本頁說明如何在建立 ServiceNow 資料儲存庫之前,設定及設定第三方設定。
必要條件
如要完成這項設定,您需要[個人開發人員執行個體 (PDI) 的 ServiceNow 網站]。這個執行個體提供專屬環境,可設定 OAuth 和權限。
- 執行個體網址:您必須擁有環境的專屬網址。例如:
https://your-instance.service-now.com - 憑證:您必須擁有執行個體的管理員存取權。
建立 ServiceNow 帳戶
如果您沒有帳戶或 PDI,請按照下列步驟設定:
如要在開發人員網站中建立 ServiceNow 帳戶,請按照下列步驟操作:
- 前往 ServiceNow 開發人員入口網站,然後按一下「Sign in」(登入)。
- 選取「你是新使用者嗎?」取得 ServiceNow ID。
- 輸入您的資訊,然後按一下「註冊」。使用電子郵件地址,並透過傳送至電子郵件收件匣的確認連結驗證帳戶。
如要建立個人開發人員執行個體 (PDI):
- 使用帳戶憑證登入 ServiceNow 開發人員入口網站帳戶。
- 登入後,按照入口網站的提示要求執行個體。佈建完成後,確認對話方塊會顯示「您的執行個體已準備就緒!」。
- 儲存憑證:執行個體準備就緒後,入口網站會提供執行個體網址、管理員使用者名稱和管理員密碼。請儲存這些資訊,以供後續設定步驟使用。
- 如要存取新環境,請按一下開發人員網站標頭中的「Start Building」按鈕。系統會在新的分頁中開啟執行個體。
設定配置
如要將 Gemini Enterprise 連結至 ServiceNow,您必須在 ServiceNow 執行個體中設定 OAuth 2.0 應用程式。設定步驟取決於您使用的是擷取連接器還是聯合連接器。如要進一步瞭解兩者差異,請參閱「連接器類型」。
如要查看連接器的設定步驟,請從下列選單中選取該連接器:
為聯合連接器設定 OAuth
如要執行聯盟搜尋和動作,您只需要設定 OAuth 授權碼授權流程。這項設定會提供即時探索和工作執行所需的用戶端密鑰。所需步驟取決於 ServiceNow 介面。
新版使用者介面
在 ServiceNow 版本 (溫哥華、華盛頓特區和後續版本) 中,您可以使用新的整合式傳入體驗。
- 依序前往「All」(全部) >「System OAuth」(系統 OAuth) >「Application registry」(應用程式註冊資料庫)。
- 依序點選「新增」 >「新的傳入整合體驗」 >「新的整合」。
- 填寫必填欄位:
- 整合名稱:輸入 OAuth 憑證的專屬名稱,例如「Gemini Enterprise OAuth 動作」。
- 有效:選取核取方塊。
- 授權類型:選取「OAuth 授權碼」。
- 重新導向網址:輸入
https://vertexaisearch.cloud.google.com/console/oauth/default_oauth.html,https://vertexaisearch.cloud.google.com/oauth-redirect - 範圍和 API 存取政策:確認「僅允許存取所選範圍內的 API」核取方塊未勾選。此外,請勿選取任何授權範圍。將這個欄位留空,可確保整合範圍廣泛。
- 按一下「Submit」(提交) 即可建立憑證。
- 提交後,按一下記錄名稱即可查看「Client ID」(用戶端 ID),並取消遮蓋「Client secret」(用戶端密鑰)。請儲存這些資訊,稍後會用到。
舊版 UI
如果是較舊的 ServiceNow 執行個體,或是偏好使用舊版介面的使用者,請按照下列步驟取得憑證:
- 使用管理員憑證登入 PDI ServiceNow 執行個體。
- 依序前往「All」(全部) >「System OAuth」(系統 OAuth) >「Application registry」(應用程式註冊資料庫)。
- 按一下「新增」,然後選取「[Deprecated UI] Create an OAuth API endpoint for external clients」(為外部用戶端建立 OAuth API 端點)。
- 填寫下列必填欄位:
- 名稱:輸入不重複的名稱。
- 有效:選取核取方塊。
- 重新導向網址:輸入
https://vertexaisearch.cloud.google.com/console/oauth/default_oauth.html,https://vertexaisearch.cloud.google.com/oauth-redirect。 - 存取控管:找到「範圍限制」切換鈕,然後將「安全範圍」預設設定變更為「範圍廣泛」。
- 按一下「Submit」(提交) 即可建立憑證。
- 按一下記錄名稱即可查看「Client ID」(用戶端 ID),並取消遮蓋「Client secret」(用戶端密鑰)。請儲存這些資訊,稍後會用到。
Table API 存取權規定
如要讓 LLM 順利擷取結果,使用者必須具備系統角色 (通常是 snc_internal 或自訂 REST 角色),才能存取 Table API 端點。
