---
sourceDocument: Xanadu Now Platform 기능
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/servicenow-platform

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu Now Platform 기능

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# MID 서버용 SSL 인증서 추가

# MID 서버용 SSL 인증서 추가 {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 4분

SSL을 통해 소스에 연결하도록 MID 서버를 구성합니다.

## 시작하기 전에

필요한 역할: admin

|-|
|   |
[ ]

{#add-ssl-certificates__table_kvf_3v4_nhb}

## 이 태스크 정보

다음 두 가지 방법 중 하나로 MID 서버에 인증서를 추가하여 SSL/TLS를 통해 통신할 수 있습니다.

* 다음 절차에 따라 번들 JRE 신뢰 저장소 파일에 직접 인증서를 추가합니다.
* MID 서버에서 사용할 다른 신뢰 저장소 파일을 지정합니다. 자세한 내용은 [MID 서버에 대한 외부 신뢰 저장소 지정](https://servicenow-prod.fluidtopics.net/~i66zw_a2joOClOaKzJmBQ#mid-external-truststore "MID Server JVM은 MID 설치 디렉토리 외부의 신뢰 저장소를 활용할 수 있으므로 신뢰 저장소에 추가된 모든 인증서를 업그레이드 중에 덮어쓰지 않습니다. 이 신뢰 저장소 파일은 MID 설치 디렉토리 외부에 있어야 하며 MID 서버의 wrapper-override.conf 파일에 추가 매개변수를 추가하여 신뢰 저장소 위치를 지정할 수 있어야 합니다.") 문서를 참조하십시오.
{#add-ssl-certificates__ul_typ_fbz_2qb}두 방법을 모두 검토하여 요구 사항에 가장 적합한 방법을 평가합니다.  
MID 업그레이드 중에 번들 신뢰 저장소를 덮어씁니다. MID Server는 기존 신뢰 저장소에서 수신 신뢰 저장소로 인증서를 마이그레이션하려고 시도합니다. 마이그레이션하려면 인증서가 다음 기준을 충족해야 합니다.

Quebec (Orlando 패치 10 및 Paris 패치 4로 백포트됨)
:
    * X.509 v3 인증서
    * 기본 제약 조건 확장이 아니오로 평가됩니다(또는 존재하지 않음).
    {#add-ssl-certificates__ul_vrh_lbz_2qb}

Rome(Paris 패치 7 및 Quebec 패치 2로 백포트됨)
:
    * X.509 인증서
    * 소스에 있는 모든 인증서(대상 신뢰 저장소는 아님)
    {#add-ssl-certificates__ul_r14_nbz_2qb}

기준을 충족하지 않는 인증서는 덮어씁니다. 또는 MID 서버 업그레이드의 영향을 받지 않는 외부 신뢰 저장소 파일을 지정할 수 있습니다. 자세한 내용은 [MID 서버에 대한 외부 신뢰 저장소 지정](https://servicenow-prod.fluidtopics.net/~i66zw_a2joOClOaKzJmBQ#mid-external-truststore "MID Server JVM은 MID 설치 디렉토리 외부의 신뢰 저장소를 활용할 수 있으므로 신뢰 저장소에 추가된 모든 인증서를 업그레이드 중에 덮어쓰지 않습니다. 이 신뢰 저장소 파일은 MID 설치 디렉토리 외부에 있어야 하며 MID 서버의 wrapper-override.conf 파일에 추가 매개변수를 추가하여 신뢰 저장소 위치를 지정할 수 있어야 합니다.") 문서를 참조하십시오.  
Rome 이상 제품군에서 업그레이드 중에 사용되는 마이그레이션 전략은 MID 서버 구성 매개 변수를 mid.truststore.migration.strategy통해 구성할 수 있습니다. 다음 값을 사용할 수 있습니다.

* migrate_delta: 기본 전략(Rome에 대해 위에서 설명)
* migrate_non_ca: 퀘벡 가족에 대해 위에서 설명한 것과 일치하는 전략
* do_not_migrate: 덮어쓰기 시 원래 신뢰 저장소의 백업이 이루어지지만 업그레이드 중에 신뢰 저장소 마이그레이션을 비활성화합니다.
{#add-ssl-certificates__ul_ur1_pbz_2qb}

이 마이그레이션 프로세스 중에 원래 및 업그레이드 신뢰 저장소의 백업이 만들어지고 에이전트의 작업 디렉터리( ...\\agent\\work\\truststore_migration\\\<time epoch seconds\>\\)에 저장됩니다. 원래 신뢰 저장소의 이름이 cacerts_before 로 바뀌고 업그레이드 신뢰 저장소의 이름이 cacerts_from_upgrade로 바뀝니다.

