UiPath Documentation
uipath-cli
latest
false
Guia do usuário da UiPath CLI
Importante :
Este conteúdo foi traduzido com auxílio de tradução automática. A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Autorização do administrador do uip

Sintaxe e opções para a "autorização do administrador da UIP", que gerencia as funções do serviço de autorização, as atribuições de funções, o catálogo de permissões e as pesquisas de acesso efetivo.

uip admin authorization gerencia primitivos do Serviço de Autorização da UiPath: definições de funções personalizadas no Ponto de Administração de Políticas (MAP), que tem qual função (atribuições de funções), um catálogo somente leitura de definições de permissões e pesquisas de acesso efetivo no Ponto de Decisão de Política (PDP). Ele é enviado como o pacote @uipath/authz-commands , um dos sete subpacotes montados na única ferramenta uip admin — consulte uip admin para obter o diretório completo de sub-recursos de administrador.

Observação:

A política de função/permissão CRUD para áreas de produtos integradas reside em um comando diferente — uip gov access-policy — que tem como alvo o mesmo swagger authz-sdk, mas é de propriedade da ferramenta de governança. Esta página é sobre funções personalizadas, quem as atribuiu e o cálculo do acesso efetivo.

Este recurso abrange uma página​

Cada verbo abaixo é invocado como uip admin authorization <verb> — não há página irmã separada para este sub-recurso.

Conceitos​

  • Formato da função — o --scope de uma função mais --service opcional juntos determinam onde ela se aplica: Organization (em toda a organização), TenantGlobal (um modelo aplicado em cada tenant), Tenant (um tenant) ou Project (com escopo para um serviço que registra permissões no nível do projeto, por exemplo Document Understanding, Reinfer). --service isoladamente infere o escopo do registro de serviço — um serviço no nível da organização (por exemplo apps) infere Organization; um serviço ao nível do tenant (por exemplo documentunderstanding) infere Tenant. Combine --scope e --service para substituir a inferência.
  • A criação é bloqueada para serviços que têm seu próprio catálogo de funções — orchestrator, dataservice, insights, taskmining, testmanager, automationops, casemanagement, processmining — e para serviços no nível da plataforma — authz, oms, platform, identity, licensing. roles create/update/delete e roles assignments create rejeitam valores --service desta lista; listar funções/permissões/atribuições para esses serviços ainda funciona.
  • A criação de função é um upsert no estilo PUT — roles create sempre cria uma nova função (o id é gerado pelo servidor); roles update <id> reenvia o corpo da função completa com o mesmo ID. update sem --description preserva a descrição atual buscando a função primeiro — ele não a limpa.
  • Composição do escopo de atribuição — roles assignments list/create cria um caminho scope a partir de --scope/--service/--scope-id/--tenant-id usando a mesma matriz de inferência que a criação de funções, com uma saída de escape: --scope-path <path> envia um caminho exato textual, substituindo todos os outros sinalizadores de escopo. TenantGlobal não é um escopo de atribuição válido (apenas um escopo de criação de função), exceto como um alias em tempo de criação para Tenant.
  • Modo de lote — roles assignments create --file <path> e roles assignments delete --file <path>/<id> aceitam arrays JSON para operações em massa, mutuamente exclusivos com os sinalizadores/argumentos de item único incorporados. O endpoint subjacente de atualização em massa é anônimo de melhor esforço e silenciosamente no-ops em IDs de atribuição desconhecidos/ já excluídos — delete não verifica se os IDs existiam anteriormente.
  • --login-validity <minutes> disponível em cada verbo aqui (substitui o tempo de vida do token de login interativo para essa chamada — raramente necessário).

