---
sourceDocument: Yokohama Now Platform-Fähigkeiten
sourceDocumentLink: https://www.servicenow.com/docs/r/de-DE/yokohama/servicenow-platform

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama Now Platform-Fähigkeiten

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# Richtlinien für die Zertifikatprüfung des MID-Servers

# Richtlinien für die Zertifikatprüfung des MID-Servers {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 5 Minuten Lesedauer

MID-Server verwendet drei Arten von Sicherheitsprüfungen, um externen Datenverkehr zu sichern. Die Sicherheitsprüfungen verwenden TLS/SSL-Zertifikatvalidierung, Hostnamenvalidierung und OCSP-Validierung, um die Sicherheit zu verbessern. Steuern Sie diese Sicherheitsprüfungen mit der Tabelle „Richtlinien für die Prüfung des MID-Serverzertifikats".

|-|
|   |
[ ]

{#mid-security-checks__table_m2t_cv4_nhb}

## TLS/SSL-Zertifikatvalidierung {#mid-security-checks__section_w5g_d2n_mnb}

Die TLS/SSL-Verschlüsselungssicherheit verwendet eine asymmetrische Verschlüsselung, auch als Verschlüsselung mit öffentlichem Schlüssel bezeichnet. Diese Verschlüsselung verwendet zwei kryptografische Schlüssel: Den öffentlichen und den privaten Schlüssel. Der öffentliche Schlüssel wird zur Verschlüsselung von Daten verwendet und ist öffentlich sichtbar. Der private Schlüssel wird für die Entschlüsselung von Daten verwendet, und seine Sicherheit ist für die Überprüfung der Authentizität wichtig. Weitere Informationen zur Vorbereitung Ihres Netzwerks finden Sie unter [MID-Server TLS/SSL-Zertifikatprüfungsrichtlinie Quebec -- Upgrade-Informationen \[KB0867397\]](https://support.servicenow.com/kb_view.do?sysparm_article=KB0867397)an.

Bei der Validierung des TLS/SSL-Zertifikats versucht der MID-Server, eine Verbindung zu einem Webserver herzustellen, der mit einem TLS- oder SSL-Zertifikat gesichert ist. Der Webserver sendet eine Kopie seines TLS/SSL-Zertifikats an den MID-Server. Der MID-Server überprüft die Authentizität des Zertifikats und sendet eine Nachricht an den Webserver. Der Webserver antwortet mit einer digital signierten Akzeptanz für die Initiierung einer TLS/SSL-verschlüsselten Sitzung. Danach kann der MID-Server mit der verschlüsselten Kommunikation mit dem Webserver beginnen.

## Validierung des Hostnamens {#mid-security-checks__section_kdd_12n_mnb}

Die Hostnamenverifizierung ist Teil von HTTPS, die eine Serveridentitätsprüfung umfasst, um sicherzustellen, dass der Client mit dem richtigen Server kommuniziert. Diese Prüfung verhindert das Senden von Informationen an einen Server, nachdem sie von einem Mann in der Mitte des Angriffs weitergeleitet wurden.

Bei der Prüfung wird überprüft, ob `DnsName `Des vom Server gesendeten Zertifikats stimmt mit der URL überein, die zum Erstellen der Anforderung verwendet wurde. Gemäß RFC 6125 sollte die Überprüfung des Hostnamens anhand des subjektAlternativeName-Felds dNSName des Zertifikats durchgeführt werden. In einigen Legacy-Implementierungen wird die Prüfung anhand des Felds „Common Name" des Zertifikats durchgeführt. Wenn die Namen nicht übereinstimmen, wird die Verbindung beendet.  
Hinweis:  
Die Hostnamenvalidierung leitet den Hostnamen aus dem validierten Zertifikat ab, das vom Server vorgelegt wird. Daher ist die Validierung des TLS-Zertifikats eine Voraussetzung für die Validierung des Hostnamens.

## Online-Zertifikatstatusprotokoll (OCSP) {#mid-security-checks__section_zht_c2n_mnb}

OCSP umfasst die Kontaktaufnahme mit dem Remote-Zertifizierungsstellenserver und die Überprüfung des Zertifikats, bevor der MID-Server weiter mit dem Zielserver kommuniziert. Gefährdete Zertifikate können eine Sicherheitslücke sein, insbesondere wenn diese Zertifikate die Möglichkeit haben, andere Zertifikate zu signieren. Wenn Zertifikate beschädigt oder gefälscht wurden, kann eine Zertifizierungsstelle einen Client informieren, welche Zertifikate ungültig sind und nicht verwendet werden sollen.

Ein OCSP-Responder (ein Server, der normalerweise vom Zertifikataussteller ausgeführt wird) gibt eine signierte Antwort zurück, dass das Zertifikat „gut", „widerrufen" oder „unbekannt" ist. Wenn die Anforderung nicht verarbeitet werden kann, wird möglicherweise ein Fehlercode zurückgegeben.

Der Aussteller des Zertifikats kann eine andere Berechtigung als OCSP-Beantworter delegieren. Dadurch wird eine Kette von Zertifikaten erstellt, die verifiziert werden müssen. Das Zertifikat des Beantworters muss vom Aussteller des betreffenden Zertifikats ausgestellt werden. Das Zertifikat des Beantworters muss eine bestimmte Erweiterung enthalten, die es als OCSP-Signaturberechtigung markiert.  
Hinweis:  
OCSP-Prüfungen sind sekundäre HTTP-Aufrufe, die an einen OCSP-Responder durchgeführt werden. Der primäre Aufruf kann die Verbindung basierend auf der Antwort des OCSP-Responders beenden.

## MID-Server-Sicherheitsrichtlinie {#mid-security-checks__section_q4l_qws_snb}

MID-Server-Sicherheitsrichtlinien steuern den gesamten HTTPS-Datenverkehr, der vom MID-Server stammt. Dies umfasst HTTPS-Verbindungen vom MID-Server zu einem Internetendpunkt, ServiceNow-URLs, Intranet-Endpunkte sowie Cloud-Endpunkte.

Diese Verbindungen können weiter in 4 Sicherheitsrichtlinien klassifiziert werden:

ServiceNow-Endpunkt-Richtlinie
:   Diese Richtlinie ist der Systemstandard ausschließlich für ServiceNow-URLs. Auf dem MID-Server config.xml , Es gibt Bootstrap-Eigenschaften, die nur zum Herstellen einer ersten Verbindung mit der Instanz verwendet werden und mit der Richtlinie „System_default" aktualisiert werden.

Internetrichtlinie
:   Diese Richtlinien decken alle HTTPS-Verbindungen ab, die vom MID-Server zu einem beliebigen Endpunkt im Internet initiiert wurden.

Intranet-Richtlinie
:   Diese Richtlinien decken die reservierten IP-Subnetze ab, z. B. selbst gehostete Netzwerke.

Überschriebene Richtlinie
:   Sie können bestimmte Endpunkte oder URLs mit dieser Richtliniendefinition überschreiben. Überschriebene Richtlinien haben während des Betriebs die höchste Rangfolge.

Beide Tabellen können bearbeitet werden, um IP-Bereiche einzubeziehen oder auszuschließen und zu steuern, welche Art von Zertifikatvalidierungsprüfungen durchgeführt werden müssen. Aktivieren Sie alle Zertifikatvalidierungsprüfungen, um die Sicherheit zu maximieren. In der Quebec-Version sind alle Richtlinien und Prüfungen standardmäßig für neue Installationen aktiviert.  
Für das Upgrade von Kunden sind die Zertifikatvalidierungsprüfungen in der Intranet-Richtlinie standardmäßig deaktiviert. Um die Sicherheit zu verbessern, konfigurieren und aktivieren Sie die Richtlinie für Endpunkte im internen Netzwerk.  
Hinweis:  
Interne Endpunkte oder URLs müssen ein gültiges VON DER ZERTIFIZIERUNGSSTELLE signiertes Zertifikat für eine erfolgreiche Verbindung besitzen.

Importieren Sie für Endpunkte, die ein selbstsigniertes Zertifikat hosten, entweder das Zertifikat in den MID-Server-Truststore, oder deaktivieren Sie die Richtlinienprüfungen, die diesen Host validieren. Weitere Informationen zum Hinzufügen von Zertifikaten finden Sie unter [Fügen Sie SSL-Zertifikate für den MID-Server hinzu](https://www.servicenow.com/docs/TvgsxrDuxTOgU1RF0y0klg#add-ssl-certificates "Konfigurieren Sie den MID-Server, um eine Verbindung mit einer Quelle über SSL herzustellen.").

Wechseln Sie nach dem Upgrade auf Quebec zur Tabelle „Richtlinien für Zertifikatprüfung", und nehmen Sie bei Bedarf Änderungen an der Richtlinienkonfiguration vor. Sobald der MID-Server gestartet und eine Verbindung zur Instanz hergestellt wurde, beginnt jede nachfolgende HTTPS-Verbindung, die vom MID-Server stammt, mit der Anwendung dieser Zertifikatprüfungen zur Laufzeit. Unsichere Verbindungen werden mit entsprechenden Fehlermeldungen unterbrochen.

## Verwenden Sie Die Instanzsicherheitsrichtlinie {#mid-security-checks__section_vgp_nps_dwb}

Der Konfigurationsparameter des MID-Servers mid.ssl.use.instance.security.policy Steuert, ob der MID-Server seine Bootstrap-Parameter anstelle der Sicherheitsrichtlinie aus der Instanz verwendet. Standardmäßig mid.ssl.use.instance.security.policy Ist in auf „falsch" festgelegt config.xml Daher werden die Bootstrap-Richtlinien nicht von den Instanzen überschrieben

Diese Standardeinstellung kann einige Probleme beim Setup des MID-Servers verhindern. Wenn der Host beispielsweise den OCSP-Responder nicht erreichen kann, wird eine neue MID-Server-Installation nicht durch die Richtlinie einer Instanz unterbrochen, die eine OCSP-Verbindung erfordert.

Der Konfigurationsparameter mid.ssl.use.instance.security.policy Kann für jeden MID-Server festgelegt werden. Bei „wahr" synchronisiert der MID-Server alle Richtlinien mit der Instanz, und die Bootstrap-Konfigurationsparameter werden von überschrieben \*.servicenow.com Richtlinie für die Instanz mid_cert_check_policy Tabelle. Die endgültigen Richtlinien aktualisieren die Richtlinienzuordnung im MID-Serverspeicher sowie im config.xml .  
Die Standardparameter in config.xml Sind:

* `<parameter name="mid.ssl.bootstrap.default.check_cert_hostname" value="true"/>`
* `<parameter name="mid.ssl.bootstrap.default.check_cert_chain" value="true"/>`
* `<parameter name="mid.ssl.bootstrap.default.check_cert_revocation" value="false"/>`
* `<parameter name="mid.ssl.use.instance.security.policy" value="false"/>`
{#mid-security-checks__ul_wv5_1zx_2wb}

Selbst gehostete oder lokale Instanzen müssen den folgenden Parameter für hinzufügen config.xml : `<parameter name="mid.ssl.bootstrap.default.target_endpoint" value="FQDN_OF_THE_INSTANCE"/> `
**Zugehörige Konzepte**   

* [Anmeldeinformationen für die MID-Server-Authentifizierung und SOAP-Anforderungen](https://www.servicenow.com/docs/934W_nSEizRD3HvxS2MbSg#mid-authentication-soap-requests "Legen Sie Anmeldeinformationen für die Standardauthentifizierung fest, um die Webservice-Aufrufdaten zu aktualisieren. Um die Sicherheit zu erhöhen, können Sie die Standardauthentifizierung für jede eingehende SOAP-Anforderung an den MID-Server erzwingen.")
* [Einheitlicher Schlüsselspeicher des MID-Servers](https://www.servicenow.com/docs/LmtYUpwhEc5lnN3P8NaaBw#mid-unified-keystore "Der einheitliche Schlüsselspeicher DES MID-Servers ermöglicht allen Produkten auf dem MID-Server die Verwendung allgemeiner Zertifikate und Schlüsselpaare. Mit dieser Funktion können Anwendungen denselben sicheren Kommunikationskanal zum MID-Server verwenden, den der MID-Server für die Verbindung mit der Instanz verwendet.")
* [MID-Server Befehls-Audit-Protokoll](https://www.servicenow.com/docs/xR_oRgPfQcpoW7B_4JpOSw "Das Befehls-Audit-Protokoll zeichnet die Befehle auf, die von ausgeführt werden MID-ServerFür DiscoveryAnwendung. Überprüfen Sie die Befehle, um nach Anomalien oder Fehlern zu suchen.")
* [Erzwungener MID-Server-FIPS-Modus](https://www.servicenow.com/docs/eqc3crsVEyj0pKdT84~kXA#mid-fips-enforced "Der MID-Server unterstützt die IL-5-Umgebung (National Security Cloud, NSC), die eine FIPS-Validierung aller verwendeten Kryptografie erfordert. Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die FIPS validiert sind.")
* [MID-Server-Governance](https://www.servicenow.com/docs/FcdDzIi867S~cLVvc4PvXw "Verbessern MID-ServerSicherheit durch Festlegen einer automatischen Zeitüberschreitung, um inaktiv zu erklären und herunterzufahren MID Servers. Sie können diese Funktion aktivieren und den Zeitüberschreitungszeitraum für Inaktivität global und für jeden festlegen MID-Server.")  
**Zugehörige Tasks**   

* [Verschlüsseln oder entschlüsseln Sie die Werte der MID-Server-Konfigurationsdatei](https://www.servicenow.com/docs/EDdnYzRd_943UylY~AXqLQ "Der Wert eines beliebigen MID-Server-Parameters in config.xml Datei kann verschlüsselt werden. Die Attribute für alle verschlüsselten Werte werden von innerhalb der Konfigurationsdatei verwaltet, einschließlich des Sicherheitsattributs des Anmeldepassworts.")
* [Aktivieren Sie die gegenseitige Authentifizierung des MID-Servers](https://www.servicenow.com/docs/qQT_HwVM1086vFdF1UGweA "Konfigurieren Sie den MID-Server so, dass er ein Clientzertifikat für die Authentifizierung bei der Instanz verwendet. Dadurch wird vermieden, dass im Schlüsselspeicher für die Konfiguration des MID-Servers Anmeldeinformationen für die Standardauthentifizierung erstellt werden müssen.")
* [Integration von Azure Key Vault für MID-Server](https://www.servicenow.com/docs/MpVzmZ8wYlR_J3G47EW8Kg#mid_azure_key_vault_integration "Die MID-Serverintegration mit dem Azure-Schlüsseltresor ermöglicht die Ausführung von Orchestration, Discovery und Servicezuordnung, ohne Anmeldeinformationen in der Instanz zu speichern.")
* [Geben Sie einen MID-Server erneut ein](https://www.servicenow.com/docs/sAGvyra8aemDAfXgVKVwEg "Geben Sie einen MID-Server erneut ein, um einen neuen privaten Schlüssel zu generieren. Private Schlüssel werden verwendet, um Automatisierungsanmeldeinformationen zu entschlüsseln, damit MID-Server Informationen sicher übertragen können. Schlüsselpaare werden anfänglich generiert, wenn ein MID-Server validiert wird, und MID-Server sollten regelmäßig neu eingegeben werden, um die Sicherheitsanforderungen zu erfüllen.")
* [Fügen Sie SSL-Zertifikate für den MID-Server hinzu](https://www.servicenow.com/docs/TvgsxrDuxTOgU1RF0y0klg#add-ssl-certificates "Konfigurieren Sie den MID-Server, um eine Verbindung mit einer Quelle über SSL herzustellen.")
* [Hängen Sie eine Skriptdatei an einen synchronisierten MID-Server an](https://www.servicenow.com/docs/q4qU17c6PF9gcxMKxaBLnQ#mid-server-script-attach "Sie können eine Skriptdatei anhängen, um sie mit einem verbundenen MID-Server zu synchronisieren. Windows Durch Internet Explorer erweiterte Sicherheitsblöcke heruntergeladene Dateien, die als potenziell gefährlich eingestuft werden. Durch die Synchronisierung der Dateien wird dieses Sicherheitsproblem jedoch vermieden.")  
**Zugehörige Verweise**   

* [Sicherheit der MID-Server-Konfigurationsdatei](https://www.servicenow.com/docs/PKpPUaewCQeBzpvrKvX0tw "Sensible MID-Server-Konfigurationsdaten können mit mehreren verschiedenen Schemata geschützt werden, einschließlich interner und externer Datenverschlüsselung und externer Datenspeicherung.")
* [Kryptografische SSH-Algorithmen des MID-Servers](https://www.servicenow.com/docs/mzg1ucwqK1sDZGJX1fkOFw "Der MID-Server verwendet SSH-Clients, um viele Discovery-Aktionen auszuführen. Während des SSH-Handshake bestimmen sowohl der Client als auch der Server zuerst, welche Algorithmen beide Parteien unterstützen, und dann wählt der Client den Algorithmus mit der höchsten Priorität aus. Für den Hostschlüsselalgorithmus wählt der Client den Algorithmus mit der höchsten Priorität aus, den beide Parteien unterstützen, der dem Schlüsseltyp entspricht.")

