将 CyberArk 及其他外部凭据存储与 Orchestrator 集成,以进行安全的凭据管理。
CyberArk® 集成
在被派拓网络 (PaloAltoNetworks) 收购后,CyberArk 已更名为 Idira。Orchestrator 的用户界面、配置密钥和凭据存储类型名称继续引用 CyberArk。
在开始在 Orchestrator 中使用 CyberArk® 凭据存储之前,必须首先在 CyberArk® PVWA (Password Vault Web Access) 界面中设置相应的应用程序和安全设置。
先决条件
- CyberArk® 插件在 Orchestrator
UiPath.Orchestrator.dll.config文件中设计,如此处所述。 - CyberArk® Enterprise Password Vault 必须安装在可以直接与安装了 Orchestrator 的计算机通信的计算机上。
- CyberArk® AAM (Application Access Manager) 必须与 Orchestrator 安装在同一台计算机上。对于多节点 Orchestrator 配置,必须在每个 Orchestrator 节点上安装一个 AAM 实例。
备注:
如果升级在
UiPath.Orchestrator.dll.config文件中具有现有 CyberArk® 配置的 Orchestrator 实例,则会在所有租户中自动创建具有这些设置的凭据存储CyberArk Robot Credentials,并将其设置为机器人的默认存储。现有机器人将迁移到此新的凭据存储。
有关安装和配置 CyberArk® 应用程序的更多信息,请访问其官方页面。
配置集成
必须从 CyberArk® PVWA 中执行以下步骤:
创建 Orchestrator 应用程序
- 在 CyberArk® 的 PVWA 中,以具有管理应用程序权限的用户身份登录(需要“管理用户”授权)。
- 在“应用程序”选项卡中,选择“添加应用程序” 。系统将显示添加应用程序页面。
图 1. “添加应用程序”页面
3. 指定以下信息:
- “名称”字段 - 应用程序的自定义名称,例如 Orchestrator。
- “说明”- 简短说明,可帮助您指定新应用程序的用途。
- “企业所有者”部分 - 可选,添加有关应用程序的企业所有者的信息。
- 位置 - 保险库层次结构中应用程序的路径。如果未指定位置,则将应用程序添加到与创建此应用程序的用户相同的位置。
- 选择“添加”。 已添加应用程序,其详细信息将显示在“应用程序详细信息”页面上。
- 在“身份验证”选项卡中,选中“允许扩展身份验证限制”复选框。
支持的身份验证方法
- 允许的计算机
- 操作系统用户
- 路径
使用路径身份验证时,启用Plugins.SecureStores.Cyber Ark.UsePowerShellCLI 应用程序设置可从 CyberArk 保险库中检索凭据。
- 配置身份验证方法。例如,在允许的计算机选项卡中,选择添加。系统将显示“添加允许的计算机”窗口。您应在此处添加有关安装了 Orchestrator 的计算机的信息。
- 在“地址”字段中,使用
IP/hostname/DNS格式指定计算机的地址。 - 选择“添加”。 IP 地址将在“允许的计算机”选项卡中列出。此信息使凭据提供程序能够确保只有在指定计算机上运行的应用程序才能访问其密码。
- 根据需要多次执行步骤 6 到 8,以确保允许的服务器包括所有中间层服务器或所有安装了 AAM 凭据提供程序的端点。如果您在多个节点上安装了 Orchestrator,则可能会出现这种情况。
创建 Orchestrator 保险箱
需要保险箱来帮助您更好地管理帐户。另外,您可以添加安全成员以确保适当的授权。CyberArk® 建议添加凭据提供者(对凭据具有完全权限的用户可以添加和管理凭据提供者)和以前创建的应用程序作为安全成员。后者使 Orchestrator 可以查找和检索存储在保险箱中的密码。
- 在“策略”选项卡的“访问控制 (保险箱)”部分下,选择“添加保险箱” 。系统将显示添加保险箱页面。
图 2.“添加保险箱”页面
- 填写“保险箱名称”字段和“说明”字段字段。
- 选择保存。系统将显示“保险箱详细信息”窗口。
图 3.“保险箱详细信息”页面
- 在成员部分中,选择添加成员。系统将显示添加保险箱成员窗口。
- 搜索先前创建的应用程序(步骤 2 到 5),以便添加该应用程序。
- 添加凭据提供程序,并为其选择以下权限:
- 查看保险箱成员
- 检索账户
- 列出帐户
