Este documento fornece informações sobre as regras de validação de tickets ITSM, que permitem configurar a validação granular de tickets do ServiceNow usados como justificativa de acesso em uma política de acesso. Mais informações em Como configurar a integração com ServiceNow no Segura®.
Caminho para acesso
- Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione o módulo que deseja configurar (PAM Core, DSM, ou Certificate Manager).
- Abra a política de acesso que deseja configurar e acesse sua aba Aprovadores.
- Ative Obrigatório especificar código de governança ao justificar? * para exibir as configurações de regras descritas a seguir.
Ativar validação ITSM
| Item |
Tipo |
Obrigatório |
Descrição |
| Obrigatório especificar código de governança ao justificar? * |
Botão toggle |
Não |
Ativa ou desativa a validação de tickets ITSM para esta política de acesso.Padrão: desativado. Quando ativado, exibe a configuração de regras descrita nas seções a seguir. Quando desativado, nenhuma regra de validação ITSM é aplicada. |
Configuração de conexão e fallback do ITSM
Esta seção fornece informações sobre as configurações de conexão ITSM e comportamento de fallback aplicadas à política de acesso.
| Item |
Tipo |
Descrição |
| Conexão ITSM (override) |
Menu suspenso |
Define uma conexão ITSM específica para esta política de acesso. Se ficar em branco, a política herdará a configuração global padrão. |
| Comportamento de fallback (override) |
Botão de opção |
Define o comportamento da política quando a integração ITSM estiver inacessível. As opções são: Herdar da conexão, Negar acesso quando o ITSM estiver inacessível, Permitir apenas acesso emergencial (break-glass) e Permitir acesso e registrar para auditoria posterior. |
Tipos de ticket aceitos
Seleciona quais tipos de ticket do ServiceNow são aceitos como justificativa. Pelo menos um tipo deve ser selecionado.
| Item |
Tipo |
Obrigatório |
Descrição |
| Tipos de ticket aceitos |
Caixas de seleção (múltipla escolha) |
Sim |
Opções: Incident (INC), Change (CHG), Problem (PRB), Request (REQ), Request item (RITM). Padrão: todos selecionados. A Segura® Platform rejeita um ticket cujo prefixo não corresponda a um tipo aceito. |
O prefixo do número do ticket informado determina a tabela do ServiceNow consultada:
| Prefixo |
Tabela do ServiceNow |
| INC |
incident |
| CHG |
change_request |
| PRB |
problem |
| REQ |
sc_request |
| RITM |
sc_req_item |
Regra: Existência do ticket
| Item |
Tipo |
Obrigatório |
Descrição |
| Verificar se o ticket existe |
Botão toggle |
Sim |
Verifica se o ticket existe na instância do ServiceNow. |
Regra: Estado do ticket
| Item |
Tipo |
Obrigatório |
Descrição |
| Validar estado do ticket |
Botão toggle |
Não |
Verifica se o ticket está em um dos estados permitidos. Padrão: ativado. |
| Estados válidos |
Caixas de seleção, por tipo de ticket |
Não |
Estados padrão do ServiceNow para o tipo de ticket. Veja "Estados padrão e valores default por tipo de ticket" para ver as opções e os valores padrão. |
| Valores customizados |
Campo de texto, separado por vírgula |
Não |
Valores de estado adicionais, não cobertos pelas caixas de seleção padrão. Um campo Valores customizados está disponível por tipo de ticket. Aceita inteiros (exemplo: -6, 8) ou strings (exemplo: custom_awaiting_cab). Informe os valores técnicos conforme configurados na instância do ServiceNow do cliente (tabela sys_choice). |
Estados padrão e valores default por tipo de ticket:
| Tipo de ticket |
Opções de estado padrão |
Selecionados por padrão |
| Incident (INC) |
New (1), In progress (2), On hold (3), Resolved (6), Closed (7), Canceled (8) |
New (1), In progress (2), On hold (3) |
| Change (CHG) |
New (-5), Assess (-4), Authorize (-3), Scheduled (-2), Implement (-1), Review (0), Closed (3), Canceled (4) |
New (-5), Assess (-4), Authorize (-3), Scheduled (-2), Implement (-1), Review (0) |
| Problem (PRB) |
New (101), Assess (102), Root cause analysis (103), Fix in progress (104), Resolved (106), Closed (107) |
New (101), Assess (102), Root cause analysis (103), Fix in progress (104), Resolved (106) |
| Request (REQ) |
requested, in_process, closed_complete, closed_incomplete |
requested, in_process |
| Request item (RITM) |
waiting_for_approval, request_approved, fulfillment, delivery, completed |
waiting_for_approval, request_approved, fulfillment, delivery |
Estes são os valores padrão quando a regra é ativada pela primeira vez; ajuste-os para corresponder aos estados de ticket que suas políticas de acesso realmente exigem.
Info
Os valores customizados apenas adicionam entradas ao campo state já existente do ticket. A Segura® Platform não cria novos campos. Por exemplo, se Valores customizados for definido como -6, 5 para Change, além das caixas de seleção Scheduled (-2) e Implement (-1), a regra aceita tickets com estado -2, -1, -6 ou 5.
Regra: Aprovação
| Item |
Tipo |
Obrigatório |
Descrição |
| Validar aprovação |
Botão toggle |
Não |
Verifica se o ticket está aprovado no ServiceNow.Padrão: desativado. |
| Nível de verificação |
Menu suspenso |
Não |
Opções: Campo approval do ticket (verifica apenas o campo approval do próprio ticket em busca de approved) ou Todos os aprovadores (consulta sysapproval_approver e falha se algum registro de aprovador ainda tiver state=requested). Padrão: Campo approval do ticket. |
Regra: Correspondência de solicitante
| Item |
Tipo |
Obrigatório |
Descrição |
| Validar solicitante |
Botão toggle |
Não |
Verifica se o usuário da Segura® Platform corresponde a um campo de usuário no ticket.Padrão: desativado. |
| Campo de correspondência |
Menu suspenso |
Não |
Opções: caller_id (quem abriu o Incident), requested_for (para quem é o Service request), assigned_to (responsável pelo ticket), opened_by (quem criou o registro). Padrão: caller_id. |
| Método de correspondência |
Menu suspenso |
Não |
Opções: E-mail (compara o e-mail do usuário da Segura® Platformcom o campo selecionado via dot-walking, {campo}.email) ou Username. Padrão: E-mail. |
Regra: Prioridade/urgência
| Item |
Tipo |
Obrigatório |
Descrição |
| Validar prioridade |
Botão toggle |
Não |
Restringe o acesso a tickets com prioridade/urgência igual ou acima de um limite. Padrão: desativado. |
| Campo |
Menu suspenso |
Não |
Opções: priority (1–5) ou urgency (1–3). Padrão: priority. |
| Valor máximo aceito |
Campo numérico |
Não |
O valor do ticket deve ser menor ou igual a este número. 1 é o mais crítico. Padrão: 3. |
Regra: Grupo responsável
| Item |
Tipo |
Obrigatório |
Descrição |
| Validar grupo responsável |
Botão toggle |
Não |
Verifica se o ticket está atribuído a um dos grupos aceitos do ServiceNow Padrão: desativado. |
| Grupos aceitos |
Campo de texto, separado por vírgula |
Não |
Nomes dos grupos como aparecem no campo assignment_group.name do ticket. Exemplo: PAM Operations, Security Team. |
Mensagem de justificativa
| Item |
Tipo |
Obrigatório |
Descrição |
| Exigir justificativa além do ticket |
Botão toggle |
Não |
Quando ativado, o usuário também deve preencher um campo de justificativa em texto livre, além do número do *ticket.*Padrão: desativado. |
| Justificativa mínima (caracteres) |
Campo numérico |
Não |
Tamanho mínimo do texto de justificativa. Padrão: 10. |
Comportamento de execução da validação
Quando um usuário submete um ticket, a Segura® Platform identifica o tipo de ticket pelo prefixo e consulta a tabela correspondente do ServiceNow. Em seguida, executa todas as regras ativadas sobre a resposta e não para na primeira falha. Se uma ou mais regras falharem, todas as falhas são exibidas juntas em uma mensagem inline no próprio formulário de solicitação (sem redirecionamento), para que o usuário corrija tudo antes de submeter novamente, em vez de descobrir um problema de cada vez.
Se um campo do qual uma regra depende retornar vazio do ServiceNow (por exemplo, assignment_group, approval, ou caller_id.email), essa regra falha com uma mensagem informando que o campo não está preenchido no ticket.
Fallback quando o ServiceNow está indisponível
Não existe opção fail-open: se a conexão com o ServiceNow estiver inacessível (timeout, erro de rede, indisponibilidade da API, ou credenciais do conector expiradas), nenhum acesso privilegiado é concedido sem a validação ITSM. A Segura® Platform aplica o comportamento de fallback configurado na conexão ITSM usada por esta política de acesso: negar acesso, permitir com acesso emergencial, ou permitir com registro em log.
Onde consultar os resultados da validação
Cada tentativa de validação é registrada no log de auditoria em Configurações > Integrações > ITSM > Logs de validação: tentativas aprovadas, rejeitadas e resolvidas por fallback são todas registradas. Cada registro inclui o tipo de ticket, o resultado individual de cada regra executada, o resultado final e, em caso de rejeição, os valores encontrados em comparação com os esperados.
Onde este motor de regras se aplica
O mesmo motor de validação se aplica a todos estes módulos; apenas a política de acesso aplicável muda:
| Módulo |
Onde o motor de regras se aplica |
| PAM Core |
Checkout de credencial, início de sessão, solicitação de acesso. |
| DSM |
Checkout de secret via A2A, quando governance está habilitado. |
| Certificate Manager |
Solicitação de emissão/renovação de certificado. |
Tópicos relacionados