---
sourceDocument: Yokohama Now Platform-Fähigkeiten
sourceDocumentLink: https://www.servicenow.com/docs/r/de-DE/yokohama/servicenow-platform

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama Now Platform-Fähigkeiten

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# Erzwungener MID-Server-FIPS-Modus

# Erzwungener MID-Server-FIPS-Modus {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 3 Minuten Lesedauer

Der MID-Server unterstützt die IL-5-Umgebung (National Security Cloud, NSC), die eine FIPS-Validierung aller verwendeten Kryptografie erfordert. Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die FIPS validiert sind.

|-|
|   |
[ ]

{#mid-fips-enforced__table_yfh_kv4_nhb}

Die Bundesinformationsverarbeitungsstandards sind eine Gruppe von Standards, die vom National Institute of Standards and Technology für die Verwendung in Computersystemen zusammengestellt werden. Es gibt viele FIPS-Veröffentlichungen, aber aus Gründen dieser Diskussion beziehen wir uns speziell auf diese [++FIPS 140-2: Sicherheitsanforderungen für kryptografische Module++](https://csrc.nist.gov/publications/detail/fips/140/2/final). Kryptografische Algorithmen können einen vom NIST angegebenen Validierungsprozess durchlaufen. Für die Zwecke unserer neuen sicheren Cloud-Umgebung verwendet der MID-Server Algorithmen, die von einem solchen Prozess validiert wurden.

Nur MID-Server der Rom-Releasefamilie oder höher mit einer JRE-Version von 11.0,9+11 oder höher können so festgelegt werden, dass sie im erzwungenen FIPS-Modus ausgeführt werden.

## Erzwungener FIPS-Modus {#mid-fips-enforced__section_uhm_ygr_gqb}

Die folgenden Algorithmen sind nicht für die Verwendung in diesen SSH-Funktionen durch den MID-Server im erzwungenen FIPS-Modus verfügbar.

Schlüsselaustausch:
:   diffie-hellman-group1-sha1

Mac:
:
    * hmac-md5
    * hmac-md5-96
    {#mid-fips-enforced__ul_rjq_ygr_gqb}

Die folgenden Einschränkungen gelten jetzt für SNMP zur Verwendung durch den MID-Server im erzwungenen FIPS-Modus.

* SNMP v1 und v2 sind vollständig deaktiviert.
* Für SNMP v3 sind die folgenden Protokollverwendungen vom MID-Server im erzwungenen FIPS-Modus nicht zulässig:
  * Authentifizierungsprotokoll: Keine oder MD5
  * Datenschutzprotokoll: Keine oder DES
  {#mid-fips-enforced__ul_tjq_ygr_gqb}

{#mid-fips-enforced__ul_sjq_ygr_gqb}

Andere Funktionen, die den MID-Server verwenden, können betroffen sein, wenn sie im erzwungenen FIPS-Modus ausgeführt werden. Weitere Informationen finden Sie in der spezifischen Dokumentation dieser Funktionalität.
**Zugehörige Konzepte**   

* [Richtlinien für die Zertifikatprüfung des MID-Servers](https://www.servicenow.com/docs/mJkJF45sNHM2JeibEevRlA "MID-Server verwendet drei Arten von Sicherheitsprüfungen, um externen Datenverkehr zu sichern. Die Sicherheitsprüfungen verwenden TLS/SSL-Zertifikatvalidierung, Hostnamenvalidierung und OCSP-Validierung, um die Sicherheit zu verbessern. Steuern Sie diese Sicherheitsprüfungen mit der Tabelle „Richtlinien für die Prüfung des MID-Serverzertifikats“.")
* [Anmeldeinformationen für die MID-Server-Authentifizierung und SOAP-Anforderungen](https://www.servicenow.com/docs/934W_nSEizRD3HvxS2MbSg#mid-authentication-soap-requests "Legen Sie Anmeldeinformationen für die Standardauthentifizierung fest, um die Webservice-Aufrufdaten zu aktualisieren. Um die Sicherheit zu erhöhen, können Sie die Standardauthentifizierung für jede eingehende SOAP-Anforderung an den MID-Server erzwingen.")
* [Einheitlicher Schlüsselspeicher des MID-Servers](https://www.servicenow.com/docs/LmtYUpwhEc5lnN3P8NaaBw#mid-unified-keystore "Der einheitliche Schlüsselspeicher DES MID-Servers ermöglicht allen Produkten auf dem MID-Server die Verwendung allgemeiner Zertifikate und Schlüsselpaare. Mit dieser Funktion können Anwendungen denselben sicheren Kommunikationskanal zum MID-Server verwenden, den der MID-Server für die Verbindung mit der Instanz verwendet.")
* [MID-Server Befehls-Audit-Protokoll](https://www.servicenow.com/docs/xR_oRgPfQcpoW7B_4JpOSw "Das Befehls-Audit-Protokoll zeichnet die Befehle auf, die von ausgeführt werden MID-ServerFür DiscoveryAnwendung. Überprüfen Sie die Befehle, um nach Anomalien oder Fehlern zu suchen.")
* [MID-Server-Governance](https://www.servicenow.com/docs/FcdDzIi867S~cLVvc4PvXw "Verbessern MID-ServerSicherheit durch Festlegen einer automatischen Zeitüberschreitung, um inaktiv zu erklären und herunterzufahren MID Servers. Sie können diese Funktion aktivieren und den Zeitüberschreitungszeitraum für Inaktivität global und für jeden festlegen MID-Server.")  
**Zugehörige Tasks**   

* [Verschlüsseln oder entschlüsseln Sie die Werte der MID-Server-Konfigurationsdatei](https://www.servicenow.com/docs/EDdnYzRd_943UylY~AXqLQ "Der Wert eines beliebigen MID-Server-Parameters in config.xml Datei kann verschlüsselt werden. Die Attribute für alle verschlüsselten Werte werden von innerhalb der Konfigurationsdatei verwaltet, einschließlich des Sicherheitsattributs des Anmeldepassworts.")
* [Aktivieren Sie die gegenseitige Authentifizierung des MID-Servers](https://www.servicenow.com/docs/qQT_HwVM1086vFdF1UGweA "Konfigurieren Sie den MID-Server so, dass er ein Clientzertifikat für die Authentifizierung bei der Instanz verwendet. Dadurch wird vermieden, dass im Schlüsselspeicher für die Konfiguration des MID-Servers Anmeldeinformationen für die Standardauthentifizierung erstellt werden müssen.")
* [Integration von Azure Key Vault für MID-Server](https://www.servicenow.com/docs/MpVzmZ8wYlR_J3G47EW8Kg#mid_azure_key_vault_integration "Die MID-Serverintegration mit dem Azure-Schlüsseltresor ermöglicht die Ausführung von Orchestration, Discovery und Servicezuordnung, ohne Anmeldeinformationen in der Instanz zu speichern.")
* [Geben Sie einen MID-Server erneut ein](https://www.servicenow.com/docs/sAGvyra8aemDAfXgVKVwEg "Geben Sie einen MID-Server erneut ein, um einen neuen privaten Schlüssel zu generieren. Private Schlüssel werden verwendet, um Automatisierungsanmeldeinformationen zu entschlüsseln, damit MID-Server Informationen sicher übertragen können. Schlüsselpaare werden anfänglich generiert, wenn ein MID-Server validiert wird, und MID-Server sollten regelmäßig neu eingegeben werden, um die Sicherheitsanforderungen zu erfüllen.")
* [Fügen Sie SSL-Zertifikate für den MID-Server hinzu](https://www.servicenow.com/docs/TvgsxrDuxTOgU1RF0y0klg#add-ssl-certificates "Konfigurieren Sie den MID-Server, um eine Verbindung mit einer Quelle über SSL herzustellen.")
* [Hängen Sie eine Skriptdatei an einen synchronisierten MID-Server an](https://www.servicenow.com/docs/q4qU17c6PF9gcxMKxaBLnQ#mid-server-script-attach "Sie können eine Skriptdatei anhängen, um sie mit einem verbundenen MID-Server zu synchronisieren. Windows Durch Internet Explorer erweiterte Sicherheitsblöcke heruntergeladene Dateien, die als potenziell gefährlich eingestuft werden. Durch die Synchronisierung der Dateien wird dieses Sicherheitsproblem jedoch vermieden.")  
**Zugehörige Verweise**   

* [Sicherheit der MID-Server-Konfigurationsdatei](https://www.servicenow.com/docs/PKpPUaewCQeBzpvrKvX0tw "Sensible MID-Server-Konfigurationsdaten können mit mehreren verschiedenen Schemata geschützt werden, einschließlich interner und externer Datenverschlüsselung und externer Datenspeicherung.")
* [Kryptografische SSH-Algorithmen des MID-Servers](https://www.servicenow.com/docs/mzg1ucwqK1sDZGJX1fkOFw "Der MID-Server verwendet SSH-Clients, um viele Discovery-Aktionen auszuführen. Während des SSH-Handshake bestimmen sowohl der Client als auch der Server zuerst, welche Algorithmen beide Parteien unterstützen, und dann wählt der Client den Algorithmus mit der höchsten Priorität aus. Für den Hostschlüsselalgorithmus wählt der Client den Algorithmus mit der höchsten Priorität aus, den beide Parteien unterstützen, der dem Schlüsseltyp entspricht.")

## Aktivieren Sie den erzwungenen MID-Server-FIPS-Modus {#ariaid-title2}

Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die FIPS validiert sind.

### Vorbereitungen

Erforderliche Rolle: Administrator

### Prozedur

1. Stellen Sie einen neuen MID-Server bereit, oder aktualisieren Sie vorhandene MID-Server auf das Release der Rom-Familie oder höher.
2. Fahren Sie den MID-Server herunter.
3. Führen Sie das folgende gebündelte Skript aus, das bereitgestellt wird, um den MID so zu konvertieren, dass er im erzwungenen FIPS-Modus ausgeführt wird:  
   * Für Windows-Hosts: `> <MID-Installationsverzeichnis>\Agent\bin\scripts\set-fips-enforced-mode.bat auf `
   * Für Linux-Hosts: `$ <MID-Installationsverzeichnis>/Agent/bin/scripts/set-fips-enforced-mode.sh auf `
   {#mid-enable-fips-enforced__ul_eqw_whr_gqb}  
   Erfolg wird in der Konsole protokolliert, einschließlich des Speicherorts der geänderten Dateien und aller während des Konvertierungsprozesses generierten Sicherungen. Wenn programmgesteuert aufgerufen, wird der Erfolg durch einen 0-Rückgabecode angezeigt.
4. Starten Sie den MID-Server.

### Nächste Maßnahme

Der Modus, in dem der MID ausgeführt wird, kann mit zwei Methoden bestätigt werden:

1. Überprüfen Sie die Agenten-Protokolle nach dem Start, und suchen Sie nach der folgenden Protokollzeile: `Wird im erzwungenen FIPS-Modus ausgeführt `
2. Überprüfen Sie die Tabelle „ecc_Agent" in der Instanz, und suchen Sie nach dem Wert von FIPS erzwungen boolesche Spalte.
{#mid-enable-fips-enforced__ol_hnb_f3r_gqb}

## Konvertieren Sie den MID-Server manuell in den erzwungenen FIPS-Modus {#ariaid-title3}

Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die FIPS-validiert sind.

### Vorbereitungen

Erforderliche Rolle: Administrator

### Warum und wann dieser Vorgang ausgeführt wird

Um den MID-Server bei Verwendung einer externen JRE manuell in den erzwungenen FIPS-Modus zu konvertieren, müssen Sie die folgenden Schritte ausführen, während der MID-Server heruntergefahren wird:

* Konvertieren Sie den TrustStore der JRE in den BCFKS-Typ.

* Legen Sie den standardmäßigen Schlüsselspeichertyp der JRE auf BCFKS fest.

* Legen Sie die Kennzeichnung für erzwungenen FIPS-Modus in der Konfigurationsdatei des MID-Servers fest.

{#mid-manual-fips-enforced__ul_rhg_djr_gqb}

### Prozedur

1. Konvertieren Sie den Cacerts-Dateityp der JRE in BCFKS, indem Sie verwenden [Java-Schlüsseltool](https://docs.oracle.com/javase/8/docs/technotes/tools/unix/keytool.html)Mit einem Befehl ähnlich wie:  
   `$ keytool -importkeystore -srckeystore `**<source keystore path>** `-Srcstoretype `**<source keystore type>** `-Srcstorepass changeit -destkeystore `**<Zielschlüsselspeicherpfad>** `-Deststoretype BCFKS -deststorepass changeit -Provider org.bouncycastle.jcajce.provider.BouncyCastleFipsProvider -providerpath `**<BouncyCastle-FIPS-JAR-Pfad>**` `  
   Hinweis:  
   MID-Installationen in Rom und später enthalten ein BouncyCastle-JAR, das für diesen Zweck geeignet ist. Sie finden Sie unter: .../Agent/lib/bc-fips.jar
2. Der standardmäßige Schlüsselspeichertyp der JRE kann in festgelegt werden \<JRE-Installationsverzeichnis\>\\conf\\Security\\java.security Datei.
3. Suchen Sie in dieser Datei nach `Schlüsselspeicher.Typ `Zeile und legen Sie ihren Wert wie folgt fest: `Keystore.type=bcfks `
4. Auf den MID-Servern .../Agent/conf/Wrapper-override.conf Datei, heben Sie den Kommentar der FIPS-Zeile auf, und legen Sie ihren Wert auf „wahr" fest.  
   Die Zeile muss lauten: `Wrapper.Java.additional.106=-Dorg.bouncycastle.fips.approved_only=wahr `

