- 入门指南
- 最佳实践
- 租户
- 注册表
- Cloud Robots
- Automation Suite 机器人
- 文件夹上下文
- 流程
- 作业
- Apps
- 触发器
- 日志
- 监控
- 索引
- 队列
- 资产
- 连接
- 业务规则
- 存储桶
- 管理存储桶
- MCP 服务器
- Orchestrator 测试
- 资源目录服务
- 集成
- 故障排除
在 Orchestrator 中创建和配置存储桶,包括选择存储提供程序和设置访问选项。
创建存储桶
-
在“存储桶”页面中,选择“添加”按钮。系统将显示“添加存储桶”窗口。
-
为此存储桶选择所需的存储提供程序。
-
完成所选提供程序的一般详细信息。
-
配置存储桶选项:只读- 使用此开关可将存储桶对用户设为只读。审核读取访问权限- 使用此开关启用对用户读取访问权限的审核。
-
选择是否使用“加密存储”格式为Orchestrator 存储桶添加额外加密层。
备注:- 此选项仅适用于 Orchestrator 类型的存储桶。
- 该选项仅适用于有权访问客户管理的密钥的组织
- 只能在创建存储桶期间启用此选项。
- 创建存储桶后,此设置无法撤销。
- 无法将现有存储桶更新为使用此额外的加密层。
- 要稍后更改加密设置,您必须创建新的存储桶。
-
选择“添加” 。您的存储桶现在可以使用。
Orchestrator 存储桶
Orchestrator 存储桶不支持 SSE-KMS 加密。
使用带防火墙限制的 Azure 存储帐户(选定网络)时,如果存储帐户与您的 Orchestrator 部署位于同一 Azure 区域,则集成可能无法正常运行。
这是因为 Azure 的限制,即 IP 网络规则不适用于同一区域中的服务。因此,将 Orchestrator 公共 IP 列入白名单无效,队列存档等功能可能会失败。
为避免此问题,请使用其他区域的存储帐户,或使用虚拟网络规则或专用端点配置访问权限。
Azure 存储桶
Azure 存储桶需要配置 CORS。有关详细信息,请查看CORS/CSP 配置页面。
| 字段 | 描述 |
|---|---|
| 名称 | 输入新存储桶的描述性名称。 |
| 描述 | 输入新存储桶的说明(可选)。 |
| Azure 存储空间容器名称 | 输入要用于此存储桶的 Azure 存储容器的名称。 |
| Azure 存储空间端点后缀 | 输入 Azure 存储环境的端点后缀。例如,Azure 公共的端点后缀为 |
| Azure 存储空间帐户名称 | 输入此容器的 Azure 存储帐户。 |
| 身份验证类型 | 选择所需的身份验证类型:
|
| 标签 | 输入标签以帮助用户识别新存储桶。 |
| 属性 | 输入属性以帮助用户识别新存储桶。 |
Azure 存储桶 - 服务主体身份验证
服务主体(Entra 应用程序)身份验证提供对 Azure 存储容器基于身份的安全访问。与访问密钥相比,推荐使用此方法,因为这样可以增强安全性并符合组织身份监管策略。
先决条件:
- 在存储帐户级别分配了具有 RBAC 角色的 Entra 服务主体(应用注册)
- 服务主体需要存储 Blob 数据参与者角色才能实现读写访问权限
- 为了支持验证站点用户委派 SAS 支持,服务主体需要在存储帐户作用域内的存储 Blob 委派者角色
- 为 Azure 服务主体配置的 Integration Services 连接(请参阅云提供程序设置以了解连接配置)
要配置服务主体身份验证:
- 在“名称”字段中,输入新存储桶的描述性名称。
- 在“说明”字段中,输入说明(可选)。
- 在“Azure 存储空间容器名称”字段中,输入要使用的容器的名称。
- 在“Azure 存储端点后缀”字段中,输入 Azure 存储环境的端点后缀(例如,
core.windows.net表示 Azure 公共)。 - 在“Azure 存储帐户名称”字段中,输入存储帐户名称。
- 在“身份验证类型”字段中,选择“连接” (在 Integration Services 连接可用时显示)。
- 在“连接”字段中,选择或创建为 Azure 服务主体配置的 Integration Services 连接。该连接必须包含“管理”作用域和“存储”作用域。
- 添加标签和属性以帮助用户识别存储桶。
- 选择“添加”。
结果:您的存储桶现在可以使用。
将验证站点与用户委派 SAS 一起使用时,请确保服务主体在存储帐户级别(而非容器级别)分配了“存储 Blob 委派者”角色。容器级别角色分配不支持用户委派 SAS 密钥生成。
Amazon S3 存储桶
功能可用性取决于您使用的云产品。有关详细信息,请参阅功能可用性页面。
Amazon 存储桶需要 CORS 配置。有关详细信息,请查看CORS/CSP 配置页面。
| 字段 | 描述 |
|---|---|
| 名称 | 输入新存储桶的描述性名称。 |
| 描述 | 输入新存储桶的说明(可选)。 |
| Amazon S3 存储桶名称 | 输入要使用的 Amazon S3 存储桶的名称。 |
| Amazon S3 区域 | 输入您的 Amazon S3 帐户所在区域。
例如 |
