UiPath Documentation
orchestrator
latest
false
Orchestrator 用户指南
重要 :
新发布内容的本地化可能需要 1-2 周的时间才能完成。

管理凭据存储

在 Orchestrator 中添加和配置第三方凭据存储,以进行安全的凭据管理。

创建凭据存储​

重要提示:

仅当您加入企业 - 高级许可计划(对于 Flex 定价计划)或企业版或应用程序测试企业版许可计划(对于统一定价计划)时,才可以使用第三方凭据存储。

  1. 在“凭据”页面的“存储”部分中,选择“添加凭据存储” 。系统将显示“添加凭据存储”对话框。
  2. 从“代理”下拉列表中,选择所需的代理。本地包含所有 Orchestrator 内置存储。任何其他可用选项均构成您在“添加 Credentials Proxy”页面上创建的代理。因此,您还可以:
    • 连接的代理 - 由 Orchestrator 管理,这意味着 Orchestrator 会从代理重新获取凭据,并将其传递给机器人。
    • 断开连接的代理 - 不受 Orchestrator 管理,意味着在将凭据传递到机器人之前,直接从代理检索凭据。
  3. 从“类型”下拉列表中,选择要使用的安全存储。

使用已连接的 Credential Proxy 时,如果此字段为空,则不会配置有效插件。

备注:

如果未配置任何有效插件,该字段将为空。

  1. 后续步骤将因您要创建的凭据存储而异。您的选项包括:

    • Orchestrator 数据库

      备注:

      您只能拥有一个 Orchestrator 数据库存储。

    • CyberArk™ Conjur Cloud

    • Azure 密钥保险库 – 在 Azure 密钥保险库和 Azure 密钥保险库(只读)之间进行选择

    • HashiCorp 保险库 – 在 HashiCorp 保险库和 HashiCorp(只读)之间进行选择

    • BeyondTrust – 在 BeyondTrust 密码保险箱 - 托管帐户和 BeyondTrust 密码保险箱 - 团队密码之间进行选择

    • Thycotic Secret Server

    • Delinea Secret Server(只读)

    • AWS Secrets Manager – 在AWS Secrets Manager和AWS Secrets Manager 之间选择(只读)

    • Google Secret Manager – 在 Google Secret Manager 和 Google Secret Manager(只读)之间选择

  2. In the Folder access section, select which folders can use the store:

    • All folders – Any folder in this tenant can use these credentials. This is the default.
    • Selected folders only – Only the folders you assign the store to can use it. See Assigning credential stores to folders.
    备注:

    Complete the type-specific fields described in the following sections before you set Folder access.

Orchestrator 数据库​

单击“创建”,Orchestrator 数据库存储没有任何可配置的属性。

CyberArk CCP​

备注:

在被派拓网络 (PaloAltoNetworks) 收购后,CyberArk 已更名为 Idira。Orchestrator 的用户界面、配置密钥和凭据存储类型名称继续引用 CyberArk。

备注:

使用相同的应用程序 ID、安全和文件夹名称在多个租户中配置 CyberArk 存储,这将允许跨租户访问存储的凭据。为了维持租户级别的安全性和隔离性,请确保为每个租户的 CyberArk 存储使用不同的配置。

  1. 在“名称”字段中,输入新的凭据存储的名称。
  2. 在“应用程序 ID”字段中,从 CyberArk® PVWA (Password Vault Web Access) 界面输入 Orchestrator 实例的应用程序 ID。有关详细信息,请参阅此处。
  3. 在“CyberArk Safe”字段中,输入在 CyberArk® PVWA 中定义的保险箱名称。有关详细信息,请参阅此处。
  4. 在“CyberArk 文件夹”字段中,输入 CyberArk® 存储您的凭据的位置。
  5. 在“中央证书提供者 URL”字段中,输入“中央证书提供者”的地址。
  6. 在“网页服务名称”字段中,输入中央凭据提供程序网页服务的名称。如果将此字段留空,则使用默认名称:AIMWebService。
  7. 当 CyberArk 应用程序使用 客户端证书身份验证方法 时,需要配置 客户端证书 。预期输入为.pfx文件,该文件存储了证书的私钥和公钥。需要在部署了 CyberArk CCP AIMWebservice 的计算机上安装客户端证书。
    备注:

