UiPath Documentation
test-cloud
latest
false
Test Cloud 管理员指南
重要 :
新发布内容的本地化可能需要 1-2 周的时间才能完成。

适用于Test Cloud 专用版的 Microsoft Entra ID 集成

通过在 Entra ID 租户中注册一个应用,并将其关联到 UiPath 组织,将 Microsoft Entra ID 与 Test Cloud Dedicated 集成。

此流程仅适用于 Test Cloud 专用版

配置 Azure 以进行集成​

您的组织要求在您的 Microsoft 门户租户中注册一个应用程序并进行一些配置,以便它可以查看您的 AD 成员以建立帐户身份。稍后在将组织连接到 Microsoft Entra ID 时,也需要提供应用程序注册详细信息。

权限:您必须是 Azure 中的管理员才能执行此部分中的任务。以下 Azure 管理员角色具有必需的权限:全局管理员、云端应用程序管理员或应用程序管理员。

有两种方法可以设置集成的 Azure 租户:

  • 按照以下步骤为集成手动配置应用程序注册。
  • 使用我们为此任务创建的 UiPath Microsoft Entra ID 脚本,这些脚本可在GitHub上找到: configAzureADconnection.ps1脚本执行本节中描述的所有操作并返回应用程序注册详细信息。然后,您可以运行testAzureADappRegistration.ps1脚本以确保应用程序注册成功。

要手动配置 Azure 租户,请在 Azure 门户中执行以下步骤:

  1. 为 Test Cloud 创建应用程序注册。有关详细信息,请参阅有关注册应用程序的 Microsoft 文档。

    在注册过程中,选择“仅此组织目录中的帐户”,并将“重定向 URI”设置为 https://<customURL>.dedicated.uipath.com/identity_/signin-oidc。

    备注:

    如果您已经为组织注册了应用程序,则无需创建新应用程序,但请确保按照如前所述设置应用程序。

  2. 打开应用程序的“概述”页面,复制应用程序(客户端)ID 和目录(租户)ID,并保存以备后用:

  3. 转到应用程序的“身份验证”页面:

    1. 在“重定向 URIs”下,选择“添加 URI”以添加新条目。
    2. 在“重定向 URIs”列表中添加https://<customURL>.dedicated.uipath.com/portal_/testconnection
    3. 选中底部的“ ID 令牌”复选框。
    4. 选择“保存”。
  4. 转到“令牌配置”页面。

  5. 选择“添加可选声明”。

  6. 在“令牌类型”下,选择“ ID”。

  7. 选中family_name 、 given_name和upn的复选框,将其添加为可选声明:

  8. 转到“API 权限”页面。

  9. 选择“添加权限” ,然后从“Microsoft Graph”类别添加以下委派权限:

    • 打开 ID 权限- email 、 openid 、 offline_access 、 profile
    • 组成员权限- GroupMember.Read.All
    • 用户权限- User.Read 、 User.ReadBasic.All 、 User.Read.All (需要管理员同意)

    下表描述了 API 权限:

    权限该功能支持的操作我们如何使用它
    email、openid、profile、offline_access、User.Read允许 Microsoft Entra ID 向系统应用程序颁发用户令牌允许用户使用 Microsoft Entra ID 登录名登录系统。这使我们能够让用户对象保持更新,确保这些属性的一致性。
    User.ReadBasic.All读取已登录用户有权查看的目录中所有用户的基本属性当某一用户为目录中的其他用户分配对其资源的权限时,该用户可以搜索这些用户。访问管理/授权功能位于系统用户体验中。
    User.Read.All (需要管理员同意)读取目录中已登录用户有权查看的所有用户属性您的管理员可能想要导入这些其他用户属性,以便在系统服务中配置权限或显示自定义信息。对于 Automation Hub 以及希望从 Microsoft Entra ID 获取全套属性的客户,有必要向应用程序授予User.Read.All权限。
    GroupMember.Read.All读取已登录用户有权访问的所有用户的组成员身份如果您的组织使用组来管理系统中的权限,则平台需要能够列出所有组并发现组的成员。 这样便可同时管理和强制执行组分配的权限。

    要了解有关 UiPath 使用这些权限进行访问的更多信息,请参阅我们的加密文档。

  10. 选中“授予管理员同意”复选框。

    备注:

    管理员代表租户 Active Directory 中的所有用户表示同意。

这允许应用程序访问所有用户的数据,且无需弹出窗口征求用户授权。 有关权限和同意的更多信息,请参阅微软Microsoft Entra ID 官方文档。 :::

  1. 转到“证书和密码”页面,以创建新的客户端密码或新证书。

  2. 为您的组织管理员提供目录(租户)ID和应用程序(客户端)ID 的值。如果您选择了“客户端密码”选项,请同时共享“客户端密码”值。如果选择了证书选项,请共享证书详细信息。管理员能够利用此信息继续进行配置。

为 UiPath 设置 Azure 密钥保险库证书​

本节概述了使用证书进行配置的简要步骤。您也可以使用客户端密码。有关设置证书的更多详细信息,请参阅 Microsoft 文档中的在Azure 密钥保险库中设置和检索证书。请按照以下简要步骤设置证书:

  1. 登录 Azure 密钥保险库并导航至“证书”部分。

  2. 创建一个主题为CN=uipath.com ,内容类型为PEM证书。

  3. 创建后,下载 PFX/PEM 格式的证书。

  4. 使用文本编辑器打开.pem文件。 它应包含两个部分: BEGIN PRIVATE KEY/END PRIVATE KEY和BEGIN CERTIFICATE/END CERTIFICATE 。

  5. 创建一个新的.pem文件,仅包含BEGIN CERTIFICATE和END CERTIFICATE.之间的行。

  6. 在 Azure 门户中,找到 “应用注册”中的“证书和密码”选项卡,然后上传新的.pem文件。

  7. 在配置{交付选项}时,您需要将从 Azure 密钥保险库下载的.pem证书完整内容添加到“客户端密钥或证书”字段中。

    备注:

    允许的证书大小上限为 10KB。

部署集成​

Azure 安装完成后,您可以为集成做准备,激活它,然后清理旧帐户。 流程分为多个阶段,因此不会给您的用户造成中断。

备注:

您必须是组织管理员才能执行此部分中的任务。

清理非活动用户​

通过激活集成将 UiPath 连接到 Microsoft Entra ID 时,系统会链接具有匹配电子邮件地址的帐户,以便 Microsoft Entra ID 帐户具有与匹配的 UiPath 本地帐户相同的权限。

电子邮件回收​

如果您的组织实行电子邮件回收,这意味着使用过的电子邮件地址日后可能会分配给新用户,这可能会增加访问的风险。

假设您之前有一位员工的电子邮件地址为john.doe@example.com ,这名员工因曾是组织管理员,拥有本地帐户,他从公司离职后,其电子邮件地址遭停用,但不会删除此用户。

当另一位名为 John Doe 的新员工加入公司时,他会收到相同的电子邮件地址john.doe@example.com 。在这种情况下,当帐户作为与 Microsoft Entra ID 集成的一部分链接时,John Doe 将继承组织管理员权限。

不活动电子邮件地址​

为防止发生此类情况,请确保删除 UiPath 组织中所有不再活动的用户,然后再继续下一步。如果您的组织不会重复使用不活动的电子邮件地址,则可以跳过此步骤。

激活 Microsoft Entra ID 集成​

备注:

在开始之前:

  • 确保完成Azure 配置;
  • 从 Azure 管理员处获取在 Azure 中用于注册 UiPath 应用程序的目录(租户)ID 、应用程序(客户端)ID和客户端密码的值。

要激活 Microsoft Entra ID 集成,请在 UiPath 中应用以下步骤:

  1. 转到“管理员”页面,如果尚未选择,请在左窗格顶部选择组织。

  2. 选择“安全性” ,以打开“安全设置” 。

  3. 在“身份验证设置”选项卡上的“SSO 目录集成”下,选择“配置 SSO” 。

  4. 从 SSO 配置面板选择 Microsoft Entra ID。

  5. 使用从 Azure 管理员处收到的信息填写这些字段。

  6. 选中“我理解并接受以下事项:如果已添加的用户和 Microsoft Entra ID 用户的电子邮件地址一致,则双方帐户将相互关联”复选框。

  7. 选择“测试连接”以验证是否已正确配置集成。

  8. 出现提示时,使用您的 Microsoft Entra ID 帐户登录。

    如登录成功,则表示集成已正确配置。万一失败,请让您的 Azure 管理员检查 Azure 的配置是否正确,然后重试。

  9. 选择“保存” ,为您的组织激活集成。

    保存更改后,匹配的帐户会自动链接。

  10. 退出登录。

  11. 导航到组织 URL ( <AccessURL>/organizationID/ ) 并使用您的 Microsoft Entra ID 帐户登录。

现在,您可以使用关联租户的 Microsoft Entra ID 中的用户和组了。目录帐户和组未在“管理员-帐户和组”下的“用户”或“组”页面中列出,您只能通过搜索找到它们。

测试 Microsoft Entra ID 集成​

要检查集成是否正常运行,请使用 Microsoft Entra ID 账户以组织管理员身份登录,并尝试在任何相关页面搜索 Microsoft Entra ID 用户和组,例如 Test Cloud 中的“编辑组”面板(管理员 > 账户和组 > “组”>“编辑”)。

如果您可以搜索到在 Microsoft Entra ID 中创建的用户和组,则表明集成正在运行。您可以通过图标区分用户或组的类型。

如果在尝试搜索用户时遇到错误(如以下示例所示),这表明 Azure 中的配置存在问题。请与 Azure 管理员联系,请他们检查是否已按照“为集成配置 Azure”文档中所述设置 Azure。

提示:

请您的 Azure 管理员确认他们在配置 Azure 期间是否选中了“授予管理员同意”复选框。这是导致集成失败的常见原因。

在原因不明确的情况下,Azure 管理员可以使用GitHub上提供的 UiPath Microsoft Entra ID 测试脚本testAzureADappRegistration.ps1查找并修复任何配置问题。

完成向 Microsoft Entra ID 的转换​

集成程序活动后,我们建议您按照本节中的说明进行操作,以确保将用户创建和组分配迁移到 Microsoft Entra ID。通过这种方式,您可以在现有身份和访问管理基础架构的基础上构建,以便更轻松地对 UiPath 资源进行监管和访问管理控制。

配置权限和机器人的组(可选)​

您可以通过此操作确保 Azure 管理员也可以使用您在集成前设置的相同权限和机器人配置为新用户注册。为此,如果组具有已分配的必要角色,他们可以将任何新用户添加到 Microsoft 门户 ID 组中。

您可以将 UiPath 中的现有用户组映射到 Microsoft Entra ID 中的新组或现有组。您可以通过多种方式执行此操作,具体取决于您在 Microsoft Entra ID 中使用组的方式:

  • 如果在 UiPath 中具有相同角色的用户已经在 Microsoft Entra ID 中相同的组,则组织管理员可以将这些 Microsoft Entra ID 组添加至这些用户已经加入的用户组。这可确保用户拥有相同的权限和机器人设置。
  • 否则,Azure 管理员可以在 Microsoft Entra ID 中创建与 UiPath 中的组匹配的新组,并添加与 UiPath 用户组中相同的用户。然后,组织管理员可以将新的 Microsoft Entra ID 组添加到现有用户组中,以确保相同的用户具有相同的角色。

请务必在所有情况下验证明确分配给用户的任何角色。 如果可行,请删除这些直接角色分配,并将这些用户添加到已分配这些角色的组中。

例如,假设 UiPath 中的Administrators组包括用户 Assistant、Tom 和 John。这些用户也属于 Microsoft Entra ID 中名为admins 的组。组织管理员可以将admins Azure 组添加到 UiPath 中的Administrators组。这样,Anna、Tom 和 John 作为admins Microsoft Entra ID 组的成员,都可以从 UiPath 中的Administrators组的角色中受益。

由于管理员现在属于Administrators组,因此当您需要加入新的管理员时,Azure 管理员可以将此新用户添加到 Azure 中的admins组中,从而在 UiPath 中向他们授予管理权限,而无需在 UiPath 中进行任何更改。

备注:

当用户使用其 Microsoft Entra ID 帐户登录时(如果已登录,则在一小时内),对 Microsoft Entra ID 组分配的更改将在 UiPath 中应用。

迁移现有用户​

如要应用分配给 Microsoft 门户用户和组的权限,用户必须至少登录一次。我们建议,在集成运行后,您可以与所有用户通信以注销其本地帐户并使用其 Microsoft Entra ID 帐户重新登录。他们可以通过以下方式使用 Microsoft Entra ID 帐户登录:

  • 导航到特定于 UiPath 组织的 URL,在这种情况下,您必须先选择登录类型。URL 必须包含组织 ID,并以正斜杠结尾,例如<AccessURL>/orgID/ 。
  • 在主登录页面上选择“企业 SSO” 。确保向所有用户提供特定于组织的 URL。

迁移的用户将收到 UiPath 中直接分配给他们的组合权限,以及来自其 Microsoft Entra ID 组的权限。

如要设置 Studio 和 Assistant 以连接 Microsoft Entra ID 帐户,请执行以下操作:

  1. 在 Assistant 中,打开“首选项”,然后选择“Orchestrator 连接”选项卡。
  2. 选择“注销” 。
  3. 对于连接类型,请选择“服务 URL”。
  4. 在“服务 URL”字段中,添加特定于组织的 URL URL必须包含组织 ID,并以正斜杠结尾,例如<AccessURL>/orgID/ 。否则,连接将失败,表明用户不属于任何组织。
  5. 使用 Microsoft Entra ID 帐户重新登录。
    重要提示:

    来自 Microsoft Entra ID 组的权限不影响传统文件夹中的自动化或使用计算机密钥连接的机器人。要在基于组的权限下操作,请在新式文件夹中配置自动化,然后使用“服务 URL”选项连接到 UiPath Assistant 或 Studio。

停止使用 UiPath 本地帐户(可选)​

我们建议您删除对本地帐户的使用,以最大程度地发挥 UiPath 和 Microsoft Entra ID 完全集成后在核心合规性和效率方面带来的优势。

重要提示:

仅删除非管理员帐户。建议保留至少一个组织管理员本地帐户,以便将来能够更改身份验证设置。

迁移完所有用户后,您可以从“用户”选项卡中删除非管理员用户,这样您的用户就无法再使用其本地帐户登录。您可以根据他们的用户图标来查找这些帐户。

您还可以清理 UiPath 服务(如 Orchestrator 服务)中的个人权限,并从组中删除个人用户,以便权限仅依赖于 Microsoft Entra ID 的组成员身份。

高级功能​

设置 Azure AD 集成后,以下部分介绍了一些有用的高级功能,您可以利用这些功能。

限制对您组织的访问​

由于与 Azure AD 的集成是在 Azure 租户层级实现的,因此默认情况下,所有 Azure AD 用户都可以访问 Test Cloud。Azure AD 用户首次登录其 UiPath 组织时,系统会自动将其加入 UiPath 的所有人组,从而在组织中获得用户角色,并在 UiPath 生态系统中拥有基本访问权限。

如果您只允许某些用户访问您的组织,则可以在 Azure 中针对 UiPath 应用程序注册激活用户分配。如此一来,只有明确分配至应用程序 的用户才能访问该应用程序。有关说明,请参阅 Microsoft 的 Azure AD 文档中的如何将应用程序限制为一组用户。

限制对可信网络或设备的访问​

如果您只允许用户从受信任的网络或受信任的设备访问 Test Cloud,则可以使用Azure AD 条件访问功能。

Azure AD 中对组的监管​

如果您已在 Azure AD 中创建组以直接从 Azure AD 轻松实施 UiPath 导入,如先前为权限和机器人配置组所述,则可以针对这些组使用特权身份管理 (PIM) 的高级安全选项来管理以下组的访问请求UiPath 组。有关详细信息,请参阅有关PIM的 Microsoft 文档。

常见问题​

集成后,我的用户发生了哪些变化?​

完成集成后,用户可以使用其 Microsoft Entra ID 帐户登录,并保留其现有权限。如果本地用户帐户仍处于活动状态,则两种登录方法都可用。

要使用目录帐户登录,用户可以执行以下一项操作:

  • 转到特定于组织的 URL: <AccessURL>{organizationName}/
  • 在主登录页面上,选择“继续使用企业 SSO” 。

为什么在配置集成后无法搜索用户或组?​

如果使用本地用户帐户而不是目录帐户登录,则您将无法搜索组织中的用户或组。

要了解本地帐户和目录帐户之间的区别,请参阅“逐步淘汰本地帐户” 。

要解决此问题,请确保您使用 Microsoft Entra ID 帐户登录。

是否需要重新分配权限?​

否,您不需要重新分配权限。关联帐户后,您的组织会自动将现有权限应用于相应的 Microsoft Entra ID 帐户。目录用户帐户通过直接分配和目录组成员身份获得权限。

哪些 Microsoft Entra ID 属性映射到 UiPath 目录用户帐户?何时更新?​

UiPath 仅将一组有限的 Microsoft Entra ID 属性映射到目录用户帐户。下表总结了可用属性。

在登录期间以及搜索用户或为用户分配对 UiPath 组织中的资源的访问权限期间,所有用户属性都会更新。

UiPath 组织属性Microsoft Entra ID 属性用途
用户名user.userPrincipalName唯一标识符。创建用户时,此属性为必填,无法在更新期间清除。
显示名称user.displayName用户的全名,通常是名字和姓氏的组合。创建用户时,此属性为必填,无法在更新期间清除。
名字user.givenName用户的名字。
姓氏user.surName用户的姓氏。
电子邮件user.Mail用户的电子邮件地址创建用户时,此属性为必填项,无法在更新过程中清除。
职位名称1user.JobTitle用户的职位名称。
部门1user.Department用户所在部门。
城市1user.City用户所在城市。
公司名称1user.CompanyName用户的公司名称。

1Automation Hub 是唯一利用 Microsoft Entra ID 中 “城市” 、 “职位名称” 、 “部门”和“公司名称”值的服务。如果您需要这些属性,则必须请求更高特权,如配置 Microsoft Entra ID 集成中所述。

备注:

有关 Microsoft Entra ID 属性的说明,请参阅Microsoft 文档。

Microsoft Entra ID 组成员身份更改应用的速度需要多快?​

对 Microsoft Entra ID 组成员身份的更改将在下一次登录时生效,对于已登录的用户则在一小时内生效。

集成后,是否可以还原为本地帐户?​

是的,与 Microsoft Entra ID 集成后,您可以还原为本地帐户。组织管理员必须完成以下步骤:

  1. 重新邀请本地用户帐户。
  2. 将所有基于目录组的权限迁移到相应本地账户上的直接分配。
  3. 请用户注销,然后使用其本地用户帐户登录。

我可以从 Microsoft Entra ID 集成迁移到 SAML 集成吗?​

是的,您可以从 Microsoft Entra ID 集成迁移到 SAML 集成。组织管理员必须确保两个身份验证系统对每个用户使用相同的电子邮件地址。管理员还必须将通过 Microsoft Entra ID 组分配的所有权限迁移到 SAML 配置规则。

为什么集成使用 Microsoft Entra ID 的混合 OAuth 2.0 授权代码授权流程?​

UiPath 使用混合流程从授权端点获取 ID 令牌并减少身份验证延迟,如Microsoft Entra ID 文档中所述。

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新