Konfigurieren von ArcGIS Server mit einem selbstsignierten Zertifikat
In diesem Thema erfahren Sie, wie Sie HTTPS für ArcGIS Server mit einem selbstsignierten Zertifikat konfigurieren können. Mithilfe der folgenden Schritten konfigurieren Sie HTTPS mit einem selbstsignierten Zertifikat:
Erstellen eines selbstsignierten Zertifikats
Melden Sie sich unter
https://gisserver.example.com:6443/arcgis/adminbeim ArcGIS-Server-Administratorverzeichnis an.Navigieren Sie zu machines > [Computername] > sslcertificates.
Klicken Sie auf generate.
Geben Sie Werte für die Parameter auf dieser Seite an:
Option
Beschreibung
Alias
Ein eindeutiger und aussagekräftiger Name für das Zertifikat.
Key Algorithm
Wählen Sie RSA (Standard) oder DSA aus.
Key Size
Hiermit wird die Größe der kryptografischen Schlüssel in Bits angegeben, die für die Erstellung des Zertifikats generiert werden. Je größer der Schlüssel, umso schwerer lässt sich die Verschlüsselung umgehen. Jedoch erhöht sich mit der Schlüsselgröße auch die Entschlüsselungsdauer. Bei DSA kann die Schlüsselgröße zwischen 512 und 1024 liegen. Bei RSA liegt die empfohlene Größe bei 2048 oder mehr.
Signature Algorithm
Verwenden Sie den Standard (SHA256withRSA). Wenn für Ihre Organisation bestimmte Sicherheitsbeschränkungen gelten, kann einer der folgenden Algorithmen für DSA verwendet werden: SHA384withRSA, SHA512withRSA, SHA1withRSA, SHA1withDSA.
Common Name
Dieses Feld ist optional und wird für die Abwärtskompatibilität mit älteren Webbrowsern und Softwareanwendungen verwendet. Es wird empfohlen, hier den vollständig qualifizierten Domänennamen Ihres Servernamens als allgemeinen Namen zu verwenden.
Wenn auf Ihren Server über das Internet, d. h. über die URL
https://www.gisserver.example.com:6443/arcgis/zugegriffen wird, verwenden Sie www.gisserver.example.com als allgemeinen Namen.Wenn auf Ihren Server nur über das lokale Netzwerk (Local Area Network, LAN), d. h. über die URL
https://gisserver.example.com:6443/arcgiszugegriffen wird, verwenden Sie gisserver.example.com als allgemeinen Namen.Organizational Unit
Der Name der organisatorischen Einheit, z. B. GIS-Abteilung.
Organisation
Der Name der Organisation, z. B. Esri.
City or Locality
Der Name des Ortes, z. B. Redlands.
State or Province
Der vollständige Name des Bundeslandes oder des Kantons, z. B. Kalifornien.
Country Code
Die Länderabkürzung, z. B. US.
Validity
Die Gültigkeitsdauer des Zertifikats in Tagen, z. B. 365
Subject Alternative Name
Der alternative Name des Antragstellers (Subject Alternative Name, SAN) dient dazu, das SSL-Zertifikat der Website zu überprüfen, das für diese Website herausgegeben wurde.
Bleibt dieser Parameter leer, wird der vollständig qualifizierte Domänenname des lokalen Computers als Standardwert verwendet. Das Feld SAN unterstützt mehrere Werte. Es muss allerdings den vollständig qualifizierten Domänennamen der Website enthalten. Der SAN-Parameterwert darf keine Leerzeichen enthalten.
Wenn beispielsweise der Zugriff auf Ihren Server hauptsächlich über die URL
https://www.esri.comerfolgt, sollte der SAN-Parameter aufDNS:www.esri.comfestgelegt werden. Wenn der Zugriff auf Ihren Server im öffentlichen Internet über die URLhttps://www.esri.comund innerhalb des LAN (Local Area Network, lokales Netzwerk) Ihrer Organisation über die URLhttps://gisserver.esri.comerfolgt, sollte der SAN-Parameter aufDNS:www.esri.com,DNS:gisserver.esri.comfestgelegt werden.Die Verwendung von Platzhaltern
(*.esri.com)im SAN-Parameter wird zwar unterstützt, jedoch nicht empfohlen. Wenn dasselbe Zertifikat für mehrere Websites oder Subdomains verwendet wird, führen Sie jede Website oder Subdomain im SAN-Parameter auf, wie im folgenden Beispiel gezeigt:Beispiel:
DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.comKlicken Sie auf Generate, um das Zertifikat zu erstellen.
Konfigurieren von ArcGIS Server für die Verwendung des Zertifikats
Führen Sie die folgenden Schritte aus, um das Zertifikat anzugeben, das von ArcGIS Server verwendet werden soll:
Melden Sie sich unter
https://gisserver.example.com:6443/arcgis/adminbeim ArcGIS-Server-Administratorverzeichnis an.Navigieren Sie zu machines > [Computername].