## 프로시저

1. 명령 프롬프트를 열고 JRE [keytool](https://docs.oracle.com/javase/6/docs/technotes/tools/solaris/keytool.html)이 포함된 폴더로 이동합니다.  
   설치한 JRE의 위치입니다. 예제 경로는 C:\\Program Files\\Java\\jre1.8.0_161\\bin일 수 있습니다.
2. 다음 명령을 사용하여 MID 서버의 cacerts 키 저장소로 인증서를 임포트합니다.  
   `keytool -import -alias <certificate alias> -file "<path to certificate>" -keystore "`<JRE 경로`>\lib\security\cacerts"`

   예를 들어 `keytool -import -alias MyCA -file "C:\myca.cer" -keystore "C:\Program Files\Java\jre1.8.0_161\lib\security\cacerts"`를 입력할 수 있습니다.  
   주:  
   keytool은 인증서 암호를 입력하라는 메시지를 표시합니다. CA에 대한 인증서인 경우 keytool은 인증 기관을 신뢰할지 여부도 묻습니다. 인스턴스에 인증서를 추가하려면 [인스턴스에 인증서 업로드를](https://www.servicenow.com/docs/access?context=t_UploadACertificateToAnInstance&version=xanadu&pubname=xanadu-platform-security&ft:locale=en-US) 참조하세요.
3. **옵션:** `keytool.exe -list -keystore "C:\Mid Server\agent\jre\lib\security\cacerts"` 명령을 실행하여 현재 인증서 목록을 표시합니다.
**관련 개념**   

* [MID Server 인증서 검사 정책](https://servicenow-prod.fluidtopics.net/W2Pylca_wkn~m1qLdIT3Qg "MID 서버는 세 가지 종류의 보안 검사를 사용하여 외부 트래픽을 보호합니다. 보안 검사는 TLS/SSL 인증서 유효성 검사, 호스트 이름 유효성 검사 및 OCSP 유효성 검사를 사용하여 보안을 향상시킵니다. MID 서버 인증서 검사 정책 테이블을 사용하여 이러한 보안 검사를 통제합니다.")
* [MID Server 인증 자격 증명 및 SOAP 요청](https://servicenow-prod.fluidtopics.net/ANKukWPidUlnONpD000n8w#mid-authentication-soap-requests "기본 인증 자격 증명을 설정하여 웹 서비스 호출 데이터를 업데이트합니다. 추가 보안을 위해 MID Server로 들어오는 각 SOAP 요청에 기본 인증을 적용할 수 있습니다.")
* [MID 서버 통합 키 저장소](https://servicenow-prod.fluidtopics.net/5kfTbny2FCkwIcUZxDo66w#mid-unified-keystore "MID 서버 통합 키 저장소를 사용하면 MID 서버의 모든 제품에서 공통 인증서와 키 쌍을 사용할 수 있습니다. 이 기능을 사용하면 MID 서버가 인스턴스에 연결하는 데 사용하는 것과 동일한 보안 통신 채널을 MID 서버에서 사용할 수 있습니다.")
* [MID 서버 명령 감사 로그](https://servicenow-prod.fluidtopics.net/PmxWze3PexBppVSH_2bQsg "명령 감사 로그는 검색 애플리케이션에 대해 MID 서버에서 실행하는 명령을 기록합니다. 명령을 검토하여 예외 또는 오류를 확인합니다.")
* [MID 서버 FIPS 적용 모드](https://servicenow-prod.fluidtopics.net/oMd2EdrBCgKmv2ZRtWLXEw#mid-fips-enforced "MID Server는 NSC(National Security Cloud) IL-5 환경을 지원하며, 이 경우 사용되는 모든 암호화는 FIPS 검증을 거쳐야 합니다. MID Server는 FIPS 유효성이 검사된 암호화 알고리즘만 사용되는 FIPS 적용 모드에서 실행할 수 있습니다.")
* [MID 서버 거버넌스](https://servicenow-prod.fluidtopics.net/EZb9enjk6ombBihgwvdGTg "자동 시간 제한을 무효화하고 비활성MID 서버으로 설정하여 보안을 강화 MID 서버 합니다. 이 기능을 활성화하고 비활성 시간 초과 기간을 전역적으로 설정할 MID 서버수 있습니다.")  
**관련 태스크**   

