Passwort2-Verschlüsselung mit dem Schlüsselverwaltungs-Framework (KMF)

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 3 Minuten Lesedauer
  • Unterstützt von Key Management Framework, Verwenden Sie Password2(Zweifach verschlüsselt) Feldtyp zum Verschlüsseln und Entschlüsseln anwenderdefinierter Felder mit Aufgabentrennung, Schlüsselschutz und Lebenszyklusverwaltung. Es funktioniert gemäß den NIST 800-57-Richtlinien und bietet FIPS 140-2-L3-Schutz.

    Password2 Ist ein Textfeld, in dem Passwörter mit bidirektionaler Verschlüsselung gespeichert werden. Die bidirektionale Verschlüsselung speichert Passwörter als sicheren verschlüsselten Wert, der innerhalb der Instanz entschlüsselt werden kann.

    Tipp:
    Beginnt in VancouverRelease können Administratoren die 3DES-Verschlüsselung für Passwort2-Felder zugunsten des neueren Advanced Encryption Standard (AES) als veraltet festlegen. Details finden Sie unter Verwerfen Sie die GlideEncrypter-Nutzung von 3DES für Passwort2-Felder.

    Aktivierung

    Password2 Funktionalität ist standardmäßig aktiv. Es wird von gesteuert glide.kmf.encrypter.enabledEigenschaft, die auf festgelegt ist Wahr Für alle neuen Instanzen und Upgrades. Sie müssen nicht aktivieren Feldverschlüsselung EnterpriseZu verwenden Password2.

    Funktionsweise von Password2

    Die Key Management FrameworkStellt ein übergeordnetes kryptografisches Basissystem-Modul bereit Cm_Glide_Verschlüsseler . Dieses Modul bietet eine kryptografische Spezifikation und einen Schlüssel, der Kann Legacy entschlüsseln Password2Felder.

    Abbildung : 1. Kryptografisches Modul für Password2
    Kryptografisches Modul für Passwort2.

    Dieses Modul „cm_Glide_encrypter“ kann Submodule haben, die jeweils einen eigenen Modulschlüssel und eine eigene Spezifikation aufweisen. Wenn ein Submodul mit demselben Anwendungsbereich wie die Anwendung vorhanden ist, in der Password2Feld ist , das System verwendet das Submodul. Beispiel: Wenn eine Tabelle in ServiceNow® KundenserviceDie Anwendung verfügt über ein Untermodul, und Sie schreiben Informationen in ein Password2Feld in einer Tabelle in KundenserviceAnwendungsbereich, ruft der kryptografische Prozess auf KundenserviceSubmodul. Der Prozess verwendet auch den Schlüssel dieses Submoduls für die Verschlüsselung und Entschlüsselung mit einem eindeutigen AES 256 GCM-Verschlüsselungsschlüssel. Ein Submodul pro Anwendungsbereich ist zulässig. Übergeordnetes Modul wird nicht immer für den globalen Bereich verwendet. Im Allgemeinen verwenden neue Felder instance_level_glide_encrypter.

    Hinweis:
    Sie können in keine eigenen Untermodule erstellen Yokohama. Submodule werden in verschiedenen Anwendungs-Plugins auf bereitgestellt Now Platform. Sie können Schlüssel in Untermodulen rotieren, aber nicht das übergeordnete Modul „cm_Glide_encrypter“.

    Domänentrennung und lokale Kunden

    KMF Password2 Unterstützt keine Domänentrennung. Sie können verwenden Password2Mit lokalen Instanzen.

    Veraltet Password2Und die aktuelle Password2

    In Yokohama, Die vorhandene Password2Feld wurde aktualisiert.

    Die aktuelle Implementierung von Password2:
    • Verwendet Key Management FrameworkIn Übereinstimmung mit NIST 800-57 Richtlinien und Bereitstellungen für Schlüsselumschließungen FIPS 140-2-L3 Schutz für die gesamte Schlüsselhierarchie.
    • Enthält Fähigkeiten zum Erstellen dedizierter und eindeutiger Elemente KMF Password2Submodule für bestimmte Anwendungen, die Kontrolle über den Anwendungsbereich bieten. Jedes Submodul verfügt über einen eigenen eindeutigen AES 256 GCM-Verschlüsselungsschlüssel.

    Passwort2-Felder in Skripts

    Beim Zugriff Password2Felder mit einem Skript: Führen Sie das Skript unter demselben Umfang wie der Tabellenbereich aus. Verwenden SetDisplayWert() Zum Verschlüsseln Password2Werte und GetDecryptedValue() Zum Entschlüsseln und Lesen des Werts.

    Hinweis:
    Verwenden Sie nicht GlideEncrypter() API aktiviert Password2Felder.
    Dieses Beispielskript zeigt Ihnen, wie Sie verschlüsseln Mein@Passwort In der Passwort2-Spalte der Tabelle „table_XYZ“.
    
    var  gr =  new GlideRecord(‘table_xyz’);
    gr.setDisplayValue(‘pwd2column_name’, ‘my@Password’); 
    gr.insert();
    
    Wichtig:
    Sie können nicht verwenden SetWert() API für Password2Feld.

    Dieses Beispielskript zeigt Ihnen, wie Sie dasselbe Feld entschlüsseln, um den Wert abzurufen:

    
    var  gr =  new GlideRecord(‘table_xyz’);
    gr.query();
    gr.next();
    var ge=gr.getElement('pwd2column_name');
    var ged1 = ge.getDecryptedValue(); 
    
    Wichtig:
    Die GetDecryptedValue() API ist nicht im Umfang enthalten. Es ist global verfügbar.
    1. Wenn Sie Daten in verschlüsseln Password2Feld bestimmt das System den Umfang der Anwendung, in der Password2Feld befindet sich.
    2. Das System sucht dann nach einem Untermodul von Cm_Glide_Verschlüsseler Übergeordnetes Modul mit demselben Umfang wie die Anwendung, wenn die Eigenschaft auf festgelegt ist true.
      Hinweis:
      Wenn ein Submodul mit demselben Umfang vorhanden ist, werden die Submodulspezifikation und der Schlüssel verwendet, um die Verschlüsselung durchzuführen.

    Diese Abbildung erklärt, wie Ihre Instanz Daten in entschlüsselt Password2Felder:

    Abbildung : 2. Passwort2-Entschlüsselungs-Flow
    Passwort2-Entschlüsselungs-Flow.

    KMF Password2 Migrationsauftrag

    Für Kunden, die ein Upgrade von vorherigen Releases durchführen, wird ein Migrationsauftrag bereitgestellt. Es werden Daten verwendet, die mit einem Legacy verschlüsselt sind Password2Verschlüsselung und erneute Verschlüsselung mit dem Schlüssel in einem KMF Password2Untermodulschlüssel. Die erneute Verschlüsselung gilt nur für Tabellen mit Password2Felder in Anwendungsbereichen, für die auch Submodule für diesen Bereich erstellt wurden. Beispiel: Ein Legacy Password2Feld in XYZ_example Anwendung (mit XYZ_example Anwendungsbereich) wird nur erneut verschlüsselt, wenn ein Submodul für ist XYZ_example Anwendungsbereich ist unter dem übergeordneten Modul „cm_Glide_encrypter“ vorhanden.

    Die KMF Password2Verschlüsselungsschlüssel im Submodul sind in geschützt (Umschlag verschlüsselt) KMFSchlüsselhierarchie.