| 身份验证类型 | 选择所需的身份验证类型:
|
表格 1. Amazon S3 连接
| 字段 | 描述 |
|---|---|
| 连接 | 为 Amazon Web Services 创建并配置新的 Integration Service 连接。有关如何创建连接的更多信息,请参阅《Integration Service 用户指南》中的“Amazon Web Services 身份验证”页面。 |
| 标签 | 输入标签以帮助用户识别新存储桶。 |
| 属性 | 输入属性以帮助用户识别新存储桶。 |
表格 2. Amazon S3 访问密钥
图 1. 与 S3 兼容的存储桶
为 Amazon S3 存储桶设置跨帐户角色
UiPath 托管跨帐户承担角色身份验证使用临时 STS 凭据而不是长期 IAM 密钥来访问 S3 资源。
UiPath 使用特定的 IP 范围连接到您的 AWS 资源。有关要列入允许列表的 IP 地址的完整列表,请参阅为 Automation Cloud 配置防火墙。
步骤 1:向 UiPath 提供您的 IAM 角色 ARN
提供您希望 UiPath 充当的 IAM 角色的 ARN。IAM 用户由 UiPath 专门创建和管理,并仅供用户使用。共享此 ARN 用户以配置信任策略。
通配符 IAM 角色 ARN 支持
UiPath 支持基于通配符的 IAM 角色 ARN,以在多个环境中使用标准化角色命名约定时简化配置。例如:
arn:aws:iam::<account-id>:role/uipath-*-aws-role
arn:aws:iam::<account-id>:role/uipath-*-aws-role
匹配此模式的有效角色:
arn:aws:iam::<account-id>:role/uipath-Dev-aws-rolearn:aws:iam::<account-id>:role/uipath-Uat-aws-rolearn:aws:iam::<account-id>:role/uipath-Prod-aws-role
步骤 2:配置 IAM 角色信任策略
更新 IAM 角色的信任策略,以允许 UiPath IAM 用户代入该角色。将 UiPath IAM 用户 ARN(在步骤 1 中提供)添加到 Principal 元素,并指定您选择的外部 ID。
“外部 ID”为必填项。它增加了额外的保护措施,可防止未经授权的跨帐户访问。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "<UiPath IAM user ARN>"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": "<your External ID>"
}
}
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "<UiPath IAM user ARN>"
},
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"sts:ExternalId": "<your External ID>"
}
}
}
]
}
步骤 3:配置 IAM 角色权限策略
将内联策略附加到 IAM 角色,授予以下 S3 权限:
存储桶级别操作:
s3:ListBucket
对象级操作:
s3:GetObjects3:GetObjectTaggings3:PutObjects3:PutObjectTaggings3:DeleteObjects3:AbortMultipartUpload
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "BucketLevel",
"Effect": "Allow",
"Action": [
"s3:ListBucket"
],
"Resource": "arn:aws:s3:::YOUR-BUCKET-PREFIX"
},
{
"Sid": "ObjectLevel",
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:GetObjectTagging",
"s3:PutObject",
"s3:PutObjectTagging",
"s3:DeleteObject",
"s3:AbortMultipartUpload"
],
"Resource": "arn:aws:s3:::YOUR-BUCKET-PREFIX/*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "BucketLevel",
"Effect": "Allow",
"Action": [
"s3:ListBucket"
],
"Resource": "arn:aws:s3:::YOUR-BUCKET-PREFIX"
},
{
"Sid": "ObjectLevel",
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:GetObjectTagging",
