---
sourceDocument: オーストラリア ServiceNow AI Platform の機能
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ja-JP/servicenow-platform

 Release :

    - australia

ft:locale :

    - ja-JP

ft:publication_title :

    - オーストラリア ServiceNow AI Platform の機能

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# MID Server 統一キーストア

# MID Server 統一キーストア {#ariaid-title1}

* リリースバージョン: Australia
* 
* 更新日 2026年03月12日
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 所要時間：13分

MID サーバーの統一キーストアでは、MID サーバー上のすべての製品で共通の証明書とキーペアを使用できます。この機能により、アプリケーションは、MID サーバーがインスタンスに接続するために使用するのと同じ、MID サーバーへの安全な通信チャネルを使用できます。

|-|
|   |
[ ]

{#mid-unified-keystore__table_m2t_cv4_nhb}

MID サーバーが起動すると、証明書の共通名 (CN) が検査され、カスタム証明書がインストールされているかどうかが識別されます。カスタム証明書が検出された場合、証明書/キーペアの作成はスキップされ、カスタム証明書の使用を示す属性が ecc_agent レコードに設定されます。

カスタム証明書を使用すると、MID サーバーのインスタンスで \[リキー\] UI アクションが無効になります。新しい UI アクション \[カスタムキーペアを削除 (Remove custom keypair)\] を使用して、自己署名証明書を使用するように戻すことができます。このアクションを使用すると、リキーオプションと同様に、MID サーバーでカスタム証明書が削除され、新しい自己署名証明書が生成されます。

MID がアップグレードされると、インストールされたカスタム証明書はすべて保持されます。

## PEM バンドルのサポート {#mid-unified-keystore__section_xyn_43q_wnb}

MID サーバー統一キーストアは、PEM バンドル証明書とキーのペアをサポートしています。

## PEM バンドルのサンプル {#mid-unified-keystore__section_c3c_q3q_wnb}

    -----BEGIN PRIVATE KEY----- 

    MIIEvQIBADANBgkqhkiG9w0BAQEFAASCBKcwggSjAgEAAoIBAQC0pj5O8QKFpHy9 

    ... 

    oPdU+h0grs9SJp6rFx0PzDY= 

    -----END PRIVATE KEY----- 

    Bag Attributes 

        friendlyName: <myCustomCert>

        localKeyID: 54 69 6D 65 20 31 35 39 35 33 35 34 32 30 38 30 35 31  

    subject=/C=US/ST=CA/L=Santa Clara/CN=epic1016883 

    issuer=/C=US/ST=CA/L=Santa Clara/CN=epic1016883 

    -----BEGIN CERTIFICATE----- 

    MIIDKzCCAhOgAwIBAgIEPqMQqDANBgkqhkiG9w0BAQsFADBGMQswCQYDVQQGEwJV 

    ... 