- 无需确认即可访问保险箱 - 仅在使用双重控制环境和 v7.2 或更低版本的 PIM-PSM 时。
如果您为此集成安装了多个凭据提供程序,建议为它们创建一个组,将该组添加到保险箱,并为其授予上述权限。
- 选择“添加”。 “添加安全成员”窗口中将显示一条确认消息。
- 将先前创建的应用程序添加为拥有“检索帐户”权限的保险箱成员。
- 选择“添加”。 “添加安全成员”窗口中将显示一条确认消息。
您的集成已经完成,您可以开始在 Orchestrator 中配置 CyberArk® 凭据存储。有关存储机器人凭据的详细信息,请参见此处。
CyberArk® CCP integration
中央凭据提供程序 (CCP) 是用于与 CyberArk 集成的无代理方法,允许 UiPath™ 从保险库安全地检索凭据,而无需在服务器上部署代理。客户证书对于确保安全检索凭据是必需的。
在开始在 Orchestrator 中使用 CyberArk® CCP 凭据存储之前,必须首先在 CyberArk® PVWA (Password Vault Web Access) 界面中设置相应的应用程序和安全设置。
先决条件
- 允许 Orchestrator 服务与 CyberArk 服务器之间互连的网络。
- CyberArk® 中央凭据提供程序必须安装在允许 HTTP 连接的计算机上。
- CyberArk® Enterprise Password Vault
有关安装和配置 CyberArk® 应用程序的更多信息,请访问其官方页面。
配置集成
必须从 CyberArk® PVWA 中执行以下步骤:
创建 Orchestrator 应用程序
- 在 CyberArk® 的 PVWA 中,以具有管理应用程序权限的用户身份登录(需要“管理用户”授权)。
- 在“应用程序”选项卡中,选择“添加应用程序” 。系统将显示添加应用程序窗口。
图 4. “添加应用程序”窗口
3. 在“添加应用程序”窗口中,指定以下信息:
- “名称”字段 - 应用程序的自定义名称,例如 Orchestrator。
- “说明”- 简短说明,可帮助您指定新应用程序的用途。
- 位置 - 保险库层次结构中应用程序的路径。如果未指定位置,则将应用程序添加到与创建此应用程序的用户相同的位置。
- 选择“添加”。 已添加应用程序,其详细信息将显示在“应用程序详细信息”页面上。
- 选择“允许扩展身份验证限制”复选框。
支持的身份验证方法
- 允许的计算机
- 操作系统用户
- 客户端证书 - 用于 CyberArk 身份验证的客户端证书应至少为 2048 位
- 配置身份验证方法。例如,在“身份验证”选项卡中,选择“添加”>“证书序列号”,然后添加用于对照 CCP 对请求应用程序进行身份验证的客户端证书唯一标识符。
图 5. 证书序列号
创建 Orchestrator 保险箱
需要保险箱来帮助您更好地管理帐户。另外,您可以添加安全成员以确保适当的授权。CyberArk® 建议添加凭据提供者(对凭据具有完全权限的用户可以添加和管理凭据提供者)和以前创建的应用程序作为安全成员。后者使 Orchestrator 可以查找和检索存储在保险箱中的密码。
- 在“策略”选项卡的“访问控制(保险箱)”部分下,选择“添加保险箱” 。系统将显示添加保险箱页面。
图 6. “添加保险箱”页面
- 填写“保险箱名称”字段和“说明”字段字段。
- 选择保存。系统将显示“保险箱详细信息”窗口。
图 7. “保险箱详细信息”窗口
- 在成员部分中,选择添加成员。系统将显示添加保险箱成员窗口。
图 8. “成员”窗口
- 搜索先前创建的应用程序(步骤 2-6),并为其选择以下权限:
- 查看保险箱成员
- 检索账户
- 列出帐户
- 无需确认即可访问保险箱 - 仅在使用双重控制环境和 v7.2 或更低版本的 PIM-PSM 时。
如果您为此集成安装了多个凭据提供程序,建议为它们创建一个组,将该组添加到保险箱,并为其授予上述权限。
图 9. “添加安全成员”窗口
- 选择“添加” 。您的集成已经完成,您可以开始在 Orchestrator 中配置 CyberArk® 凭据存储。有关存储机器人凭据的详细信息,请参见此处。
Azure Key Vault integration
Azure 密钥保险库是一个插件,可用作 Orchestrator 的凭据存储。
包含两个插件:
- Azure 密钥保险库 – 读写插件(通过 Orchestrator 创建密码)
- Azure 密钥保险库(只读) – 只读插件(必须直接在保险库中配置密码)
先决条件
- Azure 密钥保险库凭据存储使用 RBAC 身份验证。Azure 密钥保险库需要密钥保险库密码管理员角色,而 Azure 密钥保险库(只读)需要密钥保险库密码用户角色。