| 端點 | ServiceNow 資料表 | 已擷取資料 |
|---|---|---|
/api/now/table/incident |
事件 | 票證、狀態更新和解決詳細資料。 |
/api/now/table/sc_catalog |
目錄 | 可用服務目錄的定義和結構。 |
/api/now/table/sc_cat_item |
目錄項目 | 可要求提供的個別商品或服務。 |
/api/now/table/sys_attachment |
附件 | 附加至記錄的檔案中繼資料 (檔案名稱、大小)。 |
/api/now/table/kb_knowledge |
資訊 | 發布文章、程序和疑難排解指南。 |
安全性和資料隱私權:使用者驗證
ServiceNow 連接器會使用使用者憑證,透過 Table API 執行查詢。使用者的憑證可確保搜尋體驗與 ServiceNow UI 維持嚴格的 1:1 安全性同位。
安全性模型
當查詢發布至 ServiceNow Table API 時,連接器會在已驗證使用者的安全環境中執行查詢:
- 身分同位:由於連接器會使用者的憑證,因此系統會將 API 要求視為 ServiceNow 全域搜尋列中的查詢。
- 繼承的 ACL:ServiceNow 會在資料庫層級評估所有存取控制清單 (ACL)。如果使用者沒有記錄的讀取權限,Table API 會針對該記錄傳回空白結果或 403 錯誤。
- 強制執行使用者條件:ServiceNow 會對知識 (
kb_knowledge) 和目錄項目 (sc_cat_item) 套用使用者條件。API 會自動篩除使用者不符合「適用於」條件的項目。
為擷取連接器設定 OAuth
如要使用擷取連接器同步處理及建立記錄索引,您必須建立 OAuth 憑證並設定角色。驗證所需的步驟視 ServiceNow 介面而定。
取得驗證憑證
新版使用者介面
在 ServiceNow 版本 (溫哥華、華盛頓特區和後續版本) 中,您可以使用新的整合式傳入體驗。如果使用新版 UI 的 Ingestion 連接器,您必須建立兩組憑證:
- 擷取憑證:使用 OAuth 資源擁有者密碼憑證授權類型。
- Actions 憑證:使用 OAuth 授權碼授權類型。
1. 建立擷取憑證
- 使用管理員憑證登入 PDI ServiceNow 執行個體。
- 依序前往「All」(全部) >「System OAuth」(系統 OAuth) >「Application registry」(應用程式註冊資料庫)。
- 點選「New」(新增)。
- 依序點選「New inbound integration experience」(新的傳入整合體驗) >「New integration」(新整合) >「OAuth resource owner password credential grant type」(OAuth 資源擁有者密碼憑證授權類型)。
- 填寫必填欄位:
- 名稱:輸入不重複的名稱。
- 供應商名稱:輸入供應商名稱。
- 有效:選取核取方塊。
- 範圍和 API 安全性:確認「僅允許存取所選範圍內的 API」核取方塊未勾選。
- 按一下「提交」。
- 按一下記錄名稱即可查看「Client ID」(用戶端 ID),並取消遮蓋「Client secret」(用戶端密鑰)。請儲存這些資訊,稍後會用到。
2. 建立 Actions 憑證
- 依序前往「All」(全部) >「System OAuth」(系統 OAuth) >「Application registry」(應用程式註冊資料庫),然後點選「New」(新增)。
- 依序點選「全新整合式介面」>「新增整合」。
- 填寫必填欄位:
- 整合名稱:輸入 OAuth 憑證的專屬名稱,例如「Gemini Enterprise OAuth 動作」。
- 有效:選取核取方塊。
- 授權類型:選取「OAuth 授權碼」。
- 重新導向網址:輸入
https://vertexaisearch.cloud.google.com/oauth-redirect。 - 範圍和 API 存取政策:確認核取方塊未勾選,且未選取任何驗證範圍。
- 按一下「Submit」(提交) 即可建立憑證。
- 按一下記錄名稱即可查看「Client ID」(用戶端 ID),並取消遮蓋「Client secret」(用戶端密鑰)。請儲存這些資訊,稍後會用到。
舊版 UI
如果是較舊的 ServiceNow 執行個體,或是偏好使用舊版介面,請按照下列步驟取得擷取和動作的憑證:
- 使用管理員憑證登入 PDI ServiceNow 執行個體。
- 依序前往「All」(全部) >「System OAuth」(系統 OAuth) >「Application registry」(應用程式註冊資料庫)。
- 按一下「New」(新增),然後選取「\[Deprecated UI\] Create an OAuth API endpoint for external clients」(為外部用戶端建立 OAuth API 端點)。
