Le vrai risque dans ServiceNow Flow Designer : identité élevée, aucun filtre
Un flow qui s'exécute en tant qu'admin n'est pas automatiquement un problème. Un flow qui s'exécute en tant qu'admin sur chaque enregistrement, sans rien pour limiter lesquels - voilà le schéma à vérifier.
Comment cela se manifeste réellement
Flow Designer facilite le recours à une identité d'exécution élevée quand un flow doit toucher des enregistrements que l'utilisateur déclencheur ne peut pas atteindre - et facilite tout autant le fait de ne jamais revérifier si c'est toujours le bon choix.
Identité d'exécution élevée sans condition de déclenchement
Se déclenche à chaque création ou mise à jour sur la table, pas seulement sur les enregistrements spécifiques pour lesquels il a été conçu.
Portée de table large pour un cas d'usage étroit
Déclenché sur une table entière alors que le besoin réel n'était que le changement d'un seul champ sur un sous-ensemble d'enregistrements.
Prolifération d'identifiants dans Connections & Credentials
Plus d'identifiants stockés que d'intégrations actives - personne n'est revenu supprimer ceux que plus rien ne référence.
Sous-flows héritant d'une identité élevée sans réévaluation
Un sous-flow s'exécute avec l'identité de son flow parent, que ses propres actions en aient réellement besoin ou non.
Comment le vérifier
Le nom du flow indique ce qu'il est censé faire. Son déclencheur indique ce qu'il fait réellement.
Lire le déclencheur, pas seulement le nom du flow
La table et la condition de filtre réellement configurées d'un flow vivent dans sa définition de déclencheur, pas dans la façon dont il a été nommé à sa création. Lire la condition réelle - ou confirmer qu'il n'y en a pas - est le seul moyen fiable de savoir à quoi un flow réagit vraiment.
Vérifier le run_as sur chaque flow actif, pas seulement ceux dont on se souvient
Les flows à identité élevée s'accumulent de la même façon que les rôles sur-autorisés - un par un, chacun individuellement justifié, rarement revus dans leur ensemble.
Schémas à vérifier en premier
- Flows actifs avec identité d'exécution élevée et sans condition de filtre
- Flows déclenchés sur une table entière alors que seuls certains champs comptent
- Identifiants stockés sans connexion active les référençant
- Flows que personne n'a ouverts depuis le départ de la personne qui les a créés
La version manuelle ne passe pas à l'échelle
Bien vérifier cela implique d'ouvrir chaque flow actif, de lire sa configuration de déclenchement réelle, et de juger si l'identité d'exécution correspond réellement au risque de ce qu'il peut toucher - puis de recommencer à chaque nouveau flow ajouté ou modifié. Sur une instance avec des centaines de flows actifs, ce n'est tout simplement pas quelque chose que quelqu'un vérifie en continu à la main.
Cette revue exécutée en continu, automatiquement
Notre propre plateforme, neo.ai, lit la condition de déclenchement réelle de chaque flow actif selon un calendrier et juge si une identité élevée est réellement appropriée compte tenu de ce que fait le flow - pas seulement si une identité élevée est configurée. C'est l'une des sept catégories qu'elle surveille sur une instance ServiceNow.