automation-cloud
latest
false
Automation Cloud 管理员指南
Last updated 2024年10月31日

配置 SAML 集成

企业版许可计划可使用此功能。

UiPath 中的 SAML 配置是一个必不可少的流程,可增强身份验证的安全性并提高效率。 利用 SAML,我们的系统通过安全访问令牌来促进 SSO。 具体来说,UiPath 平台可以使用 SAML 2.0 标准连接到任何身份提供程序 (IdP)。

设置后,用户可以安全、不间断地访问多个应用程序和流程,从而减少重复的登录中断。 此外,我们的 SAML 配置包括单点注销(SLO) 功能,可实现在您的身份提供程序 (IdP) 下统一的所有应用程序上同时注销。

建议使用Azure Active Directory 原生集成,因其具有高级功能。 但是,如果您切换到 SAML,则必须将通过目录组完成的角色分配手动替换为对目录帐户的直接角色分配,以保留访问架构,而无需从头开始重新创建。

配置流程概述

SAML 集成经精心设计,您可以逐步实施,而不会影响现有用户。

此页面更详细地描述了流程的主要阶段,其中包括:

  1. 清理非活动用户帐户
  2. 配置 SAML 集成
  3. 转换现有用户以使用 SAML SSO 登录
  4. 为新用户配置权限和机器人
  5. 停止使用本地帐户(可选)

已知限制

  • 无法从您的身份提供程序搜索帐户:使用 SAML 集成,您无法从您的身份提供程序搜索所有用户和组。 只有已配置的目录用户可用于搜索。

  • 无法在组织级别查看目录用户:在组织级别,仅显示本地用户。 即时配置会添加目录用户,因此这些用户不会显示在“帐户和组”管理页面上。

  • 无法查看API 访问信息:通过 SAML 集成登录的目录用户无法查看 API 访问信息(允许您使用用户密钥授权 API 请求)。

先决条件

要设置 SAML 集成,您需要:

  • 拥有企业版许可计划的组织。
  • UiPath 组织和第三方身份提供程序中的管理员权限。

    如果您在身份提供程序中没有管理员权限,则可以与管理员合作完成设置流程。

  • 推荐使用 UiPath™ Studio 和 UiPath Assistant 2020.10.3 或更高版本,以便您可以将其设置为使用推荐的部署

步骤 1. 清理非活动用户帐户

如果您的组织回收电子邮件地址,则在配置 SAML 集成之前请务必删除所有非活动的用户帐户。

启用集成时,UiPath 平台中的本地帐户可以与使用相同电子邮件地址的外部身份提供程序中的目录帐户相关联。 当目录帐户用户首次使用该电子邮件地址登录时,会与该帐户关联。 身份提供程序的身份将从本地帐户继承所有角色,以便无缝转换。

因此,如果 UiPath 平台中存在不活动的本地帐户,则存在本地帐户和目录帐户不匹配的风险,这可能会导致权限意外提升。

要删除非活动的用户帐户,请执行以下操作:

  1. 以组织管理员身份登录。
  2. 转到 “管理员”,选择您的组织,然后选择“帐户和组” 。 组织的“帐户和组”页面将在“用户”选项卡上打开。
  3. 单击“上次活跃”列的列标题,以对用户重新排序,以便上次登录日期最早的用户显示在顶部。 “上次活跃”列显示用户的上次登录日期。 在此列中,“待定” 表示用户从未登录。
  4. 单击行末尾的“删除”图标以删除该用户的本地帐户。