Resumo​

uip admin authorization roles list [--limit <n>] [--offset <n>] [--filter <fragment>] [--service <service>] [--scope <type>] [--role-type BuiltIn|Custom] [--tenant-id <guid>]
uip admin authorization roles get <id>
uip admin authorization roles create --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles update <id> --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles delete <id>

uip admin authorization roles assignments list [--limit <n>] [--offset <n>] [--service <service>] [--identity-id <id>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>] [--include-inherited]
uip admin authorization roles assignments create (--role-id <guid> --identity-id <guid> --identity-type <type> [--service <service>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>]) | --file <path>
uip admin authorization roles assignments delete [<id>] | --file <path>

uip admin authorization permissions list [--service <service>] [--scope <type>]

uip admin authorization check-access [<identity>] [--scope Tenant|Folder] [--tenant-id <guid>] [--folder-id <guid>] [--service <service>] | --file <path>
uip admin authorization roles list [--limit <n>] [--offset <n>] [--filter <fragment>] [--service <service>] [--scope <type>] [--role-type BuiltIn|Custom] [--tenant-id <guid>]
uip admin authorization roles get <id>
uip admin authorization roles create --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles update <id> --name <name> --file <path> [--description <text>] [--service <service>] [--scope <type>] [--tenant-id <guid>]
uip admin authorization roles delete <id>

uip admin authorization roles assignments list [--limit <n>] [--offset <n>] [--service <service>] [--identity-id <id>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>] [--include-inherited]
uip admin authorization roles assignments create (--role-id <guid> --identity-id <guid> --identity-type <type> [--service <service>] [--scope <type>] [--scope-id <id>] [--scope-path <path>] [--tenant-id <guid>]) | --file <path>
uip admin authorization roles assignments delete [<id>] | --file <path>

uip admin authorization permissions list [--service <service>] [--scope <type>]

uip admin authorization check-access [<identity>] [--scope Tenant|Folder] [--tenant-id <guid>] [--folder-id <guid>] [--service <service>] | --file <path>

funções de autorização do administrador do uip​

Gerenciar definições de funções personalizadas no TP.

lista de funções de autorização do administrador do uip​

Listar funções para a organização do chamador — tanto integradas quanto personalizadas por padrão.

Opções​
LongValorPadrãoDescription
--limit <n>Número inteiro20Tamanho da página
--offset <n>Número inteiro0Registros a ignorar (base zero).
--filter <fragment>String—Correspondência de substring no nome da função.
--service <service>String—Proprietário do serviço (por exemplo apps, documentunderstanding). Combina com --scope ou individualmente infere o escopo do registro de serviço.
--scope <type>Organization|TenantGlobal|Tenant|Project|Folder—Filtra por formato de função. Opcional quando --service é fornecido.
--role-type <type>BuiltIn|Custom—Filtra por tipo de função.
--tenant-id <guid>UUID—Restringe as funções com escopo para um tenant específico. Pesquise um UUID com uip admin tenants list --filter <name>.

A listagem funciona para todos os serviços, incluindo aqueles cujo catálogo de funções não pode ser criado por meio dessa CLI (consulte Conceitos) — apenas a criação é bloqueada.

Exemplos​
uip admin authorization roles list
uip admin authorization roles list --scope Organization
uip admin authorization roles list --service apps --filter Admin
uip admin authorization roles list
uip admin authorization roles list --scope Organization
uip admin authorization roles list --service apps --filter Admin
Formato dos dados (--output json)​
{
  "Code": "AuthzRolesList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "id": "11111111-2222-3333-4444-555555555555",
        "name": "Folder Admin",
        "description": "Folder admin role",
        "type": "BuiltIn",
        "scopeType": "Folder",
        "ownerServiceName": "orchestrator",
        "ownerServiceId": "<service-guid>",
        "tenantId": "<tenant-guid>",
        "createdBy": "<user-guid>",
        "createdOn": "<iso-date>",
        "actionDetails": []
      }
    ]
  }
}
{
  "Code": "AuthzRolesList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "id": "11111111-2222-3333-4444-555555555555",
        "name": "Folder Admin",
        "description": "Folder admin role",
        "type": "BuiltIn",
        "scopeType": "Folder",
        "ownerServiceName": "orchestrator",
        "ownerServiceId": "<service-guid>",
        "tenantId": "<tenant-guid>",
        "createdBy": "<user-guid>",
        "createdOn": "<iso-date>",
        "actionDetails": []
      }
    ]
  }
}

funções de autorização do administrador do uip obter​

Buscar uma única função por ID.

