Konfigurieren von ArcGIS Server mit einem neuen Zertifikat einer Zertifizierungsstelle (CA)
In diesem Thema werden Sie durch die Schritte zum Erstellen eines Zertifikats, zum Signieren des Zertifikats durch eine Zertifizierungsstelle (CA) und zum Konfigurieren des Zertifikats mit ArcGIS Server geführt. Die dazu erforderlichen Schritte lauten wie folgt:
Anfordern der Signatur für dieses Zertifikat bei einer Zertifizierungsstelle (CA)
{data-pivot='os-windows'} Importieren des Stammzertifikats einer Zertifizierungsstelle (CA) in den Zertifikatspeicher von Windows
Erstellen eines selbstsignierten Zertifikats
Melden Sie sich unter
https://gisserver.example.com:6443/arcgis/adminbeim ArcGIS-Server-Administratorverzeichnis an.Navigieren Sie zu machines > [Computername] > sslcertificates.
Klicken Sie auf generate.
Geben Sie Werte für die Parameter auf dieser Seite an:
Option
Beschreibung
Alias
Ein eindeutiger und aussagekräftiger Name für das Zertifikat.
Key Algorithm
Wählen Sie RSA (Standard) oder DSA aus.
Key Size
Hiermit wird die Größe der kryptografischen Schlüssel in Bits angegeben, die für die Erstellung des Zertifikats generiert werden. Je größer der Schlüssel, umso schwerer lässt sich die Verschlüsselung umgehen. Jedoch erhöht sich mit der Schlüsselgröße auch die Entschlüsselungsdauer. Bei DSA kann die Schlüsselgröße zwischen 512 und 1024 liegen. Bei RSA liegt die empfohlene Größe bei 2048 oder mehr.
Signature Algorithm
Verwenden Sie den Standard (SHA256withRSA). Wenn für Ihre Organisation bestimmte Sicherheitsbeschränkungen gelten, kann einer der folgenden Algorithmen für DSA verwendet werden: SHA384withRSA, SHA512withRSA, SHA1withRSA, SHA1withDSA.
Common Name
Dieses Feld ist optional und wird für die Abwärtskompatibilität mit älteren Webbrowsern und Softwareanwendungen verwendet. Es wird empfohlen, hier den vollständig qualifizierten Domänennamen Ihres Servernamens als allgemeinen Namen zu verwenden.
Wenn auf Ihren Server über das Internet, d. h. über die URL
https://www.gisserver.example.com:6443/arcgis/zugegriffen wird, verwenden Sie www.gisserver.example.com als allgemeinen Namen.Wenn auf Ihren Server nur über das lokale Netzwerk (Local Area Network, LAN), d. h. über die URL
https://gisserver.example.com:6443/arcgiszugegriffen wird, verwenden Sie gisserver.example.com als allgemeinen Namen.Organizational Unit
Der Name der organisatorischen Einheit, z. B. GIS-Abteilung.
Organisation
Der Name der Organisation, z. B. Esri.
City or Locality
Der Name des Ortes, z. B. Redlands.
State or Province
Der vollständige Name des Bundeslandes oder des Kantons, z. B. Kalifornien.
Country Code
Die Länderabkürzung, z. B. US.
Validity
Die Gültigkeitsdauer des Zertifikats in Tagen, z. B. 365
Subject Alternative Name
Der alternative Name des Antragstellers (Subject Alternative Name, SAN) dient dazu, das SSL-Zertifikat der Website zu überprüfen, das für diese Website herausgegeben wurde.
Bleibt dieser Parameter leer, wird der vollständig qualifizierte Domänenname des lokalen Computers als Standardwert verwendet. Das Feld SAN unterstützt mehrere Werte. Es muss allerdings den vollständig qualifizierten Domänennamen der Website enthalten. Der SAN-Parameterwert darf keine Leerzeichen enthalten.
Wenn beispielsweise der Zugriff auf Ihren Server hauptsächlich über die URL
https://www.esri.comerfolgt, sollte der SAN-Parameter aufDNS:www.esri.comfestgelegt werden. Wenn der Zugriff auf Ihren Server im öffentlichen Internet über die URLhttps://www.esri.comund innerhalb des LAN (Local Area Network, lokales Netzwerk) Ihrer Organisation über die URLhttps://gisserver.esri.comerfolgt, sollte der SAN-Parameter aufDNS:www.esri.com,DNS:gisserver.esri.comfestgelegt werden.Die Verwendung von Platzhaltern
(*.esri.com)im SAN-Parameter wird zwar unterstützt, jedoch nicht empfohlen. Wenn dasselbe Zertifikat für mehrere Websites oder Subdomains verwendet wird, führen Sie jede Website oder Subdomain im SAN-Parameter auf, wie im folgenden Beispiel gezeigt:Beispiel:
DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.comKlicken Sie auf Generate, um das Zertifikat zu erstellen.
