- 入门指南
- 数据安全性与合规性
- 组织
- 身份验证和安全性
- 许可
- 租户和服务
- 帐户和角色
- Ai Trust Layer
- 外部应用程序
- 通知
- 日志记录
- 数据导出
- 在您的组织中进行测试
- 故障排除
- 迁移到 Test Cloud
Test Cloud 中的 Relay 架构,包括客户端如何建立仅出站 TLS 隧道,以及流量在云服务和本地部署端点之间的流动方式。
工作方式
中继客户端是安装在网络内计算机上的轻量级二进制文件,在端口 443 上与 UiPath 中继基础架构建立持久性仅出站连接。对于中继客户端26.4.2或更高版本,新配置通过cloud.uipath.com使用 WSS (基于 TLS 的 WebSocket) 进行连接。
低于26.4.2版本的中继客户端通过基于 TLS 的区域中继主机名进行连接。
当 UiPath 云服务需要访问您的一个本地部署端点时,请求会从 Cloud Service 到达您的某个本地部署端点,请求会通过 UiPath 中继基础架构从出站连接传输到 Relay 客户端,然后从该连接通过本地网络到达目标服务。
由于中继客户端会启动所有出站隧道连接,因此您的网络永远不会接受来自互联网的入站连接。
连接流程
- 您可以在 UiPath 管理中的中继组下注册内部部署端点。端点列表存储在中继服务中。
- Relay 客户端会向 Test Cloud 发出一次经过身份验证的发现请求,以此获取需要对外公开的端点列表。
- 中继客户端建立持久的出站控制连接。中继客户端
26.4.2或更高版本使用 WSS (基于 TLS 的 WebSocket) 通过cloud.uipath.com:443连接。26.4.2之前版本的中继客户端通过 TLS 在端口 443 上连接到区域特定的中继主机名(例如eu-relay.uipath.com)。 - UiPath 中继基础架构通过 OIDC 验证连接,并根据已注册的中继组验证客户端配置,以防止客户端声明不属于其的端点。
- 当 UiPath 服务需要调用本地部署端点时,它会从 Relay API 检索 Relay URL,并从 UiPath 身份中获取中继作用域的令牌。
- 该服务调用中继 URL。在通过隧道转发请求之前,中继基础架构会验证令牌和使用方租户的授权。
- Relay 客户端通过其出站连接接收转发的请求,并通过本地网络与本地部署端点打开 HTTP 或 HTTPS 连接。
为获得最佳吞吐量,请在与云租户相同的地理区域部署中继客户端。流量遵循 UiPath Cloud → 中继基础架构 → 中继节点 → 本地服务的路径,因此跨区域隧道增加的延迟与区域之间的往返时间成正比。对于大型有效负载场景,这种差异非常显着。
高可用性
对于生产环境,请在同一个 Relay 组中至少部署两个具有相同网络访问权限和信任存储区配置的 Relay 客户端。组中的客户端通过轮询分配共享加载,并在一个客户端不可用时自动进行故障转移。
当多个客户端使用主动重新连接时,它们会进行协调,以便一次只有一个客户端会处于消耗状态,从而保持组在每个重新连接周期中持续可用。
安全模型
- 身份验证。中继客户端使用 OAuth 2.0 客户端凭据对云平台进行身份验证。UiPath 中继基础架构通过 OIDC 验证每个控制连接,并验证客户端与已注册的中继组匹配。
- 静态时加密。存储在中继客户端计算机上的凭据已加密:在 Linux 上使用 AES-256-GCM,在 Windows 上使用 DPAPI。
- 传输中加密。中继客户端和 UiPath 中继基础架构之间的所有流量在端口 443 上传输时都会加密。Relay 连接使用 TLS 1.2 或 TLS 1.3。Go TLS 堆栈使用安全默认值选择密码套件;中继客户端不会公开自定义密码套件配置。
- 令牌作用域。UiPath 服务在调用 Relay URL 之前会获取Relay作用域的令牌。在转发请求之前,Relay 基础架构会验证此令牌和使用方租户的授权。
TLS 和证书信任
中继客户端会终止,并重新启动与本地部署目标的 HTTP 或 HTTPS 连接。当本地端点使用 HTTPS 时,中继客户端计算机上的操作系统信任存储必须信任对本地端点证书进行签名的证书颁发机构 (CA)。
如果您的端点使用自签名证书或公司私有 CA,请在启动中继之前将颁发 CA 添加到中继客户端计算机的信任存储中。否则,中继客户端会拒绝与内部目标的连接。