---
sourceDocument: Xanadu Now Platform 기능
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/servicenow-platform

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu Now Platform 기능

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# MID 서버 상호 인증 사용

# MID 서버 상호 인증 사용 {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 6분

인스턴스 인증에 클라이언트 인증서를 사용하도록 MID 서버를 구성합니다. 따라서 MID 서버 구성을 위해 키 스토어에 기본 인증 자격 증명을 만들 필요가 없습니다.

## 시작하기 전에

필요한 역할: admin

|-|
|   |
[ ]

{#install-mid-mutual-auth__table_jjd_jmj_bpb}

## 이 태스크 정보

MID Server 상호 인증은 MID Server 사용자 이름 및 암호를 제거하고 인증을 위해 클라이언트 인증서를 제공합니다. 서버가 인증을 요청할 때마다 이 인증서가 대신 전송됩니다. 상호 인증을 사용하려면 인증서 기반 인증을 사용하도록 설정해야 합니다. 절차는 [인증서 기반 인증 설정을](https://www.servicenow.com/docs/access?context=set-up-mutual-auth&version=xanadu&pubname=xanadu-platform-security&ft:locale=en-US) 참조하십시오.

상호 인증을 사용하여 새 MID 서버를 만든 경우 기능이 자동으로 추가되지 않습니다. 관리자는 인스턴스의 기록에 기능을 추가해야 합니다. 그러나 기능이 있는 기본 인증을 사용하는 기존 MID Server는 상호 인증으로 전환할 때 유지됩니다.

상호 인증을 사용하는 MID 서버는 인스턴스에서 UI 동작으로 키를 다시 입력하거나 검증할 수 없습니다.

자체 서명된 인증서는 상호 인증에서 지원되지 않습니다. 내부적으로 서명된 인증서는 사설 인증 기관에서 서명한 경우에만 지원됩니다. 상업적으로 서명된 인증서는 일반적으로 신뢰할 수 있는 인증 기관(예: 브라우저 및 운영 체제에서 신뢰하는 인증 기관)에서 서명할 때 지원됩니다.

Quebec 릴리스에서 상태 로그 분석 애플리케이션을 사용하는 MID 서버는 상호 인증으로 구성할 수 없습니다.

## 프로시저

1. MID Server에서 상호 인증을 요청하려면 ServiceNow 지원에 문의하십시오.
2. 신뢰할 수 있는 인증 기관에서 인증서와 개인 키를 가져옵니다.  
   MID 서버 상호 인증은 PEM 번들 형식과 PCKS#8 형식의 개인 키만 지원합니다. 번들에는 개인 키와 인증서가 모두 있어야 합니다. 텍스트 편집기를 사용하여 인증서를 열고 텍스트 형식인지 확인합니다. PEM 구문의 머리글과 바닥글은 다음과 같습니다.

        -----BEGIN CERTIFICATE----- 

        -----END CERTIFICATE----- 

   Linux 또는 Windows에서 `openssl` 명령을 사용하여 PEM 인증서의 내용을 읽을 수 있습니다. `openssl x509 -in cert.crt -text `. 개인 키는 PKCS#8 형식이어야 합니다. PKCS#8 구문의 머리글과 바닥글은 다음과 같습니다.

