---
sourceDocument: Xanadu Now Platform 기능
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ko-KR/xanadu/servicenow-platform

 Release :

    - xanadu

ft:locale :

    - ko-KR

ft:publication_title :

    - Xanadu Now Platform 기능

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# MID 서버 통합 키 저장소

# MID 서버 통합 키 저장소 {#ariaid-title1}

* 릴리스 버전: Xanadu
* 
* 업데이트 날짜 2024년 08월 01일
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 소요 시간: 10분

MID 서버 통합 키 저장소를 사용하면 MID 서버의 모든 제품에서 공통 인증서와 키 쌍을 사용할 수 있습니다. 이 기능을 사용하면 MID 서버가 인스턴스에 연결하는 데 사용하는 것과 동일한 보안 통신 채널을 MID 서버에서 사용할 수 있습니다.

|-|
|   |
[ ]

{#mid-unified-keystore__table_m2t_cv4_nhb}

MID 서버가 시작되면 인증서의 CN(일반 이름)을 검사하여 사용자 지정 인증서가 설치되었는지 확인합니다. 사용자 지정 인증서가 탐지되면 인증서/키 페어 생성을 건너뛰고 사용자 지정 인증서의 사용을 나타내는 속성이 ecc_agent 레코드에 설정됩니다.

사용자 지정 인증서를 사용하면 MID Server의 인스턴스에서 UI 키 다시 작업이 비활성화됩니다. 사용자 지정 키 페어 제거라는 새 UI 작업을 사용하여 자체 서명된 인증서를 사용하도록 다시 전환할 수 있습니다. 이 작업을 사용하면 MID Server가 사용자 지정 인증서를 제거하고 키 재설정 옵션과 유사하게 자체 서명된 인증서를 새로 작성합니다.

MID가 업그레이드되면 설치된 사용자 지정 인증서가 유지됩니다.

## PEM 번들 지원 {#mid-unified-keystore__section_xyn_43q_wnb}

MID 서버 통합 키 저장소는 PEM 번들 인증서와 키 쌍을 지원합니다.

## 샘플 PEM 번들 {#mid-unified-keystore__section_c3c_q3q_wnb}

    -----BEGIN PRIVATE KEY----- 

    MIIEvQIBADANBgkqhkiG9w0BAQEFAASCBKcwggSjAgEAAoIBAQC0pj5O8QKFpHy9 

    ... 

    oPdU+h0grs9SJp6rFx0PzDY= 

    -----END PRIVATE KEY----- 

    Bag Attributes 

        friendlyName: <myCustomCert>

        localKeyID: 54 69 6D 65 20 31 35 39 35 33 35 34 32 30 38 30 35 31  

    subject=/C=US/ST=CA/L=Santa Clara/CN=epic1016883 

    issuer=/C=US/ST=CA/L=Santa Clara/CN=epic1016883 

    -----BEGIN CERTIFICATE----- 

    MIIDKzCCAhOgAwIBAgIEPqMQqDANBgkqhkiG9w0BAQsFADBGMQswCQYDVQQGEwJV 

    ... 

