CyberArk Integration des Anmeldeinformationsspeichers
Die MID-ServerIntegration mit CyberArkTresor aktiviert ServiceNow® Orchestration, ServiceNow® Discovery, Und ServiceNow® Service-MappingZur Ausführung, ohne Anmeldeinformationen in der Instanz zu speichern.
Einführung in CyberArk
CyberArkDas Produkt „Anwendungsidentitätsmanagement“ (AIM) verwendet die Sicherheitslösung für privilegierte Accounts, um die Speicherung von Anwendungspasswörtern, die in Anwendungen, Skripts oder Konfigurationsdateien eingebettet sind, zu überflüssig zu machen. Außerdem können diese hochsensiblen Passwörter zentral in gespeichert, protokolliert und verwaltet werden CyberArkTresor. Dieser Ansatz ermöglicht es Organisationen, interne und regulatorische Anforderungen an den regelmäßigen Passwortersatz zu erfüllen und Aktivitäten zu überwachen, die mit allen Arten privilegierter Identitäten verknüpft sind, unabhängig davon, ob lokal oder in der Cloud.
Die Instanz verwaltet einen eindeutigen Bezeichner für jede Anmeldeinformation, den Anmeldeinformationstyp (z. B. SSH, SNMP oder) Windows) Und alle Anmeldeinformationsaffinitäten. Die MID-ServerRuft den Anmeldeinformationsbezeichner, den Anmeldeinformationstyp und die IP-Adresse von der Instanz ab und verwendet dann CyberArkTresor, um diese Elemente in nutzbare Anmeldeinformationen aufzulösen. Der Anmeldeinformations-Resolver kann auch den Hostnamen und den fqdn suchen und die umgekehrte DNS-Suche verwenden, um den fqdn abzurufen.
Die CyberArkDie Integration erfordert ServiceNow® Plugin „externer Anmeldeinformationsspeicher“ , Die in verfügbar ist an. Die MID-ServerUnd CyberArkAIM/API-Client muss auf demselben Computer installiert sein. CyberArk Application Access Manager (AAM)-Anmeldeinformationsanbieter Version 12.0.1 und höher wird unterstützt.
Mit CyberArk installierte Komponenten
- Business-Regel : Die Business-Regel „externer Anmeldeinformationsspeicher“ führt die folgenden Aufgaben aus, wenn ein Administrator Änderungen an der Eigenschaft „Speicher für externe Anmeldeinformationen“ vornimmt:
- Ändert die Ansicht für die Datensatzliste und das Formular „Anmeldeinformationen“ in die Ansicht „externer Speicher“. Mit dieser Ansicht können Anwender die Spalte „Anmeldeinformations-ID“ in der Liste anzeigen.
- Weist an MID-ServerZum Aktualisieren des Cache für nicht externe Anmeldeinformationen zur Vorbereitung auf eine Änderung in der Art und Weise, wie Anmeldeinformationen abgerufen werden.
- Systemeigenschaft : Eine Eigenschaft mit der Bezeichnung „ externen Anmeldeinformationsspeicher aktivieren “ [com.snc.use_external_credentials] aktiviert oder deaktiviert das Plugin „externer Anmeldeinformationsspeicher“, nachdem es aktiviert wurde. Diese Eigenschaft befindet sich in Und , Und ist aktiviert, wenn Sie das Plugin aktivieren.Hinweis:Wenn Sie den externen Anmeldeinformationsspeicher mit der Systemeigenschaft deaktivieren, legt das System alle externen Anmeldeinformationen in der Instanz automatisch auf inaktiv fest. Wenn Sie die Funktion mit dieser Eigenschaft erneut aktivieren, setzt das System die externen Anmeldeinformationsdatensätze nicht auf „aktiv“ zurück. Sie müssen jeden Anmeldeinformationsdatensatz manuell erneut aktivieren.
Unterstützte Anmeldeinformationstypen
- GCP
- Azure
- CIM
- JMS
- SNMP-Forum
- SNMPv3
- Basisauth.
- SSH-Schlüsselpaar
- Privater SSH-Schlüssel (mit Schlüssel, Passphrase und Passwort)
- VMware
- Windows
- Passende Anmeldeinformationen
Now PlatformFunktionen, die diese Netzwerkprotokolle verwenden, unterstützen auch die Verwendung von Anmeldeinformationen, die auf gespeichert sind CyberArkTresor.
| Netzwerkprotokoll | ServiceNow® Workflow-Studio Support | Orchestration Support |
|---|---|---|
| SOAP | SOAP-Schritt | Erstellen Sie eine SOAP-Webservice-Aktivität Mit Überschreibungen der Standardauthentifizierung |
| REST | REST-Schritt | Erstellen Sie eine REST-Webservice-Aktivität Mit Überschreibungen der Standardauthentifizierung |
| JDBC | JDBC-Schritt | JDBC-Aktivität |
| SSH | SSH-Schritt | SSH-Aktivität |
| PowerShell | PowerShell-Schritt | PowerShell-Aktivität |
| SFTP | SFTP-Schritt | SFTP-Aktivität |
| JMS | JMS-Aktivität |
CyberArk Architektur
Wie MID-ServerHandles WindowsAccounts
Die Anmeldeinformationssuche versucht anfänglich, die angegebene Anmeldeinformations-ID mit einem vorhandenen Wert in abzugleichen CyberArkTresor Name Feld. Wenn eine Übereinstimmung gefunden wird, werden diese Anmeldeinformationen zurückgegeben. Wenn keine Übereinstimmung gefunden wird, versucht die Suche nach Anmeldeinformationen, mithilfe der IP-Adresse eine Übereinstimmung zu finden. Wenn die IP-Adressensuche mit mehr als einer Anmeldeinformation übereinstimmt, z. B. WindowsUnd TomcatAuf demselben Server schlägt die Suche fehl. Um dieses Problem zu vermeiden, legen Sie fest ext.cred.type_specifierParameter in MID-ServerDatei config.xml in Wahr Zu erzwingen CyberArkUm Anmeldeinformationen zurückzugeben, die sowohl dem Anmeldeinformationstyp als auch der IP-Adresse entsprechen. Beispiel: Wenn eine IP-Adresse von beiden geteilt wird WindowsUnd Tomcat, Ein Anmeldeinformationstyp von WindowsGibt zurück WindowsNur Anmeldeinformationen.
Aktualisieren Sie CyberArkBibliothek
Sie können ein Upgrade von durchführen CyberArkBibliothek, wenn ein gesicherter Konfigurationsparameter erforderlich ist.
Überprüfen Sie den folgenden Konfigurationsparameter in config.xml : <parameter name="mid.secure_config.provider" value="com.service_now.mid.services.config.CyberArkSecuredConfigProvider"/>
- Benennen Sie um CyberArkClient-Version bis
JavaPasswordSDK_MajorVersion_minorVersion_patchNum.jar. - Erstellen Sie einen neuen JAR-Eintrag in
ecc_AgentTabelle, an die das Umbenennungs-JAR angehängt werden kann. Dieser neue Eintrag wird in heruntergeladen MID-Server. Dieser Schritt führt zu zwei JAR-Dateien (Passworsdk.jar und JavaPasswordSDK _12_X_X.jar). - Löschen Sie den alten ecc_Agent-Eintrag aus der Instanz. Dieser Schritt löscht Passworsdk.jar aus MID-Server, Und JavaPasswordSDK _12_X_X.jar verbleibt im System.