- 概述
- 要求
- 预安装
- 安装
- 安装后
- 迁移和升级
- 监控和警示
- 集群管理
- 特定于产品的配置
- 故障排除
- 由于无法连接到 Azure Government,备份设置不起作用
- 启用自定义节点污点时,UiPath 命名空间中的 Pod 卡住
- 无法使用代理设置启动 Automation Hub 和 Apps
- 由于“验证失败”错误,Velero 备份失败
- 外部密码故障排除
- 时间即服务故障排除
- 无法在启用 TLS 证书验证的情况下启动 AI Center 和 Document Understanding Pod
- TLS 证书验证错误
- Fluentd 不会在 IPv6 环境中导出日志
- Studio 桌面版无法加载 Integration Service 连接器和活动
- 手动 ArgoCD 网络策略缓解措施 (MHSA-47m3-95c7-g2g8)
- 为 uipathctl 创建的工作负载配置资源请求和限制
适用于 EKS/AKS 上 Automation Suite 的安全功能、FIPS 140-2 支持和网络策略。
UiPath™ 服务的安全上下文
本节提供有关 UiPath™ 服务的安全上下文的详细信息。
所有 UiPath™ 服务都配置有在其spec部分中定义的安全上下文。
以下示例显示了 UiPath™ 服务的典型配置:
spec:
securityContext:
runAsNonRoot: true
runAsUser: 1000
runAsGroup: 1000
fsGroup: 1000
containers:
- securityContext:
allowPrivilegeEscalation: false
readOnlyRootFilesystem: true
capabilities:
drop: ["ALL"]
hostPID: false
hostNetwork: false
spec:
securityContext:
runAsNonRoot: true
runAsUser: 1000
runAsGroup: 1000
fsGroup: 1000
containers:
- securityContext:
allowPrivilegeEscalation: false
readOnlyRootFilesystem: true
capabilities:
drop: ["ALL"]
hostPID: false
hostNetwork: false
对于某些 UiPath™ 服务,典型的安全上下文配置存在例外情况:
- 对于
connector-builder-setup-job服务,readOnlyRootFilesystem参数的值为false。
在某些情况下,用户 ID 和组 ID 可以大于或等于 1000,具体取决于您的环境。 确保根据您的安全原则和组织的安全准则配置用户 ID 和组 ID。
网守和 OPA 策略
Automation Suite 预配置了 Gatekeeper 和 OPA 策略。如果您使用了自己的 Gatekeeper 组件和 OPA 策略,则可以在安装 Automation Suite 时跳过这些组件。有关详细信息,请参阅Automation Suite 堆栈。在这种情况下,请查看 OPA 策略以及安装和运行 Automation Suite 所需的例外情况。
默认情况下,这些策略仅在以下 UiPath™ 命名空间中运行:-uipath、uipath-installer、uipath-infra、airflow 和 argocd。
OPA 策略
| Policy | 强制执行 Actions | 要排除的命名空间/映像 |
|---|---|---|
| 控制限制对根用户权限的升级。 对应于 Pod 安全策略中的 |
|
|
| 配置 AppArcor 配置文件的允许列表以供容器使用。 这对应于应用于 Pod安全策略的特定注释。 |
|
|
| 控制容器上的 Linux 功能。 对应于 Pod 安全策略中的 |
|
|
| 控制弹性卷驱动程序的允许列表。 对应于 Pod 安全策略中的 |
|
|
|
|
| |
| 控制分配拥有 Pod 卷的 FSGroup。 对应于 Pod 安全策略中的 |
|
|
| 控制主机文件系统的使用。 对应于 Pod 安全策略中的 |
|
|
| 禁止 Pod 容器共享主机 PID 和 IPC 命名空间。 对应于 Pod 安全策略中的 |
|
|
| 控制 Pod 容器对主机网络命名空间的使用。 |
|
|
| 控制任何容器以启用特权模式的能力。 对应于 Pod 安全策略中的 |
|
|
| 控制容器允许的 对应于 Pod 安全策略中的 |
|
|
| 要求 Pod 容器使用只读根文件系统。 |
