---
sourceDocument: Options de la plateforme d’IA ServiceNow de Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/yokohama/servicenow-platform

 Release :

    - yokohama

ft:locale :

    - fr-FR

ft:publication_title :

    - Options de la plateforme d’IA ServiceNow de Yokohama

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# Mode FIPS appliqué du serveur MID

# Mode FIPS appliqué du serveur MID {#ariaid-title1}

* Rversion finale: Yokohama
* 
* Mis à jour 30 janv. 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 minutes de lecture

Le serveur MID prend en charge l'environnement NSC (National Security Cloud) IL-5, qui exige que toutes les cryptoographies utilisées soient validées par FIPS. Le serveur MID peut être exécuté en mode FIPS appliqué, où seuls les algorithmes de chiffrement validés par FIPS sont utilisés.

|-|
|   |
[ ]

{#mid-fips-enforced__table_yfh_kv4_nhb}

Les normes fédérales de traitement de l'information sont un groupe de normes compilées par le National Institute of Standards and Technology pour une utilisation dans les systèmes informatiques. Il existe de nombreuses publications FIPS, mais pour les besoins de cette discussion, nous nous référons spécifiquement à [++la norme FIPS 140-2 : Exigences de sécurité pour les modules cryptographiques++](https://csrc.nist.gov/publications/detail/fips/140/2/final). Les algorithmes cryptographiques peuvent passer par un processus de validation spécifié par le NIST. Pour les besoins de notre nouvel environnement cloud sécurisé, le serveur MID utilisera des algorithmes qui ont été validés par ce processus.

Seuls les serveurs MID de la famille Rome ou version ultérieure avec une version JRE 11.0.9+11 ou ultérieure peuvent être configurés pour s'exécuter en mode FIPS appliqué.

## Mode FIPS appliqué {#mid-fips-enforced__section_uhm_ygr_gqb}

Les algorithmes suivants ne sont pas disponibles pour être utilisés dans ces fonctions SSH par le serveur MID en mode FIPS appliqué.

Échange de clés :
:   Diffie-Hellman-Groupe1-SHA1

Mac :
:
    * hmac-md5
    * hmac-md5-96
    {#mid-fips-enforced__ul_rjq_ygr_gqb}

Les restrictions suivantes sont maintenant en place pour SNMP afin une utilisation par le serveur MID en mode FIPS appliqué.

* SNMP v1 et v2 sont complètement désactivés.
* Pour SNMP v3, les utilisations de protocole suivantes ne sont pas autorisées par le serveur MID en mode FIPS appliqué :
  * protocole d'authentification : aucun ou MD5
  * Protocole de confidentialité : aucun ou DES
  {#mid-fips-enforced__ul_tjq_ygr_gqb}

{#mid-fips-enforced__ul_sjq_ygr_gqb}

Les autres fonctionnalités qui utilisent le serveur MID peuvent être affectées lorsqu'elles sont exécutées en mode FIPS appliqué. Veuillez consulter la documentation spécifique à cette fonctionnalité pour plus d'informations.
**Concepts associés**   

* [Politiques de vérification des certificats de Serveur MID](https://servicenow-prod.fluidtopics.net/Pl2yW7uO43uXy7Gi8PHCzA "Le serveur MID utilise trois types de contrôles de sécurité pour sécuriser le trafic externe. Les contrôles de sécurité utilisent la validation des certificats TLS/SSL, la validation du nom d’hôte et la validation OCSP pour améliorer la sécurité. Contrôlez ces contrôles de sécurité avec la table Politiques de vérification des certificats de Serveur MID.")
* [Informations d'identification d'authentification du serveur MID et demandes SOAP](https://servicenow-prod.fluidtopics.net/dIXun15wZVfGj0sWkOStpw#mid-authentication-soap-requests "Définissez les informations d’identification d’authentification de base pour mettre à jour les données d’invocation du service web. Pour plus de sécurité, vous pouvez appliquer l’authentification de base à chaque demande SOAP entrante vers le serveur MID.")
* [Magasin de clés unifié du serveur MID](https://servicenow-prod.fluidtopics.net/eHKsHQMDW6TDcavcwVtGvA#mid-unified-keystore "Le magasin de clés unifié du serveur MID permet à tous les produits sur le serveur MID d’utiliser des certificats et des paires de clés communs. Cette fonctionnalité permet aux applications d’utiliser le même canal de communication sécurisée vers le serveur MID que celui utilisé par le serveur MID pour se connecter à l’instance.")
* [Serveur MID Journal d'audit de commande](https://servicenow-prod.fluidtopics.net/aGBuY8P3tJIpG01C0OnEHg "Le journal d’audit des commandes enregistre les commandes exécutées par pour Serveur MID l’application Découverte . Examinez les commandes pour vérifier s’il y a des anomalies ou des erreurs.")
* [Gouvernance de serveur MID](https://servicenow-prod.fluidtopics.net/ke9Asb~0l6JC_bOAPlkcKw "Améliorez Serveur MID la sécurité en définissant un délai d’expiration automatique pour invalider et arrêter inactif Serveurs MID. Vous pouvez activer cette fonctionnalité et définir le délai d’expiration d’inactivité globalement et pour chaque Serveur MID.")  
**Tâches associées**   