    客户端证书由 CyberArk 提供的凭据用于对 Orchestrator 凭据存储中定义的应用程序进行身份验证。有关应用程序身份验证方法的详细信息,请参阅 CyberArk 官方文档。客户端证书是 PKCS12 二进制格式的文件,用于存储证书链公钥和私钥。CyberArk CCP 使用 2048 位证书密钥。如果客户端证书以 Base 64 编码,则运行以下certutil命令以二进制格式对其进行解码: certutil -decode client_certificate_encoded.pfx client_certificate.pfx

  8. 在“客户端证书密码”字段中,输入客户端证书的密码。
  9. 当 CyberArk CCP AIMWebService 使用自签名根 CA 证书处理传入的 HTTP 请求时,需要配置服务器根证书。这一证书用于 HTTPS TLS 握手证书链验证。预期的输入是存储根 CA 证书公钥的 .crt 或 .cer 文件。
  10. 仅当参数Plugins.SecureStores.CyberArkCCP.EnableOsUserAuthentication的值设置为true时,才会显示“允许操作系统用户身份验证”选项。该选项允许使用当前登录到 Orchestrator 计算机的用户的凭据进行身份验证。
    备注:

    通过在 IIS 中为 Orchestrator 和 CyberArk 进行必要的更改,确保建立适当的基础架构。

  11. 选择“创建” 。新的凭据存储已准备就绪,可以使用。

图 1. “添加凭据存储”页面

CyberArk Conjur(只读)​

提示:

与CyberArk Conjur Cloud(只读)相比,此凭据存储支持额外的身份验证方法JWT 。您也可以将此插件用于CyberArk Secrets Manager SaaS和CyberArk Secrets Manager 自托管。这使您可以与身份提供程序集成,并使用基于令牌的身份验证来提高安全性和灵活性。

备注:

在租户之间配置了相同应用程序 ID、保险箱和文件夹名称的 CyberArk Conjur 插件允许跨租户访问凭据。为了保持租户级安全性和隔离,请务必为每个 CyberArk® Conjur 存储租户使用不同的配置。

  1. 在“名称”字段中,输入新的凭据存储的名称。
  2. 在“设备 URL”字段中,添加您的私有 CyberArk URL。
    备注:

    如果您使用的是 CyberArk Secrets Manager SaaS,请在 URL 末尾添加/api(例如:https://[your-company-name].secretsmgr.cyberark.cloud/api)。 如果您使用的是 CyberArk Secrets Manager Self-Hosted,请使用已配置的 DNS。

  3. 在“帐户”字段中,输入帐户名称。默认值为 conjur。
  4. 在“身份验证类型”字段中,从下拉列表中选择所需的身份验证并按回车键。
    • API 密钥:使用与用户 ID 关联的 Secrets Manager API 密钥进行身份验证。
    • JWT :使用 JSON 网页令牌 (JWT) 进行身份验证。此方法支持基于令牌的安全身份验证,无需 API 密钥,是使用短期凭据的环境的理想之选。
    1. 如果选择 ApiKey 作为身份验证类型,请配置以下字段:
      • 登录名( “管理员”>“帐户”):从 CyberArk Secrets Manager 中复制完整的工作负载名称,并以host/data/<Workload_name>格式将其粘贴到 Orchestrator 中。
      • API 密钥:添加在创建工作负载时生成的 API 密钥。如果您忘记了 API 密钥,始终可以从 Secrets Manager 生成一个新密钥,但也要确保在 Orchestrator 中进行更改。
    2. 如果选择 Jwt 作为身份验证类型,请配置以下字段:
      • JWT 服务 ID(可选):从 CyberArk Secrets Manager 中的身份验证器字段复制服务 ID。
      • 身份提供程序令牌 URL(可选) :复制身份提供程序令牌 URL。您可以使用 UiPath Identity Server(例如https://cloud.uipath.com/identity_/connect/token )或外部身份提供程序。
      • 客户端 ID : 复制在身份提供程序中定义的客户端 ID。
      • 客户端密码: 复制在身份提供程序中定义的客户端密码。
      • 作用域(作用域) :提供已配置的凭据存储的作用域。例如,您可以使用OR.Assets.Read来检查存储在 Orchestrator 中的所有资产。
  5. 在可选的“主机 ID”字段中,复制使用的 CyberArk 工作负载。
  6. 在可选的“变量 ID 前缀”字段中,输入要添加到要访问的变量路径的前缀。例如,data/vault/<Safe_Name>。
    备注:

    使用存储时,会在机器人或资产的“外部名称”字段中添加前缀。例如,如果我们使用前缀/data/vault/Safe_Name和外部名称Machine ,则要读取的变量为/data/vault/Safe_Name/Machine/username和/data/vault/Safe_Name/Machine/password 。

CyberArk Conjur Cloud(只读)​

备注:

跨租户配置有相同应用程序 ID、保险箱和文件夹名称的 CyberArk Conjur Cloud 存储允许跨租户凭据访问。为了维护租户级别的安全性和隔离性,请确保为每个 CyberArk™ Conjur Cloud 存储租户使用不同的配置。

  1. 在“名称”字段中,输入新的凭据存储的名称。
  2. 在“CyberArk Conjur Cloud URL”字段中,添加您的私有 CyberArk URL(例如https://[your-company-name].secretsmgr.cyberark.cloud)。
  3. 在“登录名”字段中,从 CyberArk Conjur Cloud 复制完整的工作负载名称,并以host/data/<Workload_name>格式将其粘贴到 Orchestrator 中。
  4. 在“API 密钥”字段中,添加在创建工作负载时生成的 API 密钥。如果您忘记了 API 密钥,始终可以从 Conjur Cloud 生成一个新密钥,但也要确保在 Orchestrator 中进行更改。
  5. 在可选的“变量 ID 前缀”字段中,输入要添加到要访问的变量路径的前缀。例如,data/vault/<Safe_Name>。
    备注:

    使用存储时,会在机器人或资产的“外部名称”字段中添加前缀。例如,如果我们使用前缀/data/vault/Safe_Name和外部名称Machine ,则要读取的变量为/data/vault/Safe_Name/Machine/username和/data/vault/Safe_Name/Machine/password 。

Azure 密钥保管库​

Azure 密钥保险库凭据存储使用RBAC类型身份验证。在访问密钥或服务主体身份验证之间进行选择。

Azure 密钥保险库 — 访问密钥身份验证​

创建服务主体后,请执行以下步骤:

  1. 在“名称”字段中,输入新的凭据存储的名称。
  2. 在“密钥保管库 Uri”字段中,输入 Azure 密钥保管库的地址。该地址是 https://<vault_name>.vault.azure.net/。
  3. 在“目录 ID”字段中,输入在 Azure 门户中找到的目录 ID。

图 2. 目录 ID

  1. 在“客户端 ID”字段中,输入在其中注册了 Orchestrator 应用程序的 Azure AD“应用注册”部分中的应用程序 ID。
  2. 在“客户端密码”字段中,输入对上一步中输入的客户端帐户进行身份验证所需的密码。
  3. 选择“创建” 。新的凭据存储已准备就绪,可以使用。

图 3. “添加凭据存储”页面

重要提示:

在 Automation Cloud 公共部门版和 Test Cloud 公共部门版中,您只能使用由 Azure Government 托管的 Azure 密钥保险库。

备注:

从公共云以外的云访问 Azure 密钥保管库时,必须将环境变量 AZURE_AUTHORITY_HOST 设置为相应的值(即 "AZURE_AUTHORITY_HOST": "https://login.microsoftonline.us/")。有关值的更多详细信息,请查看Microsoft Entra 身份验证和国家云 - Microsoft 身份平台文档。

Azure 密钥保险库 — 服务主体身份验证​

服务主体(Entra 应用程序)身份验证使用 Integration Services 连接来安全地管理凭据。

先决条件:

  • 有权访问 Azure 密钥保险库的 Entra 服务主体(应用程序注册)
  • 为 Azure 服务主体配置的 Integration Services 连接
  • 服务主体必须在 Azure 密钥保险库上分配具有密钥保险库密钥专员或密钥保险库管理员角色
  1. 在“名称”字段中,输入新的凭据存储的名称。
  2. 在“密钥保管库 Uri”字段中,输入 Azure Key Vault 的地址 ( https://<vault_name>.vault.azure.net/ )。
  3. 在“身份验证类型”字段中,选择“服务主体” (如果可以通过 Integration Services 获得)。
  4. 在“连接”字段中,选择或创建为 Azure 服务主体配置的 Integration Services 连接。
  5. 选择“创建”。

结果:新的凭据存储已准备就绪,可供使用。

备注:

服务主体身份验证要求在环境中配置 Integration Services(uipath-microsoft-azure 连接器)。有关连接设置的详细信息,请参阅云提供程序设置。