    4g53RN+LqtJVeeQkZvIbZOfuSqypdVfudkS8dqxQALb8IuHUV7JOcBvOT79mSTs= 

    -----END CERTIFICATE----- 

**関連概念**   

* [MID サーバー証明書チェックポリシー](https://servicenow-prod.fluidtopics.net/MbvJZoLH57Hdq__A_YPBqQ "MID サーバーは、4 種類のセキュリティチェックを使用して外部トラフィックを保護します。セキュリティチェックでは、TLS/SSL 証明書の検証、ホスト名の検証、証明書失効リスト (CRL)、およびオンライン証明書ステータスプロトコル (OCSP) の検証を使用してセキュリティを強化します。MID サーバー 証明書チェックポリシーテーブルを使用して、これらのセキュリティチェックを制御します。")
* [MID サーバー認証情報と SOAP 要求](https://servicenow-prod.fluidtopics.net/vkEl33bs5oQSiD5da6hQZQ#mid-authentication-soap-requests "Web サービスの発動データを更新するためのベーシック認証情報を設定します。セキュリティを強化するため、MID サーバーへの着信 SOAP 要求ごとにベーシック認証を実施することができます。")
* [MID サーバー コマンド監査ログ](https://servicenow-prod.fluidtopics.net/iJZ0UEUA83kveFL9hJw3Fg "コマンド監査ログには、 ディスカバリー アプリケーションに対して MID サーバー によって実行されたコマンドが記録されます。コマンドを確認して、例外やエラーがないことを確認します。")
* [MID サーバーの FIPS 適用モード](https://servicenow-prod.fluidtopics.net/Eu3RQ9854QTFeVdjL3nTYw#mid-fips-enforced "MID サーバーは、National Security Cloud (NSC) IL-5 環境をサポートしています。この環境では、使用するすべての暗号化を FIPS 検証する必要があります。MID サーバーは、FIPS 検証済みの暗号化アルゴリズムのみが使用される FIPS 強制モードで実行できます。")
* [MID サーバーガバナンス](https://servicenow-prod.fluidtopics.net/9Cd5bFCwSOuruop03ZG6Uw "非アクティブな MID サーバーを無効にしてシャットダウンする自動タイムアウトを設定することで、MID サーバーのセキュリティを向上させます。この機能を有効にして、非アクティブなタイムアウト期間をグローバルに設定したり、各 MID サーバーに対して設定したりできます。")  
**関連タスク**   

* [MID サーバー構成ファイルの値の暗号化または復号化](https://servicenow-prod.fluidtopics.net/y6~oM5L6l8MFDxcGga7DiQ "config.xml ファイル内の任意の MID サーバーパラメーターの値を暗号化できます。すべての暗号化された値の属性は、ログインパスワードのセキュリティ属性を含め、構成ファイル内から管理されます。")
* [MID Server 相互認証の有効化](https://servicenow-prod.fluidtopics.net/4DZZIhvugl1iv~MyuRysEg "インスタンスに対する認証にクライアント証明書を使用するように MID サーバーを構成します。これにより、MID サーバー構成のキーストアにベーシック認証情報を作成する必要がなくなります。")
* [MID サーバーと Azure Key Vault の統合](https://servicenow-prod.fluidtopics.net/uGvFmtQW5CxJF8qYkboNjA#mid_azure_key_vault_integration "MID サーバーと Azure Key Vault を統合すれば、インスタンスに認証情報を保存しなくても、オーケストレーション、ディスカバリー、サービスマッピングを実行することができます。")
* [MID サーバーのリキー](https://servicenow-prod.fluidtopics.net/Z11~3a34xzcTUsPF6qAz0Q "MID サーバーをリキーして、新しい秘密鍵を生成します。秘密鍵は、MID サーバーが情報を安全に送信できるように、自動認証情報を復号化するために使用されます。キーペアは、MID サーバーの検証時に最初に生成され、セキュリティ要件を満たすために定期的に MID サーバーをリキーする必要があります。")
* [MID サーバー用の SSL 証明書を追加する](https://servicenow-prod.fluidtopics.net/1BYppVm34Jt9PsnXM7c1yA#add-ssl-certificates "SSL 経由でソースにコネクトするように MID サーバーを設定します。")
* [MID サーバーの外部トラストストアを指定します](https://servicenow-prod.fluidtopics.net/HzOIKzqWhXOIjYSBvjjD6g "MID サーバー JVM は、MID インストールディレクトリの外部にあるトラストストアを利用できるため、アップグレード中にトラストストアに追加された証明書が上書きされることはありません。このトラストストアファイルが MID インストールディレクトリの外にあることが重要です。トラストストアの場所は、MID サーバーの wrapper-override.conf ファイルにパラメーターを追加することで指定できます。")
* [ファイル同期された MID サーバーへのスクリプトファイルの添付](https://servicenow-prod.fluidtopics.net/hhgjehGQ4aIMOZj7RcIpCw#mid-server-script-attach "スクリプトファイルを添付して、接続された MID サーバーと同期させることができます。")  
**関連資料**   