Anfordern der Signatur für dieses Zertifikat bei einer Zertifizierungsstelle (CA)
Damit Webbrowser Ihr Zertifikat als vertrauenswürdiges Zertifikat akzeptieren, muss es von einer renommierten Zertifizierungsstelle wie Verisign oder Thawte geprüft und gegensigniert werden.
Legacy:
In den Versionen 10.5.1 und niedriger haben Sie mit der Variable CA_ROOT_CERTIFICATE_DIR des Skripts init_user_param.sh von einer Zertifizierungsstelle signierte Stammzertifikate in den Zertifikatspeicher des Betriebssystems importiert. In Version 10.6 ist dieser Schritt nicht mehr erforderlich.
Öffnen Sie das selbstsignierte Zertifikat, das Sie im vorherigen Abschnitt erstellt haben, und klicken Sie auf generateCSR. Kopieren Sie die Inhalte in eine Datei, in der Regel mit der Erweiterung
.csr.Übermitteln Sie die Zertifikatanforderung an eine Zertifizierungsstelle (CA) Ihrer Wahl. Sie können ein DER (Distinguished Encoding Rules)- oder Base64-verschlüsseltes Zertifikat abrufen. Wenn die Zertifizierungsstelle den Webservertyp anfordert, für den das Zertifikat bestimmt ist, geben Sie Weitere\Unbekannt oder Java-Anwendungsserver an. Nach dem Überprüfen Ihrer Identität erhalten Sie von der Zertifizierungsstelle eine Datei mit der Erweiterung
.crtoder.cer.Speichern Sie das signierte Zertifikat, das Sie von der Zertifizierungsstelle erhalten haben, an einem Speicherort auf Ihrem Computer, auf den Sie über das ArcGIS-Server-Administratorverzeichnis zugreifen können. Zusätzlich zum signierten Zertifikat stellt die Zertifizierungsstelle auch ein Stammzertifikat aus. Speichern Sie das Stammzertifikat ebenfalls auf dem Computer.
Melden Sie sich beim ArcGIS-Server-Administratorverzeichnis an:
https://gisserver.example.com:6443/arcgis/admin.Klicken Sie auf machines > [Computername] > sslcertificates > importRootOrIntermediate, um das von der Zertifizierungsstelle (CA) bereitgestellte Stammzertifikat zu importieren. Wenn die Zertifizierungsstelle noch weitere Zwischenzertifikate ausgestellt hat, importieren Sie diese ebenfalls.
Navigieren Sie zu machines > [Computername] > sslcertificates.
Klicken Sie auf den Namen des selbstsignierten Zertifikats, das Sie an die Zertifizierungsstelle gesendet haben.
Klicken Sie auf importSignedCertificate, und navigieren Sie zu dem Speicherort des signierten Zertifikats, das Sie von der Zertifizierungsstelle erhalten haben.
Klicken Sie auf Senden. Dadurch wird das selbstsignierte Zertifikat, das Sie im vorangegangenen Abschnitt erstellt haben, durch das von der Zertifizierungsstelle signierte Zertifikat ersetzt.
Konfigurieren von ArcGIS Server zur Verwendung des von der Zertifizierungsstelle (CA) signierten Zertifikats
Hinweis:
Die "CRL Distribution Points" (CDP), die im von der Zertifizierungsstelle signierten Zertifikat definiert sind, müssen gültig sein und der bzw. die Computer, auf dem/denen ArcGIS Server gehostet wird, muss/müssen darauf zugreifen können. Wenn die im Zertifikat definierten CDP ungültig sind oder aufgrund von fehlendem Internetzugang, Netzwerk- oder Firewall-Einstellungen nicht darauf zugegriffen werden kann, schlägt die Veröffentlichung in ArcGIS Pro fehl. Um dieses Problem zu umgehen, befolgen Sie die Schritte unter Ich kann auf einer ArcGIS-Server-Site, die ein von einer Zertifizierungsstelle (CA) ausgegebenes Zertifikat verwendet, keinen Service veröffentlichen im Thema "Allgemeine Probleme und Lösungen".
Melden Sie sich unter
https://gisserver.example.com:6443/arcgis/adminbeim ArcGIS-Server-Administratorverzeichnis an. Ersetzen Siegisserver.example.comdurch den vollständig qualifizierten Namen des Computers, auf dem ArcGIS Server installiert ist.Navigieren Sie zu machines > [Computername].
Klicken Sie auf Bearbeiten.
Geben Sie den Namen des signierten Zertifikats in das Feld Web server SSL Certificate ein. Der angegebene Name muss dem Aliasnamen des selbstsignierten Zertifikats entsprechen, das im vorangegangenen Abschnitt durch das von der Zertifizierungsstelle signierte Zertifikat ersetzt wurde.
Klicken Sie auf Save Edits, um die Änderungen anzuwenden. Dadurch wird Ihre ArcGIS-Server-Site automatisch neu gestartet.
Überprüfen Sie, ob Sie auf die URL
https://gisserver.example.com:6443/arcgis/adminzugreifen können, nachdem die Site neu gestartet wurde. Wenn Sie keine Antwort von dieser URL erhalten, konnte ArcGIS Server das angegebene SSL-Zertifikat nicht verwenden. Melden Sie sich unterhttp://gisserver.example.com:6080/arcgis/adminbeim ArcGIS-Server-Administratorverzeichnis an, überprüfen Sie das SSL-Zertifikat, und konfigurieren Sie ArcGIS Server für die Verwendung eines neuen oder anderen Zertifikats.Überprüfen Sie die Eigenschaft Web server SSL Certificate auf der aktuellen Seite, um sicherzustellen, dass das gewünschte HTTPS-Zertifikat verwendet wird.
Konfigurieren aller ArcGIS-Server-Computer in der Bereitstellung
Wenn Sie ArcGIS Server auf mehreren Computern bereitgestellt haben, müssen Sie für jeden ArcGIS-Server-Computer, der zu der Site gehört, ein von einer Zertifizierungsstelle signiertes Zertifikat abrufen und konfigurieren. Starten Sie die einzelnen Computer in der ArcGIS-Server-Site neu, sobald alle Zertifikate importiert wurden.
Importieren des Stammzertifikats einer Zertifizierungsstelle (CA) in den Zertifikatspeicher von Windows
Wenn das Stammzertifikat der Zertifizierungsstelle nicht im Zertifikatspeicher von Windows vorhanden ist, muss es importiert werden.
Melden Sie sich auf einem Computer an, auf dem ArcGIS Server gehostet wird.
Kopieren Sie das signierte Zertifikat, das Sie von der Zertifizierungsstelle erhalten haben, auf diesen Computer.
Öffnen Sie das Zertifikat, und klicken Sie auf die Registerkarte Zertifikatpfad. Das Stammzertifikat der Zertifizierungsstelle liegt im Zertifikatspeicher vor und muss nicht importiert werden, wenn der Zertifikatstatus wie folgt lautet: Dieses Zertifikat ist OK. Fahren Sie mit Schritt 12 fort.
Kopieren Sie das Stammzertifikat in einen Speicherort auf diesem Computer.
Öffnen Sie das Zertifikat, und klicken Sie auf die Registerkarte Allgemein. Klicken Sie auf die Schaltfläche Zertifikat installieren.
Wenn im Zertifikatimport-Assistent der Bereich Willkommen angezeigt wird, klicken Sie auf Weiter.
Wählen Sie im Bereich Zertifikatspeicher die Option Alle Zertifikate in folgendem Speicher speichern aus.
Klicken Sie auf die Schaltfläche Durchsuchen. Aktivieren Sie im Dialogfeld Zertifikatspeicher auswählen die Option Physische Speicher anzeigen.
Erweitern Sie den Ordner Vertrauenswürdige Stammzertifizierungsstellen, um seinen Inhalt anzuzeigen. Wählen Sie Lokaler Computer als Zertifikatspeicher aus, den Sie verwenden möchten. Klicken Sie auf OK.
Klicken Sie im Bereich Zertifikatspeicher auf Weiter.
Klicken Sie auf Fertig stellen.
Wiederholen Sie die Schritte 1 bis 11 für jeden ArcGIS-Server-Computer der Site.
Starten Sie ArcGIS Server auf jedem Computer neu.
Zugreifen auf Ihre Site
Wenn HTTPS standardmäßig aktiviert ist, überwacht ArcGIS Server Port 6443 auf Anforderungen. Über die untenstehenden URLs können Sie sicher auf ArcGIS Server zugreifen:
|
ArcGIS Server Manager |
|
|
ArcGIS Server-Services-Verzeichnis |
|
Hinweis:
Wenn Sie ArcGIS Server umbenennen, können Sie weiterhin über eine HTTPS-Verbindung darauf zugreifen. Sie müssen jedoch ein neues Zertifikat generieren und ArcGIS Server für dessen Verwendung entsprechend konfigurieren.