- 密钥保险库插件在 Orchestrator
UiPath.Orchestrator.dll.config文件中设计,如密码保险库部分所述。 - 在您的 Azure 帐户中创建要与 Orchestrator 一起使用的密钥保险库。有关详细信息,请参见此处的 Microsoft 官方文档。
配置
在 Azure 门户的“应用程序注册”窗格中,按照以下步骤操作:
- 创建一个新的应用注册。
- 复制应用程序(客户端)ID,以供以后使用。
- 转到“管理” > “证书和密码” > “新建客户端密码”,然后添加新的客户端密码。记下您选择的过期时间,并在此之前创建一个新密码。
- 复制密码的值以备后用。
在 Azure 密钥保管库中,请按照以下步骤操作:
- 访问密钥保险库的“概述”页面,并复制保险库 URI 和目录 ID 以供以后使用。
- 从左侧菜单中选择“设置” > “访问策略”。
- 选择“添加访问策略” 。
所需的访问策略权限为Secret Get和Secret Set 。 4. 从从模板配置(可选)下拉菜单中,选择密码管理。 5. 选择“未在授权的应用程序”部分中选择,以启用“选择主体”字段。6. 输入应用程序注册名称,确认应用程序 ID 正确,然后选择此主体。7. 选择“添加” 。 8. 选择保存。
现在,您可以使用保险库 URI、目录 ID、应用程序(客户端)ID 和密码的值来配置新的凭据存储。
使用 Azure 密钥保管库(只读)
使用 Azure Key Vault(只读)插件时,保险库管理员负责正确配置 Orchestrator 将使用的密码。在不同的密码类型(资产与机器人密码)以及不同的密码引擎之间,必须配置这些密码的格式有所不同。
有关如何配置密码的说明,请参阅以下内容:
HashiCorp 保险库集成
HashiCorp 保险库是一个插件,您可以将其用作 Orchestrator 的凭据存储。
包含两个插件:
- HashiCorp 保险库 – 读写插件(通过 Orchestrator 创建密码)
- HashiCorp 保险库(只读) – 只读插件(必须直接在保险库中配置密码)
先决条件
- 允许 Orchestrator 服务和 HashiCorp 保险库服务器之间互连的网络:
- HashiCorp 保险库用于 API 请求的 API 端口必须通过任何防火墙打开,并且可以从互联网访问。 在典型安装中,该端口为
8200。 - 如果客户的防火墙不允许来自任何互联网 IP 的连接,则必须将 Orchestrator 的 IP 地址列入允许列表。
- HashiCorp 保险库用于 API 请求的 API 端口必须通过任何防火墙打开,并且可以从互联网访问。 在典型安装中,该端口为
- 您必须配置其中一种受支持的身份验证方法:
- AppRole(推荐)
- 用户名密码
- LDAP
- 令牌了解如何配置身份验证。
- 您必须配置其中一个受支持的密码引擎:
- KeyValueV1 - 可用于 HashiCorp 保险库和 HashiCorp 保险库(只读)
- KeyValueV2 - 可用于 HashiCorp 保险库和 HashiCorp 保险库(只读)
- ActiveDirectory - 仅适用于 HashiCorp 保险库(只读)
- OpenLDAP - 仅适用于 HashiCorp 保险库(只读)
- 所选的身份验证方法必须具有允许在您计划存储密码的路径上使用以下功能的策略:
- 对于 HashiCorp 保险库(只读)插件:
read - 对于 HashiCorp 保险库插件:如果使用
KeyValueV2密码引擎,则元数据路径上的create、read、update、delete和可选的delete。
- 对于 HashiCorp 保险库(只读)插件:
配置集成
以下示例说明了如何配置在 Docker 容器中运行的 HashiCorp 保险库开发版本,以将其用作 Orchestrator 的凭据存储。这些示例应适合您自己的环境。详情请参阅 HashiCorp Vault 的官方文档。
配置身份验证
要开始创建和读取密码,您首先需要通过以下步骤配置身份验证方法:
- 打开容器内的 Shell:
docker exec -it dev-vault shdocker exec -it dev-vault sh - 以根用户身份登录。通过运行以下命令,确保日志中显示了根令牌,以使用该令牌设置环境变量:
export VAULT_TOKEN=s.hA7RJ5lBqSnKUPd8nrQBaK1fexport VAULT_TOKEN=s.hA7RJ5lBqSnKUPd8nrQBaK1f - 通过运行以下命令检查保险库状态:
vault statusvault status - 在 KV 存储中为 Orchestrator 添加虚拟密码:
vault kv put secret/applications/orchestrator/testSecret supersecretpassword=123456vault kv put secret/applications/orchestrator/testSecret supersecretpassword=123456 - 向 Orchestrator 授予对新创建的
secret/applications/orchestrator路径的访问权限。为此,您必须首先通过运行以下命令来创建用于读取和写入此路径及其所有子路径的策略:cat <<EOF | vault policy write orchestrator-policy - path "secret/data/applications/orchestrator/*" { capabilities = ["create", "read", "update", "delete"] } path "secret/metadata/applications/orchestrator/*" { capabilities = ["delete"] } EOFcat <<EOF | vault policy write orchestrator-policy - path "secret/data/applications/orchestrator/*" { capabilities = ["create", "read", "update", "delete"] } path "secret/metadata/applications/orchestrator/*" { capabilities = ["delete"] } EOF备注:使用 KeyValueV2 密码引擎时,密码在路径
<mount>/data/<secret-path>中写入和获取,而不是在 KeyValueV1 中的<mount>/<secret-path>。它不会更改任何 CLI 命令(即,不会在路径中指定数据)。但是,它确实会更改策略,因为功能已应用于实际路径。在上一个示例中,路径为secret/data/applications/orchestrator/*,因为我们使用的是 KeyValueV2 密码引擎。如果使用 KeyValueV1,则路径将为secret/applications/orchestrator/*。仅当您要确保 Orchestrator 在验证连接性时不会留下测试密钥时,才需要在元数据路径上使用删除功能。如果未授予此功能,则在 Orchestrator 中创建凭据存储时将创建并保留一个密钥。 - 使用
userpass身份验证方法启用身份验证,然后为 Orchestrator 创建用户并分配先前创建的策略:vault auth enable userpass vault write auth/userpass/users/orchestrator password=123456 policies=orchestrator-policyvault auth enable userpass vault write auth/userpass/users/orchestrator password=123456 policies=orchestrator-policy备注:Orchestrator 支持多种身份验证模式。有关如何配置它们,请参阅 HashiCorp 保险库文档。
- 登录并尝试读取之前创建的密码,以检查您是否已正确配置所有内容:
vault login -method=userpass username=orchestrator password=123456vault login -method=userpass username=orchestrator password=123456
此命令的输出:
WARNING! The VAULT_TOKEN environment variable is set! This takes precedence
over the value set by this command. To use the value set by this command,
unset the VAULT_TOKEN environment variable or set it to the token displayed
below.
