UiPath Documentation
test-cloud
latest
false
Test Cloud 管理员指南
重要 :
新发布内容的本地化可能需要 1-2 周的时间才能完成。

架构和安全性

Test Cloud 中的中继架构,包括客户端如何建立仅限出站的 TLS 隧道,以及流量如何在云服务与本地端点之间流动。

工作方式

中继客户端是安装在网络内计算机上的轻量级二进制文件,它在端口 443 上与 UiPath 中继基础架构建立持久的仅出站连接。对于中继客户端 26.4.2 或更高版本,新配置通过 cloud.uipath.com 使用 WSS (基于 TLS 的 WebSocket) 进行连接。

早于 26.4.2 版本的 Relay 客户端通过 TLS 连接到区域中继主机名。

当 UiPath Cloud 服务需要访问您的某个本地端点时,请求会从 Cloud 服务发出并经过 UiPath Relay 基础架构,随后经由出站连接传输至 Relay 客户端,然后经由本地网络到达目标服务。

由于中继客户端会启动所有出站隧道连接,因此您的网络永远不会接受来自互联网的入站连接。

连接流程

  1. 您可以在 UiPath 管理中的中继组下注册内部部署端点。端点列表存储在中继服务中。
  2. Relay 客户端会向 Test Cloud 发出一次经过身份验证的发现请求,以此获取需要对外公开的端点列表。
  3. 中继客户端建立持久的出站控制连接。中继客户端 26.4.2 或更高版本使用 WSS (基于 TLS 的 WebSocket) 通过 cloud.uipath.com:443 连接。26.4.2 之前版本的中继客户端通过 TLS 在端口 443 上连接到区域特定中继主机名,例如 eu-relay.uipath.com
  4. UiPath 中继基础架构通过 OIDC 验证连接,并根据已注册的中继组验证客户端配置,以防止客户端声明不属于其的端点。
  5. 当 UiPath 服务需要调用本地部署端点时,它会从 Relay API 检索 Relay URL,并从 UiPath 身份中获取中继作用域的令牌。
  6. 该服务调用中继 URL。在通过隧道转发请求之前,中继基础架构会验证令牌和使用方租户的授权。
  7. Relay 客户端通过其出站连接接收转发的请求,并通过本地网络与本地部署端点打开 HTTP 或 HTTPS 连接。
  8. 对于受支持的基于 TCP 的端点,Relay 客户端会通过环回接口将请求交给本地执行程序。执行程序将请求转换为连接器的协议(对于 SAP BAPI,为 SAP RFC over TCP),并打开与本地部署端点的连接。
备注:

为获得最佳吞吐量,请在与云租户相同的地理区域部署中继客户端。流量从 UiPath Cloud 流经中继基础架构和中继节点,到达本地部署服务,因此跨区域隧道增加的延迟与区域之间的往返时间成正比。对于大型有效负载场景,这种差异非常显着。

高可用性

对于生产环境,请在同一个 Relay 组中至少部署两个具有相同网络访问权限和信任存储区配置的 Relay 客户端。组中的客户端通过轮询分配共享加载,并在一个客户端不可用时自动进行故障转移。

当多个客户端使用主动重新连接时,它们会进行协调,以便一次只有一个客户端会处于消耗状态,从而保持组在每个重新连接周期中持续可用。

安全模型

  • 身份验证。中继客户端使用 OAuth 2.0 客户端凭据对云平台进行身份验证。UiPath 中继基础架构通过 OIDC 验证每个控制连接,并验证客户端与已注册的中继组匹配。
  • 静态时加密。存储在中继客户端计算机上的凭据已加密:在 Linux 上使用 AES-256-GCM,在 Windows 上使用 DPAPI。
  • 传输中加密。中继客户端和 UiPath 中继基础架构之间的所有流量在端口 443 上传输时都会加密。Relay 连接使用 TLS 1.2 或 TLS 1.3。Go TLS 堆栈使用安全默认值选择密码套件;中继客户端不会公开自定义密码套件配置。
  • 令牌作用域。UiPath 服务在调用 Relay URL 之前会获取Relay作用域的令牌。在转发请求之前,Relay 基础架构会验证此令牌和使用方租户的授权。
  • On-prem executor isolation. For supported TCP-based connections, the Relay client communicates with the on-prem executor over the loopback interface, on port 18080 by default. The executor accepts no connections from outside the host. In Linux and Windows service deployments, the Relay client starts the executor as a local Java process and supervises its lifecycle. In container deployments, the executor runs as a separate container in the same network namespace, so loopback still confines it, and your container runtime or Kubernetes supervises it.

TLS 和证书信任

中继客户端会终止,并重新启动与本地部署目标的 HTTP 或 HTTPS 连接。对于受支持的基于 TCP 的连接,内部部署执行程序会改为建立与目标的连接。当本地端点使用 HTTPS 时,中继客户端计算机上的操作系统信任存储必须信任对本地端点证书进行签名的证书颁发机构 (CA)。

如果您的端点使用自签名证书或公司私有 CA,请在启动中继之前将颁发 CA 添加到中继客户端计算机的信任存储中。否则,中继客户端会拒绝与内部目标的连接。

  • 工作方式
  • 连接流程
  • 高可用性
  • 安全模型
  • TLS 和证书信任

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新