HashiCorp 保险库​

  1. 在“类型”字段中,选择 HashiCorp 保险库或 HashiCorp 保险库(只读)作为您的凭据存储。

  2. 在“名称”字段中,指定 HashiCorp 保险库凭据存储的名称。

  3. 在“保险库 Uri”字段中,输入 HashiCorp 保险库 HTTP API 的基本地址,包括方案和端口,例如https://vault.example.com:8200 。不附加路径— Orchestrator 自行构建 API 路径。

  4. 在“身份验证类型”字段中,指明您的首选身份验证方法。根据您选择的选项,您必须配置其他字段:

    • AppRole – 这是推荐的身份验证方法。如果选择此选项,请确保同时配置以下字段:
      • 角色 ID – 指明要与 AppRole 身份验证方法一起使用的角色 ID。
      • 密码 ID – 输入要与 AppRole 身份验证类型一起使用的密码 ID。如果 AppRole 颁发具有生命周期或使用限制的密码 ID,则值过期后,凭据存储将停止工作。
    • 用户名密码 – 如果选择此选项,请确保同时配置以下字段:
      • 用户名 – 输入要与“用户名密码”一起使用的用户名。
      • 密码 – 指明要与“用户名密码”身份验证类型一起使用的密码。
    • LDAP – 如果选择此选项,请确保同时配置以下字段:
      • 用户名 – 指定要与 LDAP 身份验证类型一起使用的用户名。
      • 密码 – 指明要与 LDAP 身份验证类型一起使用的密码。
    • 令牌 – 如果选择此选项,请确保同时配置以下字段:
      • 令牌– 输入要与“令牌”身份验证类型一起使用的令牌。Orchestrator 不会续订此令牌,因此在令牌租约结束后,凭据存储将停止工作。除了短期测试,其他任何活动都选择AppRole 。此身份验证类型会忽略“身份验证装载路径”字段。
    • Kerberos 用户密码和Kerberos 默认凭据– 仅在为插件启用 Kerberos 协议的情况下提供。如果您选择这些选项之一,请确保同时配置以下字段:
      • 用户名– 仅Kerberos“用户密码”需要。
      • 密码– 仅Kerberos“用户密码”需要。
      • Kerberos 完全限定 SPN – 对于Kerberos 用户密码和Kerberos 默认凭据都是必需的。输入 HashiCorp 保险库服务的服务主体名称,例如 HTTP/vault.example.com。Orchestrator 使用它来请求 Kerberos 票证。
  5. (可选)在“身份验证装载路径”字段中,指定相对于auth/身份验证方法的装载点。不要包含 auth/ 前缀。仅当将方法安装在其他位置时(例如,使用不同的配置安装两次相同的方法),才需要设置它。

    如果将此字段留空,则系统会默认使用身份验证方法的名称,例如 approle 或 userpass。

  6. 在“密码引擎”字段中,选择保存凭据的密码引擎:

    • KeyValueV1和KeyValueV2 – 可用于HashiCorp 保险库和HashiCorp 保险库(只读) 。
    • ActiveDirectory 、 OpenLDAP和LDAP – 仅适用于HashiCorp 保险库(只读) 。
  7. 在“密码引擎装载路径”字段中,输入vault secrets list报告的密码引擎的装载点(不带斜杠)。不要包含 data、metadata 或密码路径的任何部分。如果将其留空,则对于KeyValueV1 ,默认为kv ,对于KeyValueV2 ,默认为kv-v2 ,对于ActiveDirectory , ad ,对于OpenLDAP ,默认为openldap ,对于LDAP ,默认为ldap 。

  8. 在“数据路径”字段中,输入装载中的路径前缀,凭据存储将在该路径前缀下读取和写入每个密码。装载路径不要重复,也不应包含 data。ActiveDirectory 、 OpenLDAP和LDAP引擎会忽略此字段,因为它们仅按角色名称处理凭据。

  9. 在“命名空间”字段中,指定要使用的命名空间。仅在 HashiCorp 保险库企业版中可用。

  10. 对于“(LDAP) 使用动态凭据”选项,选择“True” (动态)或“False” (静态),在动态和静态凭据之间切换。此选项仅适用于LDAP密码引擎。默认选项为False 。

  11. 选择“创建” 。新的凭据存储已准备就绪,可以使用。

图 4. 添加凭据存储

HashiCorp 保险库密码路径解析​

使用KeyValueV1和KeyValueV2引擎,Orchestrator 不会读取数据路径原义。它将每个密码的路径由三部分组成:密码引擎装载点、数据路径和单个密码的名称。

