UiPath Documentation
delegate
latest
false
Delegate 用户指南
  • 概述
    • 简介
    • 关键概念
  • 快速入门
  • 信任与合规
  • 监管
    • 使用 Automation Ops 进行监管
  • 功能
  • 制图工具
  • Delegate for Testing
  • 参考
  • 故障排除

使用 Automation Ops 进行监管

通过 UiPath Automation Ops 集中强制执行 Delegate 安全控制措施,包括策略定位和为受监管环境建议的基线。

本地安全配置中描述的所有安全控件都不是必须信任用户的个人设置。所有这些都可以通过 UiPath Automation Ops 进行集中管理,这是您已经用于 UiPath 资产其余部分的同一监管平面。

创建策略

Prerequisites:

  • You have Automation Ops administrator access in your Automation Cloud organization.
  • The Assistant policy template is set to version 26.10.0 or later. To change the policy template version, see Select a policy template.

要为 Delegate 创建并部署监管策略,请执行以下步骤:

  1. 登录 Automation Cloud ,然后转到Automation Ops监管
  2. 选择“添加策略”
  3. Select Assistant as the product the policy governs.
  4. 为策略命名。
  5. 在其选项卡中配置策略:工具、帮助智能体、MCP 服务器、安全、工具权限、模型和技能和信息。知识 — 有关每个知识点的作用,请参见下文。
  6. 选择“部署策略”

结果:下次应用程序启动或新对话开始时,策略会应用于您配置的目标(用户、组或租户)。如果多个策略针对同一用户,则以最具体的策略为准。更改最多可能需要 30 分钟才能传播。每次都会从实时策略中重新应用以这种方式强制执行的设置,并且永远不会将其存储为用户自己的选择。

可集中强制执行

每个策略选项卡控制的内容:

工具

按类别启用或禁用单个工具,并集中设置路径、命令、站点和应用程序限制,即安全设置参考中的终端和文件受保护的文件用户界面自动化中描述的相同控件,在策略级别应用,而非本地。

辅助智能体

允许或阻止 Delegate 将工作委派给帮助智能体,用于策略针对的每个人。

MCP 服务器

控制用户是否可以添加自己的 MCP 服务器,并允许您自动为策略组中的每个人配置远程 MCP 服务器 — 用户无需自己任何设置即可连接到这些服务器,并且无法将其删除。配置的服务器必须是远程 (HTTP/SSE) 端点;本地服务器无法通过这种方式进行集中配置。请参阅连接工具,了解 MCP 服务器的日常工作方式。

安全性

锁定批准模式和屏幕上下文模式,这样用户就无法在本地进行更改。除了用户自行添加的任何指令外,您还可以为每个对话附加组织范围内的自定义指令。请参阅本地安全配置,了解从用户端来看这些控件的外观。

工具权限

为每个单独的工具和连接器操作设置“允许”、“询问”或“阻止”,即“安全设置参考”中的“工具权限”中所述的细粒度控制,在策略级别应用。读取和写入单独控制:读取收件箱和发送电子邮件,或读取电子表格和删除工作表均为各自的操作。默认情况下,读取操作自动运行,并优先执行写入操作 — 例如,您可以将 Outlook 的删除操作设置为“阻止”,则 Delegate 可以读取和发送邮件,但永远无法将其删除。

模型

选择默认模型以及用户可用的模型。请参阅选择 LLM 模型

技能与知识

允许或阻止上下文锚定知识 — 用于锚定响应的组织知识库和文档索引。请参阅“设置”参考资料中的“上下文锚定索引”

保持强大的路径可用,但严格控制,而不是关闭。以下所有内容都可以通过 Automation Ops 集中强制执行:

授权和访问

  • “授权” :将“批准模式”设置为“谨慎”并锁定。不要为受监管用户部署自主模式。
  • 权限:无需管理员权限即可运行 Delegate,因此以管理员身份运行的应用程序不受其影响。
  • 每次操作: 将破坏性操作(例如删除邮件或文件)设置为“拒绝”,因为用户永远不会执行这些操作。
  • 预审批:仅预审批您经审核的应用程序和站点,并定期审核列表。

脚本编写和限制

  • 脚本:保持严格沙箱开启,并仅向需要脚本权限的文件夹授予权限。除非必要,否则请将网络访问关闭。
  • 限制:使用内置的敏感站点目录作为起点,强制阻止网站和应用程序,并阻止工具和技能的路径。
  • 集成:除非有经过审查的特定需求,否则请关闭 MCP。

数据和模型

  • 凭据:将 Delegate 所需的凭据存储在 UiPath Orchestrator 中,并让其在运行时从 UiPath Orchestrator 中检索这些凭据,而不是在设备上输入或存储这些凭据。
  • 模型:为了满足最严格的数据驻留需求,请使用自己的本地托管模型,以便整个数据流停留在您的环境中并由您控制。
  • 数据:使用仅限本地的对话存储,其中的聊天历史记录不得离开设备。

根据您的特定合规性要求,与 UiPath 团队确认确切的基线。

常见问题

我们是一家银行。您建议采用哪些默认设置?

将“批准模式”设置为“谨慎”并锁定,在没有管理员权限的情况下运行Delegate,将严格沙箱用于脚本编写并仅授予所需的文件夹,使用内置目录作为开始强制执行阻止的网站和应用程序,设置破坏性操作,例如将凭据存储在 UiPath Orchestrator 中,仅预先批准您经审核的应用程序和站点,关闭 MCP,如果聊天历史记录必须保留在设备上,请使用仅本地对话存储。有关完整列表,请参阅上面的基线清单。

我们正在受信任的隔离环境中安装 Delegate 进行测试。您有什么建议?

在没有生产数据也没有真实凭据的受信任测试环境中,您可以放宽控制以评估全部功能。平衡模式是理想的测试默认模式,而自主模式可用于自由探索脚本编写和自动化。不要让真实密码和生产系统进入该环境,并在迁移到生产之前应用上述基线。

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新