        -----BEGIN PRIVATE KEY----- 

        -----END PRIVATE KEY----- 

   다음과 같이 Linux 또는 Windows에서 `openssl` 명령을 사용하여 개인 키의 내용을 확인할 수 있습니다. ` openssl rsa -in private.key -check `  
   주:  
   인증서가 PKCS#8 형식이 아닌 경우 오류가 발생합니다. `- main SEVERE *** ERROR *** 유효한 개인 키를 찾을 수 없습니다`.
3. 인스턴스에서 sys_user_certificate.list로 이동합니다.
4. 새 기록을 생성합니다.  
   주:  
   레코드에는 MID 서버의 이름이 있어야 하며 사용자 역할은MID 서버여야 합니다.
5. 기록에 인증서를 첨부합니다.  
   주:  
   첨부된 파일에 인증서만 포함되어 있는지 확인합니다.
6. **옵션:** MID 서버가 실행 중이면 MID 서버를 중지합니다.
7. MID 서버 호스트 컴퓨터에서 다음 명령을 실행하여 인증서와 개인 키를 설치하고 관리합니다.  
   클래스 경로에 jar 파일이 필요하므로 에이전트 디렉토리의 루트에서 스크립트를 실행합니다. 그런 다음 보안 디렉터리가 에이전트 루트 폴더에 만들어지고 MID 서버에서 사용됩니다. 예: `bin/scripts/manage-certificates.bat -m.`  
   manage-certificates에는 다음과 같은 기능이 있으며 스크립트는 에이전트 폴더에서 실행해야 합니다.

   상호 인증 활성화​

   :   Windows의 경우 `bin/scripts/management-certificates.bat -m` 명령을 사용합니다.

       Linux의 경우 `.bin/scripts/manage-certificates.sh -m` 명령을 사용합니다.

   상호 인증 제거 및 기본 인증 복구

   :   Windows의 경우 `bin/scripts/manage-certificates.bat -b <myUserName myPassword>` 명령을 사용합니다.

       Linux의 경우 `.bin/scripts/manage-certificates.sh -b <myUserName myPassword>` 명령을 사용합니다.

   지정된 별칭으로 새 인증서 및 인증서 체인 추가​

   :   Windows의 경우 `bin/scripts/manage-certificates.bat -a <alias> <fileName> ` 명령을 사용합니다.

       Linux의 경우 `./bin/scripts/manage-certificates.sh -a <alias> <fileName> ` 명령을 사용합니다.

       `별칭`은 임포트할 인증서에 지정된 고유한 이름입니다. MID 서버에는 기본 별칭 이름 `defaultsecuritykeypairhandle`과 함께 상호 인증을 위한 사용자 지정 인증서가 필요합니다. MID 서버와 인스턴스 간의 MTLS 통신을 구성하려면 별칭 이름 `defaultsecuritykeypairhandle`을 사용하여 인증서 항목을 키 저장소에 추가해야 합니다.

       `fileName`은 PEM 인증서 또는 인증 체인 및 PCKS#8 개인 키를 포함하는 파일 경로입니다. PEM 번들에 대한 파일 경로에는 여러 인증서와 단일 개인 키가 포함될 수 있습니다. 각 PEM 인증서의 헤더와 바닥글은 다음과 같아야 합니다.

            -----BEGIN CERTIFICATE----- 

            -----END CERTIFICATE----- 

       PKCS#8 구문의 헤더와 바닥글은 다음과 같아야 합니다.

            -----BEGIN PRIVATE KEY----- 

            -----END PRIVATE KEY----- 

       인증서 체인이 확인에 실패하면 예외가 발생합니다. 파일에 여러 인증서가 포함되어 있는 경우 리프 인증서, 중간 인증서, 루트 인증서 순서여야 합니다.

   지정된 별칭에 대한 인증서 상세 정보 표시

   :   Windows의 경우 `bin/scripts/manage-certificates.bat -g <alias> ​` 명령을 사용합니다.

       Linux의 경우 `./bin/scripts/manage-certificates.sh -g <alias> ​` 명령을 사용합니다.

       이 명령은 인증서의 주체 고유 이름, 발급자 이름 및 만료 날짜와 같은 정보를 표시합니다.

   모든 기존 별칭 나열

   :   Windows의 경우 `bin/scripts/manage-certificates.bat -l` 명령을 사용합니다.

       Linux의 경우 `./bin/scripts/manage-certificates.sh -l` 명령을 사용합니다.

       이 명령은 agent_keystore에서 사용할 수 있는 모든 별칭 이름을 나열합니다.

