本地部署 机器人代理 安全性

说明

本主题中的信息仅适用于使用本地部署 机器人代理ACL 机器人 中运行 ACL 脚本的组织。

拥有 ACL Robotics 专业版 的个人和组织没有本地部署的 机器人代理。在 HighBond 机器人工作流机器人 中运行的 Python/HCL 脚本不使用 机器人代理

遵循本地部署 机器人代理 安全建议,以控制对安装了 机器人代理 的服务器的访问并确保敏感数据的安全。

有关用户访问基于云的 机器人 应用程序的信息,请参阅 机器人 应用程序权限

加密通信

您可以本地部署使用 Analytics 打开随本地部署 机器人代理 存储的结果表和工作表。Analytics机器人代理 之间的通信需要受密码保护的服务器配置文件。此外,数据传输通过 AES-256 加密(Analytics/代理版本 19 或更高版本)或 Twofish-128(Analytics/代理版本 18 或更早版本)进行保护。

有关详细信息,请参阅

普通用户访问

作为一般性准则,您应该将 机器人代理 访问权限授予最少数量的必需账户,并为其配置所需的最小权利和权限。

服务器管理

为使您的 机器人代理 服务器尽可能安全,请及时应用所有 Windows 操作系统升级和安全补丁。

敏感安装信息

保护与您安装 机器人代理 相关的任何敏感信息。在安装过程中,如果您创建了任何包含敏感信息(如账户凭据或配置设置)的文件,您应该将这些文件存储在安全位置。

允许列表 URL

要启用 机器人代理Diligent One 平台 之间的通信,您需要将某些平台 URL 添加到组织的网络允许列表中。

  • Diligent One 平台所有使用本地部署 机器人代理 的组织都需要为其所在区域允许通用的 Diligent One 平台 URL。

  • HighBond API如果您的组织希望使用 ACL 机器人HighBond API 进行交互,则您需要为您所在区域允许 HighBond API URL。

要确认您的 Diligent One 账户所在区域,请打开 平台主页 并选择平台设置 > 组织。您的地区出现在地区名称

说明

Diligent One 平台当前处于双域名阶段,在此期间 diligentoneplatform.comhighbond.com 两个域名均受支持。highbond.com 域名计划将于 2026 年 7 月 31 日停用。如果您现在将这两个域名的 URL 添加到允许列表中,则可以避免将来可能出现的中断。有关详细信息,请参阅支持域名常见问题解答

Diligent One 平台 的 URL 加入允许列表

将下面指定的端口 443 出站Diligent One 平台 URL 列入允许列表。仅将您的 Diligent One 账户所在地区的 URL 加入允许列表。

注意

将端口 443 配置为仅出站流量。不允许入站流量。

Diligent One 区域Diligent One 平台 URL

北美(美国)

AWS 名称:美国东部(北弗吉尼亚)

  • https://hub.highbond.com

  • https://hub.diligentoneplatform.com

  • https://s3.us-east-1.amazonaws.com

  • https://s3-1.amazonaws.com

非洲(南非)

AWS 名称:非洲(开普敦)

  • https://hub-af.highbond.com

  • https://hub-af.diligentoneplatform.com

  • https://s3.af-south-1.amazonaws.com

亚太地区(澳大利亚)

AWS 名称:亚太地区(悉尼)

  • https://hub-au.highbond.com

  • https://hub-au.diligentoneplatform.com

  • https://s3.ap-southeast-2.amazonaws.com

亚太地区(日本)

AWS 名称:亚太地区(东京)

  • https://hub-jp.highbond.com

  • https://hub-jp.diligentoneplatform.com

  • https://s3.ap-northeast-1.amazonaws.com

亚太地区(新加坡)

AWS 名称:亚太地区(新加坡)

  • https://hub-ap.highbond.com

  • https://hub-ap.diligentoneplatform.com

  • https://s3.ap-southeast-1.amazonaws.com

欧洲(德国)

AWS 名称:欧洲(法兰克福)

  • https://hub-eu.highbond.com

  • https://hub-eu.diligentoneplatform.com

  • https://s3.eu-central-1.amazonaws.com

欧洲(伦敦)

AWS 名称:欧洲(伦敦)

  • https://hub-uk.highbond.com

  • https://hub-uk.diligentoneplatform.com

  • https://s3.eu-west-2.amazonaws.com

北美(加拿大)

AWS 名称:加拿大(中部)

  • https://hub-ca.highbond.com

  • https://hub-ca.diligentoneplatform.com

  • https://s3.ca-central-1.amazonaws.com

南美洲(巴西)

AWS 名称:南美洲(圣保罗)

  • https://hub-sa.highbond.com

  • https://hub-sa.diligentoneplatform.com

  • https://s3.sa-east-1.amazonaws.com

HighBond API 的 URL 加入允许列表

如果您的组织希望使用 ACL脚本 命令在 项目 应用程序或 结果 应用程序与 ACL 机器人 之间传输数据,请将 HighBond API URL 列入允许列表。如果您不需要在任一应用程序与 ACL 机器人 之间传输数据,则可以忽略此要求。

仅将您的 Diligent One 账户所在地区的 URL 加入允许列表。

有关 HighBond API 的详细信息,请参阅 HighBond API 参考

Diligent One 区域HighBond API URL

北美(美国)

AWS 名称:美国东部(北弗吉尼亚)

  • https://apis-us.highbond.com

  • https://apis.highbond.com

  • https://apis-us.diligentoneplatform.com

  • https://apis.diligentoneplatform.com

说明

对于每个域,将这两个 URL 都添加到允许列表中。

非洲(南非)

AWS 名称:非洲(开普敦)

  • https://apis-af.highbond.com

  • https://apis-af.diligentoneplatform.com

亚太地区(澳大利亚)

AWS 名称:亚太地区(悉尼)

  • https://apis-au.highbond.com

  • https://apis-au.diligentoneplatform.com

亚太地区(日本)

AWS 名称:亚太地区(东京)

  • https://apis-jp.highbond.com

  • https://apis-jp.diligentoneplatform.com

亚太地区(新加坡)

AWS 名称:亚太地区(新加坡)

  • https://apis-ap.highbond.com

  • https://apis-ap.diligentoneplatform.com

欧洲(德国)

AWS 名称:欧洲(法兰克福)

  • https://apis-eu.highbond.com

  • https://apis-eu.diligentoneplatform.com

欧洲(伦敦)

AWS 名称:欧洲(伦敦)

  • https://apis-uk.highbond.com

  • https://apis-uk.diligentoneplatform.com

北美(加拿大)

AWS 名称:加拿大(中部)

  • https://apis-ca.highbond.com

  • https://apis-ca.diligentoneplatform.com

南美洲(巴西)

AWS 名称:南美洲(圣保罗)

  • https://apis-sa.highbond.com

  • https://apis-sa.diligentoneplatform.com

AWS GovCloud(美国联邦)
  • https://apis.highbond-gov.com

AWS GovCloud(美国州、地方和教育)
  • https://apis.highbond-gov2.com

账户登录权限

有两种账户需要装有 机器人代理 的服务器上的 Windows 登录权限:

  • 服务账户用于运行这两个 机器人代理 Windows 服务
  • 个人用户账户用于访问由 机器人 任务输出的 Analytics

    安装了桌面版 Analytics 的个人用户可以将该应用程序用作桌面客户端,以连接到存储在 机器人代理 服务器上的输出表。

账户所需的具体登录权限概述如下。

账户登录权限

下表概述了需要访问 机器人代理 服务器的账户所需的登录权限。请勿将任何超越以下所指定权限的登录权限授予某个账户。登录权限是在 Windows 安全策略的”用户权限分配“区域指定的。

限制登录权可降低他人未经授权访问 机器人代理 服务器的风险。

账户允许本地登录拒绝本地登录作为服务登录
机器人代理服务 账户
机器人数据服务 账户

用户账户

Analytics 用户)

账户权限

服务账户权限

Windows 服务名称端口运行服务的账户服务账户所需的权限

机器人代理

(运行计划的和临时的 机器人 任务)

443

仅出站

使用以下之一:

  • 专用的域用户账户
  • 通用 IT 域账户

使用:

  • 单个员工的账户
  • 本地用户账户
  • 本地系统账户

说明

如果您指定的账户使用过期的密码,请确保您已准备好可使密码保持最新的过程。

  • 机器人代理 安装文件夹的读取和执行权限

    默认位置:

    C:\Program Files (x86)\ACL Software\Robots Agent

  • 机器人代理 数据文件夹的读取/写入/列出权限

    默认位置:

    C:\acl\robots\data

机器人数据服务

(提供允许用户在 Analytics 中打开 机器人代理 表的连接)

10000(默认)

您可以指定 0 到 65536 之间的任何可用端口

本地系统
  • 机器人代理 安装文件夹的读取和执行权限

    默认位置:

    C:\Program Files (x86)\ACL Software\Robots Agent

  • \aclse 文件夹的读取/写入权限,以便最初创建属于用户的前缀文件夹

    默认位置:

    C:\acl\robots\aclse

用户账户权限

机器人 任务输出的 Analytics 表存储在安装了 机器人代理 的服务器上。如果用户具有下面列出的权限,则可以连接到这些表并在其本地安装的 Analytics 副本中打开它们。(有关详细信息,请参阅查看 ACL 机器人 中的表、文件和日志。)

限制用户访问 机器人代理 服务器

如果您的组织不希望用户对 机器人代理 服务器拥有任何访问权限,您可以采取不同的方法。可以将 机器人 任务中的分析脚本编写为将结果输出到 Excel 或分隔文件等文件类型。用户可以直接从基于云的 机器人 应用程序下载这些文件类型,而无需访问 机器人代理 服务器。

组合方法

还可采用一种组合方法来提供对任务输出结果的访问权限:

  • 普通用户要求普通用户从基于云的 机器人 应用程序下载 Excel 或分隔文件中包含的结果
  • 开发人员与架构师允许分析开发人员和数据架构师访问 机器人代理 服务器上的 Analytics 结果表

Analytics 用户的权限

如果您想赋予部分或所有 Analytics 用户访问 机器人代理 服务器上的 Analytics 表的能力,请指定下方列出的权限。

注意

不要向单个用户授予对 机器人代理 服务器上整个C:\acl 目录的权限,也不要授予对以下指定文件夹以外的任何文件夹的权限。

将文件夹访问权限仅授予所需的账户和所需的文件夹可减轻有人获取未经授权访问 机器人代理 服务器的权限的风险。它还可以防止 Analytics 脚本访问或修改相应文件夹之外的文件。

项目要求的用户账户权限

机器人数据服务 安装文件夹

  • 机器人数据服务 安装文件夹的读取权限

    默认位置:

    C:\Program Files (x86)\ACL Software\Robots Agent\aclse

机器人数据服务 可执行文件

(aclse.exe)

  • 机器人数据服务 可执行文件 (aclse.exe) 的“完全控制”权限

    默认位置:

    C:\Program Files (x86)\ACL Software\Robots Agent\aclse\aclse.exe

机器人代理 数据文件夹

(包含由 机器人 任务输出的 Analytics 结果表)

  • 机器人代理 数据文件夹的读取权限

    默认位置:

    C:\acl\robots\data

说明

此权限可以授予整个 \data 文件夹,或者通过以下方式进行限制:

  • 开发模式授予仅连接到开发模式结果表的权限

    C:\acl\robots\data\Development

  • 生产授予仅连接到生产结果表的权限

    C:\acl\robots\data\Production

  • 具体机器人授予仅连接到具体机器人的结果表的权限

    例如:

    C:\acl\robots\data\Production\Robot5

机器人数据服务 前缀文件夹

(连接到 机器人代理 服务器时的 Analytics 工作目录

包含从 Analytics 保存到服务器的 Analytics 输出表和索引文件)

  • 对属于该用户的 机器人数据服务 前缀文件夹的“完全控制”权限

    默认位置:

    C:\acl\robots\aclse\<user_name>