas de autenticação e verifique o seguinte:

Kerberos authentication should be used. Verify:

  • o valor do Pacote de autenticação deve ser Negociar
  • the value of Package Name must be blank (-)

No modo de navegação anônima do Google Chrome, o navegador solicita as credenciais e faz uma autenticação explícita com credenciais. O fluxo realmente funciona e usa o Kerberos.

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades