UiPath Documentation
orchestrator
2020.10
false
Guia do usuário do Orchestrator
Importante :
A tradução automática foi aplicada parcialmente neste conteúdo. A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Sobre os usuários

Visão geral

Um usuário é uma entidade com recursos dependentes de acesso, cuja exibição e controle do Orchestrator dependem das funções atribuídas. Os usuários podem ser criados localmente no Orchestrator (usuários locais) ou podem ser criados e gerenciados em um diretório externo (usuários do diretório, grupos do diretório).

O gerenciamento dos usuários é feito principalmente a partir da página Usuários (contexto do tentant > Usuários). Esta página exibe todos os usuários disponíveis e permite que você os adicione ou remova, e edite seus detalhes.

Integração do AD

Um diretório ativo referenciado no Orchestrator faz de seus membros usuários potenciais do Orchestrator. O nível de acesso para um diretório é configurado no Orchestrator, seja no nível de grupo (grupo do diretório) ou no nível de usuário (usuário do diretório).

Observação:

AD integration alongside Attended Robots auto-provisioning and hierarchical folders sets the stage for effortless large deployments. See here how to manage such a deployment in Orchestrator.

Pré-requisitos

  • O parâmetro WindowsAuth.Enabled é definido como true.
  • O parâmetro WindowsAuth.Domain é preenchido com um domínio válido. Todos os domínios e subdomínios das florestas que são confiáveis bidirecionalmente com o domínio especificado no parâmetro WindowsAuth.Domain estarão disponíveis ao adicionar usuários/grupos.
  • A máquina na qual o Orchestrator está instalado é associada ao domínio definido no parâmetro WindowsAuth.Domain. Para verificar se o dispositivo está associado ao domínio, execute o dsregcmd /status a partir do prompt de comando e navegue até a seção Estado do dispositivo.
  • A identidade sob a qual o pool de aplicativos do Orchestrator está sendo executado precisa fazer parte do grupo Windows Authorization Access (WAA).

Comportamento

  1. Adicionar um grupo AD cria uma entidade de usuário no Orchestrator chamada grupo do diretório, para a qual você pode configurar direitos de acesso conforme desejar. Essa entrada serve como referência para o grupo conforme encontrado no AD.
  2. When logging in, Orchestrator checks your group membership against the AD database. If confirmed, it automatically provisions your user as a Directory User, and then associates it to the access rights inherited from the Directory Group (step 1). Inherited rights are only kept for the duration of the user session.
  3. O Autoprovisionamento ocorre na primeira vez em que você faz login. Um usuário autoprovisionado não é excluído no logoff, pois você pode precisar da entrada para fins de auditoria.
  4. Changes made to AD group membership are synced with Orchestrator at every log-in or once every hour for active user sessions. This value can be changed using the WindowsAuth.GroupMembershipCacheExpireHours. If you are a member of X group, what happens is this:
    • Você faz logon, o Orchestrator verifica sua associação ao grupo e, então, confirma sua identidade no banco de dados do AD. Em seguida, você recebe direitos de acesso concedidos de acordo com sua configuração do Orchestrator. Se seu administrador do sistema alterar sua associação do grupo X para o grupo Y enquanto você tiver uma sessão ativa, as alterações são interrogadas pelo Orchestrator a cada hora ou na próxima vez que você fizer logon.
  5. A única maneira de configurar direitos de acesso que persistam entre sessões, independentemente de como a associação do grupo muda, é configurá-los explicitamente por usuário no Orchestrator. Nós nos referimos a eles como direitos de acesso explícitos.
  6. Os usuários do AD cujos direitos de acesso herdados não possam ser determinados se comportam como usuários locais, o que significa que eles dependem apenas de direitos de acesso explicitamente definidos.
  7. Os grupos no AD se sincronizam com o Orchestrator, mas não vice-versa. As alterações feitas no Orchestrator não afetam a configuração do usuário no AD.

Problemas conhecidos

  • Devido a vários problemas de rede ou configuração, é possível que nem todos os domínios exibidos na lista suspensa Nome do Domínio estejam acessíveis.
  • As alterações feitas nos nomes de usuários/grupos do AD não são propagadas para o Orchestrator.
  • Pode levar até uma hora para atualizar a lista de domínios com domínios confiáveis bidirecionais recém-adicionados.
  • As solicitações GetOrganizationUnits(Id) e GetRoles(Id) apenas retornam pastas e funções definidas explicitamente para um usuário autoprovisionado. Aquelas herdadas da configuração de grupo podem ser recuperadas por meio do endpoint /api/DirectoryService/GetDirectoryPermissions?userId={userId}.
  • O mesmo vale para a interface do usuário, onde apenas pastas e funções explicitamente definidas são exibidas na página Usuários. Ao contrário, as herdadas têm um novo local dedicado, a janela Permissões do usuário (Usuários > Mais ações > Verificar permissões).
  • Os usuários autoprovisionados não herdam as configurações de assinatura de alertas do grupo pai nem recebem quaisquer alertas por padrão. Para ter acesso aos alertas, será solicitado que você conceda as permissões correspondentes explicitamente ao usuário.
  • Remover um grupo de diretórios não remove a licença de um usuário do diretório associado, mesmo se a remoção do grupo cancelar a atribuição do usuário de qualquer pasta. A única maneira de liberar a licença é fechar a bandeja do Robô.
  • Em determinados navegadores, fazer logon no Orchestrator usando suas credenciais do AD requer apenas seu nome de usuário. Não há necessidade de especificar também o domínio. Portanto, se a sintaxe do domínio\nome de usuário não funcionar, tente preencher apenas o nome de usuário.

Considerações sobre auditoria

  • Associação do usuário: o usuário [nome de usuário] foi atribuído aos seguintes grupos do diretório [grupos do diretório dos quais o usuário herda direitos de acesso na sessão atual].
  • Provisionamento automático: o usuário [nome de usuário] foi provisionado automaticamente dos seguintes grupos do diretório [grupos do diretório dos quais o usuário herda direitos de acesso na sessão atual].

Desabilitar execução concorrente

A otimização do consumo de recursos e a maximização da capacidade de execução em pastas modernas envolve pouco ou nenhum controle sobre como os usuários são alocados para trabalhos. Para cenários em que uma credencial não pode ser usada mais de uma vez (por exemplo, SAP), introduzimos a possibilidade de limitar a execução não assistida concorrente. Isso ajuda a modular o algoritmo de alocação de trabalhos impedindo um usuário de executar simultaneamente vários trabalhos.

O usuário administrador

Orchestrator comes with one predefined user only: admin. Its username cannot be changed, and it cannot be deleted. It has the Administrator role, but you can add other roles to it, and even deactivate it. Note that you can not deactivate the user you are currently logged in with.

Users with the Administrator role can activate, deactivate, and remove other users as well as edit information, including the password. You cannot delete users that have the Administrator role.

Permissões de usuários

Para executar várias operações nas páginas Usuários e Perfil, você precisa receber as permissões correspondentes:

  • Exibir em Usuários - Exibir as páginas de Usuários e Perfil.
  • Edit on Users - Editing user details and settings on the Profile page, and activating/deactivating users on the Users page. Configuring the Alerts section on the Profile page requires the corresponding View permissions per alert category.
  • View on Users, View on Roles - Displaying user permissions on the User Permissions window.
  • Editar em Usuários, Exibir em Funções - editar detalhes do usuário e configurações na página Usuários.
  • Criar em Usuários, Exibir em Funções - Criar um usuário.
  • Exibir em Usuários, Editar em Funções - Gerenciar funções do usuário na janela Gerenciar Usuários, na página Funções.
  • Excluir em Usuários - remover um usuário.

Read more about roles.

Considerações de segurança

Autenticação básica

By default, Orchestrator does not allow user access via basic authentication. This functionality can be enabled with the Auth.RestrictBasicAuthentication parameter. This enables you to create local users that can access Orchestrator using their basic authentication credentials, allowing you to maintain existing integrations that relied upon basic authentication when calling the Orchestrator API.

A habilitação da autenticação básica pode ser feita ao criar e editar usuários.

Bloqueio de Conta

After 10 failed login attempts, you are locked out for 5 minutes. These are the default Account Lockout settings which can be changed on the Security tab.

O logon com o mesmo usuário em uma máquina diferente desconecta o usuário da primeira máquina.

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades