Configurar ArcGIS Server con un nuevo certificado firmado por una autoridad de certificación
En este tema, se describen los pasos necesarios para crear un certificado, solicitar su firma a una autoridad de certificación (CA) y configurarlo con ArcGIS Server. Los pasos para hacerlo son los siguientes:
Solicitar a una autoridad certificadora que firme su certificado.
{data-pivot='os-windows'} Importe el certificado raíz de la CA al almacén de certificados de Windows.
Crear un certificado autofirmado
Inicie sesión en el Directorio del administrador de ArcGIS Server en
https://gisserver.example.com:6443/arcgis/admin.Vaya a equipos > [nombre del equipo] > sslcertificates.
Haga clic en generar.
Proporcione valores para los parámetros en esta página:
Opción
Descripción
Alias
Un nombre único que identifica fácilmente el certificado.
Algoritmo clave
Utilizar RSA (el valor predeterminado) o DSA.
Tamaño de clave
Especifica el tamaño en bits para utilizar cuando se generan las claves criptográficas que se utilizan para crear el certificado. Cuanto mayor sea el tamaño de la clave, más difícil será descifrarla; sin embargo, el tiempo para descifrar datos cifrados aumenta con el tamaño de la clave. Para DSA, el tamaño de la clave puede estar comprendido entre 512 y 1.024. Para RSA, el tamaño recomendado para la clave es 2.048 o superior.
Algoritmo de firma
Utilice el valor predeterminado (SHA256withRSA). Si su organización tiene restricciones de seguridad específicas, puede usar uno de los siguientes algoritmos para DSA: SHA384withRSA, SHA512withRSA, SHA1withRSA, SHA1withDSA.
Nombre común
Este campo es opcional y se usa para la compatibilidad con versiones anteriores de navegadores web y software más antiguos. Se recomienda utilizar el nombre de dominio totalmente calificado de su nombre de servidor como nombre común.
Si se va a acceder a su servidor en Internet a través de la URL
https://www.gisserver.example.com:6443/arcgis/, use www.gisserver.example.com como nombre común.Si a su servidor solo se va a acceder desde la red de área local (LAN) a través de la dirección URL
https://gisserver.example.com:6443/arcgis, utilice gisserver.example.com como nombre común.Unidad de organización
El nombre de su unidad organizacional, por ejemplo, Departamento de SIG.
Organización
El nombre de su organización, por ejemplo, Esri.
Ciudad o localidad
El nombre de la ciudad o localidad, por ejemplo, Redlands.
Estado o provincia
El nombre completo de su estado o provincia, por ejemplo, California.
Código de país
El código abreviado de su país, por ejemplo, US.
Validez
El tiempo total en días durante el cual este certificado será válido, por ejemplo, 365.
Nombre alternativo de sujeto
El nombre de sujeto alterativo (SAN) se utiliza para validar que el certificado SSL presentado por el sitio web al que se accede fue emitido por ese sitio web.
Si se deja vacío este parámetro, el nombre de dominio totalmente calificado del equipo local se usa como valor predeterminado. El campo SAN admite varios valores; sin embargo, debe contener el nombre de dominio totalmente calificado del sitio web. El valor del parámetro SAN no puede contener espacios.
Por ejemplo, si se va a acceder a su servidor principalmente a través de la URL
https://www.esri.com, el parámetro SAN debe configurarse enDNS:www.esri.com. Si se va a acceder a su servidor desde la red pública de Internet mediante la URLhttps://www.esri.comy desde la LAN (red de área local) de su organización mediante la URLhttps://gisserver.esri.com, el parámetro SAN se debe configurar enDNS:www.esri.com,DNS:gisserver.esri.com.El uso de comodines
(*.esri.com)en el parámetro SAN, aunque se admite, no se recomienda. Cuando se utilice el mismo certificado para varios sitios web o subdominios, incluya cada sitio web o subdominio en el parámetro SAN, tal y como se muestra en el siguiente ejemplo:Ejemplo:
DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.com.Haga clic en Generar para generar el certificado.
Solicitar a una CA que firme su certificado
Para que los navegadores web acepten su certificado como certificado de confianza, este debe estar verificado y refrendado por una autoridad de certificación reconocida, como Verisign o Thawte.
Heredado:
En las versiones 10.5.1 y anteriores, importaba certificados raíz firmado por una CA al almacén de certificados del SO mediante la variable CA_ROOT_CERTIFICATE_DIR del script init_user_param.sh. En la versión 10.6, este paso ya no es necesario.
Abra el certificado autofirmado que creó en la sección anterior y haga clic en generateCSR. Copie el contenido en un archivo, por lo general con una extensión
.csr.Presentar la RSE a una autoridad certificadora de su elección. Puede obtener un certificado codificado mediante el formato DER (Distinguished Encoding Rules) o Base64. Si la CA solicita el tipo de servidor web al cual está destinado el certificado, especifique Otro/Desconocido o Servidor de aplicaciones Java. Una vez que hayan verificado su identidad, le enviarán un archivo
.crto.cer.Guarde el certificado firmado recibido de la CA en una ubicación de su equipo a la que pueda acceder desde el Directorio de administrador de ArcGIS Server. Además del certificado firmado, la autoridad certificadora expedirá un certificado raíz. Guardar el certificado raíz de la autoridad