    4g53RN+LqtJVeeQkZvIbZOfuSqypdVfudkS8dqxQALb8IuHUV7JOcBvOT79mSTs= 

    -----END CERTIFICATE----- 

**관련 개념**   

* [MID Server 인증서 검사 정책](https://servicenow-prod.fluidtopics.net/W2Pylca_wkn~m1qLdIT3Qg "MID 서버는 세 가지 종류의 보안 검사를 사용하여 외부 트래픽을 보호합니다. 보안 검사는 TLS/SSL 인증서 유효성 검사, 호스트 이름 유효성 검사 및 OCSP 유효성 검사를 사용하여 보안을 향상시킵니다. MID 서버 인증서 검사 정책 테이블을 사용하여 이러한 보안 검사를 통제합니다.")
* [MID Server 인증 자격 증명 및 SOAP 요청](https://servicenow-prod.fluidtopics.net/ANKukWPidUlnONpD000n8w#mid-authentication-soap-requests "기본 인증 자격 증명을 설정하여 웹 서비스 호출 데이터를 업데이트합니다. 추가 보안을 위해 MID Server로 들어오는 각 SOAP 요청에 기본 인증을 적용할 수 있습니다.")
* [MID 서버 명령 감사 로그](https://servicenow-prod.fluidtopics.net/PmxWze3PexBppVSH_2bQsg "명령 감사 로그는 검색 애플리케이션에 대해 MID 서버에서 실행하는 명령을 기록합니다. 명령을 검토하여 예외 또는 오류를 확인합니다.")
* [MID 서버 FIPS 적용 모드](https://servicenow-prod.fluidtopics.net/oMd2EdrBCgKmv2ZRtWLXEw#mid-fips-enforced "MID Server는 NSC(National Security Cloud) IL-5 환경을 지원하며, 이 경우 사용되는 모든 암호화는 FIPS 검증을 거쳐야 합니다. MID Server는 FIPS 유효성이 검사된 암호화 알고리즘만 사용되는 FIPS 적용 모드에서 실행할 수 있습니다.")
* [MID 서버 거버넌스](https://servicenow-prod.fluidtopics.net/EZb9enjk6ombBihgwvdGTg "자동 시간 제한을 무효화하고 비활성MID 서버으로 설정하여 보안을 강화 MID 서버 합니다. 이 기능을 활성화하고 비활성 시간 초과 기간을 전역적으로 설정할 MID 서버수 있습니다.")  
**관련 태스크**   

* [MID 서버 구성 파일 값 암호화 또는 암호 해독](https://servicenow-prod.fluidtopics.net/VYt3a6~8pr3hCtuEb9Y5lw "config.xml 파일의 모든 MID 서버 매개변수 값을 암호화할 수 있습니다. 모든 암호화된 값의 속성은 로그인 암호의 보안 속성을 포함하여 구성 파일 내에서 관리됩니다.")
* [MID 서버 상호 인증 사용](https://servicenow-prod.fluidtopics.net/qwLMJ1gP8Df7dbAlaPevDA "인스턴스 인증에 클라이언트 인증서를 사용하도록 MID 서버를 구성합니다. 따라서 MID 서버 구성을 위해 키 스토어에 기본 인증 자격 증명을 만들 필요가 없습니다.")
* [MID Server Azure Key Vault 통합](https://servicenow-prod.fluidtopics.net/4jSG3TvsQV3UqOWO579Rfg#mid_azure_key_vault_integration "Azure Key Vault와 MID Server를 통합하면 인스턴스에 자격 증명을 저장하지 않고도 오케스트레이션, 검색 및 서비스 매핑을 실행할 수 있습니다.")
* [MID Server 키 다시 입력](https://servicenow-prod.fluidtopics.net/5siF7_IA0qT2ATGL_T3Tgg "MID 서버의 키를 다시 입력하여 새 개인 키를 작성합니다. 개인 키는 MID Server가 정보를 안전하게 전송할 수 있도록 자동화 자격 증명을 해독하는 데 사용됩니다. 키 쌍은 MID Server가 검증될 때 처음 생성되고, MID Server는 주기적으로 다시 키를 입력해야 보안 요구사항을 충족할 수 있습니다.")
* [MID 서버용 SSL 인증서 추가](https://servicenow-prod.fluidtopics.net/~i66zw_a2joOClOaKzJmBQ#add-ssl-certificates "SSL을 통해 소스에 연결하도록 MID 서버를 구성합니다.")
* [동기화된 MID 서버에 스크립트 파일 첨부](https://servicenow-prod.fluidtopics.net/qaCqkexrOoqi41geemmJYA#mid-server-script-attach "스크립트 파일을 첨부하여 연결된 MID 서버에 동기화할 수 있습니다. Windows Internet Explorer(인터넷 익스플로러) 보안 강화는 잠재적으로 위험하다고 판단되는 다운로드된 파일을 차단합니다. 그러나 파일을 동기화하면 이 보안 문제를 방지할 수 있습니다.")  
**관련 참조**   

