Keine Demozertifikate für aktive SAML-Konfigurationen verwenden [Aktualisiert in Security Center 1.5]

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 1 Minute Lesedauer
  • Steuern Sie, ob Demozertifikate in SAML-Konfigurationen für die Produktion verwendet werden.

    Die von ServiceNow bereitgestellten Demozertifikate sollten nicht in SAML-Konfigurationen für die Produktion verwendet werden, da sie allen Instanzen mit einer bekannten Passphrase gemeinsam sind. Wenn eine der SAML-Eigenschaften, die einen Zertifikatschlüsselspeicher verwenden, aktiv ist (require_signed_authnrequest, require_signed_logoutrequestoder encrypt_assertion), sollten die Demodaten nicht verwendet werden. Da Demodaten von allen Instanzen gemeinsam genutzt werden, gibt es keine Integritätsgarantie für Anforderungen, die mit gemeinsam genutzten Zertifikaten signiert wurden. Daher könnte jede vom IdP verschlüsselte Nachricht von einem böswilligen Akteur entschlüsselt werden, wenn sie abgefangen wird.

    Weitere Informationen

    Attribut Beschreibung
    Konfigurationsname glide.authenticate.sso.saml2.keystore
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Datentyp Zeichenfolge
    Empfohlener Wert sys_id eines anwenderdefinierten Schlüsselspeichers
    Standardwert leere Zeichenfolge
    Kategorie Kommunikation
    Sicherheitsrisiko
    • Schweregrad-Punktzahl: 3,9
    • CVSS-Punktzahl: Niedrig
    Abhängigkeiten und Voraussetzungen Keine