UiPath Documentation
test-cloud
latest
false
Guia do administrador do Test Cloud
Importante :
A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Integração do Microsoft Entra ID para o Test Cloud e o Test Cloud Public Sector

Integre o Microsoft Entra ID com o Test Cloud e o Test Cloud para o Setor Público para habilitar o logon único e o gerenciamento de usuários baseado em diretório.

Esse procedimento aplica-se apenas ao Test Cloud e ao Test Cloud Public Sector

Introdução

Benefícios

A integração do Microsoft Entra ID com a UiPath oferece os benefícios a seguir:

  • Logon único (SSO): permite que os usuários acessem uma organização com suas credenciais do Microsoft Entra ID.
  • Gerenciamento de usuários simplificado: gerencie o acesso usando usuários e grupos do Microsoft Entra ID existentes.
  • Segurança aprimorada: aplique as funcionalidades do Microsoft Entra ID, como autenticação multifator, acesso condicional e gerenciamento de identidade privilegiada.
  • Transição perfeita: migre de contas locais sem interrupção, desde que os endereços de e-mail correspondam.

Limitações e considerações

Tenha as seguintes limitações em mente ao usar a integração do Microsoft Entra ID:

  • A UiPath é compatível com a integração apenas com o serviço Microsoft Entra ID na cloud comercial do Microsoft Azure. A versão de cloud do Microsoft Azure Government do Microsoft Entra ID não é compatível.

  • Quando uma integração usa acesso delegado apenas como seu escopo de acesso, o Microsoft Entra ID requer que o usuário esteja presente durante a avaliação do diretório. Como as automações não assistidas e os tokens de acesso pessoal são executados sem a presença de um usuário, as limitações a seguir se aplicam:

    • Os usuários do diretório do Microsoft Entra ID não podem herdar permissões baseadas em grupos ao executar automações não assistidas ou ao usar tokens de acesso pessoal.
    • Se o acesso à organização for restrito por meio de grupos do Microsoft Entra ID, os robôs unattended não poderão acessar a organização em nome dos usuários. Ao depurar no Studio Web, essa limitação pode aparecer como o erro Could not obtain the user token from Orchestrator.

    Você pode contornar essa limitação sem conceder permissões somente de aplicativos de uma das seguintes maneiras:

  • Gerenciamento de contas de usuários: você pode gerenciar apenas usuários e grupos de diretório no Microsoft Entra ID. Essas contas aparecem em sua organização apenas quando você as pesquisa ou atribui permissões.

  • Chaves personalizadas de aplicativos: a integração do Microsoft Entra ID usa o protocolo OIDC, mas não é compatível com chaves personalizadas de aplicativos passadas pelo parâmetro de consulta appid, conforme descrito na documentação de tokens de acesso da Microsoft.

  • Você não deve nomear seus grupos da UiPath locais com o mesmo nome que os grupos de diretórios do Microsoft Entra ID.

    Fazer isso pode levar a conflitos na avaliação de permissão e na atribuição de acesso baseada em grupos.

Antes de começar

Antes de configurar a integração do Microsoft Entra ID, certifique-se de ter o seguinte:

  • Uma organization com uma licença Enterprise, no nível Standard ou Enterprise.
  • Uma organização que atende a um dos requisitos de licenciamento a seguir:
    • Unified Pricing: requer um plano Enterprise ou Standard
    • Flex: requer um plano Enterprise, seja o nível Standard ou Enterprise
  • Permissões de administrador na organização.
  • Coordene com um administrador do Microsoft Entra ID que tenha uma das seguintes funções:
  • Uma conta do Microsoft Entra ID que usa o mesmo rndereço de email que sua conta de administrador da UiPath (para testes)
  • Uma versão compatível do UiPath Studio e do UiPath Assistant, conforme especificado na documentação do ciclo de vida do produto.

Etapa 1: preparando sua organização para a vinculação de contas

Quando você habilita a integração do Microsoft Entra ID, a UiPath vincula automaticamente contas que têm endereços de email correspondentes. Na primeira vez em que um usuário entra com o Microsoft Entra ID, a UiPath cria uma conta de usuário de diretório e atribui a ela as mesmas permissões que a conta local correspondente.

Importante:

Antes de habilitar a integração do Microsoft Entra ID, remova quaisquer usuários inativos da organização. Isso ajuda a evitar o escalonamento de permissões se esses endereços de email forem reatribuídos a diferentes usuários em sua organização.

Etapa 2: configuração da integração do Microsoft Entrada ID

Observação:

A disponibilidade de funcionalidades depende da plataforma de nuvem que você usa. Para obter detalhes, consulte a página Disponibilidade de recursos.

Essa integração do Microsoft Entra ID é compatível com modelos de acesso delegado e acesso apenas para apps, usando uma combinação do fluxo de concessão de código de autorização OAuth 2.0 e do fluxo de credenciais do cliente OAuth 2.0.

A configuração da integração do Microsoft Entra permite que a UiPath faça o seguinte:

  • Faça logon de usuários com as credenciais de ID do Microsoft Entrada.
  • Leia perfis de usuário e associações de grupo do seu diretório Microsoft Entra ID.
  • Aplique controles de acesso com base nas atribuições de grupo do Microsoft Entra ID.

Para integrar com o Microsoft Entra ID, você deve configurar um aplicativo Microsoft Entra ID que represente sua organização em seu tenant do Microsoft Entra ID.

Métodos de configuração

Para se integrar ao Microsoft Entra ID, você deve configurar o aplicativo Microsoft Entra ID que representa sua organização em seu tenant do Microsoft Entra ID.

Você pode escolher um dos seguintes métodos de configuração:

  • (Recomendado) Configuração automatizada: use o aplicativo Microsoft Entra ID gerenciado pela UiPath (modelo de vários tenants) para obter os benefícios a seguir:
    • Sem segredos ou certificados para gerenciar.
    • Configuração rápida e confiável.
    • A UiPath mantém o aplicativo Microsoft Entra ID para você.
  • Configuração manual com um registro de aplicativo Microsoft Entra ID personalizado: use seu próprio aplicativo Microsoft Entra ID e gerencie sua configuração manualmente, com as seguintes considerações:
    • Você precisa criar e gerenciar as credenciais dos aplicativos.
    • As credenciais expiram e exigem atualizações periódicas.
    • Se as credenciais não forem atualizadas antes de expirarem, os usuários serão impedidos de fazer logon.

Você pode escolher um dos seguintes escopos de acesso:

  • Acesso delegado e somente aplicativos (recomendado): permite que os serviços da UiPath avaliem a associação ao grupo quando o usuário está presente e em cenários offline, como automações unattended e cenários de serviço a serviço (S2S).
  • Acesso delegado: restringe a avaliação de grupo a sessões interativas. As permissões só podem ser validadas quando o usuário entrou ativamente.

Sobre o aplicativo Microsoft Entra ID gerenciado pela UiPath

A UiPath usa um aplicativo Microsoft Entra ID pré-registrado e com vários tenants. Isso elimina a necessidade de criar e manter seu próprio registro e credenciais de aplicativos. Os detalhes deste aplicativo são:

  • Nome: integração do UiPath Entra ID
  • ID do Cliente: 4ca9aa42-b0ea-4ceb-b2b1-17fa40827280
  • Escopos de aplicativos:
    • Entra ID: email, openid, profile, GroupMember.Read.All, User.Read, User.ReadBasic.All, User.Read.All (opcional).
    • Integração do CMK Entra ID: email, openid, profile e offline access.
  • URI de Redirecionamento:
    • https://cloud.uipath.com/portal/grant-consent
    • https://govcloud.uipath.us/portal/grant-consent
  • URLs de consentimento (para aprovação de administradores): se você vir uma mensagem Precisa de aprovação de administrador , um administrador do Microsoft Entra ID pode conceder consentimento em todo o tenant navegando até uma das seguintes URLs:
    • Acesso delegado e somente de aplicativo (vários tenants): https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Acesso delegado e somente de aplicativos (tenant único): https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Acesso delegado (vários tenants): https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Acesso delegado (tenant único): https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}
    Observação:

    Para configurações de tenant único, substitua {TENANT_ID} por seu ID de diretório (tenant) e {APPLICATION_ID} por seu ID de aplicativo (cliente).

Use tokens de usuário em cache para verificações de associação a grupos

Observação:

A disponibilidade dessa funcionalidade depende da plataforma de nuvem que você está usando. Para obter detalhes, consulte a página Disponibilidade de funcionalidades , especificamente a linha Usar tokens de usuário em cache para verificações de associação a grupos .

Quando você seleciona o escopo de acesso delegado , o Microsoft Entra ID requer que o usuário esteja presente durante a avaliação do diretório. Como resultado, a associação ao grupo não pode ser resolvida quando nenhum usuário está conectado, como durante automações unattended e cenários de serviço a serviço (S2S).

Acesso delegado

Para oferecer suporte a esses cenários sem conceder permissões apenas para aplicativos, selecione Usar tokens de usuário em cache para verificações de associação de grupo em automações não assistidas.

Com essa opção habilitada, a UiPath reutiliza os tokens de acesso e atualização do Microsoft Entra ID mais recentes do usuário para avaliar a associação ao grupo em automações não assistidas e cenários S2S, nos quais o usuário não está conectado ativamente.

O resultado é uma cobertura comparável ao escopo de acesso delegado e apenas para apps, sem exigir permissões apenas para apps.

Esta opção aparece apenas quando o escopo de acesso delegado é selecionado. Não é necessário para o escopo de acesso delegado e somente aplicativos , onde a resolução da associação ao grupo em cenários unattended e S2S já é tratada pelas permissões do aplicativo.

Comportamento padrão

O estado padrão dessa opção depende de a conexão do diretório ser nova ou existente:

  • Novas conexões de diretório: selecionada por padrão. Desmarque a caixa de seleção para recusar.
  • Conexões de diretório existentes: desmarcadas por padrão. Abra a página de configuração e selecione a caixa de seleção para optar.
Expiração do token

A UiPath usa o token de acesso em cache até que ele expire e, em seguida, usa o token de atualização em cache para obter um novo. Se tanto o token de acesso quanto o token de atualização tiverem expirado, a UiPath não poderá mais consultar o Microsoft Entra ID em nome do usuário, e os resultados de associação a grupos para esse usuário podem estar incompletos.

Para restaurar resultados completos, o usuário deve fazer login novamente selecionando Continuar com SSO Enterprise na página de login principal ou navegando até a URL específica da organização.O próximo login atualiza os tokens em cache e as verificações subsequentes de associação de grupos retornam resultados completos.

Considerações da política de acesso condicional

A funcionalidade de tokens de usuário em cache não ignora o Acesso Condicional do Microsoft Entra ID. Permite apenas que a UiPath reutilize tokens que o usuário já obteve por meio do login interativo. Se uma política de Acesso Condicional impedir que o token em cache seja atualizado, os resultados da associação ao grupo para esse usuário podem estar incompletos até que o usuário faça login novamente usando Continuar com Enterprise SSO e satisfaça todas as políticas de Acesso Condicional aplicáveis.

As categorias de políticas com maior probabilidade de afetar tokens em cache são:

  • Frequência de login: se uma política exigir que os usuários se autentiquem novamente em intervalos curtos, o token de atualização em cache será rejeitado assim que esse intervalo for excedido.
  • Autenticação multifator na atualização do token: as solicitações de atualização não são interativas e não podem solicitar MFA ao usuário. As políticas que exigem MFA em cada atualização de token falham nesse fluxo.
  • Políticas baseadas em risco e Avaliação de acesso contínuo (CAE): elas podem revogar tokens ativos a qualquer momento com base em alterações no usuário, dispositivo ou risco de sessão.

Para minimizar a interferência sem enriquecer sua postura de segurança:

  • Para usuários que executam automações unattended, balancee os requisitos de frequência de login com o impacto operacional da reautenticação frequente.
  • Aplique os requisitos de MFA no login interativo, não na atualização do token.
  • Monitore o evento de auditoria Limpar Cache do Entra ID User Token . Ocorrências frequentes para o mesmo usuário normalmente indicam que uma política de Acesso Condicional está impedindo a atualização do token. Consulte Eventos de auditoria.
Eventos de auditoria

A UiPath emite dois eventos de auditoria relacionados a tokens de usuário em cache. Use-os para rastrear quando os resultados da associação ao grupo podem estar incompletos e quando o acesso for restaurado:

EventoQuando é emitido
Armazenar em Cache Token de Usuário do Entra IDUm token do Microsoft Entra ID é armazenado em cache para um usuário que não tinha um anteriormente. Isso normalmente acontece quando o usuário faz login usando Continuar com Enterprise SSO após um token armazenado anteriormente em cache ser limpo. O evento confirma que as verificações subsequentes de associação ao grupo para o usuário retornarão resultados completos.
Limpar Token de Usuário do Entra ID em CacheO token do Microsoft Entra ID em cache de um usuário é removido porque o Microsoft Entra ID rejeitou a atualização do token e o token em cache não pode mais ser usado. Isso normalmente acontece quando ambos os tokens expiraram, o token de atualização foi revogado ou uma política de acesso condicional impede a atualização. Após esse evento, os resultados da associação ao grupo para o usuário podem estar incompletos até que o usuário faça login novamente usando Continuar com Enterprise SSO.

Para configurar a integração do Microsoft ID usando o aplicativo gerenciado pela UiPath, o consentimento deve ser concedido por um administrador do Microsoft Entra ID antes de concluir a configuração em sua organização.

Use esse método se quiser simplificar a configuração e evitar o gerenciamento de segredos ou certificados. A UiPath recomenda essa abordagem para a maioria das organizações.

Obtenha o consentimento de concessão do administrador do Microsoft Entra ID navegando até uma das URLs a seguir e fazendo login. Durante a entrada, o administrador deve selecionar Consentimento em nome de sua organização e, em seguida, selecionar Aceitar.

Use a URL que corresponde ao escopo de acesso que você planeja configurar em sua organização:

Observação:

Se seu tenant do Microsoft Entra ID permitir solicitações de consentimento, um administrador da organização pode usar essas URLs para disparar uma solicitação de consentimento. Nesse caso, um administrator do Microsoft Entra ID deve aprovar a solicitação antes que a configuração possa continuar.

  • Acesso delegado e somente de aplicativo (recomendado):
    • Vários tenants: https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Tenant único: https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
  • Apenas acesso delegado:
    • Vários tenants: https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Tenant único: https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}

Para configurações de tenant único, substitua {TENANT_ID} por seu ID de diretório (tenant) e {APPLICATION_ID} por seu ID de aplicativo (cliente).

Após o consentimento ser concedido para acesso delegado e apenas para apps, o administrador do Microsoft Entra ID deve compartilhar o valor a seguir com o administrador da organização: ID do diretório (tenant). Esse valor é necessário para concluir a configuração.

2. Configure a integração em sua organização

Como administrador da organização, conclua a configuração da seguinte forma:

  1. Em sua organização, acesse Admin > Segurança > Configurações de autenticação > Integração de diretório e login único (SSO).
  2. Selecione Microsoft Entra ID.
  3. Escolha o aplicativo para vários tenants gerenciados pela UiPath (recomendado).
  4. Selecione o escopo de acesso para o qual o consentimento foi concedido:
    • Acesso delegado e somente aplicativos (recomendado): fornece avaliação de grupo completa, incluindo automações unattended e cenários de serviço a serviço (S2S).
    • Acesso delegado: limita as avaliações a sessões em que o usuário está presente.
    Observação:

    O acesso delegado e apenas para apps está disponível apenas para o Test Cloud. Para obter mais detalhes sobre a disponibilidade de funcionalidades, consulte Disponibilidade de funcionalidades

  5. Se você selecionou Acesso delegado, a opção Usar tokens de usuário em cache para verificações de associação de grupo em automações unattended aparece. Selecione-o para estender a avaliação de associação a grupos para automações unattended e cenários S2S usando tokens de Microsoft Entra ID em cache. Com essa opção habilitada, o acesso delegado fornece cobertura comparável ao acesso delegado e somente aplicativos sem exigir permissões apenas de aplicativos. Para obter mais informações, consulte Usar tokens de usuário em cache para verificações de associação de grupos.
  6. Se você selecionou Acesso delegado e apenas para apps, insira a ID do diretório (tenant) fornecida por seu administrator do Microsoft Entra ID.
  7. Marque Eu entendo e aceito que usuários existentes e usuários do Microsoft Entra ID com endereços de email correspondentes tenham suas contas vinculadas.
  8. Selecione Salvar para ativar a integração.

Uma ativação bem-sucedida indica que a integração está configurada corretamente. Se a ativação falhar, verifique se o consentimento foi concedido corretamente e tente novamente.

Observação:

Se você usa o Automation Hub e deseja preencher os campos Cidade, Cargo e Departamento a partir do Microsoft Entra ID, solicite permissões adicionais. Peça ao administrador do Microsoft Entra ID que conceda o consentimento do administrador usando uma URL de consentimento de administrador elevado que inclua os escopos necessários.

Configuração manual com registro do aplicativo de ID de entrada personalizado da Microsoft

Se você preferir configurar seu próprio aplicativo Microsoft Entra ID em vez de usar o aplicativo gerenciado UiPath para vários tenants, siga as seguintes etapas. Essa opção requer gerenciar suas próprias credenciais e mantê-las ao longo do tempo.

Importante:

As credenciais criadas por meio de configuração manual expirarão periodicamente. Você deve renová-las antes da expiração para evitar interrupções do serviço. Para reduzir essa sobrecarga operacional, considere usar a configuração automatizada com o aplicativo Entra ID gerenciado pela UiPath.

Configuração do Microsoft Entrada ID

Como administrador do Microsoft Entrada ID, você pode configurar o aplicativo usando um script do PowerShell ou o Centro de administração do Microsoft Entrada.

Opção A: usando os scripts do PowerShell

Se você deseja automatizar o processo de configuração com o mínimo de configuração manual, siga as seguintes etapas:

  1. Execute configAzureADconnection.ps1 para configurar automaticamente seu tenant do Entrada.

  2. Execute testAzureADappRegistration.ps1 para verificar a configuração.

    Opção B: usando o centro de administração do Microsoft Entrada

    Se preferir configurar manualmente o registro do aplicativo por meio da interface do usuário, siga as seguintes etapas:

  3. Crie o registro do aplicativo:

    1. Acesse o Centro de administração do Microsoft Entra > Registros de apps > Novo registro.
    2. Defina um nome preferido.
    3. Escolha Contas apenas nesse diretório organizacional.
    4. Defina o URI de redirecionamento para sua plataforma:
      • https://cloud.uipath.com/identity_/signin-oidc
      • https://govcloud.uipath.us/identity_/signin-oidc
  4. Configurar autenticação:

    1. Navegue até Autenticação.
    2. Adicione o URI de redirecionamento a seguir para sua plataforma:
      • https://cloud.uipath.com/portal_/testconnection
      • https://govcloud.uipath.us/portal_/testconnection
    3. Em Concessão implícita e fluxos híbridos, selecione tokens de ID. Essa integração aproveita o fluxo híbrido da Microsoft.
    4. Salve suas alterações.
  5. Adicionar declarações de token:

    1. Acesse Configuração do token > Adicionar declaração opcional.
    2. Selecione ID como o tipo de token.
    3. Escolha as seguintes reivindicações: family_name, given_name e upn.

