---
sourceDocument: Options de la plateforme d’IA ServiceNow de Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/yokohama/servicenow-platform

 Release :

    - yokohama

ft:locale :

    - fr-FR

ft:publication_title :

    - Options de la plateforme d’IA ServiceNow de Yokohama

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# Activer l'authentification réciproque du serveur MID

# Activer l'authentification réciproque du serveur MID {#ariaid-title1}

* Rversion finale: Yokohama
* 
* Mis à jour 30 janv. 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 6 minutes de lecture

Configurez le serveur MID de sorte qu'il utilise un certificat client pour s'authentifier auprès de l'instance. Cela évite d'avoir à créer des informations d'identification d'authentification de base dans le magasin de clés pour la configuration du serveur MID.

## Avant de commencer

Rôle requis : admin

|-|
|   |
[ ]

{#install-mid-mutual-auth__table_jjd_jmj_bpb}

## Pourquoi et quand exécuter cette tâche

L'authentification réciproque du serveur MID supprime le nom d'utilisateur et le mot de passe du serveur MID et fournit un certificat client pour l'authentification. Chaque fois qu'un serveur demande une authentification, ce certificat est envoyé à la place. Pour utiliser l'authentification réciproque, l'authentification basée sur certificat doit être activée. Voir [Configurer l'authentification basée sur](https://www.servicenow.com/docs/access?context=set-up-mutual-auth&version=yokohama&pubname=yokohama-platform-security&ft:locale=en-US) certificat pour la procédure.

si un serveur MID est créé avec authentification réciproque, il n'ajoute pas automatiquement d'options. Un administrateur doit ajouter des options à son enregistrement sur l'instance. Toutefois, les serveurs MID existants utilisant l'authentification de base avec des fonctionnalités sont préservés lors du passage à l'authentification réciproque.

Un serveur MID utilisant l'authentification réciproque ne peut pas être saisi ou validé à nouveau en tant qu'action d'interface utilisateur sur l'instance.

Les certificats auto-signés ne sont pas pris en charge avec l'authentification réciproque. Les certificats signés en interne ne sont pris en charge que s'ils sont signés par une autorité de certification privée. Les certificats signés commercialement sont pris en charge lorsqu'ils sont signés par une autorité de certification généralement approuvée, telle que celles approuvées par les navigateurs et les systèmes d'exploitation.

Dans la version Quebec, un serveur MID utilisant l'application Analyse de l'intégrité des journaux ne peut pas être configuré avec l'authentification réciproque.

## Procédure

1. Contactez l'assistance ServiceNow pour demander l'authentification réciproque sur le serveur MID.
2. Obtenez un certificat et une clé privée auprès d'une autorité de certification respectée.  
   L'authentification réciproque du serveur MID prend uniquement en charge le format de groupe PEM et la clé privée au format PCKS#8. Le groupe doit disposer à la fois de la clé privée et du certificat. Ouvrez le certificat à l'aide d'un éditeur de texte et vérifiez s'il est au format texte. L'en-tête et le pied de page de la syntaxe PEM sont les suivants :

        -----BEGIN CERTIFICATE----- 

        -----END CERTIFICATE----- 

   Vous pouvez lire le contenu d'un certificat PEM à l'aide de la commande `openssl` sous Linux ou Windows comme suit : `openssl x509 -in cert.crt -text `. La clé privée doit être au format PKCS#8. L'en-tête et le pied de page de la syntaxe PKCS#8 sont les suivants :

        -----BEGIN PRIVATE KEY----- 

        -----END PRIVATE KEY----- 

   Vous pouvez vérifier le contenu d'une clé privée à l'aide de la commande `openssl` sous Linux ou Windows comme suit : ` openssl rsa -in private.key -check `  
   Remarque :  
   Si votre certificat n'est pas au format PKCS#8, vous obtenez une erreur : `- principal GRAVE *** ERREUR *** Impossible de trouver une clé privée valide`
3. Fractionnez le certificat PEM en 3 fichiers PEM différents.  
   1. Clé privée et certificat terminal
   2. Certificat terminal
   3. Certificats intermédiaires et certificat racine
   {#install-mid-mutual-auth__ol_zlk_gzx_dfc}
4. Sur l'instance, chargez le fichier contenant les certificats intermédiaires et racines dans la table de chaîne de certificats CA : sys_ca_certificate.list.  
   Remarque :  
   Si vous chargez individuellement au lieu d'un groupe, commencez par le certificat racine, puis le ou les certificats intermédiaires. Il est préférable de charger ce fichier en tant que groupe PEM, dont le type est défini sur CA Cert, plutôt que de le diviser en plusieurs fichiers.
5. Vérifiez l'enregistrement du certificat de l'autorité de certification chargé sur l'instance et attendez que l'état de publication passe à Existe.  
   Remarque :  
   Ne poursuivez pas tant que l'état de publication n'est pas mis à jour sur Existe.
6. Sur l'instance, accédez à sys_user_certificate.list.
7. Joindre uniquement le certificat terminal à sys_user_certificate.list sans inclure la clé privée.
8. Si le serveur MID est validé, invalidez le serveur MID avant de continuer.
9. Créez un nouvel enregistrement.  
   Remarque :  
   L'enregistrement doit porter le nom du serveur MID et le rôle d'utilisateur doit être serveur MID.
10. Joignez le certificat PEM d'origine, non divisé, à l'enregistrement.  
    Remarque :  
    Assurez-vous que le fichier joint contient uniquement le certificat.
11. Si le serveur MID est en cours d'exécution, arrêtez-le.
12. Sur l'ordinateur hôte du serveur MID, exécutez les commandes suivantes pour installer et gérer le certificat et la clé privée.  
    Exécutez le script à partir de la racine du répertoire de l'agent, car il nécessite les fichiers jar dans le chemin d'accès de la classe. Le répertoire de sécurité est ensuite créé dans le dossier racine de l'agent et est utilisé par Serveur MID. Par exemple : `bin/scripts/manage-certificates.bat -m.`  
    Le manage-certificates possède les fonctions suivantes et les scripts doivent être exécutés à partir du dossier de l'agent.

    Activer l'authentification réciproque

    :   Sous Windows, utilisez la commande : `bin/scripts/manage-certificates.bat -m`

        Pour Linux, utilisez la commande : `./bin/scripts/manage-certificates.sh -m`

    Supprimer l'authentification réciproque et restaurer l'authentification de base

    :   Sous Windows, utilisez la commande : `bin/scripts/manage-certificates.bat -b <myUserName myPassword>`

        Pour Linux, utilisez la commande : `./bin/scripts/manage-certificates.sh -b <myUserName myPassword>`

    Ajouter de nouveaux certificats et chaînes de certificats avec un alias spécifié

    :   Pour Windows, utilisez la commande : `bin/scripts/manage-certificates.bat -a <alias> <fileName> `

        Pour Linux, utilisez la commande : `./bin/scripts/manage-certificates.sh -a <alias> <fileName> `

        `L'alias` est un nom unique attribué au certificat en cours d'importation. Le serveur MID demande un certificat personnalisé pour l'authentification réciproque, avec le nom d'alias par défaut `defaultSecurityKeyPairhandle`. Pour configurer la communication MTLS entre le serveur MID et l'instance, l'entrée de certificat doit être ajoutée au magasin de clés à l'aide du nom d'alias `defaultSecurityKeyPairhandle`.

        Le `fileName` est un chemin de fichier qui peut contenir un certificat PEM, ou une chaîne de certificats, et une clé privée PCKS#8. Le chemin d'accès au groupe PEM peut contenir plusieurs certificats et une seule clé privée. L'en-tête et le pied de page de chaque certificat PEM doivent être les suivants :

             -----BEGIN CERTIFICATE----- 

             -----END CERTIFICATE----- 

        L'en-tête et le pied de page de la syntaxe PKCS#8 doivent être les suivants :

             -----BEGIN PRIVATE KEY----- 

             -----END PRIVATE KEY----- 

        Une exception est levée si la chaîne de certificats échoue à la validation. Si le fichier contient plusieurs certificats, ils doivent être ordonnés : certificat terminal, certificats intermédiaires, puis certificats racines.

    Afficher les détails du certificat pour l'alias spécifié

    :   Sous Windows, utilisez la commande : `bin/scripts/manage-certificates.bat -g <alias> `

        Pour Linux, utilisez la commande : `./bin/scripts/manage-certificates.sh -g <alias> `

        Cette commande affiche des informations telles que le nom unique de l'objet, le nom de l'émetteur et la date d'expiration du certificat.

    Répertorier tous les alias existants

    :   Pour Windows, utilisez la commande : `bin/scripts/manage-certificates.bat -l`

        Pour Linux, utilisez la commande : `./bin/scripts/manage-certificates.sh -l`

        Cette commande répertorie tous les noms d'alias disponibles dans le agent_keystorefichier .

    Supprimer les certificats à l'aide d'un alias

    :   Sous Windows, utilisez la commande : `bin/scripts/manage-certificates.bat -d <alias>`

        Pour Linux, utilisez la commande : `./bin/scripts/manage-certificates.sh -d <alias>`

        Cette commande supprime l'alias et l'enregistrement du magasin de clés. L'entrée de l'alias peut être supprimée à l'aide de DefaultSecurityKeyPairHandle cette commande.

    Supprimer toutes les entrées du magasin de clés

    :   Sous Windows, utilisez la commande : `bin/scripts/manage-certificates.bat -r `

        Pour Linux, utilisez la commande : `./bin/scripts/manage-certificates.sh -r `

        Cette commande supprime les entrées existantes du magasin de clés, à l'exception de l'alias DefaultSecurityKeyPairHandle.
13. Démarrez le serveur MID.
**Concepts associés**   

* [Politiques de vérification des certificats de Serveur MID](https://servicenow-prod.fluidtopics.net/Pl2yW7uO43uXy7Gi8PHCzA "Le serveur MID utilise trois types de contrôles de sécurité pour sécuriser le trafic externe. Les contrôles de sécurité utilisent la validation des certificats TLS/SSL, la validation du nom d’hôte et la validation OCSP pour améliorer la sécurité. Contrôlez ces contrôles de sécurité avec la table Politiques de vérification des certificats de Serveur MID.")
* [Informations d'identification d'authentification du serveur MID et demandes SOAP](https://servicenow-prod.fluidtopics.net/dIXun15wZVfGj0sWkOStpw#mid-authentication-soap-requests "Définissez les informations d’identification d’authentification de base pour mettre à jour les données d’invocation du service web. Pour plus de sécurité, vous pouvez appliquer l’authentification de base à chaque demande SOAP entrante vers le serveur MID.")
* [Magasin de clés unifié du serveur MID](https://servicenow-prod.fluidtopics.net/eHKsHQMDW6TDcavcwVtGvA#mid-unified-keystore "Le magasin de clés unifié du serveur MID permet à tous les produits sur le serveur MID d’utiliser des certificats et des paires de clés communs. Cette fonctionnalité permet aux applications d’utiliser le même canal de communication sécurisée vers le serveur MID que celui utilisé par le serveur MID pour se connecter à l’instance.")
* [Serveur MID Journal d'audit de commande](https://servicenow-prod.fluidtopics.net/aGBuY8P3tJIpG01C0OnEHg "Le journal d’audit des commandes enregistre les commandes exécutées par pour Serveur MID l’application Découverte . Examinez les commandes pour vérifier s’il y a des anomalies ou des erreurs.")
* [Mode FIPS appliqué du serveur MID](https://servicenow-prod.fluidtopics.net/xly0FzzUTaeJEPzVgN6D7g#mid-fips-enforced "Le serveur MID prend en charge l’environnement NSC (National Security Cloud) IL-5, qui exige que toutes les cryptoographies utilisées soient validées par FIPS. Le serveur MID peut être exécuté en mode FIPS appliqué, où seuls les algorithmes de chiffrement validés par FIPS sont utilisés.")
* [Gouvernance de serveur MID](https://servicenow-prod.fluidtopics.net/ke9Asb~0l6JC_bOAPlkcKw "Améliorez Serveur MID la sécurité en définissant un délai d’expiration automatique pour invalider et arrêter inactif Serveurs MID. Vous pouvez activer cette fonctionnalité et définir le délai d’expiration d’inactivité globalement et pour chaque Serveur MID.")
* [Magasin de clés unifié du serveur MID](https://servicenow-prod.fluidtopics.net/eHKsHQMDW6TDcavcwVtGvA#mid-unified-keystore "Le magasin de clés unifié du serveur MID permet à tous les produits sur le serveur MID d’utiliser des certificats et des paires de clés communs. Cette fonctionnalité permet aux applications d’utiliser le même canal de communication sécurisée vers le serveur MID que celui utilisé par le serveur MID pour se connecter à l’instance.")  
**Tâches associées**   

* [Chiffrer ou déchiffrer les valeurs des fichiers de configuration de serveur MID](https://servicenow-prod.fluidtopics.net/Q1u2WTPTqkAJV8UTwSLqvw "La valeur de n’importe quel paramètre du serveur MID dans le fichier config.xml peut être chiffrée. Les attributs de toutes les valeurs chiffrées sont gérés à partir du fichier de configuration, y compris l’attribut de sécurité du mot de passe de connexion.")
* [Serveur MID : intégration de Azure Key Vault](https://servicenow-prod.fluidtopics.net/1erp7~RUWTszwcPJMyoE7A#mid_azure_key_vault_integration "L’intégration du serveur MID au coffre-fort de clés Azure permet à Orchestration, Découverte et Mappage des services de s’exécuter sans stocker d’informations d’identification sur l’instance.")
* [Retapez la clé d'un serveur MID](https://servicenow-prod.fluidtopics.net/U2m_FmrgVh5jAO1nrY8Ypg "Retapez la clé d’un serveur MID pour générer une nouvelle clé privée. Les clés privées sont utilisées pour déchiffrer les informations d’identification permettant aux serveurs MID de transmettre des informations en toute sécurité. Les paires de clés sont initialement générées lorsqu’un serveur MID est validé, et la saisie des serveurs MID doit être renouvelée périodiquement pour répondre aux exigences de sécurité.")
* [Ajouter des certificats SSL pour le serveur MID](https://servicenow-prod.fluidtopics.net/KnDhe_BkYE2nyTJsjGY~5g#add-ssl-certificates "Configurez le serveur MID pour vous connecter à une source via SSL.")
* [Joindre un fichier de script à un fichier synchronisé Serveur MID](https://servicenow-prod.fluidtopics.net/CsmvsPWrNFSP7LUAM3uTvg#mid-server-script-attach "Vous pouvez joindre un fichier de script à synchroniser avec un serveur MID connecté. Windows La sécurité renforcée d’Internet Explorer bloque les fichiers téléchargés qu’elle juge potentiellement dangereux. Cependant, la synchronisation des fichiers permet d’éviter ce problème de sécurité.")
* [Installer des certificats personnalisés dans le magasin de clés unifié du serveur MID](https://servicenow-prod.fluidtopics.net/eHKsHQMDW6TDcavcwVtGvA#mid-unified-keystore-install "Installez des certificats personnalisés pour unifier les canaux de sécurité pour diverses applications.")  
**Référence associée**   

* [Sécurité du fichier de configuration de serveur MID](https://servicenow-prod.fluidtopics.net/5JlufBa7tOlcfvwvToefSQ "Les données sensibles de configuration de serveur MID peuvent être protégées à l’aide de plusieurs schémas différents, notamment le chiffrement des données internes et externes et le stockage des données externes.")
* [Algorithmes de chiffrement SSH de serveur MID](https://servicenow-prod.fluidtopics.net/2DWkoEtbbHIaQrOnLsLZ1A "Le serveur MID utilise des clients SSH pour effectuer de nombreuses actions de découverte. Au cours de l’établissement de liaison SSH, le client et le serveur déterminent d’abord les algorithmes pris en charge par les deux parties, puis le client choisit l’algorithme de priorité la plus élevée. Pour l’algorithme de clé d’hôte, le client choisit l’algorithme de priorité la plus élevée pris en charge par les deux parties qui correspond au type de clé.")

