CyberArk-Anmeldeinformationen erstellen

Mit diesem Feature können Sie Power Automate-Anmeldeinformationen erstellen, die CCP CyberArk-Geheimnisse während der Laufzeit aus dem Tresor abrufen.

Verfügbarkeit

Derzeit ist dieses Feature für US Government Clouds nicht verfügbar.

Anforderungen

Richten Sie Ihren CyberArk Central Credential Provider (CCP) ein

Wenn Ihr CyberArk Central Credential Provider (CCP) nicht eingerichtet ist, führen Sie die folgenden Aktionen aus:

  1. Installieren Sie den Central Credential Provider (CCP). Weitere Informationen finden Sie unter CCP-Installation.
  2. Stellen Sie sicher, dass Ihre Computer mit dem CyberArk-Server kommunizieren können.
  3. Erlauben Sie Https-Verbindungen, um den Kontakt zum CCP AIMWebService herzustellen.

Erstellen Sie eine Anwendung mit Clientzertifikatauthentifizierung von PVWA.

Wenn Sie ein signiertes Zertifikat verwenden, authentifiziert sich die Anwendung mithilfe der Seriennummer des Zertifikats.

So fügen Sie ein signiertes Zertifikat hinzu:

  1. Melden Sie sich bei CyberArks Password Vault Web Access (PVWA) an.

  2. Wählen Sie im linken Navigationsbereich die Registerkarte "Anwendungen " und dann " Anwendung hinzufügen" aus.

    Screenshot der CyberArk-Anwendung.

  3. Geben Sie die Informationen im Anwendungsfenster ein (mindestens einen Namen) und wählen Sie Hinzufügen aus.

  4. Wählen Sie in den Details der Anwendung auf der Registerkarte Authentifizierung die Option Hinzufügen aus.

  5. Wählen Sie Zertifikatseriennummer und geben Sie den Wert ein. Weitere Informationen finden Sie unter Anwendungsauthentifizierungsmethoden.

Einrichten eines CyberArk-Tresors mit Ihren Benutzerkonten

(Optional) Wenn Sie noch keinen Safe haben, können Sie einen Safe in PVWA erstellen:

  1. Wählen Sie im linken Navigationsbereich Richtlinien und dann Safes aus.

  2. Wählen Sie Safe erstellen.

  3. Geben Sie einen Safenamen ein und wählen Sie PasswordManager.

  4. Geben Sie "Sichere Mitglieder " und "Zugriff" ein, und wählen Sie dann " Sicher erstellen" aus.

    Von PVWA aus können Sie dann Ihre Maschinenkonten hinzufügen.

    Anmerkung

    Sie können auch vom PrivateArk-Client aus Konten erstellen.

  5. Wählen Sie auf der linken Navigationsseite Konten>Konto hinzufügen aus.

  6. Wählen Sie als Systemtyp Windows.

  7. Wählen Sie den von Ihnen erstellten Safe zum Speichern Ihrer RPA-Computerkonten (robotergesteuerte Prozessautomatisierung) aus.

  8. Geben Sie Informationen zu Ihrem Konto ein und wählen Sie Hinzufügen.

    Screenshot des Hinzufügens eines Kontos in CyberArk.

Anwendung und Bereitsteller von Anmeldeinformationen als sicheres Mitglied festlegen

  1. Fügen Sie den Benutzenden des Anmeldeinformationsanbieters als sicheres Mitglied mit den folgenden Berechtigungen hinzu:

    • Konten auflisten
    • Konten abrufen
    • Safe-Mitglieder anzeigen

    Screenshot von „Berechtigungen verwalten“ in CyberArk

  2. Fügen Sie die Anwendung als sicheres Mitglied mit den folgenden Berechtigungen hinzu:

    • Konten abrufen

Hinzufügen einer CyberArk-Anwendung zu einem Computer oder einer Gruppe

Wichtig

Sie können derzeit keine CyberArk-Anwendung mit Computern oder Gruppen verknüpfen, die Sie für andere Benutzer freigeben.

Um einen Desktopfluss auf einem Computer oder einer Gruppe mithilfe von CyberArk-Anmeldeinformationen auszuführen, fügen Sie Ihre CyberArk-Anwendungsinformationen im Power Automate-Portal hinzu.

  1. Melden Sie sich bei Power Automate an.

  2. Wählen Sie in der linken Navigation Computer und dann den Computer oder die Gruppe aus.

  3. Wählen Sie in den Computerdetails CyberArk konfigurieren.

    Screenshot der Verbindung, die Anmeldeinformationen verwendet.

  4. Wählen Sie Neue Anwendung aus.

  5. Geben Sie die App-ID der aus CyberArk-PVWA erstellten Anwendung ein.

  6. Wählen Sie das Zertifikat aus, in dem der private und der öffentliche Schlüssel des Zertifikats gespeichert sind.

    • Die zulässigen Formate sind .pfx- oder .p12-Dateien.
    • Der private Schlüssel sollte als exportierbar gekennzeichnet werden.
  7. Geben Sie das Zertifikatsdateikennwort ein, das zum Öffnen der Zertifikatsdatei verwendet wird.

    Anmerkung

    Das Kennwort wird nicht gespeichert. Das Zertifikat wird mithilfe des öffentlichen Schlüssels der Computergruppe geöffnet und verschlüsselt, sodass es nur von den registrierten Computern lesbar ist.

  8. Geben Sie eine Beschreibung (optional) ein und wählen Sie dann Speichern aus.

    Screenshot der Konfiguration von CyberArk in der Computergruppe

Anmerkung

Wenn Sie eine CyberArk-Anwendung mit derselben Anwendungs-ID wie eine vorhandene anwendung auf dem Computer oder der Gruppe erstellen, ersetzt diese Aktion automatisch die vorhandene Anwendung. Dieser Ersatz umfasst das Zertifikat, das Zertifikatkennwort und die zugehörige Konfiguration.

Konfigurieren von CyberArk für mehrere Computer oder Gruppen

Wenn Sie dieselbe CyberArk-Anwendung auf mehreren Computern oder Gruppen konfigurieren müssen, verwenden Sie den zentralisierten Konfigurations-Assistenten, anstatt jeden Computer einzeln zu konfigurieren.

  1. Melden Sie sich bei Power Automate an.
  2. Wählen Sie im linken Navigationsbereich "Computer" aus.
  3. Wählen Sie die Registerkarte "CyberArk" aus .
  4. Wählen Sie "Neue CyberArk"-Anwendung aus.
  5. Geben Sie im Schritt der Select CyberArk-Anwendung die folgenden Informationen an:
    • Anwendungs-ID: Geben Sie die Anwendungs-ID ein, wie sie in Ihrer CyberArk CCP registriert ist.
    • Wählen Sie das Zertifikat aus: Laden Sie die Zertifikatdatei (PFX oder P12) hoch, die für die Authentifizierung mit CyberArk verwendet wird.
    • Zertifikatkennwort: Geben Sie das Kennwort für die Zertifikatdatei ein.
    • Beschreibung (optional): Fügen Sie eine Beschreibung für diese Konfiguration hinzu.
  6. Wählen Sie Weiteraus.
  7. Wählen Sie im Schritt "Computergruppen auswählen" die Computer und Computergruppen aus, die diese CyberArk-Anwendung verwenden sollen.
    • Verwenden Sie "Alle auswählen" oder "Alle löschen" für die Massenauswahl.
    • Verwenden Sie das Suchfeld, um bestimmte Computer oder Gruppen zu finden.
  8. Wählen Sie Weiteraus.
  9. Überprüfen Sie im Schritt "Überprüfen und Erstellen " Ihre Konfiguration:
    • Anwendungs-ID
    • Liste der Computer und Gruppen, die diese Anwendung verwenden
  10. Wählen Sie "Erstellen" aus.

Tip

Verwenden Sie eine eindeutige CyberArk-Konfiguration für jede Computergruppe, um die Verwaltung zu vereinfachen.

CyberArk-Zugangsdaten erstellen

Nachdem Sie alle erforderlichen Schritte abgeschlossen haben, erstellen Sie Ihre CyberArk-Anmeldeinformationen.

  1. Wählen Sie im linken Navigationsbereich Anmeldeinformationen aus.

  2. Wählen Sie Neue Anmeldeinformation aus.

  3. Geben Sie im Assistenten einen Namen sowie eine kurze Beschreibung für die Anmeldeinformationen ein, und wählen Sie dann Weiter aus.

  4. Wenn Sie in Power Automate eine Anmeldeinformation erstellen, geben Sie an, wo diese Anmeldeinformationen verwendet werden sollen. Sie können Zugangsdaten für zwei Anwendungsarten nutzen.

    • Verbindung: Diese Login-Daten gehören zur Benutzersitzung, in der der Desktop-Flow ausgeführt wird.
    • Desktop-Flows: Diese Anmeldeinformationen dienen zur Verwendung in einem Desktop Flow. Beispielsweise SAP-Anmeldeinformationen, SharePoint Anmeldeinformationen, Excel Kennwort usw.
  5. Wählen Sie CyberArk CCP als Typ des Anmeldeinformationsspeichers aus.

  6. Wenn Sie bereits einen CyberArk Store definiert haben, wählen Sie ihn aus der Dropdownliste aus. Wählen Sie andernfalls Neu erstellen aus.

    • Anzeigename: Geben Sie einen Namen für Ihren CyberArk Store ein.

    • Serveradresse: Geben Sie die Serveradresse ein, bei der es sich um die URL des zentralen Anmeldeinformationsanbieters handelt. Zum Beispiel: https://svc.skytap.com:8992.

      Anmerkung

      Versionen vor der August-Version unterstützen keine Serveradresse, die mit einem "/" endet.

    • Anwendungs-ID: Um die Anwendungs-ID zu finden, öffnen Sie CyberArk PVWA (Password Vault Web Access) in einem Webbrowser und navigieren Sie zur Registerkarte „Anwendungen“.

    • Sicher: Geben Sie den Namen des in CyberArk PVWA angezeigten Safes ein.

    • Ordner (optional): Geben Sie den Ordnernamen ein, in dem Ihre Anmeldeinformationen gespeichert sind. Standardmäßig werden Anmeldeinformationen im Stammordner gespeichert.

    Screenshot des Fensters „Neuen Anmeldeinformationsspeicher erstellen“.

  7. Geben Sie im letzten Schritt des Assistenten die Informationen zum Benutzerkonto an:

    • Benutzername: Wählen Sie einen Benutzernamen aus Ihren Textumgebungsvariablen aus, oder erstellen Sie eine neue, indem Sie "Neu" auswählen.

      Wenn Sie eine CyberArk-Anmeldeinformation für die Verwendung in einer Desktop-Flow-Verbindung erstellen, geben Sie Ihr Gerätekonto an. Geben Sie den Namen des Benutzers (z. B. <MACHINENAME\User> oder <local\User>) oder ein Microsoft Entra ID Konto ein, z. B. <DOMAIN\User> oder <username@domain.com>.

    • Objektname: Der Objektname entspricht dem CyberArk-Objektnamenspeicher im CyberArk-Safe. Dieser Wert wird in PVWA auch als Kontoname bezeichnet.

Die Anmeldeinformationen in einer Desktop-Flow-Verbindung verwenden

Sie haben die Anmeldeinformationen erstellt. Verwenden Sie sie in einer Desktopflussverbindung, um Desktopflüsse aus Cloudflüssen auszuführen.

Anmeldeinformation in einer Desktop-Flow-Aktion verwenden

  1. Stellen Sie sicher, dass Sie über einen registrierten Computer verfügen, auf dem Sie den Desktopablauf ausführen. Die Anmeldeinformationen werden von diesem Computer abgerufen.

    Anmerkung

    Der registrierte Computer ist erforderlich, damit die Anmeldeinformationen zur Laufzeit ordnungsgemäß funktionieren, und zwar auch bei lokal beaufsichtigten oder Debugging-Ausführungen.

  2. Wählen Sie im Desktopfluss-Designer das Modul Power Automate Geheimvariablen und dann die Aktion Anmeldeinformationen abrufen aus.

  3. Geben Sie an, welche Anmeldeinformation abgerufen werden sollen. Es werden nur die Anmeldeinformationen angezeigt, die in einem Desktop-Flow als verwendbar definiert sind. Es werden Anmeldeinformationen unterstützt, die Azure Key Vault oder CyberArk als Tresor verwenden.

  4. Definieren Sie den Namen der erzeugten Variablen. Diese Variable ist als vertraulich markiert und kann nicht geändert werden. Diese Einschränkung bedeutet, dass der Wert dieser Variablen nicht in den Protokollen gespeichert ist.

    Anmerkung

    Für Variablen, die Anmeldeinformationen enthalten, wird immer der Status Vertraulich erzwungen, unabhängig davon, wie sie erzeugt werden (über die Aktion Anmeldeinformationen abrufen oder über die Neuzuweisung einer Variable für Anmeldeinformationen zu einer neuen, die denselben Variablentyp übernimmt). Die gleiche Regel gilt für die Eigenschaft "Password" von Anmeldeinformationsvariablen.

  5. Nachdem Sie Speichern ausgewählt haben, verwenden Sie Ihre Anmeldeinformationen in einer anderen Aktion. Für alle Power Automate Aktionen können Anmeldeinformationen verwendet werden.

  6. Wählen Sie im Aktionsfeld die Variablenauswahl aus. Suchen Sie in der Liste der Flowvariablen nach Ihren Anmeldeinformationen und erweitern Sie sie. Sie sehen die Attribute Benutzername und Kennwort. Wählen Sie das aus, das Sie in dieser Aktion verwenden wollen (Doppelklick).

  7. Führen Sie den Flow aus.