---
sourceDocument: Yokohama Now Platform-Fähigkeiten
sourceDocumentLink: https://www.servicenow.com/docs/r/de-DE/yokohama/servicenow-platform

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama Now Platform-Fähigkeiten

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# Fügen Sie SSL-Zertifikate für den MID-Server hinzu

# Fügen Sie SSL-Zertifikate für den MID-Server hinzu {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 3 Minuten Lesedauer

Konfigurieren Sie den MID-Server, um eine Verbindung mit einer Quelle über SSL herzustellen.

## Vorbereitungen

Erforderliche Rolle: Administrator

|-|
|   |
[ ]

{#add-ssl-certificates__table_kvf_3v4_nhb}

## Warum und wann dieser Vorgang ausgeführt wird

Sie können dem MID-Server Zertifikate hinzufügen, um über SSL/TLS zu kommunizieren:

* Fügen Sie der gebündelten JRE TrustStore-Datei Zertifikate mit dem folgenden Verfahren direkt hinzu.
* Geben Sie eine andere TrustStore-Datei für den MID-Server an. Weitere Informationen finden Sie unter [Geben Sie einen externen TrustStore für den MID-Server an](https://www.servicenow.com/docs/TvgsxrDuxTOgU1RF0y0klg#mid-external-truststore "Die MID-Server-JVM kann einen TrustStore außerhalb des MID-Installationsverzeichnisses verwenden, damit alle dem TrustStore hinzugefügten Zertifikate während eines Upgrades nicht überschrieben werden. Es ist wichtig, dass sich diese TrustStore-Datei außerhalb des MID-Installationsverzeichnisses befindet und der Truststore-Speicherort durch Hinzufügen zusätzlicher Parameter zu den MID-Servern angegeben werden kann Wrapper-override.conf Datei.").
{#add-ssl-certificates__ul_typ_fbz_2qb}Überprüfen Sie beide Methoden, um zu bewerten, welche Ihren Anforderungen am besten entsprechen.  
Während des MID-Upgrades wird der gebündelte TrustStore überschrieben. Der MID-Server versucht, Zertifikate vom vorhandenen TrustStore zum eingehenden zu migrieren. Um migriert zu werden, müssen Zertifikate die folgenden Kriterien erfüllen:

Quebec (zurückportiert auf Orlando Patch 10 und Paris Patch 4)
:
    * X.509 v3-Zertifikate
    * Die Erweiterung für grundlegende Einschränkungen ergibt „falsch" (oder ist nicht vorhanden).
    {#add-ssl-certificates__ul_vrh_lbz_2qb}

Rom (zurückportiert auf Paris Patch 7 und Quebec Patch 2)
:
    * X.509-Zertifikate
    * Jedes Zertifikat, das in der Quelle vorhanden ist, aber nicht im Ziel-TrustStore
    {#add-ssl-certificates__ul_r14_nbz_2qb}

Zertifikate, die die Kriterien nicht erfüllen, werden überschrieben. Alternativ können Sie eine externe TrustStore-Datei angeben, die von MID-Server-Upgrades nicht betroffen ist. Weitere Informationen finden Sie unter [Geben Sie einen externen TrustStore für den MID-Server an](https://www.servicenow.com/docs/TvgsxrDuxTOgU1RF0y0klg#mid-external-truststore "Die MID-Server-JVM kann einen TrustStore außerhalb des MID-Installationsverzeichnisses verwenden, damit alle dem TrustStore hinzugefügten Zertifikate während eines Upgrades nicht überschrieben werden. Es ist wichtig, dass sich diese TrustStore-Datei außerhalb des MID-Installationsverzeichnisses befindet und der Truststore-Speicherort durch Hinzufügen zusätzlicher Parameter zu den MID-Servern angegeben werden kann Wrapper-override.conf Datei.")  
In Rom und späteren Familien kann die während des Upgrades verwendete Migrationsstrategie über den Konfigurationsparameter des MID-Servers konfiguriert werden mid.truststore.migration.strategy. Es kann die folgenden Werte annehmen:

* Migrieren_delta : Die Standardstrategie (oben für Rom beschrieben)
* Migrieren_non_CA : Eine Strategie, die der oben beschriebenen für die Quebec-Familie entspricht
* Nicht_migrieren : Deaktiviert die TrustStore-Migration während des Upgrades, obwohl im Falle eines Überschreibens eine Sicherung des ursprünglichen TrustStore vorgenommen wird
{#add-ssl-certificates__ul_ur1_pbz_2qb}

Während dieses Migrationsprozesses wird eine Sicherung der Original- und Upgrade-Truststores erstellt und im Arbeitsverzeichnis des Service Desk-Mitarbeiters gespeichert: ...\\Agent\\Arbeit\\Truststore_Migration\\ \<time epoch seconds\>\\ . Der ursprüngliche TrustStore wird in umbenannt Cacerts_before Und der TrustStore-Upgrade wird in umbenannt Cacerts_from_Upgrade .

## Prozedur

1. Öffnen Sie eine Eingabeaufforderung, und navigieren Sie zu dem Ordner, der die JRE enthält [Schlüsseltool](https://docs.oracle.com/javase/6/docs/technotes/tools/solaris/keytool.html).  
   Dies ist der Speicherort der von Ihnen installierten JRE. Ein Beispielpfad kann sein: C:\\Programme\\Java\\jre1.8.0_161\\bin
2. Importieren Sie ein Zertifikat mit diesem Befehl in den cacerts-Schlüsselspeicher des MID-Servers:  
   `Keytool -Import -alias <certificate alias> -file „<Pfad zum Zertifikat>" -Schlüsselspeicher „< `Pfad zur JRE `>\lib\Security\cacerts" `

   Sie können beispielsweise Folgendes eingeben: `Keytool -Import -alias MyCA -file „C:\myca.cer" -Schlüsselspeicher „C:\Programme\Java\jre1.8.0_161\lib\Security\cacerts" `  
   Hinweis:  
   Das Keytool fordert Sie zur Eingabe eines Zertifikatpassworts auf. Wenn das Zertifikat für eine ZERTIFIZIERUNGSSTELLE gilt, fragt das Keytool auch, ob der Zertifizierungsstelle vertraut werden soll. Informationen zum Hinzufügen eines Zertifikats zu einer Instanz finden Sie unter [Laden Sie ein Zertifikat in eine Instanz hoch](https://www.servicenow.com/docs/access?context=t_UploadACertificateToAnInstance&version=yokohama&pubname=yokohama-platform-security&ft:locale=en-US).
3. **Wahlweise:** Zeigen Sie eine Liste der aktuellen Zertifikate an, indem Sie den folgenden Befehl ausführen: `keytool.exe -list -Schlüsselspeicher „C:\MID Server\Agent\Jre\lib\Security\cacerts" `
**Zugehörige Konzepte**   

* [Richtlinien für die Zertifikatprüfung des MID-Servers](https://www.servicenow.com/docs/mJkJF45sNHM2JeibEevRlA "MID-Server verwendet drei Arten von Sicherheitsprüfungen, um externen Datenverkehr zu sichern. Die Sicherheitsprüfungen verwenden TLS/SSL-Zertifikatvalidierung, Hostnamenvalidierung und OCSP-Validierung, um die Sicherheit zu verbessern. Steuern Sie diese Sicherheitsprüfungen mit der Tabelle „Richtlinien für die Prüfung des MID-Serverzertifikats“.")
* [Anmeldeinformationen für die MID-Server-Authentifizierung und SOAP-Anforderungen](https://www.servicenow.com/docs/934W_nSEizRD3HvxS2MbSg#mid-authentication-soap-requests "Legen Sie Anmeldeinformationen für die Standardauthentifizierung fest, um die Webservice-Aufrufdaten zu aktualisieren. Um die Sicherheit zu erhöhen, können Sie die Standardauthentifizierung für jede eingehende SOAP-Anforderung an den MID-Server erzwingen.")
* [Einheitlicher Schlüsselspeicher des MID-Servers](https://www.servicenow.com/docs/LmtYUpwhEc5lnN3P8NaaBw#mid-unified-keystore "Der einheitliche Schlüsselspeicher DES MID-Servers ermöglicht allen Produkten auf dem MID-Server die Verwendung allgemeiner Zertifikate und Schlüsselpaare. Mit dieser Funktion können Anwendungen denselben sicheren Kommunikationskanal zum MID-Server verwenden, den der MID-Server für die Verbindung mit der Instanz verwendet.")
* [MID-Server Befehls-Audit-Protokoll](https://www.servicenow.com/docs/xR_oRgPfQcpoW7B_4JpOSw "Das Befehls-Audit-Protokoll zeichnet die Befehle auf, die von ausgeführt werden MID-ServerFür DiscoveryAnwendung. Überprüfen Sie die Befehle, um nach Anomalien oder Fehlern zu suchen.")
* [Erzwungener MID-Server-FIPS-Modus](https://www.servicenow.com/docs/eqc3crsVEyj0pKdT84~kXA#mid-fips-enforced "Der MID-Server unterstützt die IL-5-Umgebung (National Security Cloud, NSC), die eine FIPS-Validierung aller verwendeten Kryptografie erfordert. Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die FIPS validiert sind.")
* [MID-Server-Governance](https://www.servicenow.com/docs/FcdDzIi867S~cLVvc4PvXw "Verbessern MID-ServerSicherheit durch Festlegen einer automatischen Zeitüberschreitung, um inaktiv zu erklären und herunterzufahren MID Servers. Sie können diese Funktion aktivieren und den Zeitüberschreitungszeitraum für Inaktivität global und für jeden festlegen MID-Server.")  
**Zugehörige Tasks**   

* [Verschlüsseln oder entschlüsseln Sie die Werte der MID-Server-Konfigurationsdatei](https://www.servicenow.com/docs/EDdnYzRd_943UylY~AXqLQ "Der Wert eines beliebigen MID-Server-Parameters in config.xml Datei kann verschlüsselt werden. Die Attribute für alle verschlüsselten Werte werden von innerhalb der Konfigurationsdatei verwaltet, einschließlich des Sicherheitsattributs des Anmeldepassworts.")
* [Aktivieren Sie die gegenseitige Authentifizierung des MID-Servers](https://www.servicenow.com/docs/qQT_HwVM1086vFdF1UGweA "Konfigurieren Sie den MID-Server so, dass er ein Clientzertifikat für die Authentifizierung bei der Instanz verwendet. Dadurch wird vermieden, dass im Schlüsselspeicher für die Konfiguration des MID-Servers Anmeldeinformationen für die Standardauthentifizierung erstellt werden müssen.")
* [Integration von Azure Key Vault für MID-Server](https://www.servicenow.com/docs/MpVzmZ8wYlR_J3G47EW8Kg#mid_azure_key_vault_integration "Die MID-Serverintegration mit dem Azure-Schlüsseltresor ermöglicht die Ausführung von Orchestration, Discovery und Servicezuordnung, ohne Anmeldeinformationen in der Instanz zu speichern.")
* [Geben Sie einen MID-Server erneut ein](https://www.servicenow.com/docs/sAGvyra8aemDAfXgVKVwEg "Geben Sie einen MID-Server erneut ein, um einen neuen privaten Schlüssel zu generieren. Private Schlüssel werden verwendet, um Automatisierungsanmeldeinformationen zu entschlüsseln, damit MID-Server Informationen sicher übertragen können. Schlüsselpaare werden anfänglich generiert, wenn ein MID-Server validiert wird, und MID-Server sollten regelmäßig neu eingegeben werden, um die Sicherheitsanforderungen zu erfüllen.")
* [Hängen Sie eine Skriptdatei an einen synchronisierten MID-Server an](https://www.servicenow.com/docs/q4qU17c6PF9gcxMKxaBLnQ#mid-server-script-attach "Sie können eine Skriptdatei anhängen, um sie mit einem verbundenen MID-Server zu synchronisieren. Windows Durch Internet Explorer erweiterte Sicherheitsblöcke heruntergeladene Dateien, die als potenziell gefährlich eingestuft werden. Durch die Synchronisierung der Dateien wird dieses Sicherheitsproblem jedoch vermieden.")  
**Zugehörige Verweise**   

* [Sicherheit der MID-Server-Konfigurationsdatei](https://www.servicenow.com/docs/PKpPUaewCQeBzpvrKvX0tw "Sensible MID-Server-Konfigurationsdaten können mit mehreren verschiedenen Schemata geschützt werden, einschließlich interner und externer Datenverschlüsselung und externer Datenspeicherung.")
* [Kryptografische SSH-Algorithmen des MID-Servers](https://www.servicenow.com/docs/mzg1ucwqK1sDZGJX1fkOFw "Der MID-Server verwendet SSH-Clients, um viele Discovery-Aktionen auszuführen. Während des SSH-Handshake bestimmen sowohl der Client als auch der Server zuerst, welche Algorithmen beide Parteien unterstützen, und dann wählt der Client den Algorithmus mit der höchsten Priorität aus. Für den Hostschlüsselalgorithmus wählt der Client den Algorithmus mit der höchsten Priorität aus, den beide Parteien unterstützen, der dem Schlüsseltyp entspricht.")

## Geben Sie einen externen TrustStore für den MID-Server an {#ariaid-title2}

Die MID-Server-JVM kann einen TrustStore außerhalb des MID-Installationsverzeichnisses verwenden, damit alle dem TrustStore hinzugefügten Zertifikate während eines Upgrades nicht überschrieben werden. Es ist wichtig, dass sich diese TrustStore-Datei außerhalb des MID-Installationsverzeichnisses befindet und der Truststore-Speicherort durch Hinzufügen zusätzlicher Parameter zu den MID-Servern angegeben werden kann Wrapper-override.conf Datei.

### Vorbereitungen

Erforderliche Rolle: Administrator

### Prozedur

1. Navigieren Sie auf dem MID-Server-Host zu Wrapper-override.conf Datei.
2. Geben Sie einen externen TrustStore an, indem Sie einen anwenderdefinierten Parameter an das Ende Ihrer MID anhängen Wrapper-override.conf Datei.  
   Beispiel: Auf einem Windows-MID mit einem externen TrustStore, der unter gefunden wurde C:\\external_Truststore\\cacerts , Das Ende der Datei würde ähnlich aussehen wie:

       # Add additional custom parameters below

       wrapper.java.additional.3=-Djavax.net.ssl.trustStore=C:\external_truststore\cacerts

       wrapper.java.additional.4=-Djavax.net.ssl.trustStorePassword=<truststore's password>

   Hinweis:  
   Wenn Sie andere zusätzliche Parameter in dieser Datei angegeben haben, kann sich der numerische Bezeichner, in diesem Fall 3 und 4, unterscheiden.

