---
sourceDocument: Capacidades da Now Platform da Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/yokohama/servicenow-platform

 Release :

    - yokohama

ft:locale :

    - pt-BR

ft:publication_title :

    - Capacidades da Now Platform da Yokohama

ft:clusterId :

    - platcap

bundleId :

    - platcap

workflow :

    - Platform


---

# Políticas de verificação de certificação do MID Server

# Políticas de verificação de certificação do MID Server {#ariaid-title1}

* Versão de lançamento: Yokohama
* 
* Atualizado 30 de jan. de 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 6 min. de leitura

O MID Server usa três tipos de verificações de segurança para proteger o tráfego externo. As verificações de segurança usam validação de certificado TLS/SSL, validação de nome de host e validação de OCSP para melhorar a segurança. Controle essas verificações de segurança com a tabela de políticas de verificação de certificados do MID Server.

|-|
|   |
[ ]

{#mid-security-checks__table_m2t_cv4_nhb}

## Validação do certificado TLS/SSL {#mid-security-checks__section_w5g_d2n_mnb}

A segurança de criptografia TLS/SSL usa criptografia assimétrica, também chamada de criptografia de chave pública. Esta criptografia usa duas chaves criptográficas: a chave pública e a chave privada. A chave pública é usada para criptografia de dados e é visível publicamente. A chave privada é usada para descriptografar dados e sua segurança é essencial para verificar a autenticidade. Para obter mais informações sobre como preparar sua rede, consulte [MID Server Informações de upgrade do Quebec da política de verificação de certificado TLS/SSL \[KB0867397\]](https://support.servicenow.com/kb_view.do?sysparm_article=KB0867397).

Na validação do certificado TLS/SSL, o MID Server tenta se conectar a um servidor Web protegido por um certificado TLS ou SSL. O servidor Web envia uma cópia do certificado TLS/SSL para o MID Server. O MID Server verifica a autenticidade do certificado e envia uma mensagem para o servidor da Web. O servidor da Web responde com uma aceitação assinada digitalmente para iniciar uma sessão criptografada por TLS/SSL. Depois disso, o MID Server pode iniciar a comunicação criptografada com o servidor da Web.

## Validação de nome de host {#mid-security-checks__section_kdd_12n_mnb}

A verificação do nome do host é uma parte do HTTPS que envolve uma verificação de identidade do servidor para garantir que o cliente está se comunicando com o servidor correto. Esta verificação evita o envio de informações para um servidor depois de ser redirecionado por um ataque intermediário.

A verificação envolve verificar se o `dnsName` do certificado enviado pelo servidor corresponde ao URL usado para fazer a solicitação. De acordo com a RFC 6125, a verificação do nome do host deve ser feita em relação ao campo dNSName do subjectAlternativeName do certificado. Em algumas implementações legadas, a verificação é feita no campo commonName do certificado. Se os nomes não corresponderem, a conexão será encerrada.  
Nota:  
A validação do nome do host deriva o nome do host do certificado validado apresentado pelo servidor. Portanto, a validação do certificado TLS é um pré-requisito para a validação do nome do host.

## Protocolo de status de certificado online (OCSP) {#mid-security-checks__section_zht_c2n_mnb}

O OCSP envolve entrar em contato com o servidor de autoridade de certificação remoto e verificar o certificado antes que o MID Server se comunique com o servidor de destino. Certificados comprometidos podem ser uma vulnerabilidade de segurança, especialmente se esses certificados tiverem a capacidade de assinar outros certificados. Se os certificados forem violados ou forjados, uma autoridade de certificação poderá informar ao cliente quais certificados são inválidos e não devem ser usados.

Um respondente do OCSP (um servidor normalmente executado pelo emissor do certificado) retorna uma resposta assinada de que o certificado é "bom", "revogado" ou "desconhecido". Se não puder processar a solicitação, ele poderá retornar um código de erro.

O emissor do certificado pode delegar outra autoridade para ser o respondente do OCSP. Isso cria uma cadeia de certificados que deve ser verificada. O certificado do respondente deve ser emitido pelo emissor do certificado em questão. O certificado do respondente deve incluir uma determinada extensão que o marque como uma autoridade de assinatura OCSP.  
Nota:  
As verificações de OCSP são chamadas HTTP secundárias feitas para um respondente do OCSP. A chamada primária pode descontinuar a conexão com base na resposta do respondente do OCSP.

## Política de segurança do MID Server {#mid-security-checks__section_q4l_qws_snb}

As políticas de segurança do MID Server controlam todo o tráfego HTTPS originado do MID Server. Isso inclui conexões HTTPS do MID Server para um endpoint de Internet, URLs da ServiceNow, endpoints de intranet, bem como endpoints de nuvem.