  • KeyValueV2 — <Secrets Engine Mount Path>/data/<Data Path>/<secret name>
  • KeyValueV1 — <Secrets Engine Mount Path>/<Data Path>/<secret name>

KeyValueV2路径中的data/段由 Orchestrator 插入,与vault kv命令的插入方式相同。切勿将其包含在Secrets 引擎装载路径或数据路径中。

密码名称标识一个资产或一个机器人帐户:

凭据密码名称
“凭据”或“密码”类型的资产资产值的外部名称,或在未设置外部名称时的资产名称。
Unattended Robot 凭据机器人帐户的外部名称,或<machine>\<username>当未设置外部名称时)。设置外部名称以避免密码名称包含反斜杠。

要从您已经可以读取的保险库路径派生这两个路径值,请在装载点处拆分该路径。如果vault secrets list报告装载uipath/kv/并且vault kv get uipath/kv/orchestrator/assets/SAPCredentials返回您的密码,则密码引擎装载路径为uipath/kv ,数据路径为orchestrator/assets , SAPCredentials是资产的外部名称。

由于这是KeyValueV2引擎,因此这些值会解析为 API 路径uipath/kv/data/orchestrator/assets/SAPCredentials 。附加到身份验证方法的保险库策略必须在 read 授予 uipath/kv/data/orchestrator/assets/* 权限。HashiCorp 保险库还需要在同一路径上的create 、 update和delete ,以及delete上的uipath/kv/metadata/orchestrator/assets/* ,以清理在验证存储时写入的测试密码。

一个常见的错误是在两个字段中输入完整的保险库路径 —将密码引擎装载路径uipath/kv/data/orchestrator和数据路径uipath/kv/data分别输入。这会解析为 uipath/kv/data/orchestrator/data/uipath/kv/data/SAPCredentials,即没有匹配的策略。保险库的答案是403 Forbidden,而 Orchestrator 报告该操作未获得授权。

目录服务引擎

ActiveDirectory 、 OpenLDAP和LDAP引擎的工作方式不同。它们不保存任意键值密码,因此 Orchestrator 会按角色名称向引擎请求凭据,并从引擎自己的响应中读取密码。将数据路径留空,并将资产值或机器人帐户的外部名称设置为保险库角色名称。Orchestrator 添加引擎自己的路径段:

密码引擎解析路径
Active Directory<Secrets Engine Mount Path>/creds/<External Name>
OpenLDAP<Secrets Engine Mount Path>/static-cred/<External Name>
LDAP ,将(LDAP) 使用动态凭据设置为False<Secrets Engine Mount Path>/static-cred/<External Name>
LDAP ,将(LDAP) 使用动态凭据设置为True<Secrets Engine Mount Path>/creds/<External Name>

例如,如果OpenLDAP引擎装载在secrets/ldap/corp ,且保险库角色名为svc-uipath-robot ,请将密码引擎装载路径设置为secrets/ldap/corp ,将数据路径留空,并将机器人帐户的外部名称设置为svc-uipath-robot 。然后,Orchestrator 读取 secrets/ldap/corp/static-cred/svc-uipath-robot。

备注:

创建HashiCorp 保险库(只读)存储不会测试连接,因为连接检查需要比读取密码更广泛的策略。仅当机器人或资产首次请求凭据时,才会显示路径或权限错误。HashiCorp 保险库确实通过在配置的数据路径下写入、读取和删除名为UIPATH-TEST-SECRET-HASHICORP-VAULT的密码来测试连接。

对于已断开连接的Orchestrator Credentials Proxy , SecretsEngineMountPath和DataPath键下代理的appsettings.Production.json文件的SecureStoreConfigurations部分会添加相同的值。

BeyondTrust​

  1. 在“类型”字段中,选择以下选项之一:
    • BeyondTrust 密码保险箱 - 托管帐户
    • BeyondTrust 密码保险箱 - 团队密码
  2. 在“名称”字段中,指定 BeyondTrust 凭据存储的名称。
  3. 在“BeyondTrust 主机 URL”字段中,指定密码服务器实例的 URL。
  4. 在“API 注册密钥”字段中,指明来自 BeyondTrust 的 API 注册密钥的值。
  5. 在“API 用户名运行身份”字段中,指定要用于执行调用的 BeyondTrust 用户名。

