- Introdução
- Segurança de dados e conformidade
- Organizações
- Autenticação e segurança
- Licenciamento
- Sobre as licenças
- Preço unificado: estrutura do plano de licenciamento
- Ativar sua licença Enterprise
- Migre do Test Suite para o Test Cloud
- Migração de licença
- Atribuição de Licenças a Tenants
- Atribuição de licenças aos usuários
- Desalocando licenças de usuário
- Monitoring license allocation
- Atribuição excessiva de licenças
- Notificações de licenciamento
- Gerenciamento de Licenças de Usuário
- Tenants e serviços
- Contas e funções
- AI Trust Layer
- Sobre a Camada de Confiança da IA
- Verificando o resumo de uso
- Visualização de logs de auditoria
- Gerenciamento de políticas da Camada de confiança da IA
- Mascaramento de PII
- Gerenciamento Autopilot for Everyone
- Configuração de LLMs
- Configuração de diretrizes
- Restrição de chamadas de LLM para seus próprios modelos
- Configuração do OpenTelemetry
- Governando dados contextuais para funcionalidades da GenAI
- Aplicativos Externos
- Notificações
- Geração de logs
- Exportação de dados
- Testes em sua organização
- Solução de problemas
- Migração para o Test Cloud
Opções de conectividade SaaS
Link particular, Relay, Gateway VPN, restrição de IP e proxies de armazenamento de credenciais para o Test Cloud, e como a autorização é aplicada em cada opção.
O Test Cloud é executado na plataforma UiPath Cloud e requer HTTPS seguro com TLS 1.2 ou superior para comunicações de entrada, a mesma linha de base que outras plataformas UiPath Cloud. Criptografia descreve a criptografia em repouso e as opções de criptografia específicas do serviço. Clientes com isolamento de rede, firewall, acesso a recursos privados ou requisitos de conformidade mais rigorosos têm opções de conectividade adicionais que limitam caminhos de tráfego, restringem as redes permitidas para alcançar a UiPath e mantêm a recuperação de credenciais alinhada com a política de cofres do cliente.
Esta página reúne essas opções em um só local e links para a documentação detalhada para cada uma:
- Linha de base — o HTTPS com TLS 1.2 ou superior permanece necessário para comunicações de entrada.
- Proteção profunda — caminhos privados, túnels somente de saída, listas de permissões e restrição de IP reduzem a exposição.
- Controle secreto — os armazenamentos de credenciais e os proxies mantêm a propriedade dos cofres com o cliente.
Opções de conectividade
Cada opção aborda uma direção de tráfego diferente e um limite de confiança. A tabela a seguir resume o que cada um faz do ponto de vista voltado para o cliente.
| Opção | Uso voltado para o cliente |
|---|---|
| Link privado | Roteia o tráfego de uma VNet do Azure cliente para a Automation Cloud por meio do Azure Private Link, mantendo a conexão com cloud.uipath.com em um caminho privado. Alguns subdomínios e funcionalidades não são compatíveis. |
| Encaminhamento | Permite que os serviços de nuvem da UiPath alcancem pontos de extremidade HTTP ou HTTPS hospedados pelo cliente que não estão expostos à internet pública, por meio de um cliente que abre a conectividade somente de saída na porta 443. |
| Gateway da VPN | Cria conectividade privada entre sites entre redes de robôs do Automation Cloud e a rede do cliente, para Cloud Robots baseados em VM e sem servidor que precisam de acesso privado a recursos internos. |
| Restrição de IP | Limita o acesso à organização a intervalos IPv4 ou IPv6 CIDR públicos confiáveis para usuários, clientes de API e robôs que consomem APIs da UiPath. |
| Lista de permissões de IP de saída | Aplica-se quando os serviços da UiPath iniciam conexões com sistemas de clientes. Os clientes listam as permissões dos intervalos de IP de saída da UiPath publicados por região em seus firewalls. |
Conectividade do armazenamento de credenciais do cliente
Os armazenamentos de credenciais dos clientes permitem que o Orchestrator recupere credenciais do robô e ativos de credenciais de cofres externos, como Azure Key Vault, CyberArk, HashiCorp Vault, AWS Secrets Manager, BeyondTrust ou Google Secret Manager. Dois modelos de proxy estão disponíveis:
- Proxy conectado, gerenciado pelo Orchestrator — O Orchestrator recupera credenciais do proxy e as passa para o robô.
