---
sourceDocument: Yokohama-Plattformsicherheit
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama-Plattformsicherheit

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Abfrage-ACLs

# Abfrage-ACLs {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 Minuten Lesedauer

Mit Abfrage-ACLs können Sie eine granulare Zugriffssteuerung definieren, indem explizit definiert wird, wer die Daten abfragen kann.

## Was ist eine Abfrage-ACL {#query-acl-rule__section_ctb_1yl_zbc}

Eine Abfrage-ACLs Lassen Sie den Vorgang auf einen der beiden festlegen `Query_Range `Oder `Query_match `. Abfrage-ACLs ermöglichen eine spezifischere Steuerung von Anwenderabfragen und beschränken oder aktivieren den Zugriff Basierend auf ihrem Setup . Abfrage-ACLs sind leistungsstarke Tools gegen Angriffe mit blinden Abfragen, Bei dem ein Angreifer die Daten blind abfragt, um Informationen aus Ergebnissen zu extrahieren, auch wenn er die Werte nicht sehen kann.

## Wann eine Abfrage-ACL verwendet werden soll {#query-acl-rule__section_pn2_yf5_pcc}

Überall, wo eine Spalte sensible Werte enthält und zulässt Teilweise/bedingt Zugriff auf Daten eine Abfrage-ACL sollte basierend auf der Vertraulichkeit der Daten berücksichtigt und bei Bedarf implementiert werden. Überall dort, wo ein teilweiser/bedingter Zugriff auf Zeilen und ihre Spalten in Tabellen besteht, insbesondere wenn dieser Zugriff nicht durch Datenfilter erzwungen wird, sollten Abfrage-ACLs je nach Bedarf basierend auf der Vertraulichkeit der Daten implementiert werden.  
Hinweis:  
Ziehen Sie Abfrage-ACLs in Betracht, wenn einige Anwender Zugriff auf einige Zeilen oder Spalten haben und nicht auf andere .  

## Abfragesteuerung für Gehaltsabrechnung {#query-acl-rule__example_ngj_rh5_pcc}

Ich kann eine Zeile in der Gehaltsabrechnungstabelle mit meinem Gehalt sehen, aber es gibt keinen Grund für mich, Bereichsabfragen ausgeben zu können, um Anwender mit einem Gehalt innerhalb von 2 Grenzen abzufragen. A `Query_Range `ACL für Gehalt würde verhindern, dass ich diese Abfrage ausstelle.  

## HR-Abfragesteuerung {#query-acl-rule__example_p1g_vh5_pcc}

Ich kann alle HR_profiles anzeigen, aber nur die SSN für mich selbst. Ich habe keine geschäftlichen Abfragen der SSN, und Abfrage-ACLs sollten verhindern, dass ich Abfragen für die SSN anderer HR-Profile ausführe, um zu versuchen, SSN-Zuordnungen zu extrahieren.

## Abfrage-ACL-Verhalten {#query-acl-rule__section_xbm_dg5_pcc}

Abfrage-ACLs verwenden `Query_match `Und `Query_Range `Vorgänge für sicheres und granulares Abfrageverhalten von Tabellen. Ihr Verhalten wird unten beschrieben:

`Query_match`

:   `Query_match `Besteht aus: IST GLEICH, NICHT GLEICH, IN, NICHT_IN, SAMEAS, NSAMEAS, ALLES, ISEMPTYSTRING, ISEMPTY, ISNOTEMPTY, IST NULL, IST NULL. `Query_match `Besteht aus den „Safe Operators", in dem Sinne, dass sie zum Abrufen bestimmter Datensätze erstellt wurden und nicht genutzt werden können, um andere zurückzugeben.

    {#query-acl-rule__table_c3k_1zl_zbc__entry__2}

    | Auswertungsergebnis | Ergebnis |
    |-|-|
    | Bestanden | Anwender kann Übereinstimmungsabfragen übermitteln |
    | Fehlgeschlagen | Anwender kann keine Übereinstimmungsabfragen übermitteln: * IST GLEICH * NICHT_GLEICH * IN * NICHT_IN * SAMEAS * NSAMEAS * ALLES * IST AUSSTEHEND * ISEMPTY * ISNOTEMPTY * IST NULL * IST NICHT NULL {#query-acl-rule__ul_un1_335_pcc} |
    [ ]

    {#query-acl-rule__table_c3k_1zl_zbc}

`Query_Range`

:   `Query_Range `Besteht aus allen anderen ( STARTS_WITH, CONTAINS, \>=, \<= USW. ), die gefährlicher sind, da Anwender durch Anpassen der Grenzwerte nach weiteren Datensätzen abfragen können.

    {#query-acl-rule__table_jnn_5pl_zbc__entry__2}

    | Auswertungsergebnis | Ergebnis |
    |-|-|
    | Bestanden | Der Anwender kann Bereichsabfragen übermitteln, und die Sortierung ist uneingeschränkt |
    | Fehlgeschlagen | Der Anwender kann keine Bereichsabfragen übermitteln mit (STARTS_WITH, CONTAINS, \>=, \<= usw.) Die Sortierung nach Spalte ist eingeschränkt |
    [ ]

{#query-acl-rule__table_jnn_5pl_zbc}  
Wichtig:  
Abfrage-ACLs (sowohl query_match als auch query_Range) sind standardmäßig eine Star.Star-ACL, die Lesezugriff delegiert. Dies bedeutet, wenn ACLs für Abfragen erzwungen werden. Wenn keine Abfrage-ACL erstellt wurde, wird der Lesezugriff auf die Spalte ausgewertet. Wenn Abfrage-ACLs definiert sind, überschreiben sie das Standardverhalten.