Klicken Sie auf Bearbeiten.
Geben Sie den Namen des zu verwendenden Zertifikats in das Feld Web server SSL Certificate ein.
Klicken Sie auf Save Edits, um die Änderungen anzuwenden. Dadurch wird Ihre ArcGIS-Server-Site automatisch neu gestartet.
Überprüfen Sie, ob Sie auf die URL
https://gisserver.example.com:6443/arcgis/adminzugreifen können, nachdem die Site neu gestartet wurde. Wenn Sie keine Antwort von dieser URL erhalten, konnte ArcGIS Server das Zertifikat nicht verwenden. Melden Sie sich unterhttp://gisserver.example.com:6080/arcgis/adminbeim ArcGIS-Server-Administratorverzeichnis an, überprüfen Sie das SSL-Zertifikat, und konfigurieren Sie ArcGIS Server für die Verwendung eines neuen oder anderen Zertifikats.Überprüfen Sie die Eigenschaft Web server SSL Certificate auf der aktuellen Seite, um sicherzustellen, dass das gewünschte HTTPS-Zertifikat verwendet wird.
Konfigurieren aller Server in der Bereitstellung
Wenn Sie ArcGIS Server auf mehreren Computern bereitgestellt haben, müssen Sie für jeden Servercomputer, der zu der Site gehört, ein selbstsigniertes Zertifikat erstellen und diesen Computer für die Verwendung des Zertifikats konfigurieren.
Zugreifen auf Ihre Site
Wenn HTTPS standardmäßig aktiviert ist, überwacht ArcGIS Server Port 6443 auf Anforderungen. Über die untenstehenden URLs können Sie sicher auf ArcGIS Server zugreifen:
|
ArcGIS Server Manager |
|
|
ArcGIS Server-Services-Verzeichnis |
|
Hinweis:
Wenn Sie ArcGIS Server umbenennen, können Sie weiterhin über eine HTTPS-Verbindung darauf zugreifen. Sie müssen jedoch ein neues Zertifikat generieren und ArcGIS Server für dessen Verwendung entsprechend konfigurieren.
Importieren des Zertifikats in den OS-Zertifikatspeicher
Damit ArcGIS-Services wie der PrintingTools-Service mit ArcGIS Server verwendet werden können, muss das Zertifikat des Servers als vertrauenswürdiges Zertifikat installiert werden:
Melden Sie sich beim ArcGIS-Server-Administratorverzeichnis an.
Navigieren Sie zu machines > [Computername] > sslcertificates.
Klicken Sie auf das von ArcGIS Server verwendete Zertifikat und dann auf Exportieren. Speichern Sie die Datei am gleichen Ort, an dem auch die Stammzertifikate der Zertifizierungsstelle auf dem Computer gespeichert sind.
Klicken Sie auf das Zertifikat, das von ArcGIS Server verwendet wird, und dann auf Exportieren. Speichern Sie die Datei an einem Speicherort auf Ihrem Computer.
Öffnen Sie auf dem Computer, auf dem ArcGIS Server gehostet wird, das Skript
init_user_param.shin einem Texteditor. Navigieren Sie dazu zum Verzeichnis<ArcGIS Server installation directory>/arcgis/server/usr.Suchen Sie die Zeile
export CA_ROOT_CERTIFICATE_DIR=<Location_to_CA_Root_Certificate>, und geben Sie den Speicherort an, an dem alle Stammzertifikate der Zertifizierungsstelle im System gespeichert sind. Beachten Sie, dass das angegebene Verzeichnis mit dem Konto zugänglich sein muss, das zur Installation von ArcGIS Server verwendet wurde. Sie müssen die Zeilen auskommentieren, indem Sie das Rautenzeichen (#) entfernen.Speichern und schließen Sie das Skript
init_user_param.sh.Starten Sie ArcGIS Server neu. Führen Sie dazu das Skript
startserver.shauf jedem GIS-Server der Site aus.Öffnen Sie Certificate Manager. Klicken Sie dazu auf die Schaltfläche Start, geben Sie certmgr.msc in das Suchfeld ein, und drücken Sie die Eingabetaste.
Klicken Sie im Certificate Manager-Fenster auf Vertrauenswürdige Stammzertifizierungsstellen und dann auf Zertifikate.
Klicken Sie im Menü oben auf Aktion, und wählen Sie Alle Tasks > Importieren aus.
Klicken Sie im Dialogfeld Zertifikatimport-Assistent auf Weiter, und befolgen Sie die Anweisungen im Assistenten, um das Zertifikat zu importieren.
Wiederholen Sie diese Schritte für jeden GIS-Server der Site.