- Proxy desconectado, gerenciado pelo serviço de proxy — as credenciais são recuperadas diretamente do proxy sem passar pelo Orchestrator.
As conexões do Integration Service podem fazer referência a ativos de credenciais do Orchestrator para campos de conexão secretos, como senhas, chaves de API e segredos do cliente. O Integration Service resolve o segredo por meio do Orchestrator do cofre externo vinculado e não armazena o valor do segredo em seu próprio banco de dados. Ambos os modelos de proxy são compatíveis.
Por que essas opções adicionam segurança além do HTTPS/TLS
O TLS 1.2 ou superior criptografa os dados em trânsito e permanece necessário. Essas opções adicionam proteção em profundidade, reduzindo a exposição, restringindo redes confiáveis e mantendo a recuperação de credenciais sob controle do cliente:
- O link privado reduz a exposição da internet pública para tráfego compatível de cliente para UiPath.
- O relay evita aberturas de firewall de entrada usando túnel somente de saída da rede do cliente.
- O Gateway de VPN permite o roteamento de IP privado para Cloud Robots que precisam de acesso à rede interna.
- A restrição de IP e a lista de permissões de IP de saída limitam quais redes podem alcançar a UiPath ou os sistemas do cliente.
- Os proxies de armazenamento de credenciais reduzem a exposição de segredos e oferecem suporte ao gerenciamento de segredos controlados pelo cliente.
Guia de direção de conectividade
A opção certa também depende de qual direção o tráfego vem e onde o sistema de destino reside.
| Direção do tráfego | Opção principal | Use quando |
|---|---|---|
| Cliente, usuário ou robô para a UiPath | HTTPS/TLS; Link privado onde compatível; Restrição de IP | O acesso é originado de redes de clientes, navegadores, robôs ou clientes de API. |
| Serviço da UiPath para o ponto de extremidade público do cliente | Lista de permissões de IP de saída | O sistema do cliente é público, mas deve confiar apenas no tráfego originado pela UiPath. |
| Serviço da UiPath para ponto de extremidade HTTP/HTTPS privado do cliente | Encaminhamento | As APIs HTTP/HTTPS privadas precisam permanecer acessíveis sem abrir portas de firewall de entrada. |
| Cloud Robots para recursos de rede privada do cliente | Gateway ou relay da VPN | Gateway VPN para roteamento de rede privada; Relay para chamadas de ponto de extremidade HTTP/HTTPS que se encaixam no seu padrão de acesso. |
| Robôs ou Integration Service que recuperam segredos | Armazenamentos de credenciais com proxy conectado ou desconectado | Os segredos são armazenados em cofres controlados pelo cliente. |
| Agentes que chamam ferramentas ou sistemas privados | O Integration Service compartilhou conexões com o relay para pontos de extremidade privados | As ferramentas de agente chamam APIs privadas por meio de conexões do Integration Service governadas. |
| Agentes que exigem revisão humana | Action Center / Apps de ação | Aprovação, validação, tratamento de exceções ou informações ausentes são necessárias. |
Matriz de conectividade de produtos
A tabela a seguir mapeia cada produto ou capacidade do UiPath SaaS para sua opção de conectividade típica.
| Produto ou recurso do UiPath SaaS | Opção típica de conectividade | quando usar |
|---|---|---|
| Test Cloud Portal e admin | HTTPS/TLS; Link privado onde compatível; Restrição de IP | Link privado para acesso privado originado pelo Azure; Restrição de IP quando apenas intervalos de IP públicos confiáveis devem acessar a organização. |
| Orchestrator | HTTPS/TLS; Restrição de IP; armazenamentos de credenciais; lista de permissões de IP de saída | Armazenamentos de credenciais e proxies para recuperação de segredos controlados pelo cliente juntamente com API de linha de base e comunicação de robôs. |
| Integration Service | Conexões públicas; Relay para HTTP/HTTPS privado; ativos de credenciais para campos secretos | Relay quando o ponto de extremidade for privado; ativos de credenciais quando os valores do segredo devem ser resolvidos a partir do Orchestrator e de um cofre externo. |
| Fluxos de trabalho de API e processos com agente | Integration Service com Relay para APIs privadas | As APIs locais ou privadas devem ser chamadas sem alterar o período da rede. |
| Automation Cloud Robots - Serverless | Relay para APIs HTTP locais; Gateway VPN para acesso à rede privada; lista de permissões de IP de saída | Relay para pontos de extremidade HTTP/HTTPS; Gateway de VPN quando o robô precisa de roteamento privado para recursos internos. |
| Automation Cloud Robots - VM | Gateway VPN; lista de permissões de IP de saída | Os Cloud Robots baseados em VM precisam de acesso privado aos recursos atrás de um firewall do cliente. |
| Apps e Action Center | HTTPS/TLS; Restrição de IP; a opção downstream depende da automação conectada | Os controles de acesso padrão se aplicam à experiência de revisão do usuário; os sistemas downstream usam o caminho de automação ou conexão relevante. |
| Agents | Atividades e ferramentas governadas do Integration Service; Relay por meio de conexões compartilhadas para sistemas privados | Ferramentas, automações, modelos ou sistemas downstream são privados ou restritos por firewall. Os agentes de conversa exigem conexões compartilhadas; conexões pessoais não são compatíveis. |
| Escalonamentos de agentes humanos no processo | Action Center / Apps de ação | Escalonamento, aprovação, validação, tratamento de exceções ou informações ausentes. |
| AI Trust Layer / traga seus próprios cenários de LLM | Relay para pontos de extremidade privados; lista de permissões de IP de saída para pontos de extremidade públicos | Relay quando o ponto de extremidade do LLM está localmente ou em uma rede privada; lista de permissões quando é público, mas restrito. |
| Armazenamentos de credenciais do cliente e ativos de credenciais | Credential proxy conectado ou desconectado; Ativos de credenciais do Orchestrator | Proxy conectado quando o Orchestrator deve intermediar a recuperação; proxy desconectado quando as credenciais devem vir diretamente do serviço de proxy gerenciado pelo cliente. |
| Test Manager | HTTPS/TLS; Restrição de IP; lista de permissões de IP de saída para integrações externas | Mesmos controles de acesso de organização, com lista de permissões para integrações que chamam sistemas controlados pelo cliente. |
| Insights, Extração e Processamento Inteligente (IXP), Document Understanding, Process Mining, Task Mining, Automation Ops, Studio Web | HTTPS/TLS; Restrição de IP onde o acesso da organização é a preocupação; lista de permissões de saída específica do produto | Acesso SaaS de linha de base, com a documentação de firewall para intervalos de saída atuais quando um serviço inicia o tráfego para sistemas de clientes. |
Orientação de seleção recomendada
A orientação a seguir resume quando alcançar cada opção:
- Link privado, para acesso particular de cliente à UiPath a partir do Azure.
- Relay, quando os serviços de nuvem da UiPath precisam chamar pontos de extremidade de clientes HTTP/HTTPS privados sem abrir portas de firewall de entrada.
- Gateway VPN, quando Cloud Robots precisam de roteamento de rede privada para recursos internos.
- Restrição de IP, quando apenas os intervalos de IP públicos de clientes aprovados devem alcançar a UiPath.
- Lista de permissões de IP de saída, quando os sistemas do cliente precisam confiar no tráfego originado da UiPath.
- Credential proxy conectado, quando o Orchestrator deve intermediar a recuperação de credenciais.
- Credential proxy desconectado, quando as credenciais devem vir diretamente do serviço de proxy gerenciado pelo cliente, em vez de pelo Orchestrator.
HTTPS/TLS permanece como a linha de base para a conectividade do Test Cloud. Link particular, Relay, Gateway VPN, restrição de IP, lista de permissões de IP de saída e proxies de armazenamento de credenciais adicionam isolamento de rede, controle de acesso e tratamento de segredos controlado pelo cliente. A opção certa depende da direção do tráfego, do local do recurso e se o sistema de destino é público, particular, restrito por firewall ou com respaldo de segredo.
Camadas de autorização
Link privado, Relay e Gateway VPN controlam como o tráfego chega à UiPath ou a sistemas hospedados pelo cliente. Nenhum deles substitui a autorização do aplicativo. Em vez disso, a autorização é colocada em camadas: o caminho de rede deve ser permitido, a identidade ou o aplicativo da UiPath deve ser permitido e o sistema de destino ainda autoriza a solicitação com seus próprios controles.
| Opção de conectividade | Autorização de rede | Autorização da UiPath | Autorização do sistema do cliente |
|---|---|---|---|
| Link privado | O ponto de extremidade privado aprovado, DNS privado e as regras do VNet do cliente ou do firewall determinam a acessibilidade a cloud.uipath.com. | Usuários, robôs e clientes de API ainda se autenticam com o UiPath Identity. As permissões de organização, tenant, pasta, licença, função e escopo da API ainda se aplicam. | Não aplicável — esse padrão é principalmente o acesso de cliente à UiPath. |
| Encaminhamento | Um componente Relay do lado do cliente abre a conectividade de saída; nenhuma regra de firewall de entrada é necessária. | A UiPath governa quem pode configurar e usar a conexão baseada em relay. As credenciais de conexão ou os ativos de credenciais autorizam a chamada de saída. | A API de destino ainda impõe sua própria autenticação, como OAuth, uma chave de API, autenticação básica, mTLS ou uma conta de serviço. |
| Gateway da VPN | O túnel IPsec/IKE site a site é autorizado pela configuração dos pares, uma chave pré-compartilhada, roteamento e política de firewall. | O Cloud Robot autentica-se no Orchestrator para receber trabalhos, em Funções UiPath e permissões de pastas. O túnel em si não concede permissões de aplicativos. | Os recursos internos autorizam o robô com seu mecanismo normal, como identidade de domínio, credenciais do banco de dados, tokens de API ou funções de aplicativos. |
Link privado
O Link particular é principalmente um padrão de acesso do cliente para a UiPath. Ele altera a rota para os serviços do Automation Cloud resolvendo cloud.uipath.com para um ponto de extremidade particular no Azure VNet do cliente e, em seguida, transportando o tráfego HTTPS para o gateway regional da UiPath por meio do Link particular do Azure. A acessibilidade da rede é autorizada pela aprovação de ponto de extremidade particular do Azure, DNS particular, roteamento de VNet, grupos de segurança e política de firewall do cliente.
A autenticação do UiPath não foi alterada: usuários, robôs e clientes de APIs ainda fazem login por meio do UiPath Identity ou do provedor de identidade configurado e recebem tokens normais. A autorização da UiPath é então aplicada por meio de verificações de organização, tenant, pasta, função, licença e escopo do OAuth — um ponto de extremidade privado não pode conceder acesso a um serviço, tenant, pasta ou escopo de API por conta própria. Para clientes de API, um token de portador válido com os escopos e permissões corretos ainda é necessário.
Operacionalmente, o DNS e o planejamento de failover são importantes: se vários pontos de extremidade privados forem usados para resiliência, o cliente controla para qual ponto de extremidade cloud.uipath.com é resolvido.
Encaminhamento
O relay é principalmente um padrão de endpoint privado da UiPath para o cliente, útil quando o Integration Service, fluxos de trabalho de API ou processos com agente devem chamar uma API HTTP/HTTPS interna que não está exposta à internet pública. A acessibilidade de rede é autorizada pelo grupo de Relay registrado e pela configuração do ponto de extremidade; a conectividade do lado do cliente é de saída, portanto, não é necessária nenhuma abertura de firewall voltado para a internet de entrada.
A UiPath controla quais administradores podem configurar a conexão baseada em relay e quais automações podem usá-la. O caminho do Relay não autoriza automaticamente a ação de negócios no destino — o sistema de destino ainda valida as credenciais da conexão, como tokens OAuth, chaves de API, credenciais básicas, certificados mTLS ou permissões de conta de serviço. Os segredos devem ser armazenados e regidos por meio de configurações de conexão do Integration Service ou de ativos de credenciais do Orchestrator, em vez de incorporados em fluxos de trabalho.
Uma pergunta de revisão comum é se a conexão do relay tem um escopo limitado o suficiente — pontos de extremidade dedicados, contas de serviço dedicadas, permissões de privilégios mínimos e registro em log no lado do destino quando possível.
Gateway da VPN
O gateway de VPN é principalmente um padrão de cloud-robot-para-cliente, criando roteamento privado site a site para que as VMs ou os Cloud Robots sem servidor possam alcançar recursos internos por trás do firewall do cliente. A autorização do túnel é tratada na camada de rede, por meio do dispositivo VPN do cliente, o IP público do gateway da UiPath, configurações de IPsec/IKE, uma chave pré-compartilhada, configurações opcionais de pares de BGP, troca de rotas ou rotas estáticas e política de firewall.
A VPN não executa a autorização de aplicativos da UiPath. Os robôs ainda se autenticam no Orchestrator, recebem trabalhos com base na configuração da pasta e do modelo de máquina e são executados sob as permissões atribuídas à automação. Os sistemas internos ainda autorizam o acesso do robô de forma independente, dependendo do destino — por exemplo, autenticação de domínio, credenciais de banco de dados, tokens de API, chaves SSH, funções de aplicativos ou uma conta de serviço gerenciado.
A identidade de origem na camada de rede vem dos CIDRs dos robôs, não do CIDR do gateway da VPN. Os firewalls e as rotas de retorno devem permitir os CIDRs do pool de VMs do Cloud Robot relevantes ou o CIDR do robô sem servidor. Como o Gateway de VPN não realiza o NAT, os espaços de endereço devem ser não sobrepostos e roteáveis em ambas as direções.
Revisar considerações
Uma revisão de conectividade normalmente abrange:
- Qual camada está sendo aprovada — caminho de rede privada, acesso à identidade e função da UiPath, escopos de API ou permissões do sistema de destino.
- Se a opção de conectividade amplia as permissões de aplicativos além do que as credenciais de identidade, token, função e destino permitem.
- Contas de serviço com privilégios mínimos, com credenciais separadas para fluxos de produção, teste e administrativos.
- Registro em log de ambos os lado — Auditoria da UiPath e histórico de trabalho para atividade de plataforma, além de firewall, Relay, VPN e logs do sistema de destino para acesso de rede e recursos.
- DNS, roteamento, CIDR, failover e propriedade de rotação de credenciais, documentado antes do lançamento na produção.
Conteúdo relacionado
- Conexão à UiPath usando o link privado
- Arquitetura de relay e relay e segurança
- Configurando VPN para Robôs de nuvem
- Restringindo o acesso pelo IP
- Configuração do firewall para o Test Cloud
- Sobre armazenamentos de credenciais e gerenciamento de proxies de armazenamento de credenciais
- Apps , escopos e permissõesdo OAuth
- Opções de conectividade
- Conectividade do armazenamento de credenciais do cliente
- Por que essas opções adicionam segurança além do HTTPS/TLS
- Guia de direção de conectividade
- Matriz de conectividade de produtos
- Orientação de seleção recomendada
- Camadas de autorização
- Link privado
- Encaminhamento
- Gateway da VPN
- Revisar considerações
- Conteúdo relacionado