ServiceNow の統合
OpenFactory には、変更管理、CMDB、インシデント管理、イベント管理、および GRC 証拠配信のための、デフォルトで無効になっている ServiceNow 統合モジュールが含まれています。各モジュールと各自動フックは明示的に有効にする必要があります。
これはオペレータの統合であり、画像の機能ではありません。 servicenow ビルド機能の追加はイメージ内のソフトウェアに関係し、ここで説明するコントロール プレーン統合は構成されません。
前提条件
- 承認された ServiceNow インスタンスと OAuth クライアント。
- 専用の最小特権サービス アカウント/アプリケーション。
- アウトバウンドネットワークアクセスは予想されるインスタンスに制限されます。
- 明示的なテーブル、フィールド、状態、割り当て、および所有権のマッピング。
- 安定したプラットフォーム設定の暗号化キー。そして
- 受け入れテスト用の非運用 ServiceNow 環境。
クライアント シークレットは、保存されたプラットフォーム設定で Fernet 暗号化されており、通常の応答からは省略されます。プラットフォーム暗号化キーが変更されたり紛失した場合、保存されている秘密は復号化できないため、置き換える必要があります。
レイヤーで構成する
- 管理統合設定を通じて、インスタンス URL、クライアント ID、およびシークレットを構成します。
- 統合ヘルスチェックを実行し、個々のチェック結果を保持します。
- 自動フックなしで 1 つのモジュールを有効にします。
- テストレコードに対して手動エンドポイントを実行します。
- 結果の ServiceNow レコード、OpenFactory リンク、冪等性、およびエラー動作を確認します。
- 1 つの自動フックを有効にしてテストを繰り返します。
最初の統合テストとしてすべてのフックを有効にしないでください。
モジュール
| モジュール | 現在のサーフェス | 重要な境界線 |
|---|---|---|
| 変更管理 | 手動による変更リクエストの作成/ステータスの更新、ポーリングまたは Webhook 承認の更新、ライブ デプロイ ゲート | リンクされたリクエストは、承認が受け取られたことを意味するものではありません。状態と拒否動作を明示的にマップします。 |
| CMDB | 手動マシンの同期/リタイアとフリートのスナップショットと差分 | API の書き込みが成功しても、CI の調整や関係の完全性は証明されません。 |
| インシデント管理 | 手動インシデントとオプションのドリフト、認証、または CVE フック。制限付きフィードバック アクション | 受信 Webhook は認証され、各アクションは個別に承認される必要があります。 |
| イベント管理 | バッファリング/手動イベント配信と選択されたビルド/ライブステート フック | バッファは保証された監査ログではありません。配信、損失、重複、再試行の動作を監視します。 |
| GRC | 構成可能なマッピングを使用してテスト/証明証拠プッシュを構築する | 技術的な結果は証拠であり、自動制御やコンプライアンスの結論ではありません。 |
エンドポイントがより狭い内部消費者を文書化しない限り、すべてのモジュール設定と操作エンドポイントは管理者画面です。
承認の安全性
ServiceNow を使用して展開をゲートする前に、次のテストを行ってください。
- 承認、拒否、キャンセル、期限切れ、不明、および到達不能の状態。
- Webhook の重複と順序どおりでない更新。
- HMAC 検証が設定されている場合。
- Webhook を逃した後のポーリングの回復。
- ポリシーに承認が必要な場合のフェールクローズ動作。そして
- 責任ある決定をサイレントに回避できないオペレーター回復パス。
OpenFactory ビルド/デプロイ ID と ServiceNow sys_id/番号を一緒に保持します。
運用上の証拠
統合健全性エンドポイント、モジュール固有の最近のステータス、バックグラウンド タスク ログ、バッファ深度、失敗した配信、古いライフサイクルの検出結果、およびシークレット/キーのローテーションを監視します。緑色の接続テストは、その時点で実行されたチェックのみを証明します。 受け入れにはサンドボックス インスタンスと合成レコードを使用します。本番環境を有効にする前に、インスタンス所有者と一緒に正確な ServiceNow ACL、ビジネス ルール、データの所在地、保持、ライセンスを確認してください。