#ServiceNow 集成
OpenFactory 包括默认禁用的 ServiceNow 集成模块,用于变更管理、CMDB、事件管理、事件管理和 GRC 证据交付。每个模块和每个自动挂钩都必须显式启用。
这是操作员集成,而不是图像功能。添加 servicenow 构建功能涉及映像内的软件,并且不会配置此处描述的控制平面集成。
先决条件
- 经批准的 ServiceNow 实例和 OAuth 客户端;
- 专用的最低权限服务帐户/应用程序;
- 出站网络访问仅限于预期实例;
- 显式的表、字段、状态、分配和所有权映射;
- 稳定的平台设置加密密钥;和
- 用于验收测试的非生产 ServiceNow 环境。
客户端密钥在存储的平台设置中经过 Fernet 加密,并且在正常响应中被省略。如果平台加密密钥发生更改或丢失,则存储的密钥无法解密,必须更换。
分层配置
- 通过管理集成设置配置实例 URL、客户端 ID 和密钥。
- 运行集成运行状况检查并保留每个单独的检查结果。
- 启用一个模块不自动挂钩。
- 根据测试记录执行其手动终点。
- 验证生成的 ServiceNow 记录、OpenFactory 链接、幂等性和错误行为。
- 启用一个自动挂钩并重复测试。
永远不要启用每个钩子作为第一个集成测试。
模块
| 模块 | 当前表面 | 重要边界 |
|---|---|---|
| 变革管理 | 手动更改请求创建/状态刷新、轮询或 Webhook 批准更新、实时部署门 | 链接的请求并不意味着已收到批准;明确地映射状态和拒绝行为。 |
| CMDB | 手动机器同步/退役以及机群快照和差异 | 成功的 API 写入并不能证明 CI 协调或关系完整性。 |
| 事件管理 | 手动事件和可选的漂移、证明或 CVE 挂钩;有界反馈行动 | 传入的 Webhook 必须经过身份验证,并且每个操作都必须独立授权。 |
| 活动管理 | 缓冲/手动事件传递和选定的构建/实时状态挂钩 | 缓冲区不是有保证的审计日志;监控传送、丢失、重复和重试行为。 |
| GRC | 使用可配置映射构建测试/证明证据推送 | 技术结果是证据,而不是自动控制或合规结论。 |
所有模块设置和操作端点都是管理员界面,除非端点记录范围较窄的内部消费者。
批准安全
在使用 ServiceNow 控制部署之前,请测试:
- 批准、拒绝、取消、过期、未知和无法到达的状态;
- 重复的网络钩子和无序更新;
- HMAC 验证(如果已配置);
- 错过网络钩子后轮询恢复;
- 当策略需要批准时的失败关闭行为;和
- 操作员恢复路径不能默默地绕过负责任的决策。
将 OpenFactory 构建/部署 ID 和 ServiceNow sys_id/number 一起保留。
操作证据
监控集成运行状况端点、特定于模块的最新状态、后台任务日志、缓冲区深度、失败的交付、过时的生命周期结果以及机密/密钥轮换。绿色连接测试仅证明当时运行的检查。 使用沙箱实例和综合记录进行验收。在生产启用之前,与实例所有者一起查看确切的 ServiceNow ACL、业务规则、数据驻留、保留和许可。