    Essas declarações são usadas para atualizar as informações do usuário após o logon.

    1. Salve suas alterações.
  6. Defina permissões de API:

    1. Acesse Permissões de API > Adicionar permissão.
    2. Selecione Microsoft Graph.
    3. Em Que tipo de permissões seu aplicativo requer? Selecione os tipos de permissões com base no escopo de acesso da UiPath que você deseja configurar. Antes de selecionar permissões, considere o seguinte:
      • Embora você possa configurar apenas o acesso Delegado, recomendamos o uso de um acesso combinado Delegado e Aplicativo.

      • As tabelas abaixo listam as permissões necessárias para cada escopo de acesso que você deseja configurar. Algumas permissões aparecem em ambas as listas, mas devem ser adicionadas separadamente porque seus tipos de permissão são diferentes.

        Observação:

        Para usar propriedades como City, Job Title e Department no Automation Hub, a permissão User.Read.All é necessária.

        • Para o Test Cloud: independentemente do escopo de acesso que você deseja configurar, você deve adicionar as permissões a seguir do menu Permissões Delegadas:

          Permissão do Microsoft Entra IDTipo de permissãoFinalidade
          email, openid, profile, offline_access, e User.ReadDelegadoPermite que os usuários entrem com o Microsoft Entra ID e permite que o Test Cloud recupere declarações na solicitação de autorização.
          User.ReadBasic.All ou User.Read.AllDelegadoPermite que o Test Cloud pesquise usuários no Microsoft Entra ID, atribua permissões e mantenha os atributos dos usuários atualizados.
          GroupMember.Read.AllDelegadoPermite que o Test Cloud avalie a associação aos grupos e imponha controles de acesso baseados em grupos de diretórios.
      • Se quiser configurar o escopo de Acesso delegado e apenas para apps, você também deve adicionar as permissões a seguir do menu Permissões do Aplicativo:

        Permissão do Microsoft Entra IDTipo de permissãoFinalidade
        User.ReadBasic.All ou User.Read.AllAplicativoPermite que o Test Cloud pesquise usuários no Microsoft Entra ID, atribua permissões e mantenha atributos de usuários atualizados em automações unattended.
        GroupMember.Read.AllAplicativoPermite que o Test Cloud avalie a associação aos grupos e imponha controles de acesso baseados em grupos de diretório em automações não assistidas.
      • Para o Test Cloud Public Sector, use as permissões a seguir:

        • Permissões do OpenID: email, openid, offline_access, profile.
        • Permissões de usuário: User.Read, User.ReadBasic.All ou User.Read.All.
        • Permissões do grupo: GroupMember.Read.All.
    4. Selecione Conceder consentimento do administrador para (sua organização). Essa etapa permite que o aplicativo acesse dados de todos os usuários sem exigir solicitações de consentimento individuais. Para obter mais informações, consulte a documentação da Microsoft.
  7. Criar credenciais: você pode usar um segredo do cliente ou um certificado:

    • Para criar um segredo do cliente:
      1. Acesse Certificados e segredos.
      2. Selecione Novo segredo do cliente e, em seguida, salve o valor do segredo.
    • Para criar um certificado:
      1. Abra uma nova guia e acesse o Azure Key Vault.
      2. Crie um certificado:
        • Assunto: CN=uipath.com
        • Tipo de conteúdo: PEM
        • Tamanho máximo: inferior a 10 KB
      3. Baixe o certificado no formato .pem . O arquivo baixado contém duas seções: uma seção BEGIN PRIVATE KEY/END PRIVATE KEY que contém a chave privada, e uma seção BEGIN CERTIFICATE/END CERTIFICATE contendo o certificado público.
      4. Abra o arquivo .pem em um editor de texto e copie apenas a seção entre BEGIN CERTIFICATE e END CERTIFICATE, incluindo essas linhas de cabeçalho e rodapé.
      5. Crie um novo arquivo .pem que contenha apenas a seção do certificado copiada na etapa anterior.
      6. No centro de administração da Microsoft Entra, acesse Certificados e segredos e carregue o arquivo .pem somente certificado criado na etapa 5. O Microsoft Entra ID requer apenas o certificado público para este upload — não carregue o arquivo .pem completo que inclui a chave privada.
      7. Mantenha o arquivo original .pem baixado na etapa 3. A configuração do Test Cloud requer o conteúdo PEM completo, incluindo as seções BEGIN PRIVATE KEY/END PRIVATE KEY e BEGIN CERTIFICATE/END CERTIFICATE.Não use o arquivo contendo apenas o certificado criado na etapa 5 para essa finalidade.
      AVISO:

      O uso do arquivo apenas de certificado (da etapa 5) ao configurar o Test Cloud causa falhas de autenticação. O teste de conexão falha sem mensagem de erro indicando um problema de formato do certificado. Use o arquivo original .pem que você baixou do Azure Key Vault, que contém a chave privada e o certificado.

