CyberArk 자격 증명 스토리지 통합
볼트ServiceNow® 오케스트레이션와 CyberArk 통합하면 MID 서버 인스턴스에 자격 증명을 저장하지 않고도 , ServiceNow® 디스커버리및 ServiceNow® 서비스 매핑 실행할 수 있습니다.
소개 CyberArk
CyberArk AIM(Application Identity Management) 제품은 권한 있는 계정 보안 솔루션을 사용하여 애플리케이션, 스크립트 또는 구성 파일에 포함된 애플리케이션 암호를 저장할 필요가 없으며 이러한 매우 중요한 암호를 자격 증명 모음 내에서 중앙에서 저장, 기록 및 관리할 수 있도록 CyberArk 합니다. 이 방법을 통해 조직은 주기적인 암호 교체에 대한 내부 및 규정 요구 사항을 준수하고 온-프레미스 또는 클라우드에 관계없이 모든 유형의 권한 있는 ID와 연결된 활동을 모니터링할 수 있습니다.
인스턴스는 각 자격 증명, 자격 증명 유형(예: SSH, SNMP 또는 Windows) 및 자격 증명 선호도에 대한 고유 식별자를 유지 관리합니다. MID 서버 인스턴스에서 자격 증명 식별자, 자격 증명 유형 및 IP 주소를 얻은 다음 자격 증명 모음을 CyberArk 사용하여 이러한 요소를 사용 가능한 자격 증명으로 확인합니다. 자격 증명 확인자는 호스트 이름, fqdn을 조회하고 역방향 DNS 조회를 사용하여 fqdn을 가져올 수도 있습니다.
통합하려면 CyberArk 다음에서 사용할 수 있는 ServiceNow® 외부 자격 증명 스토리지 플러그인이 필요합니다. . MID 서버 및 CyberArk AIM/API 클라이언트를 동일한 머신에 설치해야 합니다. CyberArk Application Access Manager(AAM) 자격 증명 공급자 버전 12.0.1 이상이 지원됩니다.
CyberArk 앱과 함께 설치되는 구성요소
- 비즈니스 규칙: 외부 자격 증명 스토리지 비즈니스 규칙은 관리자가 외부 자격 증명 스토리지 속성을 변경할 때 다음 작업을 수행합니다.
- 자격 증명 기록 목록 및 양식의 보기를 외부 저장소 보기로 변경합니다. 이 뷰를 사용하면 사용자가 목록에서 자격 증명 ID 열을 볼 수 있습니다.
- 자격 증명을 가져오는 방식의 변경을 준비하는 동안 외부가 아닌 자격 증명 캐시를 새로 고치도록 지시 MID 서버 합니다.
- 시스템 속성: 외부 자격 증명 스토리지 사용 [com.snc.use_external_credentials]이라는 속성은 활성화된 외부 자격 증명 스토리지 플러그인을 활성화하거나 비활성화합니다. 이 숙박 시설은 다음 지역에 위치해 있습니다.그리고이며 플러그인을 활성화하면 활성화됩니다.주:시스템 속성을 사용하여 외부 자격 증명 스토리지를 사용하지 않도록 설정하면, 시스템은 자동으로 모든 외부 자격 증명을 비활성화된 인스턴스로 설정합니다. 이 속성을 사용하여 기능을 다시 활성화하면 시스템은 외부 자격 증명 기록을 활성으로 재설정하지 않습니다. 각 자격 증명 기록을 수동으로 다시 활성화해야 합니다.
지원되는 자격 증명 유형
- GCP
- Azure
- CIM
- JMS
- SNMP 포럼
- SNMPv3
- 기본 인증
- SSH 키 페어
- SSH 개인 키(키, 암호, 암호)
- VMware
- Windows
- 적용성 자격 증명
ServiceNow AI Platform 이러한 네트워크 프로토콜을 사용하는 기능은 자격 증명 모음에 CyberArk 저장된 자격 증명 사용도 지원합니다.
| 네트워크 프로토콜 | ServiceNow® 워크플로우 스튜디오 지원 | 오케스트레이션 지원 |
|---|---|---|
| SOAP | SOAP 단계 | 기본 인증 무효화로 SOAP 웹 서비스 활동 작성 |
| REST | REST(Representational State Transfer) 단계 | 기본 인증 무효화로 REST 웹 서비스 활동 작성 |
| JDBC | JDBC 단계 | JDBC 활동 |
| SSH | SSH 단계 | SSH 활동 |
| PowerShell | PowerShell 단계 | PowerShell 활동 |
| SFTP | SFTP 단계 | SFTP 활동 |
| JMS | JMS 활동 |
CyberArk 아키텍처
계정을 MID 서버 처리하는 Windows 방법
자격 증명 조회는 처음에 지정된 자격 증명 ID를 볼트 이름 필드의 기존 값과 CyberArk 일치시키려고 시도합니다. 일치하는 항목이 발견되면 해당 자격 증명이 반환됩니다. 일치하는 항목이 없으면 자격 증명 조회에서 IP 주소를 사용하여 일치하는 항목을 찾습니다. IP 주소 조회가 둘 이상의 자격 증명(예: WindowsTomcat 동일한 서버)과 일치하는 경우 조회가 실패합니다. 이 문제를 방지하려면 config.xml 파일의 매개 변수를 MID 서버true로 설정하여 ext.cred.type_specifier 자격 증명 유형과 IP 주소 모두 일치하는 자격 증명을 강제로 반환하도록 합니다CyberArk. 예를 들어, IP 주소가 and 에 의해 Windows 공유되는 경우 자격 Windows 증명 유형의 경우 자격 증명만 반환합니다Windows.Tomcat
CyberArk 라이브러리 업그레이드
보안 구성 매개변수가 필요한 경우 라이브러리를 업그레이드할 CyberArk 수 있습니다.
config.xml에서 다음 구성 매개변수를 확인하십시오. <parameter name="mid.secure_config.provider" value="com.service_now.mid.services.config.CyberArkSecuredConfigProvider"/>
- 클라이언트 버전의 이름을
JavaPasswordSDK_MajorVersion_minorVersion_patchNum.jar로 바꿉니다CyberArk. ecc_agent테이블에 이름 바꾸기 jar를 첨부할 수 있는 새 jar 항목을 작성합니다. 이 새 항목은 MID 서버. 이 단계를 수행하면 두 개의 jar (Passworsdk.jar 및 JavaPasswordSDK _12_X_X.jar)가 생성됩니다.- 인스턴스에서 이전 ecc_agent 항목을 삭제합니다. 이 단계에서는 에서 MID 서버Passworsdk.jar 삭제하고 JavaPasswordSDK _12_X_X.jar 시스템에 남아 있습니다.