Argumentos​
NameRequiredFinalidade
<id>simUUID da função. Obter de roles list.
Exemplo​
uip admin authorization roles get 11111111-2222-3333-4444-555555555555
uip admin authorization roles get 11111111-2222-3333-4444-555555555555
Formato dos dados (--output json)​
{
  "Code": "AuthzRoleGet",
  "Data": {
    "id": "11111111-2222-3333-4444-555555555555",
    "name": "Folder Admin",
    "description": "Folder admin role",
    "type": "BuiltIn",
    "scopeType": "Folder",
    "ownerServiceName": "orchestrator",
    "actionDetails": [
      { "id": "<action-guid>", "name": "OR.FOLDERS.READ", "namespace": "ORCHESTRATOR", "resourceAction": "Read" }
    ]
  }
}
{
  "Code": "AuthzRoleGet",
  "Data": {
    "id": "11111111-2222-3333-4444-555555555555",
    "name": "Folder Admin",
    "description": "Folder admin role",
    "type": "BuiltIn",
    "scopeType": "Folder",
    "ownerServiceName": "orchestrator",
    "actionDetails": [
      { "id": "<action-guid>", "name": "OR.FOLDERS.READ", "namespace": "ORCHESTRATOR", "resourceAction": "Read" }
    ]
  }
}

funções de autorização do administrador do uip criar​

Crie uma função personalizada. Sempre cria — o ID da função é gerado pelo servidor; use roles update <id> para modificar uma função existente.

Opções​
LongValorRequiredDescription
--name <name>StringsimNome de exibição da função.
--file <path>PathsimArquivo JSON com as ações concedidas da função como uma matriz de strings. Por exemplo ["STUDIO.X.Y", "STUDIO.A.B"]).
--description <text>StringnãoDescrição da função.
--service <service>StringnãoProprietário do serviço — infere o escopo ou combina com --scope. Rejeita a lista de serviços bloqueados para criação.
--scope <type>Organization|TenantGlobal|Tenant|Projectnão*Formato da função. Pelo menos um dos --scope/--service é necessário.
--tenant-id <guid>UUIDnãoTenant para o escopo Tenant/Project. Não permitido com Organization/TenantGlobal. O padrão é o tenant de login.
Exemplos​
uip admin authorization roles create --scope Organization --name "Org Reader" \
  --description "Read-only org admin" --file ./actions.json

uip admin authorization roles create --service documentunderstanding --name "DU Tenant Editor" --file ./actions.json

uip admin authorization roles create --scope Project --service documentunderstanding \
  --name "DU Project Editor" --file ./actions.json
uip admin authorization roles create --scope Organization --name "Org Reader" \
  --description "Read-only org admin" --file ./actions.json

uip admin authorization roles create --service documentunderstanding --name "DU Tenant Editor" --file ./actions.json

uip admin authorization roles create --scope Project --service documentunderstanding \
  --name "DU Project Editor" --file ./actions.json
Formato dos dados (--output json)​
{ "Code": "AuthzRoleCreated", "Data": { "createdRoleId": "<new-role-guid>" } }
{ "Code": "AuthzRoleCreated", "Data": { "createdRoleId": "<new-role-guid>" } }

Atualização de funções de autorização do administrador do UIP​

Atualizar uma função personalizada existente por ID — o mesmo upsert no estilo PUT que create, com o ID enviado no corpo.

Argumentos​
NameRequiredFinalidade
<id>simUUID da função.
Opções​

Igual a create (--name necessário, --file necessário, --description, --service, --scope, --tenant-id). Omitir --description preserva o valor atual da função (buscado primeiro) em vez de limpá-lo. Mesma lista de serviços bloqueados por criação que create.