   별칭을 사용하여 인증서 삭제​

   :   Windows의 경우 `bin/scripts/manage-certificates.bat -d <alias>` 명령을 사용합니다.

       Linux의 경우 `./bin/scripts/manage-certificates.sh -d <alias>` 명령을 사용합니다.

       이 명령은 키 저장소에서 별칭과 기록을 삭제합니다. 이 명령을 사용하여 별칭 DefaultSecurityKeyPairHandle 항목을 삭제할 수 있습니다.

   키 저장소에서 모든 항목 제거

   :   Windows의 경우 `bin/scripts/manage-certificates.bat -r ​` 명령을 사용합니다.

       Linux의 경우 `./bin/scripts/manage-certificates.sh -r​` 명령을 사용합니다.

       이 명령은 별칭 DefaultSecurityKeyPairHandle을 제외하고 키 저장소에서 기존 항목을 삭제합니다.
8. MID 서버를 시작합니다.
**관련 개념**   

* [MID Server 인증서 검사 정책](https://servicenow-prod.fluidtopics.net/W2Pylca_wkn~m1qLdIT3Qg "MID 서버는 세 가지 종류의 보안 검사를 사용하여 외부 트래픽을 보호합니다. 보안 검사는 TLS/SSL 인증서 유효성 검사, 호스트 이름 유효성 검사 및 OCSP 유효성 검사를 사용하여 보안을 향상시킵니다. MID 서버 인증서 검사 정책 테이블을 사용하여 이러한 보안 검사를 통제합니다.")
* [MID Server 인증 자격 증명 및 SOAP 요청](https://servicenow-prod.fluidtopics.net/ANKukWPidUlnONpD000n8w#mid-authentication-soap-requests "기본 인증 자격 증명을 설정하여 웹 서비스 호출 데이터를 업데이트합니다. 추가 보안을 위해 MID Server로 들어오는 각 SOAP 요청에 기본 인증을 적용할 수 있습니다.")
* [MID 서버 통합 키 저장소](https://servicenow-prod.fluidtopics.net/5kfTbny2FCkwIcUZxDo66w#mid-unified-keystore "MID 서버 통합 키 저장소를 사용하면 MID 서버의 모든 제품에서 공통 인증서와 키 쌍을 사용할 수 있습니다. 이 기능을 사용하면 MID 서버가 인스턴스에 연결하는 데 사용하는 것과 동일한 보안 통신 채널을 MID 서버에서 사용할 수 있습니다.")
* [MID 서버 명령 감사 로그](https://servicenow-prod.fluidtopics.net/PmxWze3PexBppVSH_2bQsg "명령 감사 로그는 검색 애플리케이션에 대해 MID 서버에서 실행하는 명령을 기록합니다. 명령을 검토하여 예외 또는 오류를 확인합니다.")
* [MID 서버 FIPS 적용 모드](https://servicenow-prod.fluidtopics.net/oMd2EdrBCgKmv2ZRtWLXEw#mid-fips-enforced "MID Server는 NSC(National Security Cloud) IL-5 환경을 지원하며, 이 경우 사용되는 모든 암호화는 FIPS 검증을 거쳐야 합니다. MID Server는 FIPS 유효성이 검사된 암호화 알고리즘만 사용되는 FIPS 적용 모드에서 실행할 수 있습니다.")
* [MID 서버 거버넌스](https://servicenow-prod.fluidtopics.net/EZb9enjk6ombBihgwvdGTg "자동 시간 제한을 무효화하고 비활성MID 서버으로 설정하여 보안을 강화 MID 서버 합니다. 이 기능을 활성화하고 비활성 시간 초과 기간을 전역적으로 설정할 MID 서버수 있습니다.")
* [MID 서버 통합 키 저장소](https://servicenow-prod.fluidtopics.net/5kfTbny2FCkwIcUZxDo66w#mid-unified-keystore "MID 서버 통합 키 저장소를 사용하면 MID 서버의 모든 제품에서 공통 인증서와 키 쌍을 사용할 수 있습니다. 이 기능을 사용하면 MID 서버가 인스턴스에 연결하는 데 사용하는 것과 동일한 보안 통신 채널을 MID 서버에서 사용할 수 있습니다.")  
**관련 태스크**   

* [MID 서버 구성 파일 값 암호화 또는 암호 해독](https://servicenow-prod.fluidtopics.net/VYt3a6~8pr3hCtuEb9Y5lw "config.xml 파일의 모든 MID 서버 매개변수 값을 암호화할 수 있습니다. 모든 암호화된 값의 속성은 로그인 암호의 보안 속성을 포함하여 구성 파일 내에서 관리됩니다.")
* [MID Server Azure Key Vault 통합](https://servicenow-prod.fluidtopics.net/4jSG3TvsQV3UqOWO579Rfg#mid_azure_key_vault_integration "Azure Key Vault와 MID Server를 통합하면 인스턴스에 자격 증명을 저장하지 않고도 오케스트레이션, 검색 및 서비스 매핑을 실행할 수 있습니다.")
* [MID Server 키 다시 입력](https://servicenow-prod.fluidtopics.net/5siF7_IA0qT2ATGL_T3Tgg "MID 서버의 키를 다시 입력하여 새 개인 키를 작성합니다. 개인 키는 MID Server가 정보를 안전하게 전송할 수 있도록 자동화 자격 증명을 해독하는 데 사용됩니다. 키 쌍은 MID Server가 검증될 때 처음 생성되고, MID Server는 주기적으로 다시 키를 입력해야 보안 요구사항을 충족할 수 있습니다.")
* [MID 서버용 SSL 인증서 추가](https://servicenow-prod.fluidtopics.net/~i66zw_a2joOClOaKzJmBQ#add-ssl-certificates "SSL을 통해 소스에 연결하도록 MID 서버를 구성합니다.")
* [동기화된 MID 서버에 스크립트 파일 첨부](https://servicenow-prod.fluidtopics.net/qaCqkexrOoqi41geemmJYA#mid-server-script-attach "스크립트 파일을 첨부하여 연결된 MID 서버에 동기화할 수 있습니다. Windows Internet Explorer(인터넷 익스플로러) 보안 강화는 잠재적으로 위험하다고 판단되는 다운로드된 파일을 차단합니다. 그러나 파일을 동기화하면 이 보안 문제를 방지할 수 있습니다.")
* [MID 서버 통합 키 저장소에 사용자 지정 인증서 설치](https://servicenow-prod.fluidtopics.net/5kfTbny2FCkwIcUZxDo66w#mid-unified-keystore-install "사용자 지정 인증서를 설치하여 다양한 애플리케이션의 보안 채널을 통합합니다.")  
**관련 참조**   

* [MID 서버 구성 파일 보안](https://servicenow-prod.fluidtopics.net/TBM7EOq5kTwvrvY9gmVNig "중요한 MID Server 구성 데이터는 내부 및 외부 데이터 암호화와 외부 데이터 저장소를 포함한 여러 가지 체계를 사용하여 보호할 수 있습니다.")
* [MID Server SSH 암호화 알고리즘](https://servicenow-prod.fluidtopics.net/DQnmMHAP1a5oGSwnjN_tqw "MID Server는 SSH 클라이언트를 활용하여 많은 검색 작업을 수행합니다. SSH 핸드셰이크 중에 클라이언트와 서버 모두 먼저 양 당사자가 지원하는 알고리즘을 결정한 다음 클라이언트가 우선 순위가 가장 높은 알고리즘을 선택합니다. 호스트 키 알고리즘의 경우 클라이언트는 키 유형과 일치하는 양 당사자가 지원하는 가장 높은 우선 순위 알고리즘을 선택합니다.")

