UiPath Documentation
private-test-cloud
2.2510
true
私有 Test Cloud 管理员指南
重要 :
新发布内容的本地化可能需要 1-2 周的时间才能完成。

设置 Microsoft Entra ID 集成

在 Automation Suite 中配置针对私有 Test Cloud 的 Microsoft Entra ID 集成,包括所需设置和验证指南。

如果您的组织使用的是 Microsoft Entra ID 或 Office 365,则可以将私有 Test Cloud 组织直接连接到 Microsoft Entra ID 租户,以查看私有 Test Cloud 环境中的现有帐户和组。

通过 Microsoft Entra ID 集成,您可以继续使用本地帐户模型,同时通过利用 Microsoft Entra ID 模型的其他优势来引导您的组织。Microsoft Entra ID 集成经过精心设计,您可以逐步激活和推出,而不会影响现有用户的生产。

如果您的组织已决定使用 Microsoft Entra ID 模型,请按照此页面上的说明设置集成。

先决条件

要设置 Microsoft Entra ID 集成,您需要:

  • 私有 Test Cloud 和 Microsoft Entra ID 中的管理员权限(可以是不同的人员)
  • 一个 Microsoft Entra ID 帐户,该帐户的电子邮件地址与执行集成的组织管理员的 UiPath 本地帐户相同。请注意,此 Microsoft Entra ID 帐户仅用于测试集成,不需要在 Azure 中具有管理员权限
  • UiPath Studio 和 UiPath Assistant 2020.10.3 或更新版本
  • UiPath Studio 和 UiPath Assistant,以使用推荐的部署
  • 如果您以前使用过本地用户账户,请确保所有 Microsoft Entra ID 用户在“邮件”字段中都有电子邮件地址。 仅将电子邮件地址放在“用户主体名称 (UPN)”字段中是不够的。如果电子邮件地址匹配,则 Microsoft Entra ID 集成会将目录用户帐户与本地用户帐户相关联。这允许用户在从使用其本地用户帐户登录转换为 Microsoft Entra ID 目录用户帐户时保留权限。
    备注:

    UiPath 遵循 OIDC 协议与 Microsoft Entra ID 集成。但是,集成不支持通过在专用 URL 中声明appid查询参数来使用应用程序自定义键,如Microsoft 访问令牌文档中所述。

配置 Azure 以进行集成

您的组织要求在您的 Microsoft 门户租户中注册一个应用程序并进行一些配置,以便它可以查看您的 AD 成员以建立帐户身份。稍后在将组织连接到 Microsoft Entra ID 时,也需要提供应用程序注册详细信息。

权限:您必须是 Azure 中的管理员才能执行此部分中的任务。以下 Azure 管理员角色具有必需的权限:全局管理员、云端应用程序管理员或应用程序管理员。

有两种方法可以设置集成的 Azure 租户:

  • 按照以下步骤为集成手动配置应用程序注册。
  • 使用我们为此任务创建的 UiPath Microsoft Entra ID 脚本,这些脚本可在GitHub上找到: configAzureADconnection.ps1脚本执行本节中描述的所有操作并返回应用程序注册详细信息。然后,您可以运行testAzureADappRegistration.ps1脚本以确保应用程序注册成功。

要手动配置 Azure 租户,请在 Azure 门户中执行以下步骤:

  1. 为私有 Test Cloud 创建应用程序注册。有关详细信息,请参阅有关注册应用程序的 Microsoft 文档。

    在注册过程中,选择“仅此组织目录中的帐户”,并将“重定向 URI”设置为 https://{yourDomain}/identity_/signin-oidc

    备注:

    如果您已经为组织注册了应用程序,则无需创建新应用程序,但请确保按照如前所述设置应用程序。

  2. 打开应用程序的“概述”页面,复制应用程序(客户端)ID目录(租户)ID,并保存以备后用:

  3. 转到应用程序的“身份验证”页面:

    1. “重定向 URIs”下,选择“添加 URI”以添加新条目。
    2. “重定向 URIs”列表中添加https://{yourDomain}/portal_/testconnection
    3. 选中底部的“ ID 令牌”复选框。
    4. 选择“保存”
  4. 转到“令牌配置”页面。

  5. 选择“添加可选声明”

  6. 在“令牌类型”下,选择“ ID”

  7. 选中family_namegiven_nameupn的复选框,将其添加为可选声明:

  8. 转到“API 权限”页面。

  9. 选择“添加权限” ,然后从“Microsoft Graph”类别添加以下委派权限:

    • 打开 ID 权限- emailopenidoffline_accessprofile
    • 组成员权限- GroupMember.Read.All
    • 用户权限- User.ReadUser.ReadBasic.AllUser.Read.All (需要管理员同意)

下表描述了 API 权限:

权限它允许您执行的操作我们如何使用它
emailopenidprofileoffline_accessUser.Read允许 Microsoft Entra ID 向系统应用程序颁发用户令牌允许用户使用 Microsoft Entra ID 登录名登录系统。这使我们能够让用户对象保持更新,确保这些属性的一致性。
User.ReadBasic.All读取已登录用户有权查看的目录中所有用户的基本属性当某一用户为目录中的其他用户分配对其资源的权限时,该用户可以搜索这些用户。访问管理/授权功能位于系统用户体验中。
User.Read.All (需要管理员同意)读取目录中已登录用户有权查看的所有用户属性您的管理员可能想要导入这些其他用户属性,以便在系统服务中配置权限或显示自定义信息。对于 Automation Hub 以及希望从 Microsoft Entra ID 获取全套属性的客户,有必要向应用程序授予User.Read.All权限。
GroupMember.Read.All读取已登录用户有权访问的所有用户的组成员身份如果您的组织使用组来管理系统中的权限,则平台需要能够列出所有组并发现组的成员。 这样便可同时管理和强制执行组分配的权限。
  1. 选中“授予管理员同意”复选框。

    备注:

    管理员代表租户 Active Directory 中的所有用户表示同意。这允许应用程序访问所有用户的数据,而不会提示用户同意。有关权限和同意的更多信息,请参阅 Microsoft 的Microsoft Entra ID 文档

  2. 转到“证书和密码”页面,以创建新的客户端密码或新证书。

  3. 为您的组织管理员提供目录(租户)ID应用程序(客户端)ID 的值。如果您选择了“客户端密码”选项,请同时共享“客户端密码”值。如果选择了证书选项,请共享证书详细信息。管理员能够利用此信息继续进行配置。

为 UiPath 设置 Azure 密钥保险库证书

本节概述了使用证书进行配置的简要步骤。您也可以使用客户端密码。有关设置证书的更多详细信息,请参阅 Microsoft 文档中的在Azure 密钥保险库中设置和检索证书。请按照以下简要步骤设置证书:

  1. 登录 Azure 密钥保险库并导航至“证书”部分。

  2. 创建以主题CN=uipath.com内容类型PEM的证书。

  3. 创建后,下载 PFX/PEM 格式的证书。

  4. 使用文本编辑器打开.pem文件。 它应包含两个部分: BEGIN PRIVATE KEY/END PRIVATE KEYBEGIN CERTIFICATE/END CERTIFICATE

  5. 创建一个新的.pem文件,仅包含BEGIN CERTIFICATEEND CERTIFICATE.之间的行。

  6. 在 Azure 门户中,找到 “应用注册”中的“证书和密码”选项卡,然后上传新的.pem文件。

  7. 在配置{交付选项}时,您需要将从 Azure 密钥保险库下载的.pem证书完整内容添加到“客户端密钥或证书”字段中。

    备注:

    允许的证书大小上限为 10KB。

将集成部署到私有 Test Cloud

Azure 安装完成后,您可以为集成做准备,激活它,然后清理旧帐户。 流程分为多个阶段,因此不会给您的用户造成中断。

备注:

您必须是私有 Test Cloud 中的组织管理员才能执行此部分中的任务。

清理非活动用户

通过激活集成将私有 Test Cloud 连接到 Microsoft Entra ID 时,系统会链接具有匹配电子邮件地址的帐户,以便 Microsoft Entra ID 帐户具有与匹配的 UiPath 本地帐户相同的权限。

如果您的组织实行电子邮件回收,这意味着使用过的电子邮件地址日后可能会分配给新用户,这可能会增加访问的风险。

假设您之前有一位员工的电子邮件地址为john.doe@example.com ,这名员工因曾是组织管理员,拥有本地帐户,他从公司离职后,其电子邮件地址遭停用,但不会删除此用户。

当另一位名为 John Doe 的新员工加入公司时,他会收到相同的电子邮件地址john.doe@example.com 。在这种情况下,当帐户作为与 Microsoft Entra ID 集成的一部分链接时,John Doe 将继承组织管理员权限。

为避免此类情况发生,请确保在进入下一步之前将所有已不再活跃的用户从私有 Test Cloud 组织中删除。如果非活动的电子邮件地址不会在您的组织中重复使用,您可以跳过此步骤。

激活 Microsoft Entra ID 集成

备注:

在开始之前:

  • 确保完成Azure 配置
  • 从 Azure 管理员处获取在 Azure 中注册私有 Test Cloud 应用程序时要使用的目录(租户)ID应用程序(客户端)ID客户端密码的值。

要激活 Microsoft Entra ID 集成,请在私有 Test Cloud 中应用以下步骤:

  1. 转到“管理员”页面,如果尚未选择,请在左窗格顶部选择组织。

  2. 选择“安全性” ,以打开“安全设置”

  3. “身份验证设置”选项卡上的“SSO 目录集成”下,选择“配置 SSO”

  4. 从 SSO 配置面板选择 Microsoft Entra ID

  5. 使用从 Azure 管理员处收到的信息填写这些字段。

  6. 选中“我理解并接受以下事项:如果已添加的用户和 Microsoft Entra ID 用户的电子邮件地址一致,则双方帐户将相互关联”复选框。

  7. 选择“测试连接”以验证是否已正确配置集成。

  8. 出现提示时,使用您的 Microsoft Entra ID 帐户登录。

    如登录成功,则表示集成已正确配置。万一失败,请让您的 Azure 管理员检查 Azure 的配置是否正确,然后重试。

  9. 选择“保存” ,为您的组织激活集成。

    保存更改后,系统会自动关联匹配的帐户。​

  10. 退出登录。

  11. 导航到组织 URL ( https://{yourDomain}/organizationID/ ) 并使用您的 Microsoft Entra ID 帐户登录。

现在,您可以使用关联租户的 Microsoft Entra ID 中的用户和组了。目录帐户和组未在“管理员-帐户和组”下的“用户”“组”页面中列出,您只能通过搜索找到它们。

测试 Microsoft Entra ID 集成

要检查集成是否正常运行,请使用 Microsoft Entra ID 帐户以组织管理员身份登录,并尝试在任何相关页面搜索 Microsoft Entra ID 用户和组,例如私有 Test Cloud 中的“编辑组”面板(管理员 > 帐户和组 > > 编辑)。

如果您可以搜索到在 Microsoft Entra ID 中创建的用户和组,则表明集成正在运行。您可以通过图标区分用户或组的类型。

如果在尝试搜索用户时遇到错误(如以下示例所示),这表明 Azure 中的配置存在问题。请与 Azure 管理员联系,请他们检查是否已按照“为集成配置 Azure”文档中所述设置 Azure。

提示:

请您的 Azure 管理员确认他们在配置 Azure 期间是否选中了“授予管理员同意”复选框。这是导致集成失败的常见原因。

完成向 Microsoft Entra ID 的转换

集成程序活动后,我们建议您按照本节中的说明进行操作,以确保将用户创建和组分配迁移到 Microsoft Entra ID。 通过这种方式,您可以在现有身份和访问管理基础架构的基础上构建,从而更轻松地对私有 Test Cloud 中 UiPath 资源进行监管和访问管理控制。

配置权限和机器人的组(可选)

您可以通过此操作确保 Azure 管理员也可以使用您在集成前设置的相同权限和机器人配置为新用户注册。为此,如果组具有已分配的必要角色,他们可以将任何新用户添加到 Microsoft 门户 ID 组中。

您可以将私有 Test Cloud 中的现有用户组映射到 Microsoft Entra ID 中的新组或现有组。 您可以通过多种方式完成此操作,具体取决于您在 Microsoft Entra ID 中使用组的方式:

  • 如果在私有 Test Cloud 中拥有相同角色的用户已在 Microsoft Entra ID 中相同的组内,则组织管理员可以将这些 Microsoft Entra ID 组添加到这些用户已经加入的用户组。这可确保用户拥有相同的权限和机器人设置。
  • 或者,Azure Administrator 可以在 Microsoft Entra ID 中创建与私有 Test Cloud 中的组匹配的新组,并添加与 UiPath™ 用户组中相同的用户。然后,组织管理员可以将新的 Microsoft Entra ID 组添加到现有用户组,以确保相同的用户具有相同的角色。

请务必在所有情况下验证明确分配给用户的任何角色。 如果可行,请删除这些直接角色分配,并将这些用户添加到已分配这些角色的组中。

例如,假设私有 Test Cloud 中的 “Administrators” 组包括用户 Anna、Tom 和 John。这些用户也属于 Microsoft Entra ID 中名为 “admins” 的组。组织管理员可以将 “admins” Azure 组添加到私有 Test Cloud 中的 “Administrators” 组。这样,Anna、Tom 和 John 作为 “admins“ Microsoft Entra ID 组的成员,都将继承私有 Test Cloud 中 “Administrators“ 组的角色权限。

由于 “admins” 现在属于 “Administrators” 组,当您需要加入新的管理员时,Azure 管理员可以将新用户添加到 Azure 中的 “admins” 组,从而在私有 Test Cloud 中向他们授予管理权限,无需在私有 Test Cloud 中进行任何更改。

备注:

对 Microsoft Entra ID 组分配的更改会在用户使用其 Microsoft Entra ID 帐户登录私有 Test Cloud 时生效,或者如果已经登录,则会在一小时内生效。

迁移现有用户

如要应用分配给 Microsoft 门户用户和组的权限,用户必须至少登录一次。我们建议,在集成运行后,您可以与所有用户通信以注销其本地帐户并使用其 Microsoft Entra ID 帐户重新登录。他们可以通过以下方式使用 Microsoft Entra ID 帐户登录:

  • 当访问私有 Test Cloud 的组织专属 URL 时,登录类型将会自动选定。URL 必须包含组织 ID,并以正斜杠结尾,例如 https://{yourDomain}/orgID/
  • 可以在主登录页面上选择“企业 SSO”。 确保向所有用户提供私有 Test Cloud 的组织专属 URL。

迁移后的用户将获得在私有 Test Cloud 中直接分配给他们的综合权限,以及来自其 Microsoft Entra ID 组的综合权限。

如要设置 Studio 和 Assistant 以连接 Microsoft Entra ID 帐户,请执行以下操作:

  1. 在 Assistant 中,打开“首选项”,然后选择“Orchestrator 连接”选项卡。
  2. 选择“注销”
  3. 对于连接类型,请选择“服务 URL”
  4. “服务 URL”字段中,添加特定于组织的 URL URL必须包含组织 ID,并以正斜杠结尾,例如https://{yourDomain}/orgID/ 。否则,连接将失败,表明用户不属于任何组织。
  5. 使用 Microsoft Entra ID 帐户重新登录。
    重要提示:

    来自 Microsoft Entra ID 组的权限不影响传统文件夹中的自动化或使用计算机密钥连接的机器人。要在基于组的权限下操作,请在新式文件夹中配置自动化,然后使用“服务 URL”选项连接到 UiPath Assistant 或 Studio。

停止使用 UiPath 本地帐户(可选)

我们建议您停止使用本地帐户,以最大程度地发挥私有 Test Cloud 和 Microsoft Entra ID 之间完全集成所带来的核心合规性和效率优势。

重要提示:

仅删除非管理员帐户。建议保留至少一个组织管理员本地帐户,以便将来能够更改身份验证设置。

警告:

在您删除所有用户的本地帐户之前,请确保已使用其 Microsoft Entra ID 帐户登录至少一次。帐户链接仅在首次登录目录时发生。如果在用户使用其目录帐户登录之前删除本地帐户,则系统会改为创建一个新的目录身份,用户将无法访问其之前的工作,包括项目和解决方案。此操作无法撤销。

迁移完所有用户后,您可以从“用户”选项卡中删除非管理员用户,这样您的用户就无法再使用其本地帐户登录。您可以根据他们的用户图标来查找这些帐户。

您还可以清理 UiPath 服务(如 Orchestrator 服务)中的个人权限,并从组中删除个人用户,以便权限仅依赖于 Microsoft Entra ID 的组成员身份。

高级功能

设置 Microsoft Entra ID 集成后,以下部分介绍了一些有用的高级功能,您可以利用这些功能。

限制对您组织的访问

由于与 Microsoft Entra ID 的集成是在 Azure 租户层级完成的,因此默认情况下,所有 Microsoft Entra ID 用户都可以访问私有 Test Cloud。Microsoft Entra ID 用户首次登录其 UiPath 组织时,系统会自动将其加入 UiPath 的“所有人”组,从而在组织中获得用户角色,并在 UiPath 生态系统中拥有基本访问权限。

如果您只允许某些用户访问您的组织,则可以在 Azure 中针对 UiPath 应用程序注册激活用户分配。如此一来,只有明确分配至应用程序 的用户才能访问该应用程序。有关说明,请参阅 Microsoft 的 Microsoft Entra ID 文档中的如何将应用程序限制为一组用户

限制对可信网络或设备的访问

如果您只允许用户从受信任的网络或受信任的设备访问私有 Test Cloud,则可以使用 Microsoft Entra ID 条件访问功能。

Microsoft Entra ID 中的组监管

如果您已在 Microsoft Entra ID 中创建组,以直接从 Microsoft Entra ID 轻松实施 UiPath 导入,如前所述为权限和机器人配置组,则可以对这些组使用特权身份管理 (PIM) 的高级安全选项来管理访问权限UiPath 组的请求。有关详细信息,请参阅有关PIM的 Microsoft 文档。

常见问题

集成生效后,对我的用户而言会有哪些变化?

用户可以立即使用其现有的 Microsoft Entra ID 帐户登录,并享有与本地帐户相同的权限。

如果您尚未删除他们的本地帐户,则用户也可以继续使用其本地帐户登录,这两种方法均有效。

要使用 Microsoft Entra ID 账户,他们必须导航到特定于您组织的 URL,其格式为https://{yourDomain}/orgID/,或在主登录页面选择“企业 SSO”。

用户可能会注意到的另一个变化是,如果他们已经通过使用其他应用程序登录到 Microsoft Entra ID 帐户,则在导航到此 URL 时会自动登录。

每个帐户都有哪些角色?

Microsoft Entra ID 帐户:当用户使用其 Microsoft Entra ID 帐户登录时,他们将立即受益于其在本地帐户中拥有的所有角色,以及在 UiPath 中分配给 Microsoft Entra ID 帐户或 Microsoft Entra ID 组的任何角色他们所属的 。这些角色可以来自组中包含的 Microsoft Entra ID 用户或 Microsoft Entra ID 组,也可以来自将角色分配给 Microsoft Entra ID 用户或 Microsoft Entra ID 组的其他服务。

本地帐户(在 Microsoft Entra ID 集成处于活动状态时),对于本地帐户,这取决于:

  • 如果用户没有至少使用其 Microsoft Entra ID 帐户登录过一次,则他们仅拥有本地帐户的角色。
  • 如果用户使用其 Microsoft Entra ID 帐户登录,则本地帐户拥有该 Microsoft Entra ID 用户在 UiPath 中拥有的所有角色,无论是显式分配的角色,还是从组成员身份继承的角色。

是否需要为 Microsoft Entra ID 帐户重新申请权限?

不需要。因为匹配帐户是自动关联的,所以在使用 Microsoft Entra ID 帐户登录时,其现有权限也适用。但是,如果您决定停止使用本地帐户,请事先确保已为 Microsoft Entra ID 中的用户和组设置适当的权限。

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新