|
|
| 控制容器使用的 seccomp 配置文件。 对应于 Pod安全策略上的 |
|
|
| 定义 Pod 容器的seLinuxOptions 配置允许列表。 |
|
|
| 控制容器和某些卷的用户和组 ID。 |
|
|
| 将可安装的卷类型限制为用户指定的类型。 |
|
|
仅当您安装 Process Mining 时,才需要 airflow 命名空间。
其他 OPA 策略
| Policy | 强制执行 Actions | 要排除的命名空间/映像 |
|---|---|---|
| 控制任何 Pod 以启用 |
|
|
| 要求容器映像以指定列表中的字符串开头。 |
|
|
|
| 不适用 | |
| 禁止所有类型为负载均衡器的服务。 |
|
|
| 禁止所有节点端口类型的服务。 |
|
|
| 用户不得创建具有空白或通配符 (*) 主机名的入口,因为这将使他们能够拦截集群中其他服务的流量,即使他们无权访问这些服务。 |
|
|
| 要求容器设置内存和 CPU 限制。 将限制限制在指定的最大值范围内。 |
|
|
| 要求容器设置内存和 CPU 请求。 将请求限制在指定的最大值范围内。 |
|
|
| 设置容器资源限制与请求的最大比率。 |
|
|
| 要求容器具有已定义的资源集。 |
|
|
| 不允许将集群角色和角色资源与 |
| 不适用 |
| 要求容器映像具有与指定列表中不同的映像标签。 |
| 不适用 |
| 要求容器设置临时存储限制,并将限制限制在指定的最大值范围内。 |
|
|
|
| 不适用 | |
| 要求入口资源仅是 HTTPS。 入口资源必须包含设置为 默认情况下,需要有效的 TLS {} 配置,可以通过将 |
|
|
| 要求容器映像包含摘要。 |
|
|
| 阻止更新通过 Pod 进行抽象的资源上的服务帐户。 在审核模式下,此策略将被忽略。 |
| 不适用 |
|
|
| |
| 要求 Pod 具有就绪探测器和/或活动探测器。 |
|
|
| 使用时需要指定存储类。 |
| 不适用 |
| 要求所有入口规则主机唯一。 |
| 不适用 |
| 要求服务在命名空间中具有唯一的选取器。 如果选取器具有相同的键和值,则视为相同选取器。 只要选取器之间至少存在一个不同的键/值对,就可以共享一个键/值对。 |
| 不适用 |
- 仅当您安装 Process Mining 时,才需要
airflow命名空间。 prereq**是运行先决条件或运行状况检查时创建的临时命名空间。命名空间将在完成后自删除。
网络策略
Automation Suite 预配置了标准 Kubernetes 网络策略,以遵循最小特权网络访问原则。您可以选择通过在input.json exclude components列表下添加network-policies来跳过安装 UiPath 提供的网络策略。要了解有关可选组件的更多信息,请参阅Automation Suite 堆栈。
Automation Suite 强制执行源自 <uipath> 命名空间、至该命名空间以及在其中的网络。 如果您使用自己的网络策略或具有自定义 CNI(例如 Cilium Enterprise 或 CalicoTigera Enterprise),请确保更新策略以镜像network-policies Helm 图表。
Kubernetes 网络策略由 CNI 插件强制执行。某些 CNI(例如 Amazon VPC CNI)默认不强制执行网络策略;在这种情况下,系统会创建 UiPath 提供的网络策略,但不会生效。确保在集群中启用了网络策略强制执行 — 有关说明,请参阅 CNI 的官方文档。
您可以通过运行以下命令来查找 Automation Suite network-policies Helm 图表。
- 您必须在以下命令中将
<automation-suite-version>替换为当前的 Automation Suite 版本。 - 您必须解压缩文件才能提取 Helm 图表。
helm pull oci://registry.uipath.com/helm/network-policies --version <automation-suite-version>
helm pull oci://registry.uipath.com/helm/network-policies --version <automation-suite-version>
集群权限要求
管理节点上的uipathctl需要集群管理员访问权限才能在专用集群上安装和管理 Automation Suite。Automation Suite 中的系统级组件(例如 Istio(路由/服务网格)和 ArgoCD(部署和应用程序生命周期管理))以及创建与 Automation Suite 相关的命名空间需要此级别的访问权限。对于共享集群,不需要管理员权限。