* [MID 서버 구성 파일 보안](https://servicenow-prod.fluidtopics.net/TBM7EOq5kTwvrvY9gmVNig "중요한 MID Server 구성 데이터는 내부 및 외부 데이터 암호화와 외부 데이터 저장소를 포함한 여러 가지 체계를 사용하여 보호할 수 있습니다.")
* [MID Server SSH 암호화 알고리즘](https://servicenow-prod.fluidtopics.net/DQnmMHAP1a5oGSwnjN_tqw "MID Server는 SSH 클라이언트를 활용하여 많은 검색 작업을 수행합니다. SSH 핸드셰이크 중에 클라이언트와 서버 모두 먼저 양 당사자가 지원하는 알고리즘을 결정한 다음 클라이언트가 우선 순위가 가장 높은 알고리즘을 선택합니다. 호스트 키 알고리즘의 경우 클라이언트는 키 유형과 일치하는 양 당사자가 지원하는 가장 높은 우선 순위 알고리즘을 선택합니다.")

## MID 서버 통합 키 저장소에 사용자 지정 인증서 설치 {#ariaid-title2}

사용자 지정 인증서를 설치하여 다양한 애플리케이션의 보안 채널을 통합합니다.

### 시작하기 전에

필요한 역할: admin  
Linux에서 호스팅되는 MID 서버에 인증서를 설치할 때 Linux 엔트로피 풀 수가 수백 개 미만이면 `install-certificate.sh` 응답하지 않을 수 있습니다. 다음 명령을 사용하여 Linux PRNG(의사 난수 생성기)의 엔트로피 수를 확인합니다.

    cat /proc/sys/kernel/random/entropy_avail

엔트로피 수가 너무 적으면 RNGD 또는 Haveged와 같은 엔트로피 생성기를 설치할 수 있습니다. CentOS 및 Ubuntu용 Haveged 설치에 대한 자세한 내용은 [Haveged를 사용하여 클라우드 서버에 대한 추가 엔트로피를 설정하는 방법을](https://www.digitalocean.com/community/tutorials/how-to-setup-additional-entropy-for-cloud-servers-using-haveged) 참조하십시오.

### 프로시저

1. MID 서버가 실행 중이면 MID 서버를 중지합니다.  
   주:  
   별칭 DefaultSecurityKeyPairHandle 에 대한 항목이 수정 중인 경우 중지하기 전에 MID 서버를 무효화해야 합니다.
2. MID 서버 설치 폴더에서 다음 명령 중 하나를 실행하여 PEM 번들, 인증서 및 키 쌍을 만듭니다.  
   * 다음 명령을 사용하여 비 MTLS 사용 사례에 대한 자체 서명된 인증서를 생성합니다.

         openssl req -newkey rsa:2048 -nodes -keyout key.pem -x509 -days 365 -out certificate.pem

   * 다음 명령을 사용하여 키 스토어를 PEM 번들로 익스포트합니다.

         openssl pkcs12 -in <myCustomCert>.p12 -nodes -out <myCustomCert>.pem

   * 다음 명령을 사용하여 PEM 형식의 인증서만 가져옵니다.

         openssl pkcs12 -in <myCustomCert>.p12 -out <myCustomCert>.pem -clcerts -nokeys

   * 다음 명령을 사용하여 PKCS#8 형식의 키만 가져옵니다.

         openssl pkcs12 -in <myCustomKey>.p12 -out <myPrivateKey>.key -nocerts -nodes

   * 다음 명령을 사용하여 Windows 호스트의 인증서 또는 인증서 체인 및 개인 키를 설치합니다.

         bin/scripts/manage-certificates.bat -a <alias> <file path to PEM bundle>

   * 다음 명령을 사용하여 Linux 호스트에 대한 인증서 또는 인증서 체인 및 개인 키를 설치합니다.

         bin/scripts/manage-certificates.sh -a <alias> <file path to PEM bundle>

   {#mid-unified-keystore-install__ul_m5t_pjg_xnb}  
   주:  
   PEM 구문의 헤더와 바닥글은 다음과 같아야 합니다.

        -----BEGIN CERTIFICATE----- 

        -----END CERTIFICATE----- 

   PKCS#8 구문의 헤더와 바닥글은 다음과 같아야 합니다.