  5. 在确认对话框中,单击“删除”,以确认从 UiPath 平台中删除帐户。 用户帐户将从页面中删除。
  6. 继续删除组织中所有非活动的用户帐户。

步骤 2. 配置 SAML 集成

现在,您必须为集成配置 UiPath 平台和身份提供程序 (IdP)。

步骤 2.1.获取 SAML 服务提供程序详细信息

  1. 以组织管理员身份登录。
  2. 转到 “管理员”,选择您的组织,然后选择“安全”。 组织的“安全设置”页面将在“身份验证设置”选项卡上打开。
  3. “SSO 的目录配置”下,单击“配置 SSO ”。 系统将打开“ SSO 配置”窗口,其中描述了集成的优势和先决条件。
  4. 从两个 SSO 选项中,选择 “ SAML 2.0 ”。 SAML SSO 配置页面将在“配置身份提供程序” 选项卡上打开。
  5. 在页面的顶部,您可以找到配置身份提供程序所需的 UiPath 信息:元数据 URL断言使用者服务 URL实体 ID 。 复制并保存它们以配置身份提供程序。
    重要提示:我们强烈建议使用 UiPath元数据 URL作为身份提供程序配置流程的一部分。 每当我们启动签名证书轮换时,这都会启用自动更新,确保平台不间断运行。
    docs image
  6. 默认情况下,实体 ID 包含组织 ID。 您可以使用“更改实体 ID 格式”选项将格式更改为使用全局标识符(无组织 ID)。 然后,在“更改实体 ID 格式” 窗口的“实体 ID 格式” 下拉列表中,选择“组织特定标识符” 以使用包含组织 ID 的格式,或选择“全局标识符” 以使用不包含组织 ID 的格式。 我们建议使用组织特定标识符,因为您可以根据需要在身份提供程序中注册多个 UiPath 组织。

随时开启浏览器标签页以备后用。

步骤 2.2.配置您的身份提供程序

您可以连接到使用 SAML 2.0 标准的任何第三方身份提供程序 (IdP)。 虽然配置可能因您选择的 IdP 而异,但我们已经验证了使用 Okta 或 PingOne 的配置,您可以将其用作配置集成的参考。

对于其他身份提供程序,我们建议您遵循其集成文档。

步骤 2.3.配置您的组织

要将 UiPath 启用为识别您的身份提供程序的服务提供程序,请按照以下步骤操作:

  1. 返回到 UiPath 中的“ SAML SSO 配置”选项卡。
  2. 在“配置身份提供程序”页面的第二部分中,您可以看到在 UiPath 中配置身份提供程序的必要字段。 在“元数据 URL ”字段中,输入身份提供程序的元数据 URL。 这使 UiPath 平台能够定期从您的身份提供程序获取和更新数据,从长远来看,简化了 SAML 配置流程。
    重要提示:我们强烈建议在 SAML 配置期间使用元数据 URL 。 这使 UiPath 能够定期从您的身份提供程序获取和更新数据,从长远来看,从而简化了 SAML 配置流程。
    docs image
  3. 单击“获取数据” 。 完成后,系统将在登录 URL身份提供程序实体 ID签名证书字段中填充 IdP 信息。
  4. 即使这不是推荐的方法,您也可以选择在登录 URL身份提供程序实体 ID签名证书字段中手动输入身份提供程序的 SAML 详细信息。
  5. 单击右下角的“下一步”以转到下一步。 您将转到映射属性和完成选项卡。 在身份提供程序和 UiPath 之间链接用户详细信息中的映射属性(称为“声明”)。 这可确保用户数据(如电子邮件或用户名)在两个系统中匹配。
    docs image
  6. 在“映射属性并完成”步骤中,选择“启用自定义唯一标识符”选项,以设置电子邮件以外的唯一标识符。 这非常有用,例如,如果您的用户并非都拥有电子邮件帐户或其电子邮件地址并不唯一。
    警告:设置“唯一标识符”声明名称后,如要更改此名称可能会导致失去先前可识别的用户,因为系统可能无法再识别这些用户。 因此,设置后,用户界面会限制更改“唯一标识符”声明。 要更改它,您需要删除并重新创建整个配置。
    1. 必须在“唯一标识符”字段中输入用户的唯一标识符。 UiPath 通过此声明在用户登录时用于识别身份。
    2. 在“显示名称”字段中,输入登录时可识别用户的声明。
    3. 为用户输入“电子邮件” 字段成为可选项。 您可以根据需要填写该字段。
    4. 允许的电子邮件地址域” 字段显示为灰色,并且不可输入。 这是因为系统不再使用电子邮件作为唯一标识符,从而使此字段不相关。
    5. (可选)通过指定身份提供程序的相应声明和 UiPath 中的相应属性来添加新映射。
  7. 默认情况下,系统会清除“启用自定义唯一标识符”选项,这意味着电子邮件地址将用作用户的标识符。 请执行以下步骤:
    1. 在“显示名称”字段中,输入登录时可识别用户的声明。
    2. 电子邮件”字段变为必填字段,并且无法更改。
    3. 在“允许的域”部分中填写要允许用户登录的域。输入由经配置的身份提供程序支持的所有域。使用逗号分隔多个域。
    4. 在“属性映射” 下,使用 IdP 中要在 UiPath 平台中显示为用户名称的属性填写“显示名称” 字段。 您可以在此处使用“名字”和“姓氏”属性。
    5. (可选)通过指定身份提供程序的相应声明和 UiPath 中的相应属性来添加新映射。
  8. 设置属性后,请配置“允许主动执行的身份验证响应”和“ SAML 绑定类型”字段。
    1. 允许主动执行的身份验证响应:如果您希望能够从 IdP 仪表板导航到 UiPath 平台,请启用。
    2. SAML 绑定类型:选择 SAML 配置应如何通过 HTTP 用户代理进行通信。选择“HTTP 重定向”以使用 URL 参数,或选择 HTTP POST 以使用具有 Base64 编码内容的 HTML 表单。
  9. 如果您的身份提供程序要求 UiPath 签署所有 SAML 身份验证请求,请选择“签署身份验证请求”选项。 请咨询您的身份提供程序,以确定是否需要启用此功能。 UiPath 通常会更新其签名密钥。 如果您已激活签署身份验证请求功能,请不断从 UiPath 的元数据 URL 下载更新的密钥,以确保您的 IdP 定期与 UiPath 同步。
  10. 单击“测试并保存”以完成集成配置。