Success! You are now authenticated. The token information displayed below
is already stored in the token helper. You do NOT need to run "vault login"
again. Future Vault requests will automatically use this token.
Key Value
--- -----
token s.nwombWQH3gGPDhJumRzxKqgI
token_accessor aGJL6Pzc6fRRuP8d8tTjS2Kj
token_duration 768h
token_renewable true
token_policies ["default" "orchestrator-policy"]
identity_policies []
policies ["default" "orchestrator-policy"]
token_meta_username orchestratorWARNING! The VAULT_TOKEN environment variable is set! This takes precedence
over the value set by this command. To use the value set by this command,
unset the VAULT_TOKEN environment variable or set it to the token displayed
below.
Success! You are now authenticated. The token information displayed below
is already stored in the token helper. You do NOT need to run "vault login"
again. Future Vault requests will automatically use this token.
Key Value
--- -----
token s.nwombWQH3gGPDhJumRzxKqgI
token_accessor aGJL6Pzc6fRRuP8d8tTjS2Kj
token_duration 768h
token_renewable true
token_policies ["default" "orchestrator-policy"]
identity_policies []
policies ["default" "orchestrator-policy"]
token_meta_username orchestrator
WARNING! The VAULT_TOKEN environment variable is set! This takes precedence
over the value set by this command. To use the value set by this command,
unset the VAULT_TOKEN environment variable or set it to the token displayed
below.
Success! You are now authenticated. The token information displayed below
is already stored in the token helper. You do NOT need to run "vault login"
again. Future Vault requests will automatically use this token.
Key Value
--- -----
token s.nwombWQH3gGPDhJumRzxKqgI
token_accessor aGJL6Pzc6fRRuP8d8tTjS2Kj
token_duration 768h
token_renewable true
token_policies ["default" "orchestrator-policy"]
identity_policies []
policies ["default" "orchestrator-policy"]
token_meta_username orchestratorWARNING! The VAULT_TOKEN environment variable is set! This takes precedence
over the value set by this command. To use the value set by this command,
unset the VAULT_TOKEN environment variable or set it to the token displayed
below.
Success! You are now authenticated. The token information displayed below
is already stored in the token helper. You do NOT need to run "vault login"
again. Future Vault requests will automatically use this token.