* [MID サーバー構成ファイルのセキュリティ](https://servicenow-prod.fluidtopics.net/KFMa4DhyEQCkjQiYjpsTYw "機密性の高い MID サーバー構成データは、内部および外部のデータ暗号化や外部データ ストレージを含むいくつかの異なるスキームを使用して保護することができます。")
* [MID Server SSH 暗号化アルゴリズム](https://servicenow-prod.fluidtopics.net/GNKPfsBu_07rkfmR4NiAYw "MID サーバーは SSH クライアントを利用して多くのディスカバリーアクションを実行します。SSH ハンドシェイクでは、クライアントとサーバーの両方が、最初に双方がサポートするアルゴリズムを決定し、次にクライアントが最も優先度の高いアルゴリズムを選択します。ホストキーアルゴリズムの場合、クライアントは、キータイプに一致する、双方がサポートする最も優先度の高いアルゴリズムを選択します。")

## MID サーバー 統一キーストアにカスタム証明書をインストールする {#ariaid-title2}

カスタム証明書をインストールして、さまざまなアプリケーションのセキュリティチャネルを統一します。

### 始める前に

必要なロール：admin  
Linux でホストされている MID サーバーに証明書をインストールするときに、Linux エントロピープール数が数百個未満の場合、`install-certificate.sh` が応答しなくなることがあります。次のコマンドを使用して、Linux 疑似ランダム数ジェネレーター (PRNG) のエントロピー数を確認します。

    cat /proc/sys/kernel/random/entropy_avail

エントロピー数が少なすぎる場合は、RNGD や Haveged などのエントロピージェネレーターをインストールできます。CentOS および Ubuntu 用の Haveged のインストールの詳細については、「[Haveged を使用してクラウドサーバーの追加エントロピーをセットアップする方法 (How to Setup Additional Entropy for Cloud Servers Using Haveged)](https://www.digitalocean.com/community/tutorials/how-to-setup-additional-entropy-for-cloud-servers-using-haveged)」を参照してください。

### 手順

1. MID サーバーが実行されている場合は、MID サーバーを停止します。  
   注:  
   エイリアス DefaultSecurityKeyPairHandle のエントリが変更されている場合は、MID サーバーを無効化してから停止する必要があります。
2. MID サーバーインストールフォルダーで次のいずれかのコマンドを実行して、PEM バンドル証明書とキーペアを作成します。  
   * 次のコマンドを使用して、非 MTLS ユースケースの自己署名証明書を生成します。

         openssl req -newkey rsa:2048 -nodes -keyout key.pem -x509 -days 365 -out certificate.pem

   * 次のコマンドを使用して、キーストアを PEM バンドルにエクスポートします。

         openssl pkcs12 -in <myCustomCert>.p12 -nodes -out <myCustomCert>.pem

   * 次のコマンドを使用して、PEM 形式の証明書のみを取得します。

         openssl pkcs12 -in <myCustomCert>.p12 -out <myCustomCert>.pem -clcerts -nokeys

   * 次のコマンドを使用して、PKCS#8 形式のキーのみを取得します。

         openssl pkcs12 -in <myCustomKey>.p12 -out <myPrivateKey>.key -nocerts -nodes

   * 次のコマンドを使用して、Windows ホストの証明書、または証明書チェーン、および秘密鍵をインストールします。

         bin/scripts/manage-certificates.bat -a <alias> <file path to PEM bundle>

   * 次のコマンドを使用して、Linux ホストの証明書、または証明書チェーン、および秘密鍵をインストールします。

         bin/scripts/manage-certificates.sh -a <alias> <file path to PEM bundle>

   {#mid-unified-keystore-install__ul_m5t_pjg_xnb}  
   注:  
   PEM 構文のヘッダーとフッターは次のとおりです。

