MFA-Durchsetzungsbereich

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 2 Minuten Lesedauer
  • Häufig gestellte Fragen zum Umfang der MFA-Durchsetzung und warum dies wichtig ist.

    1. Welche Anwender-, Anmelde- und Umgebungstypen erfordern MFA?

      Ab dem Yokohama-Release mit der neuen standardmäßigen sicheren MFA-Richtlinie für die folgenden Szenarien erzwungen:

      • Alle Anwender mit Ausnahme der Anwender mit snc_external Rolle.
      • Alle Anwender, die eine lokale Authentifizierung oder LDAP-Authentifizierung (Lightweight Directory Access Protocol) durchführen.
      • Alle Kundeninstanzen, einschließlich Produktions-, Subprod- und Testinstanzen, die vor dem Upgrade noch keine aktive MFA-Richtlinie hatten.

      Der Instanzadministrator kann den Durchsetzungsbereich ändern, indem er die MFA-Kontextrichtlinie, Richtlinienkriterien oder Richtlinienbedingungen ändert.

    2. Ist MFA für Single Sign-on (SSO)-Anmeldungen erforderlich?

      Nein Mit der standardmäßigen sicheren MFA-Richtlinie ist MFA für die SSO-Anmeldung (SAML, OIDC, zertifikatbasierte Authentifizierung) nicht erforderlich.

      Kunden können mit ihrem Single Sign-on (SSO)-Anbieter (Identitätsanbieter oder IdP) zusammenarbeiten, um die Multifaktor-Authentifizierung (MFA) auf der IDP-Seite zu erzwingen. Wenn die Durchsetzung von MFA auf der IDP-Seite nicht möglich ist, haben Kunden auch die Möglichkeit, zu aktivieren ServiceNowMFA der Plattform für SSO-Anmeldungen, indem Sie die Anweisungen in befolgen Konfigurieren Sie die Multifaktor-Authentifizierung mit Single Sign-on.

    3. Ist MFA für externe Anwender erforderlich?

      Nein Mit der standardmäßigen sicheren MFA-Richtlinie ist MFA für Anwender mit der Rolle „snc_external“ nicht erforderlich.

      • Administratoren können dieses Verhalten ändern und MFA für externe Anwender erzwingen, indem sie die MFA-Richtlinienbedingungen aktualisieren.
      • Externe Anwender, die bereits vor dem Upgrade auf Yokohama oder höher eine MFA durchlaufen haben, haben weiterhin MFA.
      • Externe Anwender können ihr Profil aufrufen und sich selbst für MFA registrieren.
    4. Ist MFA für die Anmeldung bei der Mobile-App erforderlich?

      Ja. Die MFA-Richtlinie wird sowohl auf die Web- als auch auf die mobile App-Anmeldung mit Anwendername und passwortbasierter nicht-SSO-Anmeldung angewendet.

    5. Ist MFA für nicht-Produktions- und Testumgebungen erforderlich?

      Ja. MFA wird für alle Kundeninstanzen erzwungen, einschließlich Produktions-, nicht-Produktions-, Entwicklungs- und Testumgebungen. wenn in der Instanz vor dem Upgrade auf Yokohama oder höher keine aktive MFA-Richtlinie vorhanden war.

    6. Ist MFA für Entwicklerinstanzen erforderlich?

      Ja. MFA wird für alle Entwicklerinstanzen erzwungen, die sich auf Yokohama oder höher befinden.

    7. Ist MFA für die API-Authentifizierung erforderlich?

      Nein Ab Yokohama oder einem späteren Release ist MFA nur für Anwendernamen- und passwortbasierte interaktive Anwenderanmeldungen erforderlich. Dies bedeutet API-Authentifizierung mit Standardauthentifizierung mit Arbeit, ohne MFA zu erfordern. Es wird Kunden empfohlen, alternative sichere API-Authentifizierungsmethoden wie OAuth oder mTLS zu verwenden. Weitere Details hier.

      1. Klonen
      2. Update-Satz-Abruf
      3. RPA
    8. Gibt es Auswirkungen auf den Klon-Setup-Prozess aufgrund von MFA?

      Nein, der Klon-Setup-Prozess funktioniert weiterhin mit Anwendername und Passwort und erfordert keine MFA.

    9. Gibt es Auswirkungen auf den Abruf des Update-Satzes aufgrund von MFA?

      Nein, der Abruf des Update-Satzes funktioniert weiterhin mit Anwendername und Passwort und erfordert keine MFA.

    10. Hat es Auswirkungen auf den Zugriff von RPA-Bots gegeben ServiceNowInstanzen?

      Ja, wenn der RPA-Bot den interaktiven Anwendernamen und die Passwortanmeldung verwendet, um auf zuzugreifen ServiceNowInstanz, muss MFA ausgeführt werden. Administratoren können RPA-Bot-Accounts zu hinzufügen MFA – ausgenommene Anwendergruppe Wenn MFA für RPA-Bot-Accounts gelockert werden soll.

    11. Ist MFA für die OAuth-basierten Integrationen erforderlich?

      Die OAuth-Ressourcenbesitzer-Passwortanmeldeinformationen (ROPC) arbeiten mit Anwendername und Passwort, ohne MFA zu erfordern. Für den Berechtigungscode-Gewährungstyp „MFA“ ist als Teil des Anwender-Anmelde-Flows erforderlich, bevor die OAuth-Zustimmung erteilt wird.