* [Chiffrer ou déchiffrer les valeurs des fichiers de configuration de serveur MID](https://servicenow-prod.fluidtopics.net/Q1u2WTPTqkAJV8UTwSLqvw "La valeur de n’importe quel paramètre du serveur MID dans le fichier config.xml peut être chiffrée. Les attributs de toutes les valeurs chiffrées sont gérés à partir du fichier de configuration, y compris l’attribut de sécurité du mot de passe de connexion.")
* [Activer l'authentification réciproque du serveur MID](https://servicenow-prod.fluidtopics.net/03OdSt4nj4brVrQM6a5zEQ "Configurez le serveur MID de sorte qu’il utilise un certificat client pour s’authentifier auprès de l’instance. Cela évite d’avoir à créer des informations d’identification d’authentification de base dans le magasin de clés pour la configuration du serveur MID.")
* [Serveur MID : intégration de Azure Key Vault](https://servicenow-prod.fluidtopics.net/1erp7~RUWTszwcPJMyoE7A#mid_azure_key_vault_integration "L’intégration du serveur MID au coffre-fort de clés Azure permet à Orchestration, Découverte et Mappage des services de s’exécuter sans stocker d’informations d’identification sur l’instance.")
* [Retapez la clé d'un serveur MID](https://servicenow-prod.fluidtopics.net/U2m_FmrgVh5jAO1nrY8Ypg "Retapez la clé d’un serveur MID pour générer une nouvelle clé privée. Les clés privées sont utilisées pour déchiffrer les informations d’identification permettant aux serveurs MID de transmettre des informations en toute sécurité. Les paires de clés sont initialement générées lorsqu’un serveur MID est validé, et la saisie des serveurs MID doit être renouvelée périodiquement pour répondre aux exigences de sécurité.")
* [Ajouter des certificats SSL pour le serveur MID](https://servicenow-prod.fluidtopics.net/KnDhe_BkYE2nyTJsjGY~5g#add-ssl-certificates "Configurez le serveur MID pour vous connecter à une source via SSL.")
* [Joindre un fichier de script à un fichier synchronisé Serveur MID](https://servicenow-prod.fluidtopics.net/CsmvsPWrNFSP7LUAM3uTvg#mid-server-script-attach "Vous pouvez joindre un fichier de script à synchroniser avec un serveur MID connecté. Windows La sécurité renforcée d’Internet Explorer bloque les fichiers téléchargés qu’elle juge potentiellement dangereux. Cependant, la synchronisation des fichiers permet d’éviter ce problème de sécurité.")  
**Référence associée**   

* [Sécurité du fichier de configuration de serveur MID](https://servicenow-prod.fluidtopics.net/5JlufBa7tOlcfvwvToefSQ "Les données sensibles de configuration de serveur MID peuvent être protégées à l’aide de plusieurs schémas différents, notamment le chiffrement des données internes et externes et le stockage des données externes.")
* [Algorithmes de chiffrement SSH de serveur MID](https://servicenow-prod.fluidtopics.net/2DWkoEtbbHIaQrOnLsLZ1A "Le serveur MID utilise des clients SSH pour effectuer de nombreuses actions de découverte. Au cours de l’établissement de liaison SSH, le client et le serveur déterminent d’abord les algorithmes pris en charge par les deux parties, puis le client choisit l’algorithme de priorité la plus élevée. Pour l’algorithme de clé d’hôte, le client choisit l’algorithme de priorité la plus élevée pris en charge par les deux parties qui correspond au type de clé.")

## Activer le mode FIPS appliqué du serveur MID {#ariaid-title2}

Le serveur MID peut être exécuté en mode FIPS appliqué, où seuls les algorithmes de chiffrement validés par FIPS sont utilisés.

### Avant de commencer

Rôle requis : admin

### Procédure

1. Déployez un nouveau serveur MID ou mettez à niveau des serveurs MID existants vers la version de famille Rome ou une version ultérieure.
2. Arrêtez le serveur MID.
3. Exécutez le script groupé suivant fourni pour convertir le MID en mode FIPS appliqué :  
   * Pour les hôtes Windows : `> <répertoire d'installation MID>\agent\bin\scripts\set-fips-enforced-mode.bat sur`
   * Pour les hôtes Linux : `$ <répertoire d'installation MID>/agent/bin/scripts/set-fips-enforced-mode.sh sur `
   {#mid-enable-fips-enforced__ul_eqw_whr_gqb}  
   La réussite sera enregistrée dans la console, y compris l'emplacement des fichiers modifiés et toutes les sauvegardes générées pendant le processus de conversion. En cas d'appel programmatique, la réussite est indiquée par un code de retour 0.
4. Démarrez le serveur MID.

### Que faire ensuite

Le mode d'exécution du MID peut être confirmé via deux méthodes :

1. Vérifiez les journaux de l'agent après le démarrage et recherchez la ligne de journal suivante : `Exécution en mode FIPS appliqué `
2. Vérifiez la table ecc_agent sur l'instance et recherchez la valeur de la colonne booléenne FIPS appliqué .
{#mid-enable-fips-enforced__ol_hnb_f3r_gqb}

## Conversion manuelle du serveur MID en mode FIPS appliqué {#ariaid-title3}

Le serveur MID peut être exécuté en mode FIPS appliqué, où seuls les algorithmes de chiffrement validés par FIPS sont utilisés.

### Avant de commencer

Rôle requis : admin

### Pourquoi et quand exécuter cette tâche

Pour convertir manuellement le serveur MID en mode FIPS appliqué tout en utilisant un JRE externe, vous devez effectuer les étapes suivantes lorsque le serveur MID est arrêté :

* Convertissez le TrustStore du JRE en type BCFKS.

* Définissez le type de magasin de clés par défaut du JRE sur BCFKS.

* Définissez le marqueur FIPS Enforced Mode (Mode appliqué) dans le fichier de configuration du serveur MID.

{#mid-manual-fips-enforced__ul_rhg_djr_gqb}

### Procédure

1. Convertissez le type de fichier cacerts du JRE en BCFKS à l'aide du [Keytool Java](https://docs.oracle.com/javase/8/docs/technotes/tools/unix/keytool.html) avec une commande similaire à :  
   `$ keytool -importkeystore -srckeystore `**<source keystore path>**` -srcstoretype `**<source keystore type>**` -srcstorepass changeit -destkeystore `**<chemin d'accès du magasin de clés de destination>**` -deststoretype bcfks -deststorepass changeit -provider org.bouncycastle.jcajce.provider.BouncyCastleFipsProvider -providerpath `**<chemin jar FIPS BouncyCastle>**` `  
   Remarque :  
   Rome et les installations ultérieures du MID contiennent une jarre BouncyCastle adaptée à cet usage. Il peut être trouvé à l'adresse suivante : .../agent/lib/bc-fips.jar
2. Le type de magasin de clés par défaut du JRE peut être défini dans le fichier \< Répertoire d'installation JRE \>\\conf\\security\\java.security .
3. Dans ce fichier, recherchez la ligne `keystore.type` et définissez sa valeur comme suit : `keystore.type=bcfks `
4. Dans le fichier .../agent/conf/wrapper-override.conf du serveur MID, supprimez le commentaire de la ligne FIPS et définissez sa valeur sur true.  
   La ligne doit se lire comme suit : `wrapper.java.additional.106=-Dorg.bouncycastle.fips.approved_only=true`