- 填寫下列必填欄位:
- 名稱:輸入不重複的名稱。
- 有效:選取核取方塊。
- 重新導向網址:輸入下列重新導向網址,並以半形逗號分隔:
https://vertexaisearch.cloud.google.com/console/oauth/default_oauth.htmlhttps://vertexaisearch.cloud.google.com/oauth-redirect
- 存取控管:找到「範圍限制」切換鈕,然後將「安全範圍」預設設定變更為「範圍廣泛」。
- 按一下「Submit」(提交) 即可建立憑證。
- 按一下記錄名稱即可查看「Client ID」(用戶端 ID),並取消遮蓋「Client secret」(用戶端密鑰)。請儲存這些資訊,稍後會用到。
設定使用者帳戶並指派管理員權限
您可以使用預設的系統管理員帳戶,也可以建立新使用者,並將管理員角色指派給使用者 ID。
指派管理員角色
如要將自己的角色提升為 security_admin:
- 以具備管理員角色的使用者身分登入 ServiceNow 執行個體。
- 按一下個人資料圖示,然後選取「Elevate role」(提升角色)。
- 選取「security_admin」,然後按一下「更新」。
如要將 security_admin 授予其他使用者,請按照下列步驟操作:
- 選取「全部」,然後選取「使用者管理」下方的「使用者」。
- 找出並選取要提升角色的使用者。
- 在「角色」分頁中,按一下「編輯」。
- 從「集合」中選取「security_admin」,然後新增至「角色清單」。
注意:具有 security_admin 角色的使用者必須按一下個人資料圖示,然後選取「Elevate Role」(提升角色),才能使用該角色。
設定使用者角色和權限
如要在 Gemini Enterprise 中建立 ServiceNow 資料儲存庫,您必須授予使用者適當的角色和權限。
選擇下列其中一個選項,為 ServiceNow 執行個體設定使用者角色和權限:
如要進一步瞭解瀏覽權限和存取控管,請參閱「事件瀏覽權限和存取控管」。
建立含有 ACL 規則的自訂角色 (建議)
建立具有最低權限集的自訂角色。這個程序會提供最安全且限制最多的「事件」實體存取權。使用者只能找到與自己直接相關聯的事件。
- 依序前往「All」(全部) >「User administration」(使用者管理) >「Roles」(角色)。
- 按一下「新增」,輸入名稱,然後按一下「提交」。
- 依序前往「System security」(系統安全性) >「Access control (ACL)」(存取控管 (ACL))。
- 按一下「New」(新增),建立新的 ACL 規則。
- 重複下列步驟,直到授予所有必要資料表的存取權為止:
- 以
sys_user_role為例,說明如何授予資料表存取權。 - 按一下「Submit」(提交),然後選取角色。
- 以
必要資料表存取權
連接器需要存取每個實體的這些資料表,才能執行作業。| 資料表名稱 | 說明 |
|---|---|
事件 |
在搜尋結果中顯示事件。 |
sc_cat_item |
在搜尋結果中顯示目錄項目。 |
sc_cat_item_user_criteria_mtom |
根據使用者條件,顯示可存取目錄項目的使用者。 |
sc_cat_item_user_criteria_no_mtom |
根據使用者條件,顯示無法存取目錄項目的使用者。 |
sc_cat_item_user_mtom |
顯示可存取目錄項目的使用者。 |
sc_cat_item_user_no_mtom |
顯示無法存取目錄項目的使用者。 |
kb_knowledge |
可顯示在搜尋結果中的知識文章清單。 |
kb_knowledge_base |
可顯示在搜尋結果中的知識庫清單。 |
kb_uc_can_contribute_mtom |
根據使用者條件,顯示可為知識庫貢獻內容的使用者。 |
kb_uc_can_read_mtom |
根據使用者條件,顯示可讀取知識庫的使用者。 |
kb_uc_cannot_read_mtom |
根據使用者條件,顯示無法讀取知識庫的使用者。 |
sys_user_role |
可指派給使用者的角色清單。 |
sys_user_has_role |
對應至使用者的角色清單。 |
sys_user_group |
使用者群組區隔清單。 |
sys_user_grmember |
群組的成員清單。 |
sys_user |
所有使用者的清單。 |
core_company |
所有公司屬性的清單。 |
cmn_location |
所有位置屬性的清單。 |
cmn_department |
所有部門屬性的清單。 |
user_criteria |
使用者條件記錄的清單。 |
sp_portal |
在搜尋結果中,連結入口網站 URI。 |
m2m_sp_portal_knowledge_base |
在搜尋結果中,連結知識文章的入口網站 URI。 |
m2m_sp_portal_catalog |
在搜尋結果中,連結目錄項目的入口網站 URI。 |
授予及驗證 ACL 存取權
連接器需要 sc_cat_item 資料表目錄項目欄位的 ACL 存取權。
按照下列步驟,授予及驗證存取權:
-
建立新的 ACL 規則,然後在表單的「Name」(名稱) 欄位手動輸入
sc_cat_item.*,即可授予明確存取權。
按下 Enter 鍵 sc_cat_item.* - 確認 ACL 已更新。
- 透過搜尋列前往
sys_security_acl_role_list.do。 - 將「Role」(角色) 設為要驗證的角色。
選取要驗證的角色 - 確認已將必要的 ACL 指派給角色。
使用含有實體管理員的自訂角色
如果團隊或機構不想指派過高的權限,可能不適合使用管理員角色。這個選項會提供具備三項特定權限的角色,來授予必要存取權。
- 依序前往「All」(全部) >「System security」(系統安全性) >「Users and groups」(使用者和群組) >「Roles」(角色)。
- 選取「新增」,然後輸入名稱。
- 按一下「提交」。
- 在清單中找出建立的角色。
- 依序前往「Contains roles」(包含角色) >「Edit」(編輯)。
-
將下列角色新增至新建立的角色,然後點按「Save」(儲存):
catalog_adminknowledge_adminincident_manager
新增角色,然後按一下「儲存」按鈕 -
確認更新的角色。
確認角色
使用管理員角色
管理員角色可用來提取資料。您可以使用為執行個體設定的預設管理員角色,也可以建立具有管理員角色的新使用者,方法如下:
- 依序前往「All」(全部) >「User administration」(使用者管理) >「Users」(使用者)。
- 建立新使用者。
-
啟用「Web service access only」(僅限存取 Web 服務)。選取「Web service access only」(僅限存取 Web 服務) 時,您會建立非互動式使用者。
- 互動式使用者可以透過標準憑證或單一登入功能登入 ServiceNow UI 和服務入口網站,並完整存取 UI 頁面和 API 端點。
- 非互動式使用者只能存取受限制的 UI,且只能授權服務對服務整合的程式化 API 連線。
- 建立完成後,即可從使用者清單中選取使用者。
- 依序點選「Roles」(角色) >「Edit」(編輯)。
- 新增「Admin」(管理員)。
- 按一下「Save」(儲存),即可為使用者新增角色清單。
- 按一下「設定密碼」,系統會自動產生密碼,請儲存。
將角色授予使用者
- 依序前往「All」(全部) >「User administration」(使用者管理) >「Users」(使用者)。
- 找出或建立新使用者。如果沒有可用的使用者,請依序前往「System security」(系統安全性) >「Users and groups」(使用者和群組) >「Users」(使用者)。
- 點選「New」(新增)。
- 在使用者表格中建立新的服務帳戶。請務必點選「Web service access only」(僅限存取 Web 服務)。
- 捲動至「Roles」(角色),然後按一下「Edit」(編輯)。
- 授予您建立的角色,並指派給使用者。根據您在上一個步驟中建立的角色類型,選取適當的角色並指派給使用者。按一下 [儲存]。
- 查看含有 ACL 的自訂角色。
- 取得使用者的使用者名稱和密碼,然後按一下「Set password」(設定密碼)。
- 自動產生密碼並儲存,供日後使用。
事件瀏覽權限和存取控管
為提升安全性及防止意外資料暴露,ServiceNow 連接器會對「事件」實體採用限制性存取控管措施。確保使用者只能查看與自己直接相關聯的事件。
由於採取這項限制性做法,針對事件瀏覽權限,連接器不會採用廣泛的角色式權限。標準 ServiceNow 角色 (例如 itil 和 sn_incident_read) 可能會授予使用者在 ServiceNow UI 中查看所有事件的權限,但在 Gemini Enterprise 中,這類角色不會授予相同層級的存取權。
具備下列任一角色的使用者擁有全域事件瀏覽權限,且可查看所有事件:
adminincident_managerchange_manager
其他使用者只能查看自己已開啟、重新開啟、解決或結案的事件。如果使用者符合下列條件,也可以查看事件:
- 在事件的指派群組中。
- 與事件相關聯的呼叫者。
- 身為指派對象。
- 在觀察清單中。
- 在工作附註清單中。
- 在其他指派對象清單中。
這樣一來,Gemini Enterprise 使用者就無法找到自己無權存取的事件。相較於廣泛的 ServiceNow 權限,由於此行為受到額外限制,使用者有時可能無法在 Gemini Enterprise 中找到他們在 ServiceNow 中有權存取的事件。