FIPS 140-2
联邦信息处理标准 140-2 (FIPS 140-2) 是用于验证加密模块有效性的安全标准。
上的 Automation Suite 可以在已启用 FIPS 140-2 的计算机上运行。
在以下情况,您可以在安装 Automation Suite 的计算机上启用 FIPS 140-2:
- 在执行 Automation Suite 的全新安装之前启用 FIPS 140-2。此场景适用于 EKS 上的 Automation Suite 和 AKS 上的 Automation Suite。有关详细信息,请参阅为新安装启用 FIPS 140-2 。
- 在禁用 FIPS-140-2 的计算机上执行 Automation Suite 安装后,启用 FIPS 140-2。有关详细信息,请参阅为现有安装启用 FIPS 140-2 。
备注:
此场景仅适用于 AKS 上的 Automation Suite。对于 EKS 上的 Automation Suite,如果您在禁用 FIPS-140-2 的情况下完成了 Automation Suite 安装,则无法启用 FIPS 140-2。
为新安装启用 FIPS 140-2
要在计划执行 Automation Suite 全新安装的计算机上启用 FIPS 140-2,请执行以下步骤:
- 在开始安装 Automation Suite 之前,请在计算机上启用 FIPS 140-2。
- 按照本指南中的安装说明执行 Automation Suite 安装。
备注:
- 如果您在启用 FIPS 140-2 的计算机上安装 AI Center,并且还使用 Microsoft SQL Server,则需要进行一些其他配置。有关详细信息,请参阅AI Center 的 SQL 要求。
- 请确保已禁用 Insights,因为 FIPS 140-2 不支持此功能。如果您需要使用 Insights,可以将其部署在专用的非 FIPS 节点上。有关详细信息,请参阅如何在已启用 FIPS 的集群中部署 Insights 。
- 将
input.json文件中的fips_enabled_nodes标记设置为true。 - 确保您的证书与 FIPS 140-2 兼容。
- 对于 EKS 上的 Automation Suite,您必须提供 RDS 证书捆绑包路径。您可以在AWS 文档中找到 RDS 证书捆绑包特定于区域的下载链接。确保在
input.json配置文件中更新 RDS 证书捆绑pem文件,如以下示例所示:{ ... "additional_ca_certs": "certificates/rds-aws-bundle.pem", ... }{ ... "additional_ca_certs": "certificates/rds-aws-bundle.pem", ... }
为现有安装启用 FIPS 140-2
您可以在禁用 FIPS 140-2 的情况下安装 Automation Suite,然后在同一计算机上启用安全标准。 升级到新的 Automation Suite 版本时,也可以使用此方法。
您当前可以为 AKS 上的现有 Automation Suite 安装启用 FIPS 140-2,但不能为 EKS 上的现有 Automation Suite 安装启用 FIPS 140-2。您只能在执行 Automation Suite 全新安装之前,在 EKS 上为 Automation Suite 启用 FIPS 140-2。有关更多信息,请参阅为新安装启用 FIPS 140-2 。
要在已执行 Automation Suite 安装的计算机上启用 FIPS 140-2,请执行以下步骤:
- 在禁用 FIPS 140-2 的计算机上执行常规 Automation Suite 安装或升级操作。
- 在所有计算机上启用 FIPS 140-2。
- 确保您的证书与 FIPS 140-2 兼容。
- 确保您的产品选择符合 FIPS-140-2 要求:
- 如果您在启用 FIPS 140-2 的计算机上安装 AI Center,并且还使用 Microsoft SQL Server,则需要进行一些其他配置。有关详细信息,请参阅AI Center 的 SQL 要求。
- 如果您之前启用了 Insights,则必须将其禁用,因为 FIPS 140-2 不支持它。如果您需要使用 Insights,可以将其部署在专用的非 FIPS 节点上。有关详细信息,请参阅如何在已启用 FIPS 的集群中部署 Insights 。有关如何在安装后禁用产品的详细信息,请参阅管理产品。
- 重新启动计算机,并检查您是否已成功启用 FIPS 140-2。
- 重新运行
uipathctl安装程序。