Exemplo​
uip admin authorization roles update 11111111-2222-3333-4444-555555555555 \
  --scope Tenant --name "Tenant Reader" --file ./actions.json
uip admin authorization roles update 11111111-2222-3333-4444-555555555555 \
  --scope Tenant --name "Tenant Reader" --file ./actions.json
Formato dos dados (--output json)​
{ "Code": "AuthzRoleUpdated", "Data": { "createdRoleId": "11111111-2222-3333-4444-555555555555" } }
{ "Code": "AuthzRoleUpdated", "Data": { "createdRoleId": "11111111-2222-3333-4444-555555555555" } }

exclusão das funções de autorização do administrador do UIP​

Excluir uma função personalizada por ID. Funções integradas, funções de organização de host e funções de propriedade de um serviço bloqueado por criação (consulte Conceitos) não podem ser excluídas — a CLI busca previamente a função e recusa.

Argumentos​
NameRequiredFinalidade
<id>simUUID da função.
Exemplo​
uip admin authorization roles delete 11111111-2222-3333-4444-555555555555
uip admin authorization roles delete 11111111-2222-3333-4444-555555555555
Formato dos dados (--output json)​
{ "Code": "AuthzRoleDeleted", "Data": {} }
{ "Code": "AuthzRoleDeleted", "Data": {} }

atribuições de funções de autorização do administrador do UIP​

Gerencie quem tem qual função (aninhada em roles).

lista de atribuições de funções de autorização do administrador do uip​

Listar atribuições de função, agrupadas por identidade. O padrão é o tenant de login quando nenhum sinalizador de escopo é fornecido e somente para atribuições diretas (não herdadas).

Opções​
LongValorPadrãoDescription
--limit <n>Número inteiro10Tamanho da página (o servidor limita em 10 grupos de atribuição).
--offset <n>Número inteiro0Registros a ignorar.
--service <service>String—Proprietário do serviço. Combina com --scope ou define individualmente o escopo do registro de serviço.
--identity-id <id>UUID—Restringir a uma identidade (usuário/grupo/aplicativo externo).
--scope <type>Organization|Tenant|Project|Folder|AppTenant de logonTenantGlobal não é válida aqui. Project/Folder/App exigem --service e --scope-id.
--scope-id <id>String—ID do projeto / nome ou ID da pasta / ID do aplicativo, emparelhado com --service para o escopo Project/Folder/App.
--scope-path <path>String—Avançado: caminho exato de escopo enviado textual, substituindo --scope/--service/--scope-id/--tenant-id.
--tenant-id <guid>UUIDTenant de logonTenant para escopos Tenant/Project/Folder/App.
--include-inheritedBandeiradesativadaInclui atribuições herdadas de escopos pai, não apenas as diretas.

A listagem funciona para todos os serviços, incluindo serviços cujas atribuições não podem ser criadas por meio dessa CLI — apenas a criação é bloqueada.

Exemplos​
uip admin authorization roles assignments list
uip admin authorization roles assignments list --scope Folder --service orchestrator --scope-id Insights
uip admin authorization roles assignments list --scope-path /tenant/11111111-2222-3333-4444-555555555555/reinfer
uip admin authorization roles assignments list
uip admin authorization roles assignments list --scope Folder --service orchestrator --scope-id Insights
uip admin authorization roles assignments list --scope-path /tenant/11111111-2222-3333-4444-555555555555/reinfer
Formato dos dados (--output json)​
{
  "Code": "AuthzAssignmentsList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "securityPrincipalId": "<user-guid>",
        "displayName": "Jane Doe",
        "email": "jane.doe@acme.example",
        "type": "User",
        "roleAssignmentDtos": [
          {
            "id": "<assignment-guid>",
            "type": "Direct",
            "scope": "/tenant/<tenant-guid>",
            "roleId": "<role-guid>",
            "roleName": "Tenant Administrator",
            "inherited": false,
            "mutable": true
          }
        ]
      }
    ]
  }
}
{
  "Code": "AuthzAssignmentsList",
  "Data": {
    "totalCount": 1,
    "results": [
      {
        "securityPrincipalId": "<user-guid>",
        "displayName": "Jane Doe",
        "email": "jane.doe@acme.example",
        "type": "User",
        "roleAssignmentDtos": [
          {
            "id": "<assignment-guid>",
            "type": "Direct",
            "scope": "/tenant/<tenant-guid>",
            "roleId": "<role-guid>",
            "roleName": "Tenant Administrator",
            "inherited": false,
            "mutable": true
          }
        ]
      }
    ]
  }
}