步骤 2.4.检查集成是否正在运行

要验证 SAML SSO 集成是否正常运行,请执行以下操作:

  1. 打开一个隐身浏览器窗口。
  2. 导航到您的组织 URL
  3. 检查以下内容:
    1. 系统是否会提示您使用 SAML 身份提供程序登录?
    2. 您能否成功登录?
    3. 如果您使用与现有用户帐户匹配的电子邮件地址登录,您是否拥有适当的权限?

步骤 2.5.配置配置规则(可选)

如果在 IdP 中使用声明,则可以在配置规则中将其用作条件,以便在用户登录 UiPath 平台时自动为其配置正确的许可证和角色。 当用户登录时,系统将评估配置规则。 如果用户帐户符合规则的条件,系统会自动将其添加到与该规则关联的本地 UiPath 组中。

阶段 1. 设置配置组

在 UiPath 平台中,向组添加帐户意味着该帐户将继承为该组定义的许可证、角色和机器人配置(如有)。

通过对相似的帐户类型(例如,开发者或测试者)进行分组,您可以简化 UiPath 平台的用户入门流程。 只需确保在 IdP 中以相同的方式设置类似的帐户即可。

这样,您只需设置一次组,然后在需要时通过向组添加帐户来复制设置即可。 如果需要更改特定帐户组的设置,则只需更新一次该组,这些更改便会应用于该组中的所有帐户。

要为配置规则设置组:

  1. 在 UiPath 平台中创建一个新的本地组

    如有需要,您可以使用其中一个现有组,而不必创建新组。

  2. (此为可选项,需要用户许可证管理) 如果此组中的帐户需要用户许可证,请为该组设置许可证分配规则

    如果您使用的是现有组,请检查该组的许可证分配情况,确保分配的许可证正确无误。如未使用现有组,请更改分配情况,或考虑创建一个新组。

  3. 为组分配租户角色,也可以完成机器人设置。 有关说明,请参阅向组分配角色

    如果您使用的是现有组,请检查当前分配给该组的角色,确保其符合您将添加到组中的帐户类型的要求。 如未使用现有组,请编辑分配给该组的角色,或考虑创建一个新组。

  4. 根据需要将组添加到文件夹中并分配文件夹角色。有关说明,请参阅文件夹访问权限

现在,您可以在配置规则中使用此组。

阶段 2. 为组创建配置规则

备注:

通过在 SAML 应用程序中进行配置,确保将与 SAML 配置规则关联的声明发送到 SAML 有效负载。

配置 SAML 集成并设置组后:

  1. 转到“管理员”,选择您的组织,然后选择“安全”。

    组织的“安全设置”页面将在“身份验证设置”选项卡上打开。

  2. 在“SAML SSO”选项下,单击“查看配置规则”:

    系统将打开“SAML SSO 配置规则”页面,其中列出了现有规则。

  3. 在页面右上角,单击“添加规则”。

    系统将打开“添加新规则”页面

  4. 在“基本详细信息”下,填写“规则名称”字段,并填写“说明”字段(可选)。
  5. 在“条件”下,单击“添加规则”。

    系统会为新条件添加一行字段。它们共同定义帐户在登录时必须满足的条件,才能被添加到稍后选择的组中。



  6. 在“声明”字段中,输入 IdP 中显示的声明名称。此字段

    区分大小写。

  7. 从“关系”列表中,选择声明与值的关系。可选择以下选项:

    关系

    条件要求

    示例

    精确匹配,区分大小写

    Department is RPA 要求 Department 声明的值为 RPA
    例如,如果值为 RPADev,则不满足条件。

    此关系适用于多值声明。

    例如,如果在 Group 声明下发送值 administratordeveloper,则 Group is administrator 将是有效关系。

    除指定值外的任何内容,区分大小写

    对于 Department is not ctr,任何帐户都将添加到组中,除非 Department 的值为 ctr
    如果部门为 Ctrelectr,则满足条件。

    包含

    包括,不需要精确匹配,区分大小写

    Department contains RPA 要求 Department 声明的值包括 RPA
    例如,如果值为 RPADevxRPAxNewRPA,则满足条件。

    不包含

    排除,不需要精确匹配,区分大小写

    对于 Department not contains ctr,任何帐户都将添加到组中,除非 Department 值包含 ctr
    例如,部门为 ctrelectr 的帐户不会被添加到组中。

    不区分大小写

    精确匹配,不区分大小写

    Department is case insensitive RPA 要求 Department 声明的值为 rpa(任意大写形式)。
    例如,如果值为 rpa,则满足条件。如果值为 crpa,则不满足条件。

    不区分大小写

    包含,不需要精确匹配,不区分大小写

    Department contains case insensitive RPA 要求 Department 声明的值包括 RPA(任意大写)。
    例如,如果值为 rpacRPArpA,则满足条件。
  8. 在“值”字段中,输入满足条件所需的值。
  9. 如果要添加另一个条件,请单击“添加规则”,添加新的条件行。

    添加多个条件时,必须满足所有条件才能应用配置规则。例如,如果您定义了 Title is EngineerDepartment is RPA 规则,则只有同时属于 RPA 部门且具有职位名称为“工程师”的用户才会被添加到指定的组中。部门为 RPA、但职位名称为 QA 的帐户不会被添加到组中。
  10. 在“分配给组”下的“添加组”框中,开始输入组名,然后从结果列表中选择一个组。如有需要,重复此操作,添加更多组。

    若满足条件,帐户会在登录时自动添加到这些组中。

  11. 单击右下角的“保存”,添加规则。

规则设置好后,每当用户登录并且其帐户满足为规则指定的条件时,系统均会将其帐户添加到附加至规则的配置组中,还会将其帐户设置为在 UiPath 平台中使用。

示例 SAML 有效负载片段

<Attribute 
   Name="groups"> 
<AttributeValue 
          xmlns:xs="http://www.w3.org/2001/XMLSchema"
          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
          xsi:type="xs:string">ProcessAutomation-Developer</AttributeValue><Attribute 
   Name="groups"> 
<AttributeValue 
          xmlns:xs="http://www.w3.org/2001/XMLSchema"
          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
          xsi:type="xs:string">ProcessAutomation-Developer</AttributeValue>

SAML 属性映射

在配置 SAML 目录集成时,组织管理员可以定义应将其 IdP 中的哪些属性映射到系统用户属性。 然后,当用户通过 SAML 目录集成登录时,系统将读取传递到 ACS 有效负载中的声明,并将值映射到其对应的系统属性。
备注:
  • 必须将 IdP 配置为在 ACS 负载中传递这些声明。

  • 确保 IdP 中配置的属性名称与组织管理员门户中的属性映射设置匹配。

例如,如果这是 IdP 中的用户结构,则组织管理员可以设置以下属性映射设置,以便在系统用户对象中填充此信息。

{  
    "displayname": "John Doe",  
    "fname": "John",  
    "lname": "Doe",  
    "jobtitle": "Hardware Engineer",  
    "dpt": "Engineering",  
    "city": "Phoenix" 
}{  
    "displayname": "John Doe",  
    "fname": "John",  
    "lname": "Doe",  
    "jobtitle": "Hardware Engineer",  
    "dpt": "Engineering",  
    "city": "Phoenix" 
}

当此组织中的用户通过 SAML 目录集成登录时,其用户对象会更新,以反映此设置。

{  
    "Display Name": "John Doe",  
    "First Name": "John",  
    "Last Name": "Doe",  
    "Job Title": "Hardware Engineer",  
    "Department": "Engineering",  
    "City": "Phoenix" 
}{  
    "Display Name": "John Doe",  
    "First Name": "John",  
    "Last Name": "Doe",  
    "Job Title": "Hardware Engineer",  
    "Department": "Engineering",  
    "City": "Phoenix" 
}

步骤 3. 让您的用户转用 SAML SSO 登录

确保提供 UiPath 组织特定于组织的 URL。

备注:
切换到 SAML 集成后,Azure AD 集成将被禁用。 Azure AD 组分配不再适用,因此 UiPath 组成员身份和从 Azure AD 继承的权限不再适用。

要使用 SAML SSO 登录 UiPath 平台,用户可以:

  • 导航到特定于组织的 URL。URL 必须包含组织 ID,并以正斜杠结尾,例如 https://cloud.uipath.com/orgID
  • 导航至 https://cloud.uipath.com,在“登录”页面中选择“使用 SSO 登录”,然后提供其特定于组织的 URL。

要使用 SAML SSO 登录 UiPath Studio 和 UiPath Assistant,用户必须按如下方式配置 Assistant:

  1. 在 Assistant 中,打开“首选项”,然后选择“Orchestrator 连接”选项卡。
  2. 单击“注销”
  3. 对于连接类型,请选择“服务 URL”
  4. 在“服务 URL”字段中,添加特定于组织的 URL。
    URL 必须包含组织 ID,并以正斜杠结尾,例如 https://cloud.uipath.com/orgID。否则,连接将失败,失败即表明用户不属于任何组织。
  5. 使用 SAML SSO 重新登录。

步骤 4. 配置权限和机器人

这仅适用于以前未使用过 UiPath Platform,因此在启用集成时未在 UiPath 中为他们设置本地帐户的新用户。

您可以通过电子邮件地址(在外部 IdP 中使用)将新用户添加到 UiPath 组。 将用户分配到组或登录后,即可通过在所有 UiPath 服务中搜索角色分配来访问组。

步骤 5. 停止使用本地帐户(可选)

在所有用户都已转用 SAML SSO 登录且新用户已设置完成后,我们建议您移除所有非管理员帐户的本地用户帐户。这可确保用户无法再使用其本地帐户凭据登录,而必须使用 SAML SSO 登录。

您可以根据图标识别本地用户帐户。

本地帐户在以下情况下非常有用:

  • 要管理 SAML 集成问题(例如,更新过期的证书)或更改身份验证设置,建议使用具有组织管理员角色的帐户。

  • 对于依赖 API 访问令牌进行请求授权的流程,因为使用 SAML SSO 帐户无法访问 API 访问功能(在“管理员” > “租户”页面上)。 或者,也可以切换到使用 OAuth 进行授权,这样就无需提供 API 访问信息。

此页面有帮助吗?

获取您需要的帮助
了解 RPA - 自动化课程
UiPath Community 论坛
Uipath Logo White
信任与安全
© 2005-2024 UiPath。保留所有权利。