Integración ServiceNow
OpenFactory incluye módulos de integración ServiceNow deshabilitados por defecto para Change Management, CMDB, Incident Management, Event Management y entrega de evidencia GRC. Cada módulo y cada hook automático debe habilitarse explícitamente.
Es una integración de operador, no una feature de imagen. Añadir la feature de compilación servicenow concierne software dentro de una imagen y no configura la integración del plano de control descrita aquí.
Requisitos previos
- una instancia ServiceNow aprobada y cliente OAuth;
- una cuenta/aplicación de servicio dedicada con mínimo privilegio;
- acceso de red saliente restringido a la instancia esperada;
- un mapeo explícito de tabla, campo, estado, asignación y propiedad;
- una clave de cifrado de platform-settings estable; y
- un entorno ServiceNow no productivo para pruebas de aceptación.
El client secret se cifra con Fernet en platform settings almacenados y se omite de respuestas normales. Si la clave de cifrado de la plataforma cambia o se pierde, el secret almacenado no puede descifrarse y debe reemplazarse.
Configura por capas
- Configura URL de instancia, client ID y secret mediante ajustes de integración de admin.
- Ejecuta la comprobación de salud de integración y conserva cada resultado de comprobación individual.
- Habilita un módulo sin hooks automáticos.
- Ejercita su endpoint manual contra un registro de prueba.
- Verifica el registro ServiceNow resultante, enlace OpenFactory, idempotencia y comportamiento de error.
- Habilita un hook automático y repite la prueba.
Nunca habilites todos los hooks como primera prueba de integración.
Módulos
| Módulo | Superficie actual | Límite importante |
|---|---|---|
| Change Management | Creación/actualización manual de change request, actualizaciones de aprobación por polling o webhook, puerta live-deploy | Una solicitud vinculada no significa que se recibió aprobación; mapea estados y comportamiento de rechazo explícitamente. |
| CMDB | Sync/retire manual de máquinas más instantáneas y diffs de flota | Una escritura API exitosa no prueba reconciliación de CI ni completitud de relaciones. |
| Incident Management | Incidentes manuales y hooks opcionales de drift, attestation o CVE; acciones de feedback acotadas | Los webhooks entrantes deben autenticarse y cada acción autorizarse por separado. |
| Event Management | Entrega de eventos en buffer/manual y hooks seleccionados de compilación/estado live | Los buffers no son un log de auditoría garantizado; monitoriza entrega, pérdida, duplicados y reintentos. |
| GRC | Push de evidencia de prueba/attestation de compilación con mapeo configurable | Los resultados técnicos son evidencia, no una conclusión automática de control o cumplimiento. |
Todos los ajustes de módulo y endpoints operativos son superficies de administrador salvo que un endpoint documente un consumidor interno más estrecho.
Seguridad de aprobación
Antes de usar ServiceNow para bloquear despliegue, prueba:
- estados aprobado, rechazado, cancelado, expirado, desconocido e inalcanzable;
- webhooks duplicados y actualizaciones fuera de orden;
- validación HMAC donde esté configurada;
- recuperación por polling tras webhooks perdidos;
- comportamiento fail-closed cuando la política exige aprobación; y
- una ruta de recuperación de operador que no pueda sortear en silencio la decisión responsable.
Conserva juntos el ID de compilación/despliegue OpenFactory y el sys_id/número ServiceNow.
Evidencia operativa
Monitoriza el endpoint de salud de integración, estado reciente específico del módulo, logs de tareas en background, profundidad de buffer, entregas fallidas, hallazgos de ciclo de vida obsoletos y rotación de secretos/claves. Una prueba de conexión en verde prueba solo las comprobaciones que ejecutó en ese momento.
Usa una instancia sandbox y registros sintéticos para aceptación. Revisa ACLs ServiceNow exactas, business rules, residencia de datos, retención y licencias con el propietario de instancia antes de habilitar producción.