MID サーバー認証に LDAP ユーザーを使用するリスクIssue <!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } MID サーバーの認証に LDAP 同期ユーザーを使用する場合のリスクと、この設定によって予定外の機能停止が発生する理由について説明します。この記事では、MID サーバーのパスワードを手動で更新する必要があり、インスタンスから変更できない理由についても説明します。 Release<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } サポートされているすべてのリリース Resolution<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } MID サーバー認証の仕組み MID サーバーがインスタンスとの接続を開始します。その接続が確立された後にのみ、MID サーバーはインスタンスと通信します。このプロセスは、受信 REST または SOAP 統合に似ています。 MID サーバーサービスアカウントのユーザー名とパスワードは、MID サーバーホストの config.xml ファイルに保存されます。これらの認証情報は、初期インストール時に設定されるか、その後手動で更新されます。これは、MID サーバーのログインパスワードを設定する唯一の方法です。 変更は、変更時に MID サーバーが稼働し、インスタンスと通信している場合にのみ機能するため、インスタンスからパスワードを更新することはできません。これは保証されません。 LDAP ユーザーを使用するリスク LDAP 同期ユーザーを MID サーバーに使用することを妨げる技術的な制限はありませんが、この構成により問題が発生し、MID サーバーが突然インスタンスで認証できなくなりました。認証に失敗すると、MID サーバーは直ちに停止します。 一般的な問題には次のようなものがあります。 アカウントのロックアウトまたは非アクティブ化 MID サーバーとは関係のない理由で、LDAP でアカウントがロックアウトされたり、非アクティブになったりすることがあります。たとえば、次のようになります: 同じユーザー名を使用する別のシステムにより、失敗した試行回数が多すぎるため、ロックアウトが発生しました。パスワードポリシーの期限が切れる前にパスワードがリセットされませんでした。Active Directory パスワードの複雑さの要件により、[次回のログオン時にユーザーがパスワードを変更する必要があります (User must change password at next logon)] 設定が有効になりました。 LDAP でのパスワード変更 LDAP でアカウントのパスワードが変更されると、その変更はインスタンスのユーザー [sys_user] テーブルにインポートされます。ただし、MID サーバーは config.xml ファイルのパスワードを使用し続けるため、認証は失敗します。 これは通常、ユーザー名が複数の統合で共有され、パスワードが変更されると MID サーバーが忘れられる場合に発生します。 LDAP 認証の依存関係 (ユーザー詳細の LDAP インポートに加えて) MID サーバーユーザーに対して LDAP 認証が有効になっている場合、ServiceNow インスタンス、MID サーバー、またはそれらの間の接続に問題がなくても、LDAP サーバーの問題により MID サーバーは認証に失敗して停止します。 予定外の MID サーバーの機能停止を防ぐ方法 統合、ディスカバリー、およびイベント管理に影響する MID サーバーの予定外の機能停止を防ぐには: インスタンスでユーザーを直接作成する ユーザー [sys_user] テーブルで直接サービスアカウントを作成し、その時点でパスワードを設定します。既存のユーザーが直接作成されたことを確認するには、ユーザーレコードの [ソース] フィールドが空であることを確認します。 LDAP 同期ユーザーを避ける LDAP を介してインスタンスに同期されている外部ユーザーは使用しないでください。セキュリティ要件で LDAP パスワードの使用が義務付けられている場合は、CyberArk などの手動または自動のパスワード同期ツールを実装します。MID サーバー側の更新の自動化については、「関連リンク」セクションを参照してください。 MID サーバーユーザーの LDAP 認証を回避する LDAP が機能停止すると、MID サーバーが停止します。 ユーザーアカウントは MID サーバー専用にしてください このユーザーを他の目的に使用しないでください。MID サーバー用であることを明確に示すユーザー名を使用します。ユーザーがこのユーザー名でブラウザからログインすることを許可しません。インポートなどのスケジュール済みジョブをこのユーザーとして実行しないでください。 mid_serverロールのみをアサインする このユーザーにmid_serverロールのみをアサインします。admin ロールをアサインしないでください。MID サーバーユーザーにアドミン権限は必要ありません。アドミンのアサインによって問題が解決されると思われる場合、これはワークアラウンドです。代わりに、基礎となる ACL ルールを修正する必要があります。 MID サーバーごとに個別のユーザーを検討する MID サーバーは同じユーザーを共有する必要はありません。監査とトラブルシューティングを改善し、単一のユーザーの問題の影響を制限するために、MID サーバーごとに、またはリージョンまたは MID サーバークラスターごとに個別のユーザーを作成することを検討してください。 Related Links<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } MID サーバーのパスワードを更新する方法