Essas conexões podem ser classificadas em quatro políticas de segurança:

Política de endpoint da ServiceNow
:   Esta política é o padrão do sistema exclusivamente para URLs da ServiceNow. No MID Server config.xml, há propriedades de inicialização que são usadas somente para fazer a primeira conexão com a instância e serão atualizadas com a política system_default.

Política de internet
:   Essas políticas cobrem todas as conexões HTTPS iniciadas do MID Server para qualquer endpoint na Internet.

Política de intranet
:   Essas políticas cobrem as sub-redes IP reservadas, como redes auto-hospedadas.

Política substituída
:   Você pode substituir endpoints ou URLs específicos por esta definição de política. As políticas substituídas assumem a ordem mais alta de precedência durante a operação.

Ambas as tabelas são editáveis para incluir ou excluir intervalos de IP, bem como controlar que tipo de verificações de validação de certificado precisa ser feito. Habilite todas as verificações de validação de certificado para maximizar a segurança. A versão Quebec tem todas as políticas e verificações ativadas por padrão para novas instalações.  
Para clientes que estão atualizando, a política de intranet tem as verificações de validação de certificado desabilitadas por padrão. Para melhorar a segurança, configure e habilite a política para endpoints na rede interna.  
Nota:  
Endpoints internos ou URLs precisam ter um certificado válido assinado por uma CA para uma conexão bem-sucedida.

Para endpoints que hospedam um certificado autoassinado, importe o certificado para o armazenamento confiável do MID Server ou desative as verificações de política que validam esse host. Para obter mais informações sobre como adicionar certificados, consulte [Adicionar certificados SSL para o MID Server](https://servicenow-prod.fluidtopics.net/lJPgcn~a_bq10nCE9E27gA#add-ssl-certificates "Configure o MID Server para se conectar a uma origem por SSL.").

Depois de atualizar para Quebec, vá para a tabela de políticas de verificação de certificado e faça mudanças na configuração da política, se necessário. Depois que o MID Server for inicializado e se conectar à instância, qualquer conexão HTTPS subsequente originada do MID Server começará a aplicar essas verificações de certificado no tempo de execução. As conexões inseguras são interrompidas com mensagens de erro apropriadas.

## Usar Política de segurança de instância {#mid-security-checks__section_vgp_nps_dwb}

O parâmetro de configuração do MID Server mid.ssl.use.instance.security.policy controla se o MID Server usa seus parâmetros de inicialização em vez da política de segurança da instância. Por padrão, mid.ssl.use.instance.security.policy é definido como falso no config.xml para que as políticas de inicialização não sejam substituídas pela instância.

Esta configuração padrão pode evitar alguns problemas durante a configuração do MID Server. Por exemplo, se o host não conseguir acessar o respondente do OCSP, uma nova instalação do MID Server não será interrompida por uma política de instância de exigir conexão do OCSP.

O parâmetro de configuração mid.ssl.use.instance.security.policy pode ser definido para cada MID Server. Quando definido como verdadeiro, o MID Server sincroniza todas as políticas com a instância e os parâmetros de configuração de inicialização são substituídos pela política \* .servicenow.com/br/ na tabela mid_cert_check_policy da instância. As políticas finais atualizam o mapa de políticas na memória do MID Server e também no config.xml.  
Os parâmetros padrão no config.xml são:

* `<parameter name="mid.ssl.bootstrap.default.check_cert_hostname" value="true"/>`
* `<parameter name="mid.ssl.bootstrap.default.check_cert_chain" value="true"/>`
* `<parameter name="mid.ssl.bootstrap.default.check_cert_revocation" value="false"/>`
* `<parameter name="mid.ssl.use.instance.security.policy" value="false"/>`
{#mid-security-checks__ul_wv5_1zx_2wb}

As instâncias auto-hospedadas ou no local devem adicionar o seguinte parâmetro ao config.xml: `<parameter name="mid.ssl.bootstrap.default.target_endpoint" value="FQDN_OF_THE_INSTANCE"/>`
**Conceitos relacionados**   

* [Credenciais de autenticação do MID Server e solicitações SOAP](https://servicenow-prod.fluidtopics.net/31lwLyv7alKSWi04Hrfo6g#mid-authentication-soap-requests "Defina as credenciais de autenticação básica para atualizar os dados de invocação de serviço da Web. Para aumentar a segurança, você pode impor a autenticação básica em cada solicitação SOAP de entrada para o MID Server.")
* [Armazenamento de chaves unificado do MID Server](https://servicenow-prod.fluidtopics.net/NAhZXwJ~NZMHrfv1uUC4~g#mid-unified-keystore "O armazenamento de chave unificado do MID Server permite que todos os produtos no MID Server usem certificados comuns e pares de chaves. Este recurso permite que as aplicações usem o mesmo canal de comunicação seguro com o MID Server que o MID Server usa para se conectar à instância.")
* [Logs de auditoria de comando do MID Server](https://servicenow-prod.fluidtopics.net/d7_Eum1dGBZWzmEmMT9MEw "O registro em log de auditoria do comando registra os comandos executados pelo MID Server para a aplicação Descoberta. Revise os comandos para verificar se há anomalias ou erros.")
* [Modo FIPS imposto do MID Server](https://servicenow-prod.fluidtopics.net/eHvH31ahhTj7CQHlRkyOng#mid-fips-enforced "O MID Server é compatível com o ambiente IL-5 do National Security Cloud (NSC), que requer que toda a criptografia utilizada seja validada por FIPS. O MID Server pode ser executado no modo FIPS imposto, em que somente algoritmos criptográficos validados por FIPS são usados.")
* [Governança do MID Server](https://servicenow-prod.fluidtopics.net/dk1AJzgX07DhRZ_2wJc_sg "Melhore a segurança do MID Server definindo um tempo limite automático para invalidar e desligar o MID Servers inativo. Você pode habilitar este recurso e definir o período de tempo limite de inatividade globalmente e para cada MID Server.")  
**Tarefas relacionadas**   

* [Criptografar ou descriptografar valores de arquivo de configuração do MID Server](https://servicenow-prod.fluidtopics.net/qlugDl_BE8zhz_Ih2JcOcA "O valor de qualquer parâmetro do MID Server no arquivo config.xml pode ser criptografado. Os atributos de todos os valores criptografados são gerenciados no arquivo de configuração, incluindo o atributo de segurança da senha de login.")
* [Habilitar autenticação mútua do MID Server](https://servicenow-prod.fluidtopics.net/bPTgDEAyJOGO0Z~jhS~zHg "Configure o MID Server para usar um certificado de cliente para autenticação na instância. Isso evita a necessidade de criar credenciais de autenticação básica no armazenamento de chaves para a configuração do MID Server.")
* [Integração do Azure Key Vault com o MID Server](https://servicenow-prod.fluidtopics.net/sAt_Fmm7oHE9EGSaoiGzRw#mid_azure_key_vault_integration "A integração do MID Server com o Azure Key Vault possibilita que Orquestração, Descoberta e Mapeamento de serviços sejam executados sem armazenar qualquer credencial na instância.")
* [Recriar a chave de um MID Server](https://servicenow-prod.fluidtopics.net/iltjRXLqpMGr51iMdtoRTA "Recrie a chave de um MID Server para gerar uma nova chave privada. Chaves privadas são usadas para descriptografar credenciais de automação, para que os MID Servers possam transmitir informações com segurança. Os pares de chaves são gerados inicialmente quando um MID Server é validado e os MID Servers devem ser recodificados periodicamente para atender aos requisitos de segurança.")
* [Adicionar certificados SSL para o MID Server](https://servicenow-prod.fluidtopics.net/lJPgcn~a_bq10nCE9E27gA#add-ssl-certificates "Configure o MID Server para se conectar a uma origem por SSL.")
* [Anexar um arquivo de script a um MID Server sincronizado](https://servicenow-prod.fluidtopics.net/khWtsolBdI7375rzraqetw#mid-server-script-attach "Você pode anexar um arquivo de script para sincronizar com um MID Server conectado. Windows A segurança aprimorada do Internet Explorer bloqueia arquivos baixados que ele determina que são potencialmente perigosos. No entanto, a sincronização dos arquivos evita este problema de segurança.")  
**Referência relacionada**   

* [Segurança de arquivo de configuração do MID Server](https://servicenow-prod.fluidtopics.net/cUFDbixcqTCHNMCSZPTziA "Os dados confidenciais de configuração do MID Server podem ser protegidos usando vários esquemas diferentes, incluindo criptografia de dados internos e externos e armazenamento de dados externos.")
* [Algoritmos criptográficos SSH do MID Server](https://servicenow-prod.fluidtopics.net/G1IIS~9_CywGPaGPb0HWlw "O MID Server utiliza clientes SSH para executar várias ações de descoberta. Durante o handshake do SSH, o cliente e o servidor determinam primeiro os algoritmos compatíveis com ambas as partes e, em seguida, o cliente escolhe o algoritmo de prioridade mais alta. Para o algoritmo de chave do host, o cliente escolhe o algoritmo de prioridade mais alta que ambas as partes oferecem suporte e que corresponde ao tipo de chave.")

