- 入门指南
- 数据安全性与合规性
- 组织
- 身份验证和安全性
- 许可
- 租户和服务
- 帐户和角色
- Ai Trust Layer
- 外部应用程序
- 通知
- 日志记录
- 数据导出
- 在您的组织中进行测试
- 故障排除
- 迁移到 Test Cloud
SaaS 连接选项
Test Cloud 的私有链接、Relay、VPN 网关、IP 限制和凭据存储代理,以及每个选项的授权层工作方式。
Test Cloud 在 UiPath 云平台上运行,对于入站通信需要使用 TLS 1.2 或更高版本的安全 HTTPS,这与其他 UiPath 云平台相同。“加密”介绍了静态加密和特定于服务的加密选项。对网络隔离、防火墙、私有资源访问权限或合规性要求有更严格要求的客户拥有其他连接选项,这些选项可限制流量路径,缩小允许访问 UiPath 的网络范围,并确保凭据检索符合客户保险库策略。
本页将这些选项集中在一个位置,并链接到每个选项的详细文档:
- “基线” — 入站通信仍然需要使用 TLS 1.2 或更高版本的 HTTPS。
- 深度防御— 私有路径、仅限出站隧道、允许列表和 IP 限制可以减少暴露。
- 密码控制— 凭据存储和代理将保险库所有权保留给客户。
连接选项
每个选项都处理不同的流量方向和信任边界。下表总结了每个角色从面向客户的角度来看的功能。
| 选项 | 面向客户的使用 |
|---|---|
| 私有链接 | 通过 Azure 私有链接将流量从客户 Azure VNet 路由到 Automation Cloud,从而使与 cloud.uipath.com 的连接保持在私有路径上。不支持某些子域和功能。 |
| 中继 | 允许 UiPath 云服务通过在端口 443 上打开仅限出站连接的客户端,访问未向公共互联网公开的客户托管的 HTTP 或 HTTPS 端点。 |
| VPN 网关 | 对于需要内部资源私有访问权限的基于虚拟机和无服务器的 Cloud Robot,在 Automation Cloud Robot 网络与客户网络之间创建站点到站点私有连接。 |
| IP 限制 | 将使用 UiPath API 的用户、API 客户端和机器人对组织的访问限制在受信任的公共 IPv4 或 IPv6 CIDR 范围内。 |
| 出站 IP 允许列表 | 当 UiPath 服务启动与客户系统的连接时适用。客户在其防火墙中按区域将已发布的 UiPath 出站 IP 范围列入允许列表。 |
客户凭据存储连接
客户凭据存储允许 Orchestrator 从外部保险库(例如 Azure Key Vault、CyberArk、HashiCorp 保险库、AWS Secrets Manager、BeyondTrust 或 Google Secret Manager)检索机器人凭据和凭据资产。有两种代理模型可用:
- 连接的代理,由 Orchestrator 管理—Orchestrator 从代理检索凭据,并将其传递给机器人。
- 已断开连接的代理,由代理服务管理— 直接从代理检索凭据,而无需通过 Orchestrator。
Integration Service 连接可以引用Orchestrator 凭据资产以获取密码连接字段,例如密码、API 密钥和客户端密码。Integration Service 通过 Orchestrator 从链接的外部保险库解析密码,并且不会将密码值存储在自己的数据库中。两种代理模型均受支持。
为什么这些选项在 HTTPS/TLS 之外添加了安全性
TLS 1.2 或更高版本对传输中的数据进行加密,因此仍然有必要。这些选项通过降低暴露、缩小受信任网络范围并将凭据检索置于客户控制之下,增强纵深防护:
- 私有链接可降低受支持客户到 UiPath 流量在公共互联网上的暴露风险。
- Relay 通过使用来自客户网络的仅出站隧道来避免入站防火墙关闭。
- VPN 网关为需要访问内部网络的 Cloud Robot 启用私有 IP 路由。
- IP 限制和出站 IP 白名单会限制网络可以访问 UiPath 或客户系统。
- 凭据存储代理可减少密码的暴露,并支持客户控制的密码管理。
连接方向指南
哪个选项正确还取决于流量的传播方向和目标系统的所在位置。
| 流量方向 | 主要选项 | 用于以下情况 |
|---|---|---|
| 客户、用户或机器人到 UiPath | HTTPS/TLS;支持的私有链接; IP 限制 | 访问权限来自客户网络、浏览器、机器人或 API 客户端。 |
| UiPath 服务到客户公共端点 | 出站 IP 允许列表 | 客户系统是公共系统,但应该仅信任源自 UiPath 的流量。 |
| UiPath 服务到客户私有 HTTP/HTTPS 端点 | 中继 | 私有 HTTP/HTTPS API 需要保持可访问,而无需打开入站防火墙端口。 |
| Cloud Robot 到客户专用网络资源 | VPN 网关或中继 | 用于私网路由的 VPN 网关; Relay,用于符合其访问模式的 HTTP/HTTPS 端点调用。 |
| 检索密码的机器人或 Integration Service | 已连接或断开连接代理的凭据存储 | 密码存储在客户控制的保险库中。 |
| 调用私有工具或系统的智能体 | Integration Service 与私有端点的 Relay 共享连接 | 智能体工具通过受监管的 Integration Service 连接调用私有 API。 |
| 需要人工审核的智能体 | Action Center /Action 应用程序 | 需要批准、验证、异常处理或信息缺失。 |
产品连接矩阵
下表将每个 UiPath SaaS 产品或功能与其典型连接选项对应。
| UiPath SaaS 产品或功能 | 典型连接选项 | 何时使用 |
|---|---|---|
| Test Cloud Portal 和管理员 | HTTPS/TLS;支持的私有链接; IP 限制 | 用于源自 Azure 的私有访问的私有链接; IP 限制:只有受信任的公共 IP 范围才能访问组织。 |
| Orchestrator | HTTPS/TLS; IP 限制;凭据存储;出站 IP 允许列表 | 凭据存储和代理,用于客户控制的密码检索以及基线 API 和机器人通信。 |
| Integration Service | 公共连接;私有 HTTP/HTTPS 的 Relay;机密字段的凭据资产 | 当端点为私有时中继;当密码值必须从 Orchestrator 和外部保险库解析时,需要使用凭据资产。 |
| API 工作流和智能体流程 | 用于私有 API 的具有 Relay 的 Integration Service | 必须在不更改网络边界的情况下调用本地部署 API 或私有 API。 |
| Automation Cloud Robot - Serverless | 适用于本地部署 HTTP API 的 Relay;用于专用网络访问的 VPN 网关;出站 IP 允许列表 | HTTP/HTTPS 端点的 Relay; VPN 网关(当机器人需要到内部资源的私有路由)时。 |
| Automation Cloud Robot - VM | VPN 网关;出站 IP 允许列表 | 基于虚拟机的 Cloud Robot 需要对客户防火墙后面的资源进行私有访问。 |
| Apps 和 Action Center | HTTPS/TLS; IP 限制;下游选项取决于已连接的自动化 | 标准访问控制适用于用户审核体验;下游系统使用相关的自动化或连接路径。 |
| Agents (智能体) | 受监管的 Integration Service 活动和工具;通过私有系统的共享连接进行中继 | 工具、自动化、模型或下游系统为私有或防火墙限制。对话智能体需要共享连接;不支持个人连接。 |
| 智能体人机回圈升级 | Action Center/Action 应用程序 | 升级、批准、验证、异常处理或信息缺失。 |
| AI Trust Layer/自带 LLM 场景 | 私有端点的 Relay;公共端点的出站 IP 允许列表 | 当 LLM 端点位于本地部署或私有网络中时,中继;为公开但受限时列入允许列表。 |
| 客户凭据存储和凭据资产 | 已连接或断开连接 Credentials Proxy; Orchestrator 凭据资产 | 在 Orchestrator 应代理检索时已连接代理;当凭据必须直接来自客户托管的代理服务时,断开连接的代理。 |
| Test Manager | HTTPS/TLS; IP 限制;外部集成的出站 IP 允许列表 | 相同的组织访问控制,包括调用客户控制的系统的集成的允许列表。 |
| Insights、IXP、Document Understanding、Process Mining、Task Mining、Automation Ops、Studio Web | HTTPS/TLS;涉及组织访问权限的 IP 限制;特定于产品的出站允许列表 | 基准 SaaS 访问权限,以及当服务启动流向客户系统的流量时,提供当前出站范围的防火墙文档。 |
推荐的选型指南
以下准则总结了何时使用每个选项:
- 私有链接,用于私人从 Azure 进行客户到 UiPath 的访问。
- 中继,当 UiPath 云服务需要调用私有 HTTP/HTTPS 客户端点而不打开入站防火墙端口时。
- VPN 网关,当 Cloud Robot 需要专用网络路由到内部资源时。
- IP 限制,即只有已批准的客户公共 IP 范围应访问 UiPath。
- 当客户系统需要信任源自 UiPath 的流量时,列入出站 IP 允许列表。
- 当 Orchestrator 应代理凭据检索时,已连接 Credential Proxy。
- 凭据必须直接来自客户托管的代理服务,而不是通过 Orchestrator 时,已断开的 Credential 代理连接。
HTTPS/TLS 仍然是 Test Cloud 连接的基准。私有链接、Relay、VPN 网关、IP 限制、出站 IP 白名单和凭据存储代理添加了网络隔离、访问控制和客户控制的密码处理。正确的选项取决于流量方向、资源位置以及目标系统是公共系统、私有系统、防火墙受限系统还是密码支持的系统。
授权层
私有链接、中继和 VPN 网关控制流量到达 UiPath 或客户托管系统的方式。这些方法都无法取代应用程序授权。相反,授权是分层的:必须允许网络路径,必须允许 UiPath 身份或应用程序,并且目标系统仍使用自己的控件对请求进行授权。
| 连接选项 | 网络授权 | UiPath 授权 | 客户系统授权 |
|---|---|---|---|
| 私有链接 | 已批准的私有端点、私有 DNS 和客户 VNet 或防火墙规则决定了对 cloud.uipath.com 的可访问性。 | 用户、机器人和 API 客户端仍使用 UiPath 身份进行身份验证。组织、租户、文件夹、许可证、角色和 API 作用域权限仍然适用。 | 不适用 — 此模式主要是客户到 UiPath 的访问权限。 |
| 中继 | 客户端 Relay 组件打开出站连接;不需要入站防火墙规则。 | UiPath 管理谁可以配置和使用 Relay 支持的连接。连接凭据或凭据资产授权出站调用。 | 目标 API 仍强制执行其自身的身份验证,例如 OAuth、API 密钥、基本身份验证、mTLS 或服务帐户。 |
| VPN 网关 | IPsec/IKE 站点到站点隧道通过对等配置、预共享密钥、路由和防火墙策略进行授权。 | Cloud Robot 在 UiPath 角色和文件夹权限下对 Orchestrator 进行身份验证,以接收作业。隧道本身不会授予应用程序权限。 | 内部资源使用其常规机制对机器人进行授权,例如域身份、数据库凭据、API 令牌或应用程序角色。 |
私有链接
“私有链接”主要是一种客户到 UiPath 的访问模式。它通过将 cloud.uipath.com 解析为客户 Azure VNet 中的私有端点,然后通过 Azure私有链接将 HTTPS 流量携带到 UiPath 区域网关,从而更改到 Automation Cloud 服务的路由。网络可访问性由 Azure 私有端点审批、私有 DNS、VNet 路由、安全组和客户防火墙策略授权。
UiPath 身份验证保持不变:用户、机器人和 API 客户端仍通过 UiPath 身份或已配置的身份提供程序登录,并接收普通令牌。然后,通过组织、租户、文件夹、角色、许可证和 OAuth 作用域检查来强制执行 UiPath 授权——私有端点无法自行授予对服务、租户、文件夹或 API 作用域的访问权限。对于 API 客户端,仍需要具有正确作用域和权限的有效持有者令牌。
在操作方面,DNS 和故障转移规划很重要:如果使用多个私有端点来提供弹性,则客户可以控制解析为哪个端点 cloud.uipath.com。
中继
Relay 主要是一种 UiPath 到客户私有端点模式,当 Integration Service、API 工作流或智能体流程必须调用未公开到公共互联网的内部 HTTP/HTTPS API 时非常有用。网络可访问性由已注册的 Relay 组和端点配置授权;客户端连接是出站,因此不需要打开面向互联网的入站防火墙。
UiPath 管理哪些管理员可以配置 Relay 支持的连接,以及哪些自动化可以使用该连接。中继路径不会自动在目标上授权业务操作 — 目标系统仍会验证连接凭据,例如 OAuth 令牌、API 密钥、基本凭据、mTLS 证书或服务帐户权限。应通过 Integration Service 连接设置或 Orchestrator 凭据资产存储和监管密码,而不是嵌入到工作流中。
一个常见的审核问题是 Relay 连接的作用域是否足够窄 — 专用端点、专用服务帐户、最小权限和目标端日志记录(在可能的情况下)。
VPN 网关
VPN 网关主要是一种云机器人到客户网络模式,用于创建站点到站点的私有路由,以便虚拟机或无服务器 Cloud Robot 可以访问客户防火墙后面的内部资源。隧道授权在网络层通过客户 VPN 设备、UiPath 网关公共 IP、IPsec/IKE 设置、预共享密钥、可选的 BGP 对等设置、路由交换或静态路由以及防火墙策略进行处理。
VPN 不执行 UiPath 应用程序授权。机器人仍会向 Orchestrator 进行身份验证,根据文件夹和计算机模板配置接收作业,并在分配给自动化的权限下执行操作。内部系统仍会根据目标独立授权机器人的访问权限,例如域身份验证、数据库凭据、API 令牌、SSH 密钥、应用程序角色或托管服务帐户。
网络层的源身份来自机器人 CIDR,而不是 VPN 网关 CIDR。防火墙和返回路由应允许相关 Cloud Robot VM 池 CIDR 或无服务器机器人 CIDR。由于 VPN 网关不执行 NAT,地址空间必须不重叠,且双向可路由。
查看注意事项
连接审核通常涵盖:
- 正在批准的层级:私有网络路径、UiPath 身份和角色访问权限、API 作用域或目标系统权限。
- 连接选项是否扩大了应用程序权限,超出了身份、令牌、角色和目标凭据允许的范围。
- 最小权限服务帐户,生产、测试和管理流程使用单独的凭据。
- 双侧登录——记录平台活动的 UiPath 审核和作业历史记录,以及记录网络和资源访问的防火墙、Relay、VPN 和目标系统日志。
- DNS、路由、CIDR、故障转移和凭据轮换所有权,在生产环境推出之前记录。