"s3:PutObject",
"s3:PutObjectTagging",
"s3:DeleteObject",
"s3:AbortMultipartUpload"
],
"Resource": "arn:aws:s3:::YOUR-BUCKET-PREFIX/*"
}
]
}
步骤 4:在 S3 存储桶上配置 CORS
向 S3 存储桶添加 CORS 规则。有关所需配置,请查看“CORS/CSP 配置”页面。
步骤 5(可选):配置 KMS 加密
如果 S3 存储桶使用带有 AWS Key Management Service 的服务器端加密 (SSE-KMS),请同时配置 KMS 密钥策略和 IAM 角色身份策略。
KMS 密钥策略- 将以下语句添加到 KMS 密钥策略中:
{
"Sid": "Allow use of the key by cross-account assumed role",
"Effect": "Allow",
"Principal": {
"AWS": "<Customer Role ARN>"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:ReEncrypt*",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "*"
}
{
"Sid": "Allow use of the key by cross-account assumed role",
"Effect": "Allow",
"Principal": {
"AWS": "<Customer Role ARN>"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:ReEncrypt*",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "*"
}
KMS 身份策略- 将以下语句附加到 IAM 角色权限策略中,并将Resource值替换为您的 KMS 密钥 ARN:
{
"Effect": "Allow",
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:ReEncrypt*",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "arn:aws:kms:REGION:ACCOUNT-ID:key/YOUR-KMS-KEY-ID"
}
{
"Effect": "Allow",
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:ReEncrypt*",
"kms:GenerateDataKey*",
"kms:DescribeKey"
],
"Resource": "arn:aws:kms:REGION:ACCOUNT-ID:key/YOUR-KMS-KEY-ID"
}
Google Cloud 存储桶
Google Cloud 存储桶需要 CORS 配置。如需更多信息,请查看"CORS/CSP 配置"页面。
Google Cloud 存储 - 服务帐户 JSON 密钥身份验证
- 在“服务帐户密钥 (JSON)”字段中,粘贴 Google Cloud Storage 服务帐户密钥文件的完整 JSON 内容。
- 在“凭据存储”字段中,选择用于存储服务帐户密钥的 Orchestrator凭据存储。
- 添加标签和属性以帮助用户识别新存储桶。
- 选择“添加”。
结果:您的存储桶现在可以使用。
编辑存储桶
- 在“存储桶”页面中,选择与所需存储桶相对应的“编辑”按钮。系统将打开存储桶以进行编辑。
- 更改所需字段。 可编辑字段因使用的存储提供程序而异。 展开上述部分,查看字段说明。
- 选择“更新” 。存储桶已更新,您将返回到存储桶页面。
向存储桶添加标签
您可以在创建存储桶或编辑现有存储桶时将标签应用于存储桶。要在编辑存储桶时向其添加标签,请执行以下步骤:
- 在“存储桶”页面中,选择与所需存储桶相对应的“编辑”按钮。系统将打开存储桶以进行编辑。
- 在“标签”字段中,开始键入标签的名称。您可以选择现有标签或创建新标签。
- 在“属性 (键值对)”字段上,选择“新增”。
- 添加新的键和值。您可以选择现有的键和/或值,也可以创建新的键和/或值。
- 完成后,选择“ 更新 ” 。您的存储桶已更新,新创建的标签(如有)可用于其他对象。
从存储桶中删除标签
要从存储桶中删除标签,请执行以下步骤:
- 在“存储桶”页面中,选择与所需存储桶相对应的“编辑”按钮。系统将打开存储桶以进行编辑。
- 在“标签”字段中,选择标签名称旁边的X以将其删除。标签已删除。
- 在“属性(键值对)”字段上,选择键和/或值旁边的X以将其删除。键和/或值已删除。
- 要删除键/值对 选择与该条目相对应的“删除”图标。键/值对已删除。
- 完成后,选择“ 更新 ” 。您的存储桶已更新,标签已删除。
删除存储桶
- 在“存储桶”页面中,选择与所需存储桶相对应的“删除”按钮。
- 系统会提示:“是否确定要删除选定项目?”
- 选择“否”取消或选择“是”确认并删除所选存储桶。
将文件上传到存储桶
- 在“存储桶”页面上,选择所需的存储桶以打开进行查看。
- 选择“上传文件”。
- 在“上传文件”窗口中,选择“浏览”。
- 在文件资源管理器中,导航到并选择所需的文件,然后确认您的选择。
- 在“ 文件” 字段中,根据需要重命名文件。 您可以重命名名称相同的文件,以避免存储桶中出现名称冲突。
备注:
如果选择单个文件,则可以重命名它。如果选择多个文件,则只能查看文件总数。
- 在“上传文件”窗口中,选择“上传”,使文件可以在存储桶中使用。
预览存储桶中的文件
仅当浏览器支持浏览器内查看(例如图片或 PDF 文件)时,您才能预览文件。
- 在存储桶页面中,选择所需存储桶的名称。此存储桶已打开以供查看。
- 选择您要预览的文件。文件将在新的浏览器选项卡中打开。
从存储桶下载文件
- 在“存储桶”页面中,选择所需存储桶的名称。此存储桶已打开以供查看。
- 选择与所需文件相对应的“下载”按钮。系统将显示下载对话框,提示您打开或保存所选文件。
管理存储桶链接
在文件夹之间共享存储桶可在基础流程针对同一存储桶时,在多个文件夹中启动作业,而无需在 Studio 中重新设计工作流。将存储桶链接到某个文件夹后,该存储桶在该文件夹中可用。
链接到多个文件夹的存储桶会以
图标标记。如果未显示该图标,则当前文件夹是存储桶所在的唯一文件夹。在此处删除此存储桶会完全将其从 Orchestrator 中删除。 对于要添加存储桶的文件夹(目标文件夹),您需要存储桶 - 创建权限,对于存储桶当前所在的文件夹(原始文件夹),您需要有存储桶 - 查看权限。如果您在目标文件夹中有存储桶 - 编辑权限,则在原始文件夹中也需要存储桶 - 编辑权限。
将多个存储桶链接到当前文件夹
- 在“存储桶”页面中,选择“添加” 。系统将显示三个按钮,用于添加存储桶、从其他文件夹链接存储桶或隐藏选项。
- 选择“从其他文件夹中链接”。系统将显示“链接存储桶”窗口,其中显示了您具有存储桶查看权限的文件夹中所有存储桶的列表。
- 在“选择存储桶”部分,从列表中选择一个或多个存储桶。
图 2. 从其他文件夹链接存储桶
- 选择“继续”。 您会被引导到“文件夹验证”部分。在这里,您可以查看已链接到存储桶的文件夹。如果有多个文件夹,则显示其名称。
图 3. 正在验证文件夹
- 为相应存储桶选择“移除”以还原更改,或选择“退出”以取消操作。
- 如果您希望在您选择的存储桶与当前文件夹之间建立链接,请选择“链接”。“存储桶”页面上将显示存储桶。
图 4. “存储桶”页面
将存储桶链接到多个文件夹
- 导航到要链接的存储桶所在的文件夹或存储桶链接到的文件夹。
- 选择所需存储桶的“更多操作”>“管理链接”,以打开“管理链接”窗口。系统将显示“管理存储桶链接”窗口。
图 5. 将存储桶链接到多个文件夹
- 选择“更新”。系统会显示确认窗口。
- 如果要中止更改,请选择“取消”,如果要使更改生效,请选择“继续”。现在,根据您的更改,操作会反映在 Orchestrator 中。
取消存储桶与文件夹的链接
取消存储桶与文件夹的链接可以通过类似于链接操作的方式执行。导航到上述过程中显示的链接管理区域,并删除特定存储桶和特定文件夹之间的连接。
或者,您可以使用删除功能删除存储桶。请参阅删除存储桶。
删除存在于多个文件夹中的存储桶时,只能将其从执行删除操作的文件夹中删除,不会从其他文件夹中删除。为了完全删除存储桶,您必须删除其所有现有链接。
在存储桶中搜索文件
示例
假设您有一个包含以下文件的存储桶:
图 6. 浏览存储桶
- 如果您想搜索具有特定扩展名的所有文件(如 .jpg 文件),您需要在“搜索”字段中输入以下内容:
*.jpg。
搜索结果将为 doc1.jpg 和 doc2.jpg。
- 如果要搜索名称包含特定字符或字符序列(例如
voi的文件,则需要在搜索字段中输入以下内容:*voi*。
搜索结果将为 invoice1.pdf。
- 如果要搜索名称以特定字符或字符序列开头的文件,例如
u,则需要在搜索字段中输入以下内容:u*。
搜索结果将为 uipath.png。