      Observação:

      A maioria dos tipos de credenciais eventualmente expira. Para evitar problemas de entrada de usuários, atualize a configuração antes que as credenciais expirem. Para evitar essa sobrecarga, use a configuração automatizada com o aplicativo Microsoft Entra ID gerenciado pela UiPath.

  8. Colete os detalhes de integração a seguir e os compartilhe com o administrador de sua organização:

    • ID do aplicativo (cliente)
    • ID do Diretório (tenant)
    • Segredo ou certificado do cliente
Ativação da integração em sua organização

Como administrador da organização, use os valores fornecidos pelo administrador do Microsoft Entra ID para concluir a configuração em sua organização adotando as etapas a seguir:

  1. Acesse Admin > Segurança > Configurações de autenticação > Integração de diretório e logon único (SSO).
  2. Selecione Microsoft Entra ID.
  3. Escolha Segredo e ID de registro do aplicativo personalizado.
  4. Selecione seu escopo de acesso desejado:
    • Acesso delegado e somente aplicativos (recomendado): fornece avaliação completa de grupo, incluindo para automações unattended e cenários de serviço a serviço (S2S).
    • Acesso delegado: limita as avaliações a sessões em que o usuário está presente.
  5. Se você selecionou Acesso delegado, a opção Usar tokens de usuário em cache para verificações de associação de grupo em automações unattended aparece. Selecione-o para estender a avaliação de associação a grupos para automações unattended e cenários S2S usando tokens de Microsoft Entra ID em cache. Com essa opção habilitada, o acesso delegado fornece cobertura comparável ao acesso delegado e somente aplicativos sem exigir permissões apenas de aplicativos. Para obter mais informações, consulte Usar tokens de usuário em cache para verificações de associação de grupos.
  6. Insira os seguintes valores fornecidos pelo seu administrador de ID de Entrada:
    • ID do Diretório (tenant)
    • ID do aplicativo (cliente)
    • Segredo ou certificado do cliente:
      • Se estiver usando um segredo do cliente: cole o valor do segredo.
      • Se estiver usando um certificado: cole o conteúdo completo do arquivo .pem original baixado do Azure Key Vault. O arquivo deve incluir as seções BEGIN PRIVATE KEY/END PRIVATE KEY e BEGIN CERTIFICATE/END CERTIFICATE . Não use o arquivo apenas de certificados que foi carregado no centro de administração da Microsoft Entra.
  7. Marque Eu entendo e aceito que usuários existentes e usuários do Microsoft Entra ID com endereços de email correspondentes tenham suas contas vinculadas.
  8. Selecione Testar conexão e, em seguida, entrem com sua conta do Microsoft Entra ID.
    • Um início de sessão bem-sucedido indica que a integração foi configurada corretamente.
    • Se o login falhar, peça ao seu administrador do Microsoft Entra ID para verificar a configuração e tentar novamente.
  9. Selecione Salvar para ativar a integração.

Etapa 3: usando e verificando a integração

Após ativar a integração do Microsoft Entra ID, verifique se ela funciona fazendo login com uma conta de usuário de diretório e confirmando o acesso a usuários e grupos do Microsoft Entra ID. Para isso, siga as seguintes etapas:

  1. Saia da sua conta local.

  2. Faça login com sua conta de usuário de diretório usando um dos seguintes métodos:

    • Navegue até o URL específico da sua organização para sua plataforma:
      • https://cloud.uipath.com/{organizationName}/
      • https://govcloud.uipath.us/{organizationName}/
    • Ou acesse a página de login principal e selecione Continuar com o SSO Enterprise.
    Observação:

    Para confirmar que você entrou com uma conta de diretório, acesse a página inicial em:

    • https://cloud.uipath.com/{organizationName}/portal_/home
    • https://govcloud.uipath.us/{organizationName}/portal_/home

    Se você não vir uma advertência sobre ter entrado em uma conta de usuário local, então você entrou com sucesso em uma conta de usuário de diretório.

  3. Navegue até Contas e grupos locais e tente adicionar usuários ou grupos de diretórios do Microsoft Entra ID a um grupo local.

    Os usuários e grupos do Microsoft Entra ID têm ícones distintos para diferenciá-los de contas locais.

    Observação:

    Os usuários e grupos do Microsoft Entra ID não são listados por padrão nas páginas Contas de usuários ou Grupos locais. Você pode localizá-los apenas usando a função de pesquisa.

Etapa 4: conclusão da transição

Etapa 4.1: Configurando permissões de grupo

Para permitir que os usuários do diretório herdem permissões com base em sua associação a grupos, adicione os grupos do Microsoft Entra ID relevantes aos grupos locais em sua organização.

Por exemplo, adicione seu grupo do UiPath Admins Entra ID ao grupo Administradores em sua organização.

Recomendamos remover permissões de usuários individuais e confiar na associação de grupos de diretórios para simplificar o gerenciamento de permissões à medida que sua organização escala.

Etapa 4.2: Migrando usuários existentes

Para garantir que os usuários herdem permissões atribuídas por meio da associação ao grupo Microsoft Entra ID em sua organização, Studio e Assistant, adote as etapas a seguir:

Para sua organização:

Peça aos usuários para saírem e entrarem usando suas contas de diretório de uma das seguintes maneiras:

  • Navegue até o URL específico da sua organização para sua plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • Ou selecione Continuar com SSO Enterprise na página de login principal.

Para o Studio e UiPath Assistant:

  1. Abra o UiPath Assistant
  2. Navegue até Preferências > Conexão do Orchestrator.
  3. Sair da sessão atual.
  4. Defina o tipo de conexão como URL do serviço.
  5. Insira a URL da organização para sua plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  6. Faça login usando sua conta do Microsoft Entra ID.

Etapa 4.3: desativação de contas locais

AVISO:

Certifique-se de que todos os usuários tenham feito login com sua conta do Microsoft Entra ID pelo menos uma vez antes de remover suas contas locais. A vinculação da conta ocorre apenas no primeiro login do diretório. Se uma conta local for excluída antes que o usuário faça login com sua conta de diretório, uma nova identidade de diretório será criada — o usuário perde acesso a seu trabalho anterior, incluindo projetos e soluções. Essa ação não poderá ser revertida.

Recomendamos remover as contas de usuários locais para garantir a consistência e simplificar a experiência do usuário.

Os usuários que continuam fazendo login com contas locais, em vez de suas contas de diretório, enfrentam as seguintes limitações:

  • Eles não herdam permissões de grupo de diretórios.
  • Eles não podem pesquisar ou atribuir usuários ou grupos a partir do diretório Microsoft Entra ID.

A tabela a seguir resume o comportamento esperado para contas locais e de diretórios vinculadas:

RecursosConta de usuário local vinculadaConta de usuário do diretório vinculado
Herdar permissões atribuídas diretamente ao usuárioSimSim
Herdar permissões atribuídas a grupos de diretórioNãoSim
Pesquise e atribua permissões ou recursos a usuários e grupos do diretório em sua organizaçãoNãoSim
Importante:

Se você usar a configuração manual para a integração do Microsoft Entra ID, você deve manter pelo menos uma conta de usuário local com privilégios de administrador para gerenciar a integração.

Configuração avançada

Restringindo o acesso a usuários específicos

Por padrão, todos os usuários em seu tenant do Microsoft Entra ID podem acessar sua organização do Test Cloud. Para restringir o acesso a usuários ou grupos específicos, adote as etapas a seguir:

  1. No centro de administração do Microsoft Entra, acesse o aplicativo que você criou para a integração na Etapa 2: Configuração da integração do Microsoft Entra ID.
  2. Acesse Aplicativos Enterprise > Propriedades.
  3. Defina Atribuição de usuário necessária? como Sim.
  4. Em Usuários e grupos, atribua os usuários ou grupos que devem ter acesso.

Todos os usuários e grupos de seu tenant permanecem pesquisáveis no Test Cloud, mas apenas aqueles atribuídos ao aplicativo podem entrar. Para obter mais detalhes, consulte a documentação da Microsoft sobre atribuição de usuários.

Implementando restrições de rede

Use políticas de Acesso Condicional do Microsoft Entra ID para restringir o acesso com base nos seguintes critérios:

  • Local da rede (por exemplo, apenas na rede corporativa)
  • Conformidade do Dispositivo
  • Nível de risco

Para obter detalhes sobre como configurar essas políticas, consulte a documentação da Microsoft sobre acesso condicional.

Gerenciando o acesso privilegiado

Para grupos de ID do Microsoft Entrada usados para gerenciar o acesso de administradores da UiPath, implemente as seguintes práticas de gerenciamento de acesso:

  • Habilite o Privileged Identity Management (PIM) no Microsoft Entra ID.
  • Configure fluxos de trabalho de acesso e aprovação just-in-time.
  • Configure revisões de acesso regulares para validar associação e permissões.

Para obter orientação sobre configuração, consulte a documentação da Microsoft sobre Privileged Identity Management.

Perguntas frequentes

O que muda para os meus usuários após a integração?

Após a integração, os usuários podem entrar com suas contas do Microsoft Entra ID e manter suas permissões existentes. Se as contas de usuários locais ainda estiverem ativas, ambos os métodos de login permanecerão disponíveis.

Para fazer login com uma conta de diretório, os usuários podem fazer uma das seguintes coisas:

  • Acesse a URL específica da organização para sua plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • Na página de login principal, selecione Continuar com Enterprise SSO.

Por que não posso pesquisar usuários ou grupos depois de configurar a integração?

Se você entrou usando uma conta de usuário local em vez da sua conta de diretório, você não poderá pesquisar usuários ou grupos em sua organização.

Para entender as diferenças entre contas locais e de diretório, consulte Desativação de contas locais.

Para resolver o problema, certifique-se de que você esteja conectado com sua conta do Microsoft Entra ID.

Preciso reatribuir permissões?

Não, você não precisa reatribuir permissões. Quando as contas são vinculadas, sua organização aplica automaticamente as permissões existentes à conta do Microsoft Entra ID correspondente. As contas de usuário de diretório recebem permissões tanto de atribuições diretas quanto de associações de grupo de diretório.

Quais atributos do Microsoft Entra ID são mapeados para contas de usuário do diretório UiPath e quando eles são atualizados?

A UiPath mapeia apenas um conjunto limitado de atributos do Microsoft Entra ID para contas de usuários de diretório. A tabela a seguir resume os atributos disponíveis.

Todos os atributos do usuário são atualizados durante o login e quando os usuários são pesquisados ou atribuídos ao acesso aos recursos em sua organização da UiPath.

Atributos da organização da UiPathAtributos de ID do Microsoft EntradaFinalidade
Usernameuser.userPrincipalNameIdentificador exclusivo. Essa propriedade é necessária quando um usuário é criado e não pode ser desmarcada durante as atualizações.
Nome de exibiçãouser.displayNameO nome completo do usuário, geralmente uma combinação do nome e sobrenome. Essa propriedade é necessária quando um usuário é criado e não pode ser desmarcada durante as atualizações.
Nomeuser.givenNameO nome do usuário.
Sobrenomeuser.surNameO sobrenome do usuário.
Emailuser.MailO endereço de email do usuário Esta propriedade é obrigatória quando um usuário é criado e não pode ser limpa durante as atualizações.
Cargo1user.JobTitleO cargo do usuário.
Department1user.DepartmentO departamento do usuário.
Cidade1user.CityA cidade do usuário.
Nome da Empresa1user.CompanyNameO nome da empresa do usuário.

1O Automation Hub é o único serviço que aproveita os valores de Nome de cidade, Cargo, Departamento e Nome da empresa do Microsoft Entra ID. Se você precisar desses atributos, deverá solicitar uma permissão privilegiada, conforme documentado em Configuração da integração do Microsoft Entra ID.

Observação:

Para obter descrições dos atributos do Microsoft Entra ID, consulte a documentação da Microsoft.

Com que rapidez as alterações de associação do grupo do Microsoft Entra ID são aplicadas?

As alterações na associação ao grupo de ID de Entrada da Microsoft entrarão em vigor no próximo login ou dentro de uma hora para os usuários que já estiverem conectados.

Posso reverter para contas locais após a integração?

Sim, você pode reverter para contas locais após a integração com o Microsoft Entra ID. Um administrador da organização deve concluir as seguintes etapas:

  1. Convide novamente as contas de usuário locais.
  2. Migre todas as permissões baseadas em grupo do diretório para atribuições diretas nas contas locais correspondentes.
  3. Peça aos usuários que desconectem e, em seguida, façam login com sua conta de usuário local.

Posso migrar da integração do Microsoft Entra ID para a integração do SAML?

Sim, você pode migrar da integração do Microsoft Entra ID para a integração SAML. Um administrador da organização deve garantir que ambos os sistemas de identidade usem o mesmo endereço de e-mail para cada usuário. O administrador também deve migrar todas as permissões atribuídas por meio de grupos do Microsoft Entra ID para regras de provisionamento SAML.

Por que a integração usa o fluxo de concessão de código de autorização OAuth 2.0 híbrido do Microsoft Entra ID?

A UiPath usa o fluxo híbrido para obter o token de ID do ponto de extremidade de autorização e reduzir a latência de autenticação, conforme descrito na documentação do Microsoft Entra ID.

Por que os robôs unattended falham com a mensagem "Não foi possível obter o token do usuário do Orchestrator" ao depurar no Studio Web?

Esse erro ocorre quando o acesso à organização é restrito por meio de grupos de Microsoft Entra ID e a integração usa apenas acesso delegado. Os robôs não assistidos são executados sem um usuário conectado, portanto, o Microsoft Entra ID não pode avaliar sua associação ao grupo. Para obter soluções alternativas, consulte Limitações e considerações.

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades