CyberArk Integration des Anmeldeinformationsspeichers

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 3 Minuten Lesedauer
  • Die MID-ServerIntegration mit CyberArkTresor aktiviert ServiceNow® Orchestration, ServiceNow® Discovery, Und ServiceNow® Service-MappingZur Ausführung, ohne Anmeldeinformationen in der Instanz zu speichern.

    Einführung in CyberArk

    CyberArkDas Produkt „Anwendungsidentitätsmanagement“ (AIM) verwendet die Sicherheitslösung für privilegierte Accounts, um die Speicherung von Anwendungspasswörtern, die in Anwendungen, Skripts oder Konfigurationsdateien eingebettet sind, zu überflüssig zu machen. Außerdem können diese hochsensiblen Passwörter zentral in gespeichert, protokolliert und verwaltet werden CyberArkTresor. Dieser Ansatz ermöglicht es Organisationen, interne und regulatorische Anforderungen an den regelmäßigen Passwortersatz zu erfüllen und Aktivitäten zu überwachen, die mit allen Arten privilegierter Identitäten verknüpft sind, unabhängig davon, ob lokal oder in der Cloud.

    Die Instanz verwaltet einen eindeutigen Bezeichner für jede Anmeldeinformation, den Anmeldeinformationstyp (z. B. SSH, SNMP oder) Windows) Und alle Anmeldeinformationsaffinitäten. Die MID-ServerRuft den Anmeldeinformationsbezeichner, den Anmeldeinformationstyp und die IP-Adresse von der Instanz ab und verwendet dann CyberArkTresor, um diese Elemente in nutzbare Anmeldeinformationen aufzulösen. Der Anmeldeinformations-Resolver kann auch den Hostnamen und den fqdn suchen und die umgekehrte DNS-Suche verwenden, um den fqdn abzurufen.

    Die CyberArkDie Integration erfordert ServiceNow® Plugin „externer Anmeldeinformationsspeicher“ , Die in verfügbar ist Systemdefinitionen > Pluginsan. Die MID-ServerUnd CyberArkAIM/API-Client muss auf demselben Computer installiert sein. CyberArk Application Access Manager (AAM)-Anmeldeinformationsanbieter Version 12.0.1 und höher wird unterstützt.

    Mit CyberArk installierte Komponenten

    • Business-Regel : Die  Business-Regel „externer Anmeldeinformationsspeicher“ führt die folgenden Aufgaben aus, wenn ein Administrator Änderungen an der Eigenschaft „Speicher für externe Anmeldeinformationen“ vornimmt:
      • Ändert die Ansicht für die Datensatzliste und das Formular „Anmeldeinformationen“ in die Ansicht „externer Speicher“. Mit dieser Ansicht können Anwender die  Spalte „Anmeldeinformations-ID“ in der Liste anzeigen.
      • Weist an MID-ServerZum Aktualisieren des Cache für nicht externe Anmeldeinformationen zur Vorbereitung auf eine Änderung in der Art und Weise, wie Anmeldeinformationen abgerufen werden.
    • Systemeigenschaft : Eine Eigenschaft mit der Bezeichnung „ externen Anmeldeinformationsspeicher aktivieren “ [com.snc.use_external_credentials] aktiviert oder deaktiviert das Plugin „externer Anmeldeinformationsspeicher“, nachdem es aktiviert wurde. Diese Eigenschaft befindet sich in  Discovery-Definition > Eigenschaften Und  Orchestration > MID-Server-Eigenschaften, Und ist aktiviert, wenn Sie das Plugin aktivieren.
      Hinweis:
      Wenn Sie den externen Anmeldeinformationsspeicher mit der Systemeigenschaft deaktivieren, legt das System alle externen Anmeldeinformationen  in der Instanz automatisch auf inaktiv fest. Wenn Sie die Funktion mit dieser Eigenschaft erneut aktivieren,  setzt das System die externen Anmeldeinformationsdatensätze nicht auf „aktiv“ zurück. Sie müssen jeden Anmeldeinformationsdatensatz manuell erneut aktivieren.

    Unterstützte Anmeldeinformationstypen

    Die CyberArkDie Integration unterstützt diese ServiceNowAnmeldeinformationstypen:
    • GCP
    • Azure
    • CIM
    • JMS
    • SNMP-Forum
    • SNMPv3
    • Basisauth.
    • SSH-Schlüsselpaar
    • Privater SSH-Schlüssel (mit Schlüssel, Passphrase und Passwort)
    • VMware
    • Windows
    • Passende Anmeldeinformationen
    Hinweis:
    Zu verwenden CyberArkIntegration mit dem GCP-Anmeldeinformationstyp. Sie müssen die Speicher-JAR-Datei für externe Anmeldeinformationen ändern. Weitere Informationen finden Sie unter ServiceNow GCP-Anmeldeinformationslöser mit CyberArk .

    Now PlatformFunktionen, die diese Netzwerkprotokolle verwenden, unterstützen auch die Verwendung von Anmeldeinformationen, die auf gespeichert sind CyberArkTresor.

    Tabelle : 1. Vom Netzwerkprotokoll unterstützte Anmeldeinformationen
    Netzwerkprotokoll ServiceNow® Workflow-Studio Support Orchestration Support
    SOAP SOAP-Schritt Erstellen Sie eine SOAP-Webservice-Aktivität Mit Überschreibungen der Standardauthentifizierung
    REST REST-Schritt Erstellen Sie eine REST-Webservice-Aktivität Mit Überschreibungen der Standardauthentifizierung
    JDBC JDBC-Schritt JDBC-Aktivität
    SSH SSH-Schritt SSH-Aktivität
    PowerShell PowerShell-Schritt PowerShell-Aktivität
    SFTP SFTP-Schritt SFTP-Aktivität
    JMS JMS-Aktivität
    Wichtig:
    Sie können keine Anmeldeinformationen verwalten, die auf gespeichert sind CyberArkTresor und ein anwenderdefinierter Externer Anmeldeinformationsspeicher System verwendet dasselbe MID-Server. Die MID-ServerUnd CyberArkAIM/API-Client muss auf demselben Computer installiert sein.

    CyberArk Architektur

    Abbildung : 1. CyberArk Speicherarchitektur
    CyberArk Speicherarchitektur.
    Hinweis:
    CyberArkVerwendet das Basissystem mid.jar Datei zum Auflösen von Anmeldeinformationen.

    Wie MID-ServerHandles WindowsAccounts

    Die Anmeldeinformationssuche versucht anfänglich, die angegebene Anmeldeinformations-ID mit einem vorhandenen Wert in abzugleichen CyberArkTresor Name Feld. Wenn eine Übereinstimmung gefunden wird, werden diese Anmeldeinformationen zurückgegeben. Wenn keine Übereinstimmung gefunden wird, versucht die Suche nach Anmeldeinformationen, mithilfe der IP-Adresse eine Übereinstimmung zu finden. Wenn die IP-Adressensuche mit mehr als einer Anmeldeinformation übereinstimmt, z. B. WindowsUnd TomcatAuf demselben Server schlägt die Suche fehl. Um dieses Problem zu vermeiden, legen Sie fest ext.cred.type_specifierParameter in MID-ServerDatei config.xml in Wahr Zu erzwingen CyberArkUm Anmeldeinformationen zurückzugeben, die sowohl dem Anmeldeinformationstyp als auch der IP-Adresse entsprechen. Beispiel: Wenn eine IP-Adresse von beiden geteilt wird WindowsUnd Tomcat, Ein Anmeldeinformationstyp von WindowsGibt zurück WindowsNur Anmeldeinformationen.

    Aktualisieren Sie CyberArkBibliothek

    Sie können ein Upgrade von durchführen CyberArkBibliothek, wenn ein gesicherter Konfigurationsparameter erforderlich ist.

    Überprüfen Sie den folgenden Konfigurationsparameter in config.xml : <parameter name="mid.secure_config.provider" value="com.service_now.mid.services.config.CyberArkSecuredConfigProvider"/>

    Führen Sie die folgenden Schritte aus, um das Upgrade durchzuführen, wenn ein gesicherter Konfigurationsparameteranbieter konfiguriert ist.
    1. Benennen Sie um CyberArkClient-Version bis JavaPasswordSDK_MajorVersion_minorVersion_patchNum.jar .
    2. Erstellen Sie einen neuen JAR-Eintrag in ecc_Agent Tabelle, an die das Umbenennungs-JAR angehängt werden kann. Dieser neue Eintrag wird in heruntergeladen MID-Server. Dieser Schritt führt zu zwei JAR-Dateien (Passworsdk.jar und JavaPasswordSDK _12_X_X.jar).
    3. Löschen Sie den alten ecc_Agent-Eintrag aus der Instanz. Dieser Schritt löscht Passworsdk.jar aus MID-Server, Und JavaPasswordSDK _12_X_X.jar verbleibt im System.