atribuições de funções de autorização do administrador do uip criar​

Crie uma atribuição de função (em linha) ou muitas (lote por meio de --file) — os dois modos são mutuamente exclusivos.

Opções — modo em linha​
LongValorRequiredDescription
--role-id <guid>UUIDsim (em linha)Função a atribuir.
--identity-id <guid>UUIDsim (em linha)Entidade de segurança à qual atribuir a função.
--identity-type <type>User|Group|Robot|ExternalApplicationsim (em linha)Tipo principal.
--service <service>StringnãoMesma semântica de composição de escopo que assignments list. Rejeita a lista de serviços bloqueados para criação.
--scope <type>Organization|TenantGlobal|Tenant|Project|Folder|AppnãoTenantGlobal é aceito aqui como um alias para Tenant.
--scope-id <id>StringnãoEmpregado com --service para Project/Folder/App.
--scope-path <path>StringnãoAvançado: caminho do texto, substitui outros sinalizadores de escopo.
--tenant-id <guid>UUIDnãoO padrão é o tenant de login.
Opções — modo de lote​
LongValorRequiredDescription
--file <path>Pathsim (lote)Matriz JSON de objetos AddRoleAssignmentRequest, cada um com seu próprio scope: {roleId, securityPrincipalId, securityPrincipalType, scope?, tenantId?}. Enviado atomicamente.

Passar --file junto com qualquer sinalizador embutido é um erro; não passar também é um erro.

Exemplos​
uip admin authorization roles assignments create \
  --role-id 98dc776b-835c-407f-9d58-6676318ac968 \
  --identity-id b44fc962-d544-4c99-b520-71121070ec17 --identity-type User

uip admin authorization roles assignments create --file ./assignments.json
uip admin authorization roles assignments create \
  --role-id 98dc776b-835c-407f-9d58-6676318ac968 \
  --identity-id b44fc962-d544-4c99-b520-71121070ec17 --identity-type User

uip admin authorization roles assignments create --file ./assignments.json
Formato dos dados (--output json)​
{ "Code": "AuthzAssignmentCreated", "Data": {} }
{ "Code": "AuthzAssignmentCreated", "Data": {} }

exclusão das atribuições de funções de autorização do administrador do UIP​

Excluir uma atribuição (id de posição) ou muitas (lote por meio de --file) — mutuamente exclusivos.

Argumentos​
NameRequiredFinalidade
[id]condicionalmenteUUID de atribuição única. mutuamente exclusivo com --file.
Opções​
LongValorDescription
--file <path>PathMatriz JSON de strings de ID de atribuição. Por exemplo ["0fae98e1-...", "1aab33cf-..."]). Enviado atomicamente.
Observação:

O endpoint de atualização em massa silenciosamente não opera em IDs desconhecidos ou já excluídos e ainda relata sucesso — esse comando não verifica se os IDs existiam anteriormente. Liste antes/depois se você precisar confirmar se a exclusão aconteceu.