* [MID 서버 구성 파일 값 암호화 또는 암호 해독](https://servicenow-prod.fluidtopics.net/VYt3a6~8pr3hCtuEb9Y5lw "config.xml 파일의 모든 MID 서버 매개변수 값을 암호화할 수 있습니다. 모든 암호화된 값의 속성은 로그인 암호의 보안 속성을 포함하여 구성 파일 내에서 관리됩니다.")
* [MID 서버 상호 인증 사용](https://servicenow-prod.fluidtopics.net/qwLMJ1gP8Df7dbAlaPevDA "인스턴스 인증에 클라이언트 인증서를 사용하도록 MID 서버를 구성합니다. 따라서 MID 서버 구성을 위해 키 스토어에 기본 인증 자격 증명을 만들 필요가 없습니다.")
* [MID Server Azure Key Vault 통합](https://servicenow-prod.fluidtopics.net/4jSG3TvsQV3UqOWO579Rfg#mid_azure_key_vault_integration "Azure Key Vault와 MID Server를 통합하면 인스턴스에 자격 증명을 저장하지 않고도 오케스트레이션, 검색 및 서비스 매핑을 실행할 수 있습니다.")
* [MID Server 키 다시 입력](https://servicenow-prod.fluidtopics.net/5siF7_IA0qT2ATGL_T3Tgg "MID 서버의 키를 다시 입력하여 새 개인 키를 작성합니다. 개인 키는 MID Server가 정보를 안전하게 전송할 수 있도록 자동화 자격 증명을 해독하는 데 사용됩니다. 키 쌍은 MID Server가 검증될 때 처음 생성되고, MID Server는 주기적으로 다시 키를 입력해야 보안 요구사항을 충족할 수 있습니다.")
* [동기화된 MID 서버에 스크립트 파일 첨부](https://servicenow-prod.fluidtopics.net/qaCqkexrOoqi41geemmJYA#mid-server-script-attach "스크립트 파일을 첨부하여 연결된 MID 서버에 동기화할 수 있습니다. Windows Internet Explorer(인터넷 익스플로러) 보안 강화는 잠재적으로 위험하다고 판단되는 다운로드된 파일을 차단합니다. 그러나 파일을 동기화하면 이 보안 문제를 방지할 수 있습니다.")  
**관련 참조**   

* [MID 서버 구성 파일 보안](https://servicenow-prod.fluidtopics.net/TBM7EOq5kTwvrvY9gmVNig "중요한 MID Server 구성 데이터는 내부 및 외부 데이터 암호화와 외부 데이터 저장소를 포함한 여러 가지 체계를 사용하여 보호할 수 있습니다.")
* [MID Server SSH 암호화 알고리즘](https://servicenow-prod.fluidtopics.net/DQnmMHAP1a5oGSwnjN_tqw "MID Server는 SSH 클라이언트를 활용하여 많은 검색 작업을 수행합니다. SSH 핸드셰이크 중에 클라이언트와 서버 모두 먼저 양 당사자가 지원하는 알고리즘을 결정한 다음 클라이언트가 우선 순위가 가장 높은 알고리즘을 선택합니다. 호스트 키 알고리즘의 경우 클라이언트는 키 유형과 일치하는 양 당사자가 지원하는 가장 높은 우선 순위 알고리즘을 선택합니다.")

## MID 서버에 대한 외부 신뢰 저장소 지정 {#ariaid-title2}

MID Server JVM은 MID 설치 디렉토리 외부의 신뢰 저장소를 활용할 수 있으므로 신뢰 저장소에 추가된 모든 인증서를 업그레이드 중에 덮어쓰지 않습니다. 이 신뢰 저장소 파일은 MID 설치 디렉토리 외부에 있어야 하며 MID 서버의 wrapper-override.conf 파일에 추가 매개변수를 추가하여 신뢰 저장소 위치를 지정할 수 있어야 합니다.

### 시작하기 전에

필요한 역할: admin

### 프로시저

1. MID 서버 호스트에서 wrapper-override.conf 파일로 이동합니다.
2. MID의 wrapper-override.conf 파일 끝에 사용자 지정 매개변수를 추가하여 외부 신뢰 저장소를 지정합니다.  
   예를 들어 C:\\external_truststore\\cacerts에 외부 신뢰 저장소가 있는 Windows MID에서 파일의 끝은 다음과 유사하게 표시됩니다.

       # Add additional custom parameters below

       wrapper.java.additional.3=-Djavax.net.ssl.trustStore=C:\external_truststore\cacerts

       wrapper.java.additional.4=-Djavax.net.ssl.trustStorePassword=<truststore's password>

   주:  
   이 파일에 다른 추가 매개변수를 지정한 경우 숫자 식별자(이 경우 3과 4)가 다를 수 있습니다.

