---
sourceDocument: Yokohama Now Platform-Fähigkeiten
sourceDocumentLink: https://www.servicenow.com/docs/r/de-DE/yokohama/servicenow-platform

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama Now Platform-Fähigkeiten

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# Aktivieren Sie die gegenseitige Authentifizierung des MID-Servers

# Aktivieren Sie die gegenseitige Authentifizierung des MID-Servers {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 5 Minuten Lesedauer

Konfigurieren Sie den MID-Server so, dass er ein Clientzertifikat für die Authentifizierung bei der Instanz verwendet. Dadurch wird vermieden, dass im Schlüsselspeicher für die Konfiguration des MID-Servers Anmeldeinformationen für die Standardauthentifizierung erstellt werden müssen.

## Vorbereitungen

Erforderliche Rolle: Administrator

|-|
|   |
[ ]

{#install-mid-mutual-auth__table_jjd_jmj_bpb}

## Warum und wann dieser Vorgang ausgeführt wird

Die gegenseitige Authentifizierung DES MID-Servers entfernt den MID-Server-Anwendernamen und das Passwort und stellt ein Clientzertifikat für die Authentifizierung bereit. Wenn ein Server eine Authentifizierung anfordert, wird stattdessen dieses Zertifikat gesendet. Zur Verwendung der gegenseitigen Authentifizierung muss die zertifikatbasierte Authentifizierung aktiviert sein. Siehe [Richten Sie die zertifikatbasierte Authentifizierung ein](https://www.servicenow.com/docs/access?context=set-up-mutual-auth&version=yokohama&pubname=yokohama-platform-security&ft:locale=en-US)Für den Eingriff.

Wenn ein neuer MID-Server mit gegenseitiger Authentifizierung erstellt wird, werden Fähigkeiten nicht automatisch hinzugefügt. Ein Administrator muss seinem Datensatz in der Instanz Fähigkeiten hinzufügen. Vorhandene MID-Server mit Standardauthentifizierung mit Funktionen werden jedoch beibehalten, wenn zur gegenseitigen Authentifizierung gewechselt wird.

Ein MID-Server, der die gegenseitige Authentifizierung verwendet, kann nicht erneut als UI-Aktion für die Instanz eingegeben oder validiert werden.

Selbstsignierte Zertifikate werden bei der gegenseitigen Authentifizierung nicht unterstützt. Intern signierte Zertifikate werden nur unterstützt, wenn sie von einer privaten Zertifizierungsstelle signiert werden. Kommerziell signierte Zertifikate werden unterstützt, wenn sie von einer allgemein vertrauenswürdigen Zertifizierungsstelle signiert werden, z. B. von Browsern und Betriebssystemen vertrauenswürdige Zertifikate.

Im Quebec-Release kann ein MID-Server, der die Anwendung „Integritätsprotokollanalyse" verwendet, nicht mit gegenseitiger Authentifizierung konfiguriert werden.

## Prozedur

1. Wenden Sie sich an den ServiceNow-Support, um die gegenseitige Authentifizierung auf dem MID-Server anzufordern.
2. Erhalten Sie ein Zertifikat und einen privaten Schlüssel von einer anerkannten Zertifizierungsstelle.  
   Die gegenseitige Authentifizierung des MID-Servers unterstützt nur das PEM-Paketformat und den privaten Schlüssel im PCKS#8-Format. Das Paket muss sowohl den privaten Schlüssel als auch das Zertifikat enthalten. Öffnen Sie das Zertifikat mit einem Texteditor, und überprüfen Sie, ob es im Textformat vorliegt. Die Header- und Fußzeile der PEM-Syntax lautet wie folgt:

        -----BEGIN CERTIFICATE----- 

        -----END CERTIFICATE----- 

   Sie können den Inhalt eines PEM-Zertifikats mit lesen `openssl `Befehl unter Linux oder Windows wie folgt: `openssl x509 -- in cert.crt -- Text `. Der private Schlüssel muss das PKCS#8-Format aufweisen. Die Header- und Fußzeile der PKCS#8-Syntax lautet wie folgt:

        -----BEGIN PRIVATE KEY----- 

        -----END PRIVATE KEY----- 

    Sie können den Inhalt eines privaten Schlüssels mit überprüfen `openssl `Befehl unter Linux oder Windows wie folgt: `openssl-rsa -- in private.key -- prüfen `  
   Hinweis:  
   Wenn Ihr Zertifikat nicht im PKCS#8-Format vorliegt, wird ein Fehler angezeigt: `-- SCHWERWIEGENDER HAUPTFEHLER *** *** -- gültiger privater Schlüssel wurde nicht gefunden `
3. Navigieren Sie in der Instanz zu sys_user_certificate.list .
4. Erstellen Sie einen neuen Datensatz.  
   Hinweis:  
   Der Datensatz muss den Namen des MID-Servers und den enthalten Anwenderrolle Muss sein MID-Server .
5. Hängen Sie das Zertifikat an den Datensatz an.  
   Hinweis:  
   Stellen Sie sicher, dass die angehängte Datei nur das Zertifikat enthält.
6. **Wahlweise:** Wenn der MID-Server ausgeführt wird, halten Sie den MID-Server an.
7. Führen Sie auf dem MID-Server-Hostcomputer die folgenden Befehle aus, um das Zertifikat und den privaten Schlüssel zu installieren und zu verwalten.  
   Führen Sie das Skript aus dem Stamm des Agent-Verzeichnisses aus, da es die JAR-Dateien im Klassenpfad erfordert. Das Sicherheitsverzeichnis wird dann im Stammordner des Agenten erstellt und vom MID-Server verwendet. Beispiel: `Bin/Skripts/manage-certificates.bat -m. `  
   Die manage-certificatesHat die folgenden Funktionen, und die Skripts müssen im Agent-Ordner ausgeführt werden.

   Aktivieren Sie die gegenseitige Authentifizierung ​

   :   Verwenden Sie für Windows den folgenden Befehl: `Bin/Skripts/manage-certificates.bat--m `

       Verwenden Sie für Linux den folgenden Befehl: `./bin/scripts/manage-certificates.sh -m `

   Entfernen Sie die gegenseitige Authentifizierung, und stellen Sie die Standardauthentifizierung wieder her

   :   Verwenden Sie für Windows den folgenden Befehl: `Bin/scripts/manage-certificates.bat -b <myUserName myPassword> `

       Verwenden Sie für Linux den folgenden Befehl: `./bin/scripts/manage-certificates.sh -b <myUserName myPassword> `

   Fügen Sie neue Zertifikate und Zertifikatketten mit einem angegebenen Alias hinzu ​

   :   Verwenden Sie für Windows den folgenden Befehl: `Bin/scripts/manage-certificates.bat: Ein <alias> <fileName> `

       Verwenden Sie für Linux den folgenden Befehl: `./bin/scripts/manage-certificates.sh: Ein <alias> <fileName> `

       Die `Alias `Ist ein eindeutiger Name für das zu importierende Zertifikat. Der MID-Server erfordert ein anwenderdefiniertes Zertifikat für die gegenseitige Authentifizierung mit dem Standardaliasnamen `Standardmäßige Sicherheitsschlüssel-Handle `. Um die MTLS-Kommunikation zwischen dem MID-Server und der Instanz zu konfigurieren, muss der Zertifikateintrag dem Schlüsselspeicher mithilfe des Aliasnamens hinzugefügt werden `Standardmäßige Sicherheitsschlüssel-Handle `.

       Die `Dateiname `Ist ein Dateipfad, der ein PEM-Zertifikat oder eine Zertifikatkette und einen privaten PCKS#8-Schlüssel enthalten kann. Der Dateipfad zum PEM-Paket kann mehrere Zertifikate und einen einzelnen privaten Schlüssel enthalten. Die Header- und Fußzeile jedes PEM-Zertifikats müssen wie folgt lauten:

            -----BEGIN CERTIFICATE----- 

            -----END CERTIFICATE----- 

       Header und Fußzeile der PKCS#8-Syntax müssen wie folgt lauten:

            -----BEGIN PRIVATE KEY----- 

            -----END PRIVATE KEY----- 

       Eine Ausnahme wird ausgelöst, wenn die Validierung der Zertifikatkette fehlschlägt. Wenn die Datei mehrere Zertifikate enthält, müssen sie bestellt werden: Blattzertifikat, Zwischenzertifikate und dann Stammzertifikate.

   Zertifikatdetails für den angegebenen Alias anzeigen

   :   Verwenden Sie für Windows den folgenden Befehl: `Bin/scripts/manage-certificates.bat -- g <alias> ​`

       Verwenden Sie für Linux den folgenden Befehl: `./bin/scripts/manage-certificates.sh -g <alias> ​`

       Dieser Befehl zeigt Informationen wie den eindeutigen Antragstellernamen, den Ausstellernamen und das Ablaufdatum des Zertifikats an.

   Listet alle vorhandenen Aliasse auf

   :   Verwenden Sie für Windows den folgenden Befehl: `Bin/Skripts/manage-certificates.bat -l `

       Verwenden Sie für Linux den folgenden Befehl: `./bin/scripts/manage-certificates.sh -l `

       Dieser Befehl listet alle Aliasnamen auf, die in verfügbar sind agent_keystore.

   Löschen Sie Zertifikate mit einem Alias ​

   :   Verwenden Sie für Windows den folgenden Befehl: `Bin/scripts/manage-certificates.bat -d <alias> `

       Verwenden Sie für Linux den folgenden Befehl: `./bin/scripts/manage-certificates.sh -d <alias> `

       Dieser Befehl löscht den Alias und den Datensatz aus dem Schlüsselspeicher. Der Eintrag für den Alias DefaultSecurityKeyPairHandleKann mit diesem Befehl gelöscht werden.

   Entfernen Sie alle Einträge aus dem Schlüsselspeicher

   :   Verwenden Sie für Windows den folgenden Befehl: `Bin/Skripts/manage-certificates.bat -r ​`

       Verwenden Sie für Linux den folgenden Befehl: `./bin/scripts/manage-certificates.sh -r ​`

       Dieser Befehl löscht die vorhandenen Einträge aus dem Schlüsselspeicher mit Ausnahme des Alias DefaultSecurityKeyPairHandle. ​
8. Starten Sie den MID-Server.
**Zugehörige Konzepte**   

* [Richtlinien für die Zertifikatprüfung des MID-Servers](https://www.servicenow.com/docs/mJkJF45sNHM2JeibEevRlA "MID-Server verwendet drei Arten von Sicherheitsprüfungen, um externen Datenverkehr zu sichern. Die Sicherheitsprüfungen verwenden TLS/SSL-Zertifikatvalidierung, Hostnamenvalidierung und OCSP-Validierung, um die Sicherheit zu verbessern. Steuern Sie diese Sicherheitsprüfungen mit der Tabelle „Richtlinien für die Prüfung des MID-Serverzertifikats“.")
* [Anmeldeinformationen für die MID-Server-Authentifizierung und SOAP-Anforderungen](https://www.servicenow.com/docs/934W_nSEizRD3HvxS2MbSg#mid-authentication-soap-requests "Legen Sie Anmeldeinformationen für die Standardauthentifizierung fest, um die Webservice-Aufrufdaten zu aktualisieren. Um die Sicherheit zu erhöhen, können Sie die Standardauthentifizierung für jede eingehende SOAP-Anforderung an den MID-Server erzwingen.")
* [Einheitlicher Schlüsselspeicher des MID-Servers](https://www.servicenow.com/docs/LmtYUpwhEc5lnN3P8NaaBw#mid-unified-keystore "Der einheitliche Schlüsselspeicher DES MID-Servers ermöglicht allen Produkten auf dem MID-Server die Verwendung allgemeiner Zertifikate und Schlüsselpaare. Mit dieser Funktion können Anwendungen denselben sicheren Kommunikationskanal zum MID-Server verwenden, den der MID-Server für die Verbindung mit der Instanz verwendet.")
* [MID-Server Befehls-Audit-Protokoll](https://www.servicenow.com/docs/xR_oRgPfQcpoW7B_4JpOSw "Das Befehls-Audit-Protokoll zeichnet die Befehle auf, die von ausgeführt werden MID-ServerFür DiscoveryAnwendung. Überprüfen Sie die Befehle, um nach Anomalien oder Fehlern zu suchen.")
* [Erzwungener MID-Server-FIPS-Modus](https://www.servicenow.com/docs/eqc3crsVEyj0pKdT84~kXA#mid-fips-enforced "Der MID-Server unterstützt die IL-5-Umgebung (National Security Cloud, NSC), die eine FIPS-Validierung aller verwendeten Kryptografie erfordert. Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die FIPS validiert sind.")
* [MID-Server-Governance](https://www.servicenow.com/docs/FcdDzIi867S~cLVvc4PvXw "Verbessern MID-ServerSicherheit durch Festlegen einer automatischen Zeitüberschreitung, um inaktiv zu erklären und herunterzufahren MID Servers. Sie können diese Funktion aktivieren und den Zeitüberschreitungszeitraum für Inaktivität global und für jeden festlegen MID-Server.")
* [Einheitlicher Schlüsselspeicher des MID-Servers](https://www.servicenow.com/docs/LmtYUpwhEc5lnN3P8NaaBw#mid-unified-keystore "Der einheitliche Schlüsselspeicher DES MID-Servers ermöglicht allen Produkten auf dem MID-Server die Verwendung allgemeiner Zertifikate und Schlüsselpaare. Mit dieser Funktion können Anwendungen denselben sicheren Kommunikationskanal zum MID-Server verwenden, den der MID-Server für die Verbindung mit der Instanz verwendet.")  
**Zugehörige Tasks**   

* [Verschlüsseln oder entschlüsseln Sie die Werte der MID-Server-Konfigurationsdatei](https://www.servicenow.com/docs/EDdnYzRd_943UylY~AXqLQ "Der Wert eines beliebigen MID-Server-Parameters in config.xml Datei kann verschlüsselt werden. Die Attribute für alle verschlüsselten Werte werden von innerhalb der Konfigurationsdatei verwaltet, einschließlich des Sicherheitsattributs des Anmeldepassworts.")
* [Integration von Azure Key Vault für MID-Server](https://www.servicenow.com/docs/MpVzmZ8wYlR_J3G47EW8Kg#mid_azure_key_vault_integration "Die MID-Serverintegration mit dem Azure-Schlüsseltresor ermöglicht die Ausführung von Orchestration, Discovery und Servicezuordnung, ohne Anmeldeinformationen in der Instanz zu speichern.")
* [Geben Sie einen MID-Server erneut ein](https://www.servicenow.com/docs/sAGvyra8aemDAfXgVKVwEg "Geben Sie einen MID-Server erneut ein, um einen neuen privaten Schlüssel zu generieren. Private Schlüssel werden verwendet, um Automatisierungsanmeldeinformationen zu entschlüsseln, damit MID-Server Informationen sicher übertragen können. Schlüsselpaare werden anfänglich generiert, wenn ein MID-Server validiert wird, und MID-Server sollten regelmäßig neu eingegeben werden, um die Sicherheitsanforderungen zu erfüllen.")
* [Fügen Sie SSL-Zertifikate für den MID-Server hinzu](https://www.servicenow.com/docs/TvgsxrDuxTOgU1RF0y0klg#add-ssl-certificates "Konfigurieren Sie den MID-Server, um eine Verbindung mit einer Quelle über SSL herzustellen.")
* [Hängen Sie eine Skriptdatei an einen synchronisierten MID-Server an](https://www.servicenow.com/docs/q4qU17c6PF9gcxMKxaBLnQ#mid-server-script-attach "Sie können eine Skriptdatei anhängen, um sie mit einem verbundenen MID-Server zu synchronisieren. Windows Durch Internet Explorer erweiterte Sicherheitsblöcke heruntergeladene Dateien, die als potenziell gefährlich eingestuft werden. Durch die Synchronisierung der Dateien wird dieses Sicherheitsproblem jedoch vermieden.")
* [Installieren Sie anwenderdefinierte Zertifikate im zentralen Schlüsselspeicher des MID-Servers](https://www.servicenow.com/docs/LmtYUpwhEc5lnN3P8NaaBw#mid-unified-keystore-install "Installieren Sie anwenderdefinierte Zertifikate, um die Sicherheitskanäle für verschiedene Anwendungen zu vereinheitlichen.")  
**Zugehörige Verweise**   

* [Sicherheit der MID-Server-Konfigurationsdatei](https://www.servicenow.com/docs/PKpPUaewCQeBzpvrKvX0tw "Sensible MID-Server-Konfigurationsdaten können mit mehreren verschiedenen Schemata geschützt werden, einschließlich interner und externer Datenverschlüsselung und externer Datenspeicherung.")
* [Kryptografische SSH-Algorithmen des MID-Servers](https://www.servicenow.com/docs/mzg1ucwqK1sDZGJX1fkOFw "Der MID-Server verwendet SSH-Clients, um viele Discovery-Aktionen auszuführen. Während des SSH-Handshake bestimmen sowohl der Client als auch der Server zuerst, welche Algorithmen beide Parteien unterstützen, und dann wählt der Client den Algorithmus mit der höchsten Priorität aus. Für den Hostschlüsselalgorithmus wählt der Client den Algorithmus mit der höchsten Priorität aus, den beide Parteien unterstützen, der dem Schlüsseltyp entspricht.")