Exemplos​
uip admin authorization roles assignments delete 0fae98e1-0f2e-4f8d-bdab-7ce1cf475676
uip admin authorization roles assignments delete --file ./assignment-ids.json
uip admin authorization roles assignments delete 0fae98e1-0f2e-4f8d-bdab-7ce1cf475676
uip admin authorization roles assignments delete --file ./assignment-ids.json
Formato dos dados (--output json)​
{ "Code": "AuthzAssignmentDeleted", "Data": {} }
{ "Code": "AuthzAssignmentDeleted", "Data": {} }

Permissões de autorização do administrador do uip​

Catálogo somente leitura de definições de permissão em todos os serviços.

lista de permissões de autorização do administrador do uip​

Opções​
LongValorDescription
--service <service>StringProprietário do serviço. Combina com --scope ou individualmente infere o escopo do registro de serviço.
--scope <type>Organization|TenantGlobal|Tenant|ProjectFiltre para permissões utilizáveis em uma função deste formato. Espelha roles create --scope.
Exemplos​
uip admin authorization permissions list
uip admin authorization permissions list --scope Project --service documentunderstanding
uip admin authorization permissions list
uip admin authorization permissions list --scope Project --service documentunderstanding
Formato dos dados (--output json)​
{
  "Code": "AuthzPermissionsList",
  "Data": [
    {
      "id": "<action-guid>",
      "name": "OR.FOLDERS.READ",
      "namespace": "ORCHESTRATOR",
      "serviceDisplayName": "Orchestrator",
      "resourceType": "Folders",
      "resourceAction": "Read",
      "resourceGroup": "Folder",
      "description": "View folders",
      "scopeType": "Folder"
    }
  ]
}
{
  "Code": "AuthzPermissionsList",
  "Data": [
    {
      "id": "<action-guid>",
      "name": "OR.FOLDERS.READ",
      "namespace": "ORCHESTRATOR",
      "serviceDisplayName": "Orchestrator",
      "resourceType": "Folders",
      "resourceAction": "Read",
      "resourceGroup": "Folder",
      "description": "View folders",
      "scopeType": "Folder"
    }
  ]
}

check-access de autorização do administrador do uip​

Calcule as permissões efetivas de uma entidade de segurança dentro de um escopo de tenant ou pasta, por meio do Ponto de decisão de política.

Argumentos​

NameRequiredFinalidade
[identity]condicionalmenteO UUID do usuário ou uma substring de nome/email resolvido por meio de pesquisa de identidade. Obrigatório, a menos que --file seja usado.

Opções​

LongValorPadrãoDescription
--scope <type>Tenant|FolderTenantEscopo da avaliação.
--tenant-id <guid>UUIDTenant de logonPara o escopo Tenant, usado como ID do escopo e IdDePai; para o escopo Folder, o ParentId.
--folder-id <guid>UUID—Necessário com --scope Folder. Usado como o ID do escopo.
--service <service>String—Restrinja o resultado a um serviço.
--file <path>Path—Corpo completo da solicitação (avançado — por exemplo, um filtro RoleNameStartsWith). mutuamente exclusivo com o sinalizador de posição e cada sinalizador de escopo.

Um não-GUID <identity> é resolvido por meio de uma correspondência de substring de pesquisa do usuário: 0 correspondências falha com uma dica de descoberta, 1 correspondência é usada, mais de 1 tenta uma correspondência exata de e-mail/nome de usuário antes de falhar com uma lista de candidatos.

Exemplos​

uip admin authorization check-access alice@example.com
uip admin authorization check-access <user-guid> --scope Folder --folder-id <folder-guid>
uip admin authorization check-access --file ./check-access.json
uip admin authorization check-access alice@example.com
uip admin authorization check-access <user-guid> --scope Folder --folder-id <folder-guid>
uip admin authorization check-access --file ./check-access.json

Formato dos dados (--output json)​

{
  "Code": "AuthzCheckAccess",
  "Data": {
    "roleAssignments": { "totalCount": 0, "results": [] },
    "grantedServicesMetadata": [],
    "grantedRolesMetadata": []
  }
}
{
  "Code": "AuthzCheckAccess",
  "Data": {
    "roleAssignments": { "totalCount": 0, "results": [] },
    "grantedServicesMetadata": [],
    "grantedRolesMetadata": []
  }
}
  • uip admin — o diretório completo do sub-recurso uip admin .
  • uip gov access-policy — CRUD de política para áreas de produtos integradas, mesmo swagger authz-sdk.

Veja também​

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades