---
sourceDocument: Xanadu Now Platform 기능
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/servicenow-platform

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu Now Platform 기능

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# MID 서버 FIPS 적용 모드

# MID 서버 FIPS 적용 모드 {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 4분

MID Server는 NSC(National Security Cloud) IL-5 환경을 지원하며, 이 경우 사용되는 모든 암호화는 FIPS 검증을 거쳐야 합니다. MID Server는 FIPS 유효성이 검사된 암호화 알고리즘만 사용되는 FIPS 적용 모드에서 실행할 수 있습니다.

|-|
|   |
[ ]

{#mid-fips-enforced__table_yfh_kv4_nhb}

연방 정보 처리 표준(Federal Information Processing Standards)은 컴퓨터 시스템에서 사용하기 위해 미국 국립표준기술연구소(National Institute of Standards and Technology)에서 작성한 표준 그룹입니다. 많은 FIPS 간행물이 있지만 이 설명에서는 [++FIPS 140-2: 암호화 모듈에 대한 보안 요구 사항을++](https://csrc.nist.gov/publications/detail/fips/140/2/final) 구체적으로 참조합니다. 암호화 알고리즘은 NIST에서 지정한 유효성 검증 프로세스를 통해 진행될 수 있습니다. 새로운 보안 클라우드 환경을 위해 MID 서버는 이러한 프로세스로 검증된 알고리즘을 활용합니다.

JRE 버전 11.0.9+11 이상이 있는 Rome 릴리스 제품군 이상의 MID 서버만 FIPS 적용 모드에서 실행되도록 설정할 수 있습니다.

## FIPS 적용 모드 {#mid-fips-enforced__section_uhm_ygr_gqb}

다음 알고리즘은 FIPS 적용 모드의 MID 서버에서 이러한 SSH 기능에 사용할 수 없습니다.

키 교환:
:   디피-hellman-group1-sha1

맥:
:
    * HMAC-MD5
    * HMAC-MD5-96 (영문)
    {#mid-fips-enforced__ul_rjq_ygr_gqb}

FIPS 적용 모드에서 MID 서버가 사용하는 SNMP에 대해 다음과 같은 제한이 적용됩니다.

* SNMP v1 및 v2가 완전히 비활성화되었습니다.
* SNMP v3의 경우 FIPS 적용 모드에서 MID 서버는 다음 프로토콜 사용을 허용하지 않습니다.
  * auth protocol: none 또는 MD5
  * 개인 프로토콜: 없음 또는 DES
  {#mid-fips-enforced__ul_tjq_ygr_gqb}

{#mid-fips-enforced__ul_sjq_ygr_gqb}

MID Server를 사용하는 기타 기능은 FIPS 적용 모드에서 실행할 때 영향을 받을 수 있습니다. 자세한 내용은 해당 기능의 특정 설명서를 참조하십시오.
**관련 개념**   

* [MID Server 인증서 검사 정책](https://servicenow-prod.fluidtopics.net/W2Pylca_wkn~m1qLdIT3Qg "MID 서버는 세 가지 종류의 보안 검사를 사용하여 외부 트래픽을 보호합니다. 보안 검사는 TLS/SSL 인증서 유효성 검사, 호스트 이름 유효성 검사 및 OCSP 유효성 검사를 사용하여 보안을 향상시킵니다. MID 서버 인증서 검사 정책 테이블을 사용하여 이러한 보안 검사를 통제합니다.")
* [MID Server 인증 자격 증명 및 SOAP 요청](https://servicenow-prod.fluidtopics.net/ANKukWPidUlnONpD000n8w#mid-authentication-soap-requests "기본 인증 자격 증명을 설정하여 웹 서비스 호출 데이터를 업데이트합니다. 추가 보안을 위해 MID Server로 들어오는 각 SOAP 요청에 기본 인증을 적용할 수 있습니다.")
* [MID 서버 통합 키 저장소](https://servicenow-prod.fluidtopics.net/5kfTbny2FCkwIcUZxDo66w#mid-unified-keystore "MID 서버 통합 키 저장소를 사용하면 MID 서버의 모든 제품에서 공통 인증서와 키 쌍을 사용할 수 있습니다. 이 기능을 사용하면 MID 서버가 인스턴스에 연결하는 데 사용하는 것과 동일한 보안 통신 채널을 MID 서버에서 사용할 수 있습니다.")
* [MID 서버 명령 감사 로그](https://servicenow-prod.fluidtopics.net/PmxWze3PexBppVSH_2bQsg "명령 감사 로그는 검색 애플리케이션에 대해 MID 서버에서 실행하는 명령을 기록합니다. 명령을 검토하여 예외 또는 오류를 확인합니다.")
* [MID 서버 거버넌스](https://servicenow-prod.fluidtopics.net/EZb9enjk6ombBihgwvdGTg "자동 시간 제한을 무효화하고 비활성MID 서버으로 설정하여 보안을 강화 MID 서버 합니다. 이 기능을 활성화하고 비활성 시간 초과 기간을 전역적으로 설정할 MID 서버수 있습니다.")  
**관련 태스크**   

* [MID 서버 구성 파일 값 암호화 또는 암호 해독](https://servicenow-prod.fluidtopics.net/VYt3a6~8pr3hCtuEb9Y5lw "config.xml 파일의 모든 MID 서버 매개변수 값을 암호화할 수 있습니다. 모든 암호화된 값의 속성은 로그인 암호의 보안 속성을 포함하여 구성 파일 내에서 관리됩니다.")
* [MID 서버 상호 인증 사용](https://servicenow-prod.fluidtopics.net/qwLMJ1gP8Df7dbAlaPevDA "인스턴스 인증에 클라이언트 인증서를 사용하도록 MID 서버를 구성합니다. 따라서 MID 서버 구성을 위해 키 스토어에 기본 인증 자격 증명을 만들 필요가 없습니다.")
* [MID Server Azure Key Vault 통합](https://servicenow-prod.fluidtopics.net/4jSG3TvsQV3UqOWO579Rfg#mid_azure_key_vault_integration "Azure Key Vault와 MID Server를 통합하면 인스턴스에 자격 증명을 저장하지 않고도 오케스트레이션, 검색 및 서비스 매핑을 실행할 수 있습니다.")
* [MID Server 키 다시 입력](https://servicenow-prod.fluidtopics.net/5siF7_IA0qT2ATGL_T3Tgg "MID 서버의 키를 다시 입력하여 새 개인 키를 작성합니다. 개인 키는 MID Server가 정보를 안전하게 전송할 수 있도록 자동화 자격 증명을 해독하는 데 사용됩니다. 키 쌍은 MID Server가 검증될 때 처음 생성되고, MID Server는 주기적으로 다시 키를 입력해야 보안 요구사항을 충족할 수 있습니다.")
* [MID 서버용 SSL 인증서 추가](https://servicenow-prod.fluidtopics.net/~i66zw_a2joOClOaKzJmBQ#add-ssl-certificates "SSL을 통해 소스에 연결하도록 MID 서버를 구성합니다.")
* [동기화된 MID 서버에 스크립트 파일 첨부](https://servicenow-prod.fluidtopics.net/qaCqkexrOoqi41geemmJYA#mid-server-script-attach "스크립트 파일을 첨부하여 연결된 MID 서버에 동기화할 수 있습니다. Windows Internet Explorer(인터넷 익스플로러) 보안 강화는 잠재적으로 위험하다고 판단되는 다운로드된 파일을 차단합니다. 그러나 파일을 동기화하면 이 보안 문제를 방지할 수 있습니다.")  
**관련 참조**   

* [MID 서버 구성 파일 보안](https://servicenow-prod.fluidtopics.net/TBM7EOq5kTwvrvY9gmVNig "중요한 MID Server 구성 데이터는 내부 및 외부 데이터 암호화와 외부 데이터 저장소를 포함한 여러 가지 체계를 사용하여 보호할 수 있습니다.")
* [MID Server SSH 암호화 알고리즘](https://servicenow-prod.fluidtopics.net/DQnmMHAP1a5oGSwnjN_tqw "MID Server는 SSH 클라이언트를 활용하여 많은 검색 작업을 수행합니다. SSH 핸드셰이크 중에 클라이언트와 서버 모두 먼저 양 당사자가 지원하는 알고리즘을 결정한 다음 클라이언트가 우선 순위가 가장 높은 알고리즘을 선택합니다. 호스트 키 알고리즘의 경우 클라이언트는 키 유형과 일치하는 양 당사자가 지원하는 가장 높은 우선 순위 알고리즘을 선택합니다.")

## MID 서버 FIPS 적용 모드 사용 {#ariaid-title2}

MID Server는 FIPS 유효성이 검사된 암호화 알고리즘만 사용되는 FIPS 적용 모드에서 실행할 수 있습니다.

### 시작하기 전에

필요한 역할: admin

### 프로시저

1. 새로운 MID 서버를 배포하거나 기존 MID 서버를 Rome 제품군 릴리스 이상으로 업그레이드하십시오.
2. MID Server를 종료합니다.
3. FIPS 적용 모드에서 실행되도록 MID를 변환하려면 제공된 다음 번들 스크립트를 실행합니다.  
   * Windows 호스트의 경우: `> <MID 설치 디렉터리>\agent\bin\scripts\set-fips-enforced-mode.bat`
   * Linux 호스트의 경우: `$ <MID 설치 디렉터리>/agent/bin/scripts/set-fips-enforced-mode.sh `
   {#mid-enable-fips-enforced__ul_eqw_whr_gqb}  
   수정된 파일의 위치와 변환 프로세스 중에 생성된 모든 백업을 포함하여 성공이 콘솔에 기록됩니다. 프로그래밍 방식으로 호출되는 경우 성공은 0 반환 코드로 표시됩니다.
4. MID 서버를 시작합니다.

### 다음에 수행할 작업

MID가 실행 중인 모드는 다음 두 가지 방법으로 확인할 수 있습니다.

1. 시작 후 에이전트 로그를 확인하고 다음 로그 줄을 찾습니다. `FIPS 적용 모드에서 실행 `
2. 인스턴스의 ecc_agent 테이블을 확인하고 FIPS 적용 부울 열의 값을 찾습니다.
{#mid-enable-fips-enforced__ol_hnb_f3r_gqb}

## MID Server를 FIPS 적용 모드로 수동 변환 {#ariaid-title3}

MID Server는 FIPS 유효성이 검사된 암호화 알고리즘만 사용되는 FIPS 적용 모드에서 실행할 수 있습니다.

### 시작하기 전에

필요한 역할: admin

### 이 태스크 정보

외부 JRE를 사용하는 동안 MID Server를 FIPS 적용 모드로 수동 변환하려면 MID Server가 종료된 상태에서 다음 단계를 수행해야 합니다.

* JRE의 신뢰 저장소를 BCFKS 유형으로 변환하십시오.

* JRE의 기본 키 저장소 유형을 BCFKS로 설정합니다.

* MID 서버의 구성 파일에서 FIPS 적용 모드 플래그를 설정합니다.

{#mid-manual-fips-enforced__ul_rhg_djr_gqb}

### 프로시저

1. 다음과 유사한 명령으로 [Java Keytool](https://docs.oracle.com/javase/8/docs/technotes/tools/unix/keytool.html) 을 사용하여 JRE의 cacerts 파일 형식을 BCFKS로 변환합니다.  
   `$ keytool -importkeystore -srckeystore `**<source keystore path>**` -srcstoretype `**<source keystore type>**` -srcstorepass changeit -destkeystore `**<대상 키 저장소 경로>**` -deststoretype BCFKS -deststorepass changeit -provider org.bouncycastle.jcajce.provider.BouncyCastleFipsProvider -providerpath `**<BouncyCastle FIPS jar 경로>**` `  
   주:  
   Rome 및 이후 MID 설치에는 이 목적에 적합한 BouncyCastle jar가 포함되어 있습니다. .../agent/lib/bc-fips.jar에서 찾을 수 있습니다.
2. JRE의 기본 키 저장소 유형은 \<JRE 설치 디렉토리\>\\conf\\security\\java.security 파일에서 설정할 수 있습니다.
3. 이 파일에서 `keystore.type` 행을 찾아 `값을 keystore.type=bcfks와 ` 같이 설정합니다.
4. MID 서버의 .../agent/conf/wrapper-override.conf 파일에서 FIPS 라인의 주석 처리를 제거하고 해당 값을 예로 설정합니다.  
   줄은 `wrapper.java.additional.106=-Dorg.bouncycastle.fips.approved_only=true`여야 합니다.

