uip admin IP 限制
"uip admin ip-restriction" 的语法和选项,通过访问策略管理服务为组织管理 IP 范围允许列表、强制执行和绕过规则。
在访问策略管理服务 (APMS) 的支持下,uip admin ip-restriction 为调用者的组织管理 UiPath IP 限制策略。四个子命令组:ip-ranges(受信任的 CIDR/IP 范围的允许列表)、enforcement(通过该允许列表实际控制访问权限的开启/关闭开关)、bypass-rules(允许列表的 URL 模式例外)和 my-ip(显示平台看到的调用者的公共 IP,这是读取者在使用其他两个工具之前使用的工具)。
锁定风险。如果最终排除了错误的 IP,则在强制执行开启时启用强制执行 (enforcement enable) 或删除 IP 范围条目 (ip-ranges delete) 可能会将调用者或整个组织锁定在 UiPath 之外。这两个命令都需要 --confirm,并且 CLI 在进行调用之前会运行自己的飞行前安全检查(如下所示),但检查是尽最大努力,不能替代首先仔细检查 my-ip 和 ip-ranges list 。
大纲
uip admin ip-restriction ip-ranges list [--filter <fragment>]
uip admin ip-restriction ip-ranges get [<id>] [--cidr <cidr>]
uip admin ip-restriction ip-ranges create [--name <name> --cidr <cidr>... | --name <name> --start-ip <ip> --end-ip <ip> | --file <path>] [--expires <duration>]
uip admin ip-restriction ip-ranges update <id> [--name <name>] [--cidr <cidr>] [--start-ip <ip>] [--end-ip <ip>] [--file <path>]
uip admin ip-restriction ip-ranges delete [<id>] [--cidr <cidr>] --confirm
uip admin ip-restriction enforcement get
uip admin ip-restriction enforcement enable --confirm
uip admin ip-restriction enforcement disable
uip admin ip-restriction bypass-rules list [--filter <fragment>]
uip admin ip-restriction bypass-rules get <id>
uip admin ip-restriction bypass-rules create --file <path>
uip admin ip-restriction bypass-rules update <id> [--regex-entry <pattern> | --file <path>]
uip admin ip-restriction bypass-rules delete <id>
uip admin ip-restriction my-ip
uip admin ip-restriction ip-ranges list [--filter <fragment>]
uip admin ip-restriction ip-ranges get [<id>] [--cidr <cidr>]
uip admin ip-restriction ip-ranges create [--name <name> --cidr <cidr>... | --name <name> --start-ip <ip> --end-ip <ip> | --file <path>] [--expires <duration>]
uip admin ip-restriction ip-ranges update <id> [--name <name>] [--cidr <cidr>] [--start-ip <ip>] [--end-ip <ip>] [--file <path>]
uip admin ip-restriction ip-ranges delete [<id>] [--cidr <cidr>] --confirm
uip admin ip-restriction enforcement get
uip admin ip-restriction enforcement enable --confirm
uip admin ip-restriction enforcement disable
uip admin ip-restriction bypass-rules list [--filter <fragment>]
uip admin ip-restriction bypass-rules get <id>
uip admin ip-restriction bypass-rules create --file <path>
uip admin ip-restriction bypass-rules update <id> [--regex-entry <pattern> | --file <path>]
uip admin ip-restriction bypass-rules delete <id>
uip admin ip-restriction my-ip
每个动词接受 --login-validity <minutes>(覆盖该一次调用的交互式登录令牌生存期;很少需要)。
概念
ip-ranges create幂等更新插入— 调用是在 CIDR 上键入的 PUT:使用相同的--cidr运行两次是安全的空操作,不会导致重复条目错误。- 识别条目的两种方法—
ip-ranges get/delete按位置接受条目的 UUID,或--cidr <cidr>按值查找(CLI 列出条目并匹配)。两者都不传递或都不传递是客户端错误。如果--cidr与多个条目匹配,该命令会拒绝,并要求您使用 UUID。 - 锁定安全预检—
enforcement enable首先调用my-ip,并根据ip-ranges list中的每个 CIDR 检查结果;如果调用者的 IP 不在范围内,则调用在到达平台之前会被拒绝。ip-ranges delete仅在强制执行已开启时运行类似的检查:它拒绝删除组织仅存的条目,并拒绝删除唯一涵盖调用者自己 IP 的条目(除非另一个条目也涵盖)。两项检查都仅适用于 CIDR — 调用者 IP 检查不匹配仅开始/结束 IP 范围的条目,因此“最后一个条目”检查是这些真正的后备。 --file与内联—ip-ranges create/update和bypass-rules create/update都通过--file <path>接受完整的 JSON 请求正文或更一组内联标记。两者互斥;在任何网络调用之前,不传递其中任何一个(或不完整的内联集)都会被视为客户端错误。
uip 管理员 IP 限制 IP 范围
管理组织的 IP 允许列表。条目是 CIDR 块、开始/结束 IP 范围或 CIDR 列表。
uip 管理员 IP 限制 IP 范围列表
选项
| 长 | 值 | 描述 |
|---|---|---|
--filter <fragment> | 字符串 | 在客户端应用的条目 name 上的不区分大小写的子字符串筛选器。 |
示例
uip admin ip-restriction ip-ranges list --filter office
uip admin ip-restriction ip-ranges list --filter office
数据形状(--输出 json)
{
"Code": "ApmsIpRangesList",
"Data": [
{ "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Office VPN", "ipNetwork": "10.0.0.0/16" }
]
}
{
"Code": "ApmsIpRangesList",
"Data": [
{ "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Office VPN", "ipNetwork": "10.0.0.0/16" }
]
}
uip admin ip 限制 ip 范围获取
参数
| 名称 | 必填 | 用途 |
|---|---|---|
[id] | 有条件地 | 条目 UUID。仅当传递 --cidr 时才省略。 |
选项
| 长 | 值 | 描述 |
|---|---|---|
--cidr <cidr> | 字符串 | 按 CIDR 而不是 ID 查找条目。与位置 ID 互斥;必须从两者中选择其一。 |
示例
uip admin ip-restriction ip-ranges get --cidr 10.0.0.0/16
uip admin ip-restriction ip-ranges get --cidr 10.0.0.0/16
数据形状(--输出 json)
{
"Code": "ApmsIpRangeGet",
"Data": { "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Office VPN", "ipNetwork": "10.0.0.0/16" }
}
{
"Code": "ApmsIpRangeGet",
"Data": { "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Office VPN", "ipNetwork": "10.0.0.0/16" }
}
uip admin IP 限制 IP 范围创建
选项
| 长 | 值 | 必填 | 描述 |
|---|---|---|---|
--file <path> | 路径 | 有条件地 | 完整的 AddIpConfigurationRequest JSON 正文。与下方的每个内联标志互斥。 |
--name <name> | 字符串 | 内联模式:是 | 条目的显示名称。 |
--cidr <cidr> | 可重复的字符串 | 内联模式:--cidr 或 --start-ip+--end-ip 之一 | 要允许的 CIDR 块,例如10.0.0.0/16。重复标记,以在一次调用中添加多个 CIDR。与 --start-ip/--end-ip 互斥。 |
--start-ip <ip> | 知识产权 | 已配对 --end-ip | IP 范围的起点(旧版形状)。 |
--end-ip <ip> | 知识产权 | 已配对 --start-ip | IP 范围末尾。必须与 --start-ip 一起提供。 |
--expires <duration> | <integer><m|h|d|w> | 否 | 可选到期时间,例如15m、2h、30d、1w。范围:1 分钟到 10 年。 |
示例
uip admin ip-restriction ip-ranges create --name 'Office VPN' --cidr 10.0.0.0/16
uip admin ip-restriction ip-ranges create --name 'Office VPN' --cidr 10.0.0.0/16
uip admin ip-restriction ip-ranges create --name 'Datacenter A' \
--cidr 10.0.0.0/16 --cidr 192.168.0.0/24 --expires 30d
uip admin ip-restriction ip-ranges create --name 'Datacenter A' \
--cidr 10.0.0.0/16 --cidr 192.168.0.0/24 --expires 30d
uip admin ip-restriction ip-ranges create --name Office --start-ip 10.0.0.1 --end-ip 10.0.0.50
uip admin ip-restriction ip-ranges create --name Office --start-ip 10.0.0.1 --end-ip 10.0.0.50
数据形状(--输出 json)
{ "Code": "ApmsIpRangeCreated", "Data": [{ "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Office VPN" }] }
{ "Code": "ApmsIpRangeCreated", "Data": [{ "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Office VPN" }] }
uip admin IP 限制 IP 范围更新
参数
| 名称 | 必填 | 用途 |
|---|---|---|
<id> | 是 | 条目 UUID。 |
选项
| 长 | 值 | 描述 |
|---|---|---|
--file <path> | 路径 | 完整的 UpdateIpConfigurationRequest JSON 正文。与下方的内联标志互斥。 |
--name <name> | 字符串 | 新显示名称。 |
--cidr <cidr> | 字符串 | 要为条目设置的新 CIDR。 |
--start-ip <ip> | 知识产权 | 范围的新起点。 |
--end-ip <ip> | 知识产权 | 新的范围端点。 |
至少需要一个字段(内联字段或 --file)。
示例
uip admin ip-restriction ip-ranges update a1b2c3d4-0000-0000-0000-000000000001 --name 'Home VPN'
uip admin ip-restriction ip-ranges update a1b2c3d4-0000-0000-0000-000000000001 --name 'Home VPN'
数据形状(--输出 json)
{ "Code": "ApmsIpRangeUpdated", "Data": { "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Home VPN" } }
{ "Code": "ApmsIpRangeUpdated", "Data": { "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Home VPN" } }
uip 管理员 IP 限制 IP 范围删除
参数
| 名称 | 必填 | 用途 |
|---|---|---|
[id] | 有条件地 | 条目 UUID。仅当传递 --cidr 时才省略。 |
选项
| 长 | 值 | 必填 | 描述 |
|---|---|---|---|
--cidr <cidr> | 字符串 | 有条件地 | 按 CIDR 而不是 ID 查找要删除的条目。 |
--confirm | 标记 | 是 | 了解锁定风险。省略它,将在任何查找之前打印锁定警告并失败。 |
示例
uip admin ip-restriction ip-ranges delete a1b2c3d4-0000-0000-0000-000000000001 --confirm
uip admin ip-restriction ip-ranges delete a1b2c3d4-0000-0000-0000-000000000001 --confirm
数据形状(--输出 json)
{ "Code": "ApmsIpRangeDeleted", "Data": {} }
{ "Code": "ApmsIpRangeDeleted", "Data": {} }
uip admin IP 限制强制执行
管理组织的单一 IP 范围强制开关。启用后,只有 ip-ranges list 涵盖的 IP 才能访问组织;如果关闭,则应用平台默认设置。
uip admin IP 限制强制执行获取
示例
uip admin ip-restriction enforcement get
uip admin ip-restriction enforcement get
数据形状(--输出 json)
{ "Code": "ApmsEnforcementGet", "Data": { "organizationId": "<org-guid>", "status": "Disabled" } }
{ "Code": "ApmsEnforcementGet", "Data": { "organizationId": "<org-guid>", "status": "Disabled" } }
uip admin IP 限制强制执行启用
选项
| 长 | 值 | 必填 | 描述 |
|---|---|---|---|
--confirm | 标记 | 是 | 了解锁定风险。如果没有它,CLI 将在预检之前打印警告并立即失败。 |
预检(在给定 --confirm 后运行):调用 my-ip,然后将结果与 ip-ranges list 中的每个 CIDR 进行比较。如果未涵盖调用者的 IP,命令将失败,并显示先添加 IP 的说明 — 不会进行网络调用来启用强制执行。
示例
uip admin ip-restriction enforcement enable --confirm
uip admin ip-restriction enforcement enable --confirm
数据形状(--输出 json)
{ "Code": "ApmsEnforcementEnabled", "Data": {} }
{ "Code": "ApmsEnforcementEnabled", "Data": {} }
uip 管理员 IP 限制强制执行禁用
幂等 — 已禁用时可以安全调用。
示例
uip admin ip-restriction enforcement disable
uip admin ip-restriction enforcement disable
数据形状(--输出 json)
{ "Code": "ApmsEnforcementDisabled", "Data": {} }
{ "Code": "ApmsEnforcementDisabled", "Data": {} }
uip admin IP 限制绕过规则
管理 IP 允许列表中的 URL 模式例外 — 当组织以其他方式强制执行时,针对特定应用程序/文件夹/租户 URL 模式的小范围绕过。
uip admin IP 限制绕过规则列表
选项
| 长 | 值 | 描述 |
|---|---|---|
--filter <fragment> | 字符串 | 已在客户端应用regexEntry或appName的不区分大小写的子字符串筛选器。 |
示例
uip admin ip-restriction bypass-rules list --filter contoso
uip admin ip-restriction bypass-rules list --filter contoso
数据形状(--输出 json)
{ "Code": "ApmsBypassRulesList", "Data": [{ "id": "b1c2d3e4-0000-0000-0000-000000000001", "regexEntry": "^.*\\.contoso\\.com$" }] }
{ "Code": "ApmsBypassRulesList", "Data": [{ "id": "b1c2d3e4-0000-0000-0000-000000000001", "regexEntry": "^.*\\.contoso\\.com$" }] }
uip admin IP 限制绕过规则获取
参数
| 名称 | 必填 | 用途 |
|---|---|---|
<id> | 是 | 绕过规则 UUID。 |
示例
uip admin ip-restriction bypass-rules get b1c2d3e4-0000-0000-0000-000000000001
uip admin ip-restriction bypass-rules get b1c2d3e4-0000-0000-0000-000000000001
数据形状(--输出 json)
{ "Code": "ApmsBypassRulesGet", "Data": { "id": "b1c2d3e4-0000-0000-0000-000000000001", "regexEntry": "^.*\\.contoso\\.com$" } }
{ "Code": "ApmsBypassRulesGet", "Data": { "id": "b1c2d3e4-0000-0000-0000-000000000001", "regexEntry": "^.*\\.contoso\\.com$" } }
uip 管理员 IP 限制绕过规则创建
选项
| 长 | 值 | 必填 | 描述 |
|---|---|---|---|
--file <path> | 路径 | 是 | 完整的 AddRegexBypassRequest JSON 正文 — 没有可用于创建的内联标志表单。 |
示例
uip admin ip-restriction bypass-rules create --file ./bypass-rule.json
uip admin ip-restriction bypass-rules create --file ./bypass-rule.json
数据形状(--输出 json)
{ "Code": "ApmsBypassRulesCreated", "Data": { "id": "b1c2d3e4-0000-0000-0000-000000000001", "regexEntry": "^.*\\.contoso\\.com$" } }
{ "Code": "ApmsBypassRulesCreated", "Data": { "id": "b1c2d3e4-0000-0000-0000-000000000001", "regexEntry": "^.*\\.contoso\\.com$" } }
uip 管理员 IP 限制绕过规则更新
参数
| 名称 | 必填 | 用途 |
|---|---|---|
<id> | 是 | 绕过规则 UUID。 |
选项
| 长 | 值 | 描述 |
|---|---|---|
--regex-entry <pattern> | 字符串 | 替换正则表达式模式 — 典型案例需要的唯一字段。与 --file 互斥。 |
--file <path> | 路径 | 完整的 UpdateRegexBypassRequest 正文,也适用于更新租户/应用程序元数据的罕见情况。与 --regex-entry 互斥。 |
--regex-entry 或 --file 之一为必填项。
示例
uip admin ip-restriction bypass-rules update b1c2d3e4-0000-0000-0000-000000000001 --regex-entry '^.*\.contoso\.com$'
uip admin ip-restriction bypass-rules update b1c2d3e4-0000-0000-0000-000000000001 --regex-entry '^.*\.contoso\.com$'
数据形状(--输出 json)
{ "Code": "ApmsBypassRulesUpdated", "Data": { "id": "b1c2d3e4-0000-0000-0000-000000000001", "regexEntry": "^.*\\.contoso\\.com$" } }
{ "Code": "ApmsBypassRulesUpdated", "Data": { "id": "b1c2d3e4-0000-0000-0000-000000000001", "regexEntry": "^.*\\.contoso\\.com$" } }
uip admin IP 限制绕过规则删除
参数
| 名称 | 必填 | 用途 |
|---|---|---|
<id> | 是 | 绕过规则 UUID。 |
示例
uip admin ip-restriction bypass-rules delete b1c2d3e4-0000-0000-0000-000000000001
uip admin ip-restriction bypass-rules delete b1c2d3e4-0000-0000-0000-000000000001
数据形状(--输出 json)
{ "Code": "ApmsBypassRulesDeleted", "Data": {} }
{ "Code": "ApmsBypassRulesDeleted", "Data": {} }
uip 管理员 ip 限制 my-ip
显示 UiPath 平台为当前调用者看到的公共 IP — 在 ip-ranges create(用于了解将哪些内容列入白名单)和 enforcement enable(以确认您的服务涵盖范围内)之前有用。
示例
uip admin ip-restriction my-ip
uip admin ip-restriction my-ip
数据形状(--输出 json)
{ "Code": "ApmsMyIpGet", "Data": { "ipAddress": "<your-public-ip>" } }
{ "Code": "ApmsMyIpGet", "Data": { "ipAddress": "<your-public-ip>" } }
另请参阅
- 大纲
- 概念
- uip 管理员 IP 限制 IP 范围
- uip 管理员 IP 限制 IP 范围列表
- uip admin ip 限制 ip 范围获取
- uip admin IP 限制 IP 范围创建
- uip admin IP 限制 IP 范围更新
- uip 管理员 IP 限制 IP 范围删除
- uip admin IP 限制强制执行
- uip admin IP 限制强制执行获取
- uip admin IP 限制强制执行启用
- uip 管理员 IP 限制强制执行禁用
- uip admin IP 限制绕过规则
- uip admin IP 限制绕过规则列表
- uip admin IP 限制绕过规则获取
- uip 管理员 IP 限制绕过规则创建
- uip 管理员 IP 限制绕过规则更新
- uip admin IP 限制绕过规则删除
- uip 管理员 ip 限制 my-ip
- 示例
- 数据形状(--输出 json)
- 另请参阅