Key Value
--- -----
token s.nwombWQH3gGPDhJumRzxKqgI
token_accessor aGJL6Pzc6fRRuP8d8tTjS2Kj
token_duration 768h
token_renewable true
token_policies ["default" "orchestrator-policy"]
identity_policies []
policies ["default" "orchestrator-policy"]
token_meta_username orchestrator
- 获取此令牌并将其设置为根令牌,然后尝试读取测试密码:
export VAULT_TOKEN=s.nwombWQH3gGPDhJumRzxKqgI vault kv get secret/applications/orchestrator/testSecretexport VAULT_TOKEN=s.nwombWQH3gGPDhJumRzxKqgI vault kv get secret/applications/orchestrator/testSecret
此命令的输出:
====== Metadata ======
Key Value
--- -----
created_time 2020-10-12T06:24:41.7827631Z
deletion_time n/a
destroyed false
version 1
=========== Data ===========
Key Value
--- -----
supersecretpassword 123456====== Metadata ======
Key Value
--- -----
created_time 2020-10-12T06:24:41.7827631Z
deletion_time n/a
destroyed false
version 1
=========== Data ===========
Key Value
--- -----
supersecretpassword 123456
====== Metadata ======
Key Value
--- -----
created_time 2020-10-12T06:24:41.7827631Z
deletion_time n/a
destroyed false
version 1
=========== Data ===========
Key Value
--- -----
supersecretpassword 123456====== Metadata ======
Key Value
--- -----
created_time 2020-10-12T06:24:41.7827631Z
deletion_time n/a
destroyed false
version 1
=========== Data ===========
Key Value
--- -----
supersecretpassword 123456
您还可以通过运行以下命令来启用appRole Orchestrator:
/ # vault auth enable approle
/ # vault write auth/approle/role/orchestrator policies=orchestrator-policy
/ # vault read auth/approle/role/orchestrator/role-id
/ # vault write -f auth/approle/role/orchestrator/secret-id
/ # vault auth enable approle
/ # vault write auth/approle/role/orchestrator policies=orchestrator-policy
/ # vault read auth/approle/role/orchestrator/role-id
/ # vault write -f auth/approle/role/orchestrator/secret-id
现在,您将拥有可在 Orchestrator 中进行配置的角色 ID 和密码 ID。
配置 Active Directory 密码引擎
要配置 Active Directory 密码引擎,请执行以下步骤:
- 通过运行以下命令启用 Active Directory 密码引擎:
vault secrets enable advault secrets enable ad - 配置 HashiCorp 保险库用于与 Active Directory 通信以生成密码的凭据:
vault write ad/config \ binddn=$USERNAME \ bindpass=$PASSWORD \ url=ldaps://138.91.247.105 \ userdn='dc=example,dc=com'vault write ad/config \ binddn=$USERNAME \ bindpass=$PASSWORD \ url=ldaps://138.91.247.105 \ userdn='dc=example,dc=com' - 配置将 HashiCorp 保险库中的名称映射到 Active Directory 中的帐户的角色。当应用程序请求密码时,密码轮换设置将由此角色管理。
vault write ad/roles/orchestrator service_account_name="my-application@example.com"vault write ad/roles/orchestrator service_account_name="my-application@example.com" - 使用身份验证方法(例如 AppRole)授予
orchestrator访问其ad/creds/orchestrator凭据的权限。cat <<EOF | vault policy write orchestrator-policy - path "ad/creds/orchestrator" { capabilities = ["read"] } EOFcat <<EOF | vault policy write orchestrator-policy - path "ad/creds/orchestrator" { capabilities = ["read"] } EOF
使用 HashiCorp 保险库(只读)
使用 HashiCorp 保险库(只读)插件时,保险库管理员负责正确配置 Orchestrator 将使用的密码。在不同的密码类型(资产与机器人密码)以及不同的密码引擎之间,必须配置这些密码的格式有所不同。
有关如何配置密码的说明,请参阅以下内容:
BeyondTrust 集成
“BeyondTrust”集成是只读的,有两个插件可供您选择:“BeyondTrust 密码保险箱 - 托管帐户”和“BeyondTrust 密码保险箱 - 团队密码”。
虽然“BeyondTrust 密码保险箱 - 托管帐户”解决了拥有本地或 Active Directory 帐户的组织的需求,但“BeyondTrust 密码保险箱 - 团队密码”适用于必须将小组凭据存储在隔离环境中的情况。
这两个插件的配置大致相同,但也存在一些细微差别。此页面涵盖这两个插件的介绍。
先决条件
- BeyondTrust Server Cloud 实例或类似的内部部署安装
- Beyond Insight 凭据
配置集成
- 使用您的 Beyond Insight 凭据登录到 BeyondTrust Server Cloud 实例或类似的内部部署安装。
- 为 UiPath 服务帐户组创建 API 注册。
图 10. 创建 API 注册
- 创建身份验证规则以允许来自 UiPath 的传入 API 连接。
图 11. 创建身份验证规则
- 为 UiPath 服务帐户创建新的组并添加以下功能:
- 密码保险箱帐户
- 密码保险箱角色
图 12. 创建新组
- 您还需要分配智能规则:
- 托管帐户/只读/请求者足以满足常规用户请求
- 对于 ISA 访问,需要资产/ISA 角色。
图 13. 分配智能规则
- 将 API 注册添加到组中。
图 14. 将 API 注册添加到组中
- 创建一个新用户并分配 UiPath 组。
图 15. 创建新用户
- 以下步骤因您使用的是“BeyondTrust 密码保险箱 - 托管帐户”或“BeyondTrust 密码保险箱 - 团队密码”而异。
BeyondTrust 密码保险箱 - 托管帐户
如果您使用的是“BeyondTrust 密码保险箱 - 托管帐户”,请继续执行以下步骤
- 在托管系统下添加您的托管帐户。
图 16. “托管系统”页面
- 请确保为您的托管帐户 启用 API。
图 17. “托管帐户”页面
BeyondTrust 密码保险箱 - 团队密码
如果您使用的是“BeyondTrust 密码保险箱 - 团队密码”,请继续执行以下步骤:
- 转到“团队密码”页面。
图 18. “团队密码”页面
- (可选)创建新文件夹。
- 选择一个文件夹。
- 使用“创建新凭据”选项。
Thycotic Secret Server integration
由于合并,Thycotic 已更名为 Delinea 。在配置凭据存储集成时,请牢记这一点。
先决条件
- Thycotic Secret Server 云实例或内部部署安装。
配置集成
请务必通读 Delinea 文档以获取最新信息。
- 登录到您的 Secret Server 帐户。
- 转到“管理员” > “用户管理” ,然后选择“创建用户” 。选中“应用程序帐户”复选框以生成应用程序帐户。
- 导航到“管理员” > “查看全部” >“工具和集成” >“ SDK 客户端管理”,然后在“客户端引导”中设置新的引导规则。 记下载入规则名称和密钥。
- 编辑引导规则并分配在步骤 2 中创建的应用程序帐户。
- 确保链接到引导规则的应用程序帐户有权访问 Orchestrator 访问的密码。您可以将应用程序帐户分配给一个组,并授予该组访问所需文件夹的权限,或授予该组对密码的显式访问权限。
AWS Secrets Manager 集成
关于 AWS Secrets Manager
AWS Secrets Manager是可在 Orchestrator 中用作凭据存储的工具。
它具有两个插件:
- AWS Secrets Manager
- AWS Secrets Manager(只读)
您可以使用的插件(即只读或读写)取决于您的 AWS Identity and Access Management (IAM) 策略权限。
如果您选择使用只读插件,则必须将资产链接到 AWS Secrets Manager 中已提供的一组凭证。
先决条件
要使用此服务:
- 您需要订阅 AWS。
- 您需要创建特定于 Secrets Manager 的 IAM 策略,并将其分配给账户的 IAM 角色或用户。
配置
要将 AWS Secrets Manager 与 Orchestrator 集成,您需要创建 AWS IAM 帐户后生成的访问密钥和密钥。
- 可以在 AWS IAM 帐户的“安全凭证” 选项卡上找到访问密钥 ID 。
- 只有在创建帐户后,才会提供密钥 ID。因此,务必将其复制以备将来使用。如果您将密钥 ID 放错位置或将其忘记,则需要创建另一个访问密钥,然后在 Orchestrator 中替换必要信息。
除此之外,您还需要检查在 AWS 帐户中设置的区域,因为这是您在配置新凭据存储时将在“区域”字段中输入的内容。
使用 AWS Secrets Manager(只读)
使用 AWS Secrets Manager(只读)插件时,管理员负责正确配置 Orchestrator 将使用的密码。在不同的密码类型(资产与机器人密码)以及不同的密码引擎之间,必须配置这些密码的格式有所不同。
有关如何配置密码的说明,请参阅以下内容: