UiPath Documentation
test-cloud
latest
false
Guia do administrador do Test Cloud
Importante :
A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Opções de conectividade SaaS

Link particular, Relay, Gateway VPN, restrição de IP e proxies de armazenamento de credenciais para o Test Cloud, e como a autorização é aplicada em cada opção.

O Test Cloud é executado na plataforma UiPath Cloud e requer HTTPS seguro com TLS 1.2 ou superior para comunicações de entrada, a mesma linha de base que outras plataformas UiPath Cloud. Criptografia descreve a criptografia em repouso e as opções de criptografia específicas do serviço. Clientes com isolamento de rede, firewall, acesso a recursos privados ou requisitos de conformidade mais rigorosos têm opções de conectividade adicionais que limitam caminhos de tráfego, restringem as redes permitidas para alcançar a UiPath e mantêm a recuperação de credenciais alinhada com a política de cofres do cliente.

Esta página reúne essas opções em um só local e links para a documentação detalhada para cada uma:

  • Linha de base — o HTTPS com TLS 1.2 ou superior permanece necessário para comunicações de entrada.
  • Proteção profunda — caminhos privados, túnels somente de saída, listas de permissões e restrição de IP reduzem a exposição.
  • Controle secreto — os armazenamentos de credenciais e os proxies mantêm a propriedade dos cofres com o cliente.

Opções de conectividade​

Cada opção aborda uma direção de tráfego diferente e um limite de confiança. A tabela a seguir resume o que cada um faz do ponto de vista voltado para o cliente.

OpçãoUso voltado para o cliente
Link privadoRoteia o tráfego de uma VNet do Azure cliente para a Automation Cloud por meio do Azure Private Link, mantendo a conexão com cloud.uipath.com em um caminho privado. Alguns subdomínios e funcionalidades não são compatíveis.
EncaminhamentoPermite que os serviços de nuvem da UiPath alcancem pontos de extremidade HTTP ou HTTPS hospedados pelo cliente que não estão expostos à internet pública, por meio de um cliente que abre a conectividade somente de saída na porta 443.
Gateway da VPNCria conectividade privada entre sites entre redes de robôs do Automation Cloud e a rede do cliente, para Cloud Robots baseados em VM e sem servidor que precisam de acesso privado a recursos internos.
Restrição de IPLimita o acesso à organização a intervalos IPv4 ou IPv6 CIDR públicos confiáveis para usuários, clientes de API e robôs que consomem APIs da UiPath.
Lista de permissões de IP de saídaAplica-se quando os serviços da UiPath iniciam conexões com sistemas de clientes. Os clientes listam as permissões dos intervalos de IP de saída da UiPath publicados por região em seus firewalls.

Conectividade do armazenamento de credenciais do cliente​

Os armazenamentos de credenciais dos clientes permitem que o Orchestrator recupere credenciais do robô e ativos de credenciais de cofres externos, como Azure Key Vault, CyberArk, HashiCorp Vault, AWS Secrets Manager, BeyondTrust ou Google Secret Manager. Dois modelos de proxy estão disponíveis:

  • Proxy conectado, gerenciado pelo Orchestrator — O Orchestrator recupera credenciais do proxy e as passa para o robô.
  • Proxy desconectado, gerenciado pelo serviço de proxy — as credenciais são recuperadas diretamente do proxy sem passar pelo Orchestrator.

As conexões do Integration Service podem fazer referência a ativos de credenciais do Orchestrator para campos de conexão secretos, como senhas, chaves de API e segredos do cliente. O Integration Service resolve o segredo por meio do Orchestrator do cofre externo vinculado e não armazena o valor do segredo em seu próprio banco de dados. Ambos os modelos de proxy são compatíveis.

Por que essas opções adicionam segurança além do HTTPS/TLS​

O TLS 1.2 ou superior criptografa os dados em trânsito e permanece necessário. Essas opções adicionam proteção em profundidade, reduzindo a exposição, restringindo redes confiáveis e mantendo a recuperação de credenciais sob controle do cliente:

  • O link privado reduz a exposição da internet pública para tráfego compatível de cliente para UiPath.
  • O relay evita aberturas de firewall de entrada usando túnel somente de saída da rede do cliente.
  • O Gateway de VPN permite o roteamento de IP privado para Cloud Robots que precisam de acesso à rede interna.
  • A restrição de IP e a lista de permissões de IP de saída limitam quais redes podem alcançar a UiPath ou os sistemas do cliente.
  • Os proxies de armazenamento de credenciais reduzem a exposição de segredos e oferecem suporte ao gerenciamento de segredos controlados pelo cliente.

Guia de direção de conectividade​

A opção certa também depende de qual direção o tráfego vem e onde o sistema de destino reside.

Direção do tráfegoOpção principalUse quando
Cliente, usuário ou robô para a UiPathHTTPS/TLS; Link privado onde compatível; Restrição de IPO acesso é originado de redes de clientes, navegadores, robôs ou clientes de API.
Serviço da UiPath para o ponto de extremidade público do clienteLista de permissões de IP de saídaO sistema do cliente é público, mas deve confiar apenas no tráfego originado pela UiPath.
Serviço da UiPath para ponto de extremidade HTTP/HTTPS privado do clienteEncaminhamentoAs APIs HTTP/HTTPS privadas precisam permanecer acessíveis sem abrir portas de firewall de entrada.
Cloud Robots para recursos de rede privada do clienteGateway ou relay da VPNGateway VPN para roteamento de rede privada; Relay para chamadas de ponto de extremidade HTTP/HTTPS que se encaixam no seu padrão de acesso.
Robôs ou Integration Service que recuperam segredosArmazenamentos de credenciais com proxy conectado ou desconectadoOs segredos são armazenados em cofres controlados pelo cliente.
Agentes que chamam ferramentas ou sistemas privadosO Integration Service compartilhou conexões com o relay para pontos de extremidade privadosAs ferramentas de agente chamam APIs privadas por meio de conexões do Integration Service governadas.
Agentes que exigem revisão humanaAction Center / Apps de açãoAprovação, validação, tratamento de exceções ou informações ausentes são necessárias.

Matriz de conectividade de produtos​

A tabela a seguir mapeia cada produto ou capacidade do UiPath SaaS para sua opção de conectividade típica.

Produto ou recurso do UiPath SaaSOpção típica de conectividadequando usar
Test Cloud Portal e adminHTTPS/TLS; Link privado onde compatível; Restrição de IPLink privado para acesso privado originado pelo Azure; Restrição de IP quando apenas intervalos de IP públicos confiáveis devem acessar a organização.
OrchestratorHTTPS/TLS; Restrição de IP; armazenamentos de credenciais; lista de permissões de IP de saídaArmazenamentos de credenciais e proxies para recuperação de segredos controlados pelo cliente juntamente com API de linha de base e comunicação de robôs.
Integration ServiceConexões públicas; Relay para HTTP/HTTPS privado; ativos de credenciais para campos secretosRelay quando o ponto de extremidade for privado; ativos de credenciais quando os valores do segredo devem ser resolvidos a partir do Orchestrator e de um cofre externo.
Fluxos de trabalho de API e processos com agenteIntegration Service com Relay para APIs privadasAs APIs locais ou privadas devem ser chamadas sem alterar o período da rede.
Automation Cloud Robots - ServerlessRelay para APIs HTTP locais; Gateway VPN para acesso à rede privada; lista de permissões de IP de saídaRelay para pontos de extremidade HTTP/HTTPS; Gateway de VPN quando o robô precisa de roteamento privado para recursos internos.
Automation Cloud Robots - VMGateway VPN; lista de permissões de IP de saídaOs Cloud Robots baseados em VM precisam de acesso privado aos recursos atrás de um firewall do cliente.
Apps e Action CenterHTTPS/TLS; Restrição de IP; a opção downstream depende da automação conectadaOs controles de acesso padrão se aplicam à experiência de revisão do usuário; os sistemas downstream usam o caminho de automação ou conexão relevante.
AgentsAtividades e ferramentas governadas do Integration Service; Relay por meio de conexões compartilhadas para sistemas privadosFerramentas, automações, modelos ou sistemas downstream são privados ou restritos por firewall. Os agentes de conversa exigem conexões compartilhadas; conexões pessoais não são compatíveis.
Escalonamentos de agentes humanos no processoAction Center / Apps de açãoEscalonamento, aprovação, validação, tratamento de exceções ou informações ausentes.
AI Trust Layer / traga seus próprios cenários de LLMRelay para pontos de extremidade privados; lista de permissões de IP de saída para pontos de extremidade públicosRelay quando o ponto de extremidade do LLM está localmente ou em uma rede privada; lista de permissões quando é público, mas restrito.
Armazenamentos de credenciais do cliente e ativos de credenciaisCredential proxy conectado ou desconectado; Ativos de credenciais do OrchestratorProxy conectado quando o Orchestrator deve intermediar a recuperação; proxy desconectado quando as credenciais devem vir diretamente do serviço de proxy gerenciado pelo cliente.
Test ManagerHTTPS/TLS; Restrição de IP; lista de permissões de IP de saída para integrações externasMesmos controles de acesso de organização, com lista de permissões para integrações que chamam sistemas controlados pelo cliente.
Insights, Extração e Processamento Inteligente (IXP), Document Understanding, Process Mining, Task Mining, Automation Ops, Studio WebHTTPS/TLS; Restrição de IP onde o acesso da organização é a preocupação; lista de permissões de saída específica do produtoAcesso SaaS de linha de base, com a documentação de firewall para intervalos de saída atuais quando um serviço inicia o tráfego para sistemas de clientes.

A orientação a seguir resume quando alcançar cada opção:

  • Link privado, para acesso particular de cliente à UiPath a partir do Azure.
  • Relay, quando os serviços de nuvem da UiPath precisam chamar pontos de extremidade de clientes HTTP/HTTPS privados sem abrir portas de firewall de entrada.
  • Gateway VPN, quando Cloud Robots precisam de roteamento de rede privada para recursos internos.
  • Restrição de IP, quando apenas os intervalos de IP públicos de clientes aprovados devem alcançar a UiPath.
  • Lista de permissões de IP de saída, quando os sistemas do cliente precisam confiar no tráfego originado da UiPath.
  • Credential proxy conectado, quando o Orchestrator deve intermediar a recuperação de credenciais.
  • Credential proxy desconectado, quando as credenciais devem vir diretamente do serviço de proxy gerenciado pelo cliente, em vez de pelo Orchestrator.

HTTPS/TLS permanece como a linha de base para a conectividade do Test Cloud. Link particular, Relay, Gateway VPN, restrição de IP, lista de permissões de IP de saída e proxies de armazenamento de credenciais adicionam isolamento de rede, controle de acesso e tratamento de segredos controlado pelo cliente. A opção certa depende da direção do tráfego, do local do recurso e se o sistema de destino é público, particular, restrito por firewall ou com respaldo de segredo.

Camadas de autorização​

Link privado, Relay e Gateway VPN controlam como o tráfego chega à UiPath ou a sistemas hospedados pelo cliente. Nenhum deles substitui a autorização do aplicativo. Em vez disso, a autorização é colocada em camadas: o caminho de rede deve ser permitido, a identidade ou o aplicativo da UiPath deve ser permitido e o sistema de destino ainda autoriza a solicitação com seus próprios controles.

Opção de conectividadeAutorização de redeAutorização da UiPathAutorização do sistema do cliente
Link privadoO ponto de extremidade privado aprovado, DNS privado e as regras do VNet do cliente ou do firewall determinam a acessibilidade a cloud.uipath.com.Usuários, robôs e clientes de API ainda se autenticam com o UiPath Identity. As permissões de organização, tenant, pasta, licença, função e escopo da API ainda se aplicam.Não aplicável — esse padrão é principalmente o acesso de cliente à UiPath.
EncaminhamentoUm componente Relay do lado do cliente abre a conectividade de saída; nenhuma regra de firewall de entrada é necessária.A UiPath governa quem pode configurar e usar a conexão baseada em relay. As credenciais de conexão ou os ativos de credenciais autorizam a chamada de saída.A API de destino ainda impõe sua própria autenticação, como OAuth, uma chave de API, autenticação básica, mTLS ou uma conta de serviço.
Gateway da VPNO túnel IPsec/IKE site a site é autorizado pela configuração dos pares, uma chave pré-compartilhada, roteamento e política de firewall.O Cloud Robot autentica-se no Orchestrator para receber trabalhos, em Funções UiPath e permissões de pastas. O túnel em si não concede permissões de aplicativos.Os recursos internos autorizam o robô com seu mecanismo normal, como identidade de domínio, credenciais do banco de dados, tokens de API ou funções de aplicativos.

O Link particular é principalmente um padrão de acesso do cliente para a UiPath. Ele altera a rota para os serviços do Automation Cloud resolvendo cloud.uipath.com para um ponto de extremidade particular no Azure VNet do cliente e, em seguida, transportando o tráfego HTTPS para o gateway regional da UiPath por meio do Link particular do Azure. A acessibilidade da rede é autorizada pela aprovação de ponto de extremidade particular do Azure, DNS particular, roteamento de VNet, grupos de segurança e política de firewall do cliente.

A autenticação do UiPath não foi alterada: usuários, robôs e clientes de APIs ainda fazem login por meio do UiPath Identity ou do provedor de identidade configurado e recebem tokens normais. A autorização da UiPath é então aplicada por meio de verificações de organização, tenant, pasta, função, licença e escopo do OAuth — um ponto de extremidade privado não pode conceder acesso a um serviço, tenant, pasta ou escopo de API por conta própria. Para clientes de API, um token de portador válido com os escopos e permissões corretos ainda é necessário.

Operacionalmente, o DNS e o planejamento de failover são importantes: se vários pontos de extremidade privados forem usados para resiliência, o cliente controla para qual ponto de extremidade cloud.uipath.com é resolvido.

Encaminhamento​

O relay é principalmente um padrão de endpoint privado da UiPath para o cliente, útil quando o Integration Service, fluxos de trabalho de API ou processos com agente devem chamar uma API HTTP/HTTPS interna que não está exposta à internet pública. A acessibilidade de rede é autorizada pelo grupo de Relay registrado e pela configuração do ponto de extremidade; a conectividade do lado do cliente é de saída, portanto, não é necessária nenhuma abertura de firewall voltado para a internet de entrada.

A UiPath controla quais administradores podem configurar a conexão baseada em relay e quais automações podem usá-la. O caminho do Relay não autoriza automaticamente a ação de negócios no destino — o sistema de destino ainda valida as credenciais da conexão, como tokens OAuth, chaves de API, credenciais básicas, certificados mTLS ou permissões de conta de serviço. Os segredos devem ser armazenados e regidos por meio de configurações de conexão do Integration Service ou de ativos de credenciais do Orchestrator, em vez de incorporados em fluxos de trabalho.

Uma pergunta de revisão comum é se a conexão do relay tem um escopo limitado o suficiente — pontos de extremidade dedicados, contas de serviço dedicadas, permissões de privilégios mínimos e registro em log no lado do destino quando possível.

Gateway da VPN​

O gateway de VPN é principalmente um padrão de cloud-robot-para-cliente, criando roteamento privado site a site para que as VMs ou os Cloud Robots sem servidor possam alcançar recursos internos por trás do firewall do cliente. A autorização do túnel é tratada na camada de rede, por meio do dispositivo VPN do cliente, o IP público do gateway da UiPath, configurações de IPsec/IKE, uma chave pré-compartilhada, configurações opcionais de pares de BGP, troca de rotas ou rotas estáticas e política de firewall.

A VPN não executa a autorização de aplicativos da UiPath. Os robôs ainda se autenticam no Orchestrator, recebem trabalhos com base na configuração da pasta e do modelo de máquina e são executados sob as permissões atribuídas à automação. Os sistemas internos ainda autorizam o acesso do robô de forma independente, dependendo do destino — por exemplo, autenticação de domínio, credenciais de banco de dados, tokens de API, chaves SSH, funções de aplicativos ou uma conta de serviço gerenciado.

A identidade de origem na camada de rede vem dos CIDRs dos robôs, não do CIDR do gateway da VPN. Os firewalls e as rotas de retorno devem permitir os CIDRs do pool de VMs do Cloud Robot relevantes ou o CIDR do robô sem servidor. Como o Gateway de VPN não realiza o NAT, os espaços de endereço devem ser não sobrepostos e roteáveis em ambas as direções.

Revisar considerações​

Uma revisão de conectividade normalmente abrange:

  • Qual camada está sendo aprovada — caminho de rede privada, acesso à identidade e função da UiPath, escopos de API ou permissões do sistema de destino.
  • Se a opção de conectividade amplia as permissões de aplicativos além do que as credenciais de identidade, token, função e destino permitem.
  • Contas de serviço com privilégios mínimos, com credenciais separadas para fluxos de produção, teste e administrativos.
  • Registro em log de ambos os lado — Auditoria da UiPath e histórico de trabalho para atividade de plataforma, além de firewall, Relay, VPN e logs do sistema de destino para acesso de rede e recursos.
  • DNS, roteamento, CIDR, failover e propriedade de rotação de credenciais, documentado antes do lançamento na produção.

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades