UIP Gov
使用“uip gov”工具管理 UiPath 监管 — AOps 策略、访问策略和合规包。
uip gov是监管工具:它在一个 CLI 下管理三个不同的监管界面 - AOps 策略(由 StudioX 等 UiPath 产品强制执行的产品配置限制)、访问策略(谁/什么可以调用智能体、流或其他智能体资源)和合规性包(映射到命名合规性框架的 AOps/Access 策略捆绑包,例如 ISO 42001,可以一步内为租户启用或开启)。使用 uip tools install gov 安装,或调用 uip gov … 并运行自动安装。请参阅工具(插件) ,了解安装模式。
该工具以 @uipath/gov-tool 包形式发布,由于其大小原因,其命令界面拆分在此页面和两个同级页面中。
该资源跨越四个页面
- 本页— 概念和
access-policy(列出/获取/创建/更新/删除/评估)。 aops-policy— 策略 CRUD、product、license-type、template。aops-policy deployment和deployed-policy— 向租户/用户/组分配策略,并在运行时解析有效策略。compliance-packs—catalog(浏览)和state(按租户启用/禁用/覆盖)。
概念
- AOps 策略与访问策略— 这是两个独立的系统,拥有自己的 API、数据形状和动词;它们不是同一资源的变体。AOps 策略会约束产品配置(例如,StudioX 策略会限制允许的项目设置),并按
productName/licenseType/tenant-user-group 继承方式进行限制。访问策略会限制可以调用资源的人员/事件(例如,哪些参与者可以调用给定智能体),并由策略决策点 (PDP) 根据实时请求上下文进行评估。 - 合规性包连接了两者— 一个包捆绑了一组预构建的 AOps 策略(可能还有访问策略),这些策略映射到命名框架(ISO 42001 等)的条款。启用包可在一次调用中将其策略部署到 Aops,而不是手动编写每个策略。
- 只读参考数据—
product、license-type和合规包catalog为只读:它们的存在是为了发现变异命令(--product-name、许可证类型标识符packId),则无法通过 CLI 进行编辑。
大纲
uip gov access-policy list [--limit <n>] [--offset <n>] [--filter <odata>] [--sort-by <field> asc|desc]
uip gov access-policy get <policyId>
uip gov access-policy create --file <path>
uip gov access-policy update --file <path>
uip gov access-policy delete <policyId...>
uip gov access-policy evaluate --resource-type <type> [--resource-id <id>] [--actor-identity-id <id>] [--actor-process-type <type>] [--actor-process-id <id>] [--folder-key <key>] [--trace-parent-id <id>]
uip gov access-policy list [--limit <n>] [--offset <n>] [--filter <odata>] [--sort-by <field> asc|desc]
uip gov access-policy get <policyId>
uip gov access-policy create --file <path>
uip gov access-policy update --file <path>
uip gov access-policy delete <policyId...>
uip gov access-policy evaluate --resource-type <type> [--resource-id <id>] [--actor-identity-id <id>] [--actor-process-type <type>] [--actor-process-id <id>] [--folder-key <key>] [--trace-parent-id <id>]
uip gov 访问策略
以端到端方式管理访问策略。已打包两个后台服务:策略记录上的 list/get/create/update/delete 的策略管理点 (PAP),以及 evaluate 的策略决策点 (PDP),它解决了具体请求上下文的有效“允许”/“拒绝”决策。
典型流程:编写 PolicyDefinition JSON → create --file ... → evaluate --resource-type <type>(使用其他上下文标志)以确认策略生效 → 使用 update --file ... 进行迭代。
uip gov 访问策略列表
搜索具有可选 OData 筛选和分页的策略。
选项
| 长 | 值 | 默认 | 描述 |
|---|---|---|---|
--limit <n> | 非负整数 | 20 | 页面大小 — 要返回的最大策略。 |
--offset <n> | 非负整数 | 0 | 在返回的页之前要跳过的记录。 |
--filter <filter> | OData 表达式 | — | 例如"status in ('Active')"。 |
--sort-by <order> | <Field> asc|desc | — | 例如"Name asc","CreatedOn desc"。 |
--login-validity <minutes> | 非负整数 | — | 覆盖此调用的交互式登录令牌生存期。 |
示例
uip gov access-policy list --filter "status in ('Active')" --sort-by "Name asc"
uip gov access-policy list --filter "status in ('Active')" --sort-by "Name asc"
数据形状(--输出 json)
{
"Code": "PolicyList",
"Data": {
"totalCount": 1,
"results": [
{ "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Agent Governance", "status": "Active" }
]
}
}
{
"Code": "PolicyList",
"Data": {
"totalCount": 1,
"results": [
{ "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Agent Governance", "status": "Active" }
]
}
}
uip gov 访问策略获取
按 UUID 获取一个策略的完整 PolicyDefinition — 用于检查选取器/规则/实施,或用于 update 的种子。
参数
| 名称 | 必填 | 用途 |
|---|---|---|
<policyId> | 是 | 策略 UUID,来自 access-policy list。 |
示例
uip gov access-policy get a1b2c3d4-0000-0000-0000-000000000001
uip gov access-policy get a1b2c3d4-0000-0000-0000-000000000001
数据形状(--输出 json)
{
"Code": "PolicyGet",
"Data": { "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Agent Governance", "status": "Active" }
}
{
"Code": "PolicyGet",
"Data": { "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Agent Governance", "status": "Active" }
}
uip gov 访问策略创建
从符合 PolicyDefinition 的 JSON 文件创建新的访问策略。已“保持原样”发送(未换行)— 不包含服务器分配的 id。
选项
| 长 | 值 | 必填 | 描述 |
|---|---|---|---|
--file <path> | 路径 | 是 | JSON 文件,其中包含要创建的 PolicyDefinition。 |
--login-validity <minutes> | 非负整数 | 否 | 覆盖交互式登录令牌的生存期。 |
由于名称与现有策略冲突,调用将失败 — 请先检查 access-policy list。
示例
uip gov access-policy create --file ./policy.json
uip gov access-policy create --file ./policy.json
数据形状(--输出 json)
{
"Code": "PolicyCreated",
"Data": {
"statusCode": 200,
"errors": null,
"upsertedPolicy": { "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Agent Governance", "status": "Active" }
}
}
{
"Code": "PolicyCreated",
"Data": {
"statusCode": 200,
"errors": null,
"upsertedPolicy": { "id": "a1b2c3d4-0000-0000-0000-000000000001", "name": "Agent Governance", "status": "Active" }
}
}
upsertedPolicy.id捕获用于后续evaluate /update / 调用的delete 。
uip gov 访问策略更新
根据 JSON 文件更新现有的访问策略。作为 HTTP PATCH 发送 — 文件必须包含策略的 id。
选项
| 长 | 值 | 必填 | 描述 |
|---|---|---|---|
--file <path> | 路径 | 是 | 包含更新后的 PolicyDefinition 的 JSON 文件(必须包含 id)。 |
--login-validity <minutes> | 非负整数 | 否 | 覆盖交互式登录令牌的生存期。 |
要为文件 access-policy get <id> 设定种子,编辑 JSON,通过 --file 将其传递回来。
示例
uip gov access-policy update --file ./policy.json
uip gov access-policy update --file ./policy.json
数据形状(--输出 json)
与 create 形状相同,但带有 Code: "PolicyUpdated"。
uip gov 访问策略删除
在单个请求中按 UUID 删除一个或多个访问策略。永久 — 无法软删除/撤消。
参数
| 名称 | 必填 | 用途 |
|---|---|---|
<policyId...> | 是 | 一个或多个策略 UUID,用空格分隔。 |
示例
uip gov access-policy delete a1b2c3d4-0000-0000-0000-000000000001 a1b2c3d4-0000-0000-0000-000000000002
uip gov access-policy delete a1b2c3d4-0000-0000-0000-000000000001 a1b2c3d4-0000-0000-0000-000000000002
数据形状(--输出 json)
{ "Code": "PolicyDeleted", "Data": { "PolicyIds": ["a1b2c3d4-0000-0000-0000-000000000001", "a1b2c3d4-0000-0000-0000-000000000002"] } }
{ "Code": "PolicyDeleted", "Data": { "PolicyIds": ["a1b2c3d4-0000-0000-0000-000000000001", "a1b2c3d4-0000-0000-0000-000000000002"] } }
uip gov 访问策略评估
请求 PDP 解决请求上下文的有效“允许”/“拒绝”决策 — 在推出之前预览参与者将看到的内容,或调试生产拒绝。需要租户上下文(登录名必须针对特定租户,而不仅仅是组织)。
选项
| 长 | 值 | 必填 | 描述 |
|---|---|---|---|
--resource-type <type> | Agent、AgenticProcess、RPAWorkflow、APIWorkflow、CaseManagement 和 Flow 之一 | 是 | 正在访问的受保护资产。 |
--resource-id <id> | 字符串 | 否 | 特定资源实例的标识符(例如智能体 UUID)。 |
--actor-identity-id <id> | 字符串 | 否 | 参与者标识符 — 仅需要搭配 S2S 令牌使用;使用用户令牌,可以根据持有者推断出参与者。 |
--actor-process-type <type> | Agent、AgenticProcess、CaseManagement 和 Flow 之一 | 否 | 代表参与者执行的工作流/智能体(如有)。 |
--actor-process-id <id> | 字符串 | 否 | 该可执行文件的标识符(例如流 UUID)。 |
--folder-key <key> | UUID | 否 | 文件夹键限定请求范围。 |
--trace-parent-id <id> | 字符串 | 否 | W3C traceparent 值,以将此评估与上游追踪相关联。 |
--login-validity <minutes> | 非负整数 | 否 | 覆盖交互式登录令牌的生存期。 |
失败,但有明确的“租户上下文”如果客户端无法通过当前登录解析租户 ID,则会出现错误。
示例
uip gov access-policy evaluate --resource-type Agent
uip gov access-policy evaluate --resource-type Agent
数据形状(--输出 json)
{
"Code": "PolicyEvaluated",
"Data": { "enforcement": "Allow", "evaluationDetails": null, "effectivePolicies": [] }
}
{
"Code": "PolicyEvaluated",
"Data": { "enforcement": "Allow", "evaluationDetails": null, "effectivePolicies": [] }
}
相关内容
aops-policy— 策略 CRUD、product、license-type、template。aops-policy deployment和deployed-policy— 分配和解析 AOps 策略。compliance-packs— 目录和每个租户的包状态。