MFA-Durchsetzungsbereich
Häufig gestellte Fragen zum Umfang der MFA-Durchsetzung und warum dies wichtig ist.
- Welche Anwender-, Anmelde- und Umgebungstypen erfordern MFA?
Ab dem Yokohama-Release mit der neuen standardmäßigen sicheren MFA-Richtlinie für die folgenden Szenarien erzwungen:
- Alle Anwender mit Ausnahme der Anwender mit snc_external Rolle.
- Alle Anwender, die eine lokale Authentifizierung oder LDAP-Authentifizierung (Lightweight Directory Access Protocol) durchführen.
- Alle Kundeninstanzen, einschließlich Produktions-, Subprod- und Testinstanzen, die vor dem Upgrade noch keine aktive MFA-Richtlinie hatten.
Der Instanzadministrator kann den Durchsetzungsbereich ändern, indem er die MFA-Kontextrichtlinie, Richtlinienkriterien oder Richtlinienbedingungen ändert.
- Ist MFA für Single Sign-on (SSO)-Anmeldungen erforderlich?
Nein Mit der standardmäßigen sicheren MFA-Richtlinie ist MFA für die SSO-Anmeldung (SAML, OIDC, zertifikatbasierte Authentifizierung) nicht erforderlich.
Kunden können mit ihrem Single Sign-on (SSO)-Anbieter (Identitätsanbieter oder IdP) zusammenarbeiten, um die Multifaktor-Authentifizierung (MFA) auf der IDP-Seite zu erzwingen. Wenn die Durchsetzung von MFA auf der IDP-Seite nicht möglich ist, haben Kunden auch die Möglichkeit, zu aktivieren ServiceNowMFA der Plattform für SSO-Anmeldungen, indem Sie die Anweisungen in befolgen Konfigurieren Sie die Multifaktor-Authentifizierung mit Single Sign-on.
- Ist MFA für externe Anwender erforderlich?
Nein Mit der standardmäßigen sicheren MFA-Richtlinie ist MFA für Anwender mit der Rolle „snc_external“ nicht erforderlich.
- Administratoren können dieses Verhalten ändern und MFA für externe Anwender erzwingen, indem sie die MFA-Richtlinienbedingungen aktualisieren.
- Externe Anwender, die bereits vor dem Upgrade auf Yokohama oder höher eine MFA durchlaufen haben, haben weiterhin MFA.
- Externe Anwender können ihr Profil aufrufen und sich selbst für MFA registrieren.
- Ist MFA für die Anmeldung bei der Mobile-App erforderlich?
Ja. Die MFA-Richtlinie wird sowohl auf die Web- als auch auf die mobile App-Anmeldung mit Anwendername und passwortbasierter nicht-SSO-Anmeldung angewendet.
- Ist MFA für nicht-Produktions- und Testumgebungen erforderlich?
Ja. MFA wird für alle Kundeninstanzen erzwungen, einschließlich Produktions-, nicht-Produktions-, Entwicklungs- und Testumgebungen. wenn in der Instanz vor dem Upgrade auf Yokohama oder höher keine aktive MFA-Richtlinie vorhanden war.
- Ist MFA für Entwicklerinstanzen erforderlich?
Ja. MFA wird für alle Entwicklerinstanzen erzwungen, die sich auf Yokohama oder höher befinden.
- Ist MFA für die API-Authentifizierung erforderlich?
Nein Ab Yokohama oder einem späteren Release ist MFA nur für Anwendernamen- und passwortbasierte interaktive Anwenderanmeldungen erforderlich. Dies bedeutet API-Authentifizierung mit Standardauthentifizierung mit Arbeit, ohne MFA zu erfordern. Es wird Kunden empfohlen, alternative sichere API-Authentifizierungsmethoden wie OAuth oder mTLS zu verwenden. Weitere Details hier.
- Klonen
- Update-Satz-Abruf
- RPA
- Gibt es Auswirkungen auf den Klon-Setup-Prozess aufgrund von MFA?
Nein, der Klon-Setup-Prozess funktioniert weiterhin mit Anwendername und Passwort und erfordert keine MFA.
- Gibt es Auswirkungen auf den Abruf des Update-Satzes aufgrund von MFA?
Nein, der Abruf des Update-Satzes funktioniert weiterhin mit Anwendername und Passwort und erfordert keine MFA.
- Hat es Auswirkungen auf den Zugriff von RPA-Bots gegeben ServiceNowInstanzen?
Ja, wenn der RPA-Bot den interaktiven Anwendernamen und die Passwortanmeldung verwendet, um auf zuzugreifen ServiceNowInstanz, muss MFA ausgeführt werden. Administratoren können RPA-Bot-Accounts zu hinzufügen MFA – ausgenommene Anwendergruppe Wenn MFA für RPA-Bot-Accounts gelockert werden soll.
- Ist MFA für die OAuth-basierten Integrationen erforderlich?
Die OAuth-Ressourcenbesitzer-Passwortanmeldeinformationen (ROPC) arbeiten mit Anwendername und Passwort, ohne MFA zu erfordern. Für den Berechtigungscode-Gewährungstyp „MFA“ ist als Teil des Anwender-Anmelde-Flows erforderlich, bevor die OAuth-Zustimmung erteilt wird.