        -----BEGIN PRIVATE KEY----- 

        -----END PRIVATE KEY----- 

3. MID 서버를 시작합니다.
4. 인스턴스로 MID Server를 확인합니다.
5. **옵션:** 자체 생성된 인증서를 사용하도록 MID 서버를 되돌리려면 인스턴스에서 MID 서버를 선택하고 사용자 지정 인증서 제거 UI 작업을 사용합니다.  
   주:  
   무효화 UI 작업을 사용하여 MID 서버를 되돌릴 수도 있습니다. MID 서버를 무효화하면 설치된 사용자 지정 인증서가 제거되고 MID 서버용으로 자체 서명된 인증서가 새로 생성됩니다.

### 다음에 수행할 작업

manage-certificates에는 다음과 같은 기능이 있으며 스크립트는 에이전트 폴더에서 실행해야 합니다.

상호 인증 활성화​

:   Windows의 경우 `bin/scripts/management-certificates.bat -m` 명령을 사용합니다.

    Linux의 경우 `.bin/scripts/manage-certificates.sh -m` 명령을 사용합니다.

상호 인증 제거 및 기본 인증 복구

:   Windows의 경우 `bin/scripts/manage-certificates.bat -b <myUserName myPassword>` 명령을 사용합니다.

    Linux의 경우 `.bin/scripts/manage-certificates.sh -b <myUserName myPassword>` 명령을 사용합니다.

지정된 별칭으로 새 인증서 및 인증서 체인 추가​

:   Windows의 경우 `bin/scripts/manage-certificates.bat -a <alias> <fileName> ` 명령을 사용합니다.

    Linux의 경우 `./bin/scripts/manage-certificates.sh -a <alias> <fileName> ` 명령을 사용합니다.

    `별칭`은 임포트할 인증서에 지정된 고유한 이름입니다. MID 서버에는 기본 별칭 이름 `defaultsecuritykeypairhandle`과 함께 상호 인증을 위한 사용자 지정 인증서가 필요합니다. MID 서버와 인스턴스 간의 MTLS 통신을 구성하려면 별칭 이름 `defaultsecuritykeypairhandle`을 사용하여 인증서 항목을 키 저장소에 추가해야 합니다.

    `fileName`은 PEM 인증서 또는 인증 체인 및 PCKS#8 개인 키를 포함하는 파일 경로입니다. PEM 번들에 대한 파일 경로에는 여러 인증서와 단일 개인 키가 포함될 수 있습니다. 각 PEM 인증서의 헤더와 바닥글은 다음과 같아야 합니다.

         -----BEGIN CERTIFICATE----- 

         -----END CERTIFICATE----- 

    PKCS#8 구문의 헤더와 바닥글은 다음과 같아야 합니다.

         -----BEGIN PRIVATE KEY----- 

         -----END PRIVATE KEY----- 

    인증서 체인이 확인에 실패하면 예외가 발생합니다. 파일에 여러 인증서가 포함되어 있는 경우 리프 인증서, 중간 인증서, 루트 인증서 순서여야 합니다.

지정된 별칭에 대한 인증서 상세 정보 표시

:   Windows의 경우 `bin/scripts/manage-certificates.bat -g <alias> ​` 명령을 사용합니다.

    Linux의 경우 `./bin/scripts/manage-certificates.sh -g <alias> ​` 명령을 사용합니다.

    이 명령은 인증서의 주체 고유 이름, 발급자 이름 및 만료 날짜와 같은 정보를 표시합니다.

모든 기존 별칭 나열

:   Windows의 경우 `bin/scripts/manage-certificates.bat -l` 명령을 사용합니다.

    Linux의 경우 `./bin/scripts/manage-certificates.sh -l` 명령을 사용합니다.

    이 명령은 agent_keystore에서 사용할 수 있는 모든 별칭 이름을 나열합니다.

별칭을 사용하여 인증서 삭제​

:   Windows의 경우 `bin/scripts/manage-certificates.bat -d <alias>` 명령을 사용합니다.

    Linux의 경우 `./bin/scripts/manage-certificates.sh -d <alias>` 명령을 사용합니다.

    이 명령은 키 저장소에서 별칭과 기록을 삭제합니다. 이 명령을 사용하여 별칭 DefaultSecurityKeyPairHandle 항목을 삭제할 수 있습니다.

키 저장소에서 모든 항목 제거

:   Windows의 경우 `bin/scripts/manage-certificates.bat -r ​` 명령을 사용합니다.

    Linux의 경우 `./bin/scripts/manage-certificates.sh -r​` 명령을 사용합니다.

    이 명령은 별칭 DefaultSecurityKeyPairHandle을 제외하고 키 저장소에서 기존 항목을 삭제합니다.
**관련 태스크**   

* [MID 서버 상호 인증 사용](https://servicenow-prod.fluidtopics.net/qwLMJ1gP8Df7dbAlaPevDA "인스턴스 인증에 클라이언트 인증서를 사용하도록 MID 서버를 구성합니다. 따라서 MID 서버 구성을 위해 키 스토어에 기본 인증 자격 증명을 만들 필요가 없습니다.")

## 백업으로 MID 서버 키 저장소 복원 {#ariaid-title3}

키 저장소가 손상되었거나 실수로 삭제된 경우 MID 서버 키 저장소의 백업을 복원할 수 있습니다. 이는 사용자 지정 키 페어가 있는 키 스토어에 특히 유용한데, 그렇지 않으면 사용자 지정 키 페어 데이터를 다시 생성하는 것이 어렵고 시간이 많이 소요될 수 있기 때문입니다.

### 시작하기 전에

필요한 역할: 에이전트 관리자

### 이 태스크 정보

Tokyo 릴리스부터 MID Server는 agent_keystore 파일이 변경되면 자동으로 백업합니다. 백업은 에이전트 폴더 아래의 security_backup 에 저장됩니다. 보안 폴더가 실수로 삭제되거나 손상되는 것을 방지하기 위해 보안 폴더 외부에 저장됩니다.

백업 폴더에는 전용 백업 로그 파일인 keystore_backup_audit_trail.log가 있습니다. 이 로그는 백업 파일 및 백업 활동을 추적합니다. 각 백업 로그 항목에는 타임스탬프가 있는 백업 파일 이름, 일치하는 keypairs.mid_id 및 백업의 키 쌍 별칭 목록이 있습니다.  
주:  
보안을 위해 백업 키 스토어는 소유자, 그룹 및 권한과 같은 원래 키 스토어와 동일한 특성을 가져야 합니다. 이러한 속성은 MID 서버가 파일 시스템 수준에서 동일한 보호를 갖도록 합니다.

키 스토어 백업은 MID 서버 속성 mid.keystore.max_backups, mid.keystore.max_live_backups 및 mid.keystore.backup_overwrite_timespan를 사용하여 수정할 수 있습니다. 자세한 내용은 [MID 서버 속성](https://servicenow-prod.fluidtopics.net/DcApCgJzb_d1PNFZ7_E7bw#r_MIDServerProperties "속성은 모든 MID 서버 또는 특정 MID 서버의 동작을 통제합니다.") 문서를 참조하십시오.

### 프로시저

1. MID 서버를 중지합니다.
2. security_backup로 이동하여 keystore_backup_audit_trail.log 보고 복원할 백업을 선택합니다.
3. 해당 백업을 보안 폴더의 agent_keystore 파일에 복사합니다.  
   파일 권한을 확인하여 소유자 및 권한이 원본과 동일한지 확인합니다. 해당 위치에 agent_keystore 이미 있는 경우 백업으로 덮어씁니다.
4. config.xml 확인하여 keypairs.mid_id가 감사 로그 파일의 _id와 일치하는지 확인합니다.
5. **옵션:** keypairs.mid_id가 일치하지 않으면 일치하도록 config.xml 업데이트합니다.
6. 인스턴스로 이동하여 MID 서버를 무효화합니다.  
   이렇게 하면 ecc_queue에 delete_mid_keypair 시스템 명령이 생성됩니다.
7. MID 서버에 대한 모든 delete_mid_keypair 출력 메시지를 찾아서 처리됨으로 표시합니다.  
   목표는 키 쌍 삭제를 트리거하지 않고 MID 서버를 무효화된 것으로 표시하는 것입니다. 시스템 명령이 처리됨으로 표시되지 않으면 MID 서버는 사용자 지정 또는 자동 작성 여부에 관계없이 defaultsecuritykeypairhandle 키 쌍을 삭제합니다.
8. MID 서버를 다시 시작합니다.
9. 인스턴스로 이동하여 MID 서버를 확인합니다.