        -----BEGIN CERTIFICATE----- 

        -----END CERTIFICATE----- 

   PKCS#8 構文のヘッダーとフッターは次のとおりです。

        -----BEGIN PRIVATE KEY----- 

        -----END PRIVATE KEY----- 

3. MID サーバーを起動します。
4. インスタンスを使用して MID サーバーを検証します。
5. **オプション:** 自己生成された証明書を使用するように MID サーバーを元に戻すには、インスタンスで MID サーバーを選択し、UI アクション \[カスタム証明書を削除 (Remove custom certificate)\] を使用します。  
   注:  
   MID サーバーは、\[無効化 (Invalidate)\] UI アクションを使用して元に戻すこともできます。MID サーバーを無効にすると、インストールされているカスタム証明書がすべて削除され、MID サーバー用の新しい自己署名証明書が作成されます。

### 次のタスク

manage-certificates には以下の機能があります。このスクリプトはエージェントフォルダーから実行する必要があります。

相互認証の有効化​

:   Windows の場合は、次のコマンドを使用します `:bin\scripts\manage-certificates.bat -m`

    Linux の場合は、次のコマンドを使用します：`bin/scripts/manage-certificates.sh -m`

相互認証を削除し、ベーシック認証を復元

:   Windows の場合は、次のコマンドを使用します `:bin\scripts\manage-certificates.bat -b <myUserName myPassword>`

    Linux の場合は、次のコマンドを使用します：`bin/scripts/manage-certificates.sh -b <myUserName myPassword>`

指定したエイリアスを使用して、新しい証明書と証明書チェーンを追加

:   Windows の場合は、`bin\scripts\manage-certificates.bat -a <alias> <fileName ` コマンドを使用します\>

    Linux の場合は、次のコマンドを使用します：`bin/scripts/manage-certificates.sh -a <alias> <fileName>`

    `alias` は、インポートされる証明書に指定した一意の名前です。MID サーバーでは、相互認証用のカスタム証明書 (デフォルトのエイリアス名 `defaultsecuritykeypairhandle` を使用) が必要です。MID サーバーとインスタンス間の MTLS 通信を構成するには、エイリアス名 `defaultsecuritykeypairhandle` を使用して証明書エントリをキーストアに追加する必要があります。

    `fileName` は、PEM 証明書、証明書チェーン、および PCKS#8 秘密鍵を含めることができるファイルパスです。PEM バンドルへのファイルパスには、複数の証明書と単一の秘密鍵を含めることができます。各 PEM 証明書のヘッダーとフッターは次のとおりです。

         -----BEGIN CERTIFICATE----- 

         -----END CERTIFICATE----- 

    PKCS#8 構文のヘッダーとフッターは次のとおりです。

         -----BEGIN PRIVATE KEY----- 

         -----END PRIVATE KEY----- 

    証明書チェーンの検証に失敗した場合は、例外がスローされます。ファイルに複数の証明書が含まれている場合は、リーフ証明書、中間証明書、ルート証明書の順に並べる必要があります。

指定したエイリアスの証明書の詳細を表示

:   Windows の場合は、次のコマンドを使用します `:bin\scripts\manage-certificates.bat -g <alias> `

    Linux の場合は、次のコマンドを使用します：`./bin/scripts/manage-certificates.sh -g <alias> ​`

    このコマンドは、サブジェクトの識別名、発行者名、証明書の有効期限などの情報を表示します。

既存のすべてのエイリアスをリスト

:   Windows の場合は、次のコマンドを使用します `:bin\scripts\manage-certificates.bat -l`

    Linux の場合は、次のコマンドを使用します：`./bin/scripts/manage-certificates.sh -l`

    このコマンドは、agent_keystore で使用可能なすべてのエイリアス名をリストします。

エイリアスを使用して証明書を削除

:   Windows の場合は、`bin\scripts\manage-certificates.bat -d <alias>` コマンドを使用します

    Linux の場合は、次のコマンドを使用します：`./bin/scripts/manage-certificates.sh -d <alias>`

    このコマンドは、エイリアスとレコードをキーストアから削除します。エイリアス DefaultSecurityKeyPairHandle のエントリは、このコマンドを使用して削除できます。

キーストアからすべてのエントリを削除

:   Windows の場合は、次のコマンドを使用します `:bin\scripts\manage-certificates.bat -r `

    Linux の場合は、次のコマンドを使用します：`./bin/scripts/manage-certificates.sh -r ​`

    このコマンドは、エイリアス DefaultSecurityKeyPairHandle を除く既存のエントリをキーストアから削除します。
**関連タスク**   

* [MID Server 相互認証の有効化](https://servicenow-prod.fluidtopics.net/4DZZIhvugl1iv~MyuRysEg "インスタンスに対する認証にクライアント証明書を使用するように MID サーバーを構成します。これにより、MID サーバー構成のキーストアにベーシック認証情報を作成する必要がなくなります。")

## バックアップを使用した MID サーバーキーストアの復元 {#ariaid-title3}

キーストアが破損した場合、または誤って削除された場合は、MID サーバーキーストアのバックアップを復元できます。これは、カスタムキーペアを使用するキーストアの場合に特に便利です。そうしないと、カスタムキーペアデータの再作成が困難になったり、時間がかかったりする可能性があります。

### 始める前に

必要なロール：エージェントアドミン

### このタスクについて

Tokyo リリース以降は、変更が行われると、MID サーバーは agent_keystore ファイルのバックアップを自動的に作成します。バックアップは、agent フォルダーの下の security_backup に保存されます。セキュリティフォルダーの誤った削除や破損を防ぐために、バックアップはセキュリティフォルダーの外に保存されます。

バックアップフォルダーには、専用のバックアップログファイル keystore_backup_audit_tail.log があります。このログは、バックアップファイルとバックアップアクティビティを追跡します。各バックアップログエントリには、タイムスタンプ付きのバックアップファイル名、一致する keypairs.mid_id、およびバックアップ内のキーペアのエイリアスのリストがあります。  
注:  
セキュリティ上の理由により、バックアップのキーストアには、所有者、グループ、権限など、元のキーストアと同じ属性が必要です。これらの属性により、MID サーバーに対してファイルシステムレベルで同様の保護が確保されます。

キーストアのバックアップは、MID サーバープロパティ mid.keystore.max_backups、 mid.keystore.max_live_backups、および mid.keystore.backup_overwrite_timespan を使用して変更できます。詳細については、「[MID サーバープロパティ](https://servicenow-prod.fluidtopics.net/3bp0apF5mtRyXm2HFroqhw#r_MIDServerProperties "すべての MID サーバーまたは特定の MID サーバーの動作をプロパティが制御します。")」を参照してください。

### 手順

1. MID サーバーを停止します。
2. security_backup に移動し、keystore_backup_audit_tail.log を表示して、復元するバックアップを選択します。
3. そのバックアップをセキュリティフォルダーの agent_keystore ファイルにコピーします。  
   ファイルの権限を調べて、元のファイルと同じ所有者と権限であることを確認してください。その場所に agent_keystore が既に存在する場合は、バックアップで上書きします。
4. config.xml を調べて、keypairs.mid_id が監査ログファイルのものと一致していることを確認してください。
5. **オプション:** keypairs.mid_id が一致しない場合は、一致するように config.xml を更新します。
6. インスタンスに移動し、MID サーバーを無効にします。  
   これにより、ecc_queue に delete_mid_keypair システムコマンドが作成されます。
7. MID サーバーのすべての delete_mid_keypair 出力メッセージを見つけ、処理済みとしてマークします。  
   目標は、キーペアの削除をトリガーせずに MID サーバーを無効としてマークすることです。システムコマンドが処理済みとしてマークされない限り、MID サーバーは、カスタムなのか自動生成なのかに関係なく、defaultsecuritykeypairhandle キーペアを削除します。
8. MID サーバーを再起動します。
9. インスタンスに移動し、MID サーバーを検証します。