BeyondTrust 密码保险箱 - 托管帐户​

如果您选择了“BeyondTrust 密码保险箱 - 托管帐户” ,请继续执行以下步骤:

  1. (可选)在“默认托管系统名称”字段中,指明由 BeyondTrust 密码保险箱管理的系统名称。如果 Orchestrator 资产的“外部名称”字段不包含“系统名称”前缀,则此字段将用作回退“系统名称”。
  2. 在“系统-帐户分隔符”字段中,指定用于在 Orchestrator 资产中拆分托管系统名称和托管帐户名称的分隔符。
  3. 在“管理帐户类型”字段中,选择输入要从 BeyondTrust 检索的帐户:
    • “系统”- 返回本地帐户
    • “链接的域”- 返回链接到系统的域帐户
  4. 选择“创建” 。新的凭据存储已准备就绪,可以使用。
    备注:

    系统名称必须在凭据存储中以SystemName格式指定,或在 Orchestrator 资产的“外部名称”字段中以SystemName/AccountName格式指定。

BeyondTrust 密码保险箱 - 团队密码​

如果您选择了“BeyondTrust 密码保险箱 - 团队密码” ,请继续执行以下步骤:

  1. (可选)在“文件夹路径前缀”字段中,指定默认的文件夹路径前缀。这将添加到所有 Orchestrator 资产值之前。
  2. 在“文件夹/帐户分隔符”字段中,输入用于在 Orchestrator 资产中从标题拆分路径的分隔符。
  3. 选择“创建” 。新的凭据存储已准备就绪,可以使用。

图 5. 添加凭据存储

Thycotic Secret Server​

重要提示:

新的 Delinea Secret Server(只读) 存储将取代 Thycotic Secret Server 存储。两种集成都使用相同的底层 SDK 和基于规则的引导机制,从而可以轻松地将现有 Thycotic 凭据存储迁移到新的 Delinea 存储。我们强烈建议您将现有的 Thycotic 凭据存储迁移到新的 Delinea 集成。

  1. 在“类型”字段中,选择“Thycotic Secret Server”。
  2. 在“名称”字段中,输入新的凭据存储的名称。
  3. 在“Secret Server URL”字段中,指定密码服务器实例的 URL。
  4. 在“规则名称”字段中,提供客户端引导规则名称。
  5. (可选)在“规则键”字段中,指明引导规则中的键。虽然此为可选步骤,但我们建议指定规则密钥以提高安全性。
  6. 在“用户名字段”字段中,指定 Orchestrator 在从 Thycotic Secret Server 检索资产时将从中提取用户名的“密码模板”字段的缩略名名称。
  7. 在“密码字段”字段中,指定 Orchestrator 在从 Thycotic 密码服务器检索资产时将从中提取密码的“密码模板”字段的缩略名名称。
    备注:

    您可以在“管理员”>“密码模板”>“模板”>“字段”中找到“密码模板”字段的缩略名名称。

图 6. 添加凭据存储

在 Orchestrator 中创建资产或机器人时,会使用外部名称将其与预先存在的密码相绑定。在本例中,此值为 Thycotic Secret Server 的真正密码 ID。

您可以在路由中找到密码 ID。在以下示例中,用作输入的值为5,路由为https://uipath.secretservercloud.com/app/#/secrets/5/general。

图 7. 密码 ID

Delinea Secret Server(只读)​

备注:

Delinea Secret Server(只读)是只读凭据存储。Orchestrator 可以从中检索资产值和机器人凭据,但无法创建、更新或删除密码。有关先决条件和 Delinea 端配置的信息,请查看“集成凭据存储” 页面中的“Delinea Secret Server 集成” 部分。

  1. 在“类型”字段中,选择“Delinea Secret Server(只读)” 。
  2. 在“名称”字段中,输入新的凭据存储的名称。
  3. 在“平台服务器 URL”字段中,指定 Delinea 平台 URL(例如, https://<tenant>.delinea.app )。
  4. 在“Secret Server URL”字段中,指定 Secret Server URL(例如, https://<tenant>.secretservercloud.eu )。要检索 Secret Server URL,请导航到 Delinea 租户中的“Secret Server 连接”页面。
    备注:

    在 Delinea 正在进行的平台迁移期间,平台服务器 URL和密码服务器 URL都是必需的。

  5. 在“规则名称”字段中,提供在 Delinea 中创建的 SDK 客户端引导规则的名称。
  6. (可选)在“规则键”字段中,指定规则的引导键。如果未在 Delinea 中启用“需要引导密钥”,请将此字段留空。虽然此为可选步骤,但我们建议指定规则键以提高安全性。
  7. 在“用户名字段”字段中,指定 Orchestrator 在从 Delinea Secret Server 检索资产时将从中提取用户名的“密码模板”字段的缩略名名称(例如username )。
  8. 在“密码字段”字段中,指定 Orchestrator 在从 Delinea Secret Server 检索资产时将从中提取密码的“密码模板”字段的缩略名名称(例如password )。
    备注:

    您可以在“管理员”>“密码模板”>“模板”>“字段”中找到“密码模板”字段的缩略名名称。

在 Orchestrator 中创建资产或机器人时,使用“外部名称”将其与预先存在的密码相关联。在本例中,即为来自 Delinea Secret Server 的数字密码 ID ,在密码的 URL 中可见(例如42 )。不支持字符串名称。

AWS Secrets Manager​

  1. 在“类型”字段中,选择 "AWS Secrets Manager" 或“AWS Secrets Manager(只读)”。选择只读还是读写版本取决于您的 IAM 策略权限。
  2. 在“名称”字段中,输入新的凭据存储的名称。
  3. 在“访问密钥”字段中,添加 AWS IAM 用户页面的“安全凭证” 选项卡上可用的访问密钥 ID。
  4. 在“密钥”字段中,添加在创建 AWS IAM 用户账户时提供给您的密钥 ID。
  5. 在“区域” 字段中,添加您希望存储密码的区域,如您的 AWS 账户中所示。

图 8. 添加凭据存储

如果要使用AWS Secrets Manager(只读) ,则首先需要在 AWS Secrets Manager 中创建资产或机器人凭据。

Google Secret Manager​

使用此过程将 Google Secret Manager 或 Google Secret Manager(只读)添加到 Orchestrator。

  1. 在 Orchestrator 中导航到租户页面。
  2. 选择“凭据”,然后转到“存储”选项卡。
  3. 选择“添加凭据存储”。
  4. 从“类型”下拉菜单中选择 Google Secret Manager 或 Google Secret Manager(只读)。
  5. 输入凭据存储的名称。
  6. 在Google Cloud 项目 ID字段中,输入 Google Cloud 项目的项目 ID 。
  7. 在 Service Account Key json(服务帐户密钥 json)字段中,上传在上一步中下载的 JSON。
  8. 选择“创建”。
    重要提示:
    • 在从 Google Secret Manager 凭据存储(读取-写入或只读)中检索资产时,系统将总是检索最新的密码版本。确保最新版本是正确的。
    • 如果禁用最新的密码版本,检索将失败。确保已启用最新的密码版本。

编辑凭据存储​

导航到“存储(租户)> “凭据” > “存储” ),然后从所需存储的“更多操作”菜单中选择“编辑” 。显示“编辑凭据存储”对话框。

备注:

The only editable property of the Orchestrator Database store is Folder access.

设置默认凭据存储​

使用两个或更多凭据存储时,您可以选择用于机器人和资产的默认存储。可以同时将同一个存储用作两者的默认存储,也可以为两者选择不同的默认存储。

要选择默认存储,请从“更多操作”菜单中选择“设置为机器人默认存储”和/或“设置为资产默认存储”。

Default stores are set once for the whole tenant; there is no per-folder default. If the default store has Folder access set to Selected folders only, creating a robot or an asset in a folder the store is not assigned to fails. See Credential store folder access.

备注:

更改默认存储不会更改现有机器人或资产配置,它仅控制在创建新机器人或资产时在“凭据存储”下拉列表中预选的内容。机器人和资产始终从创建它们时使用的存储获取密码。要更改特定机器人或资产的凭据存储,您必须在机器人或资产级别进行更改。

删除凭据存储​

要删除凭据存储,请从所需存储的“更多操作”菜单中选择“删除”。

如果所选存储正在使用,将出现一个警告对话框,列出将受影响的机器人和资产的数量。单击“删除”以确认删除,或单击“取消”中止。请注意,您必须始终至少有一个凭据存储处于活动状态。如果仅存在一个凭据存储,则不会出现对应的删除选项。

备注:

指定为默认的凭据存储无法删除。您必须首先针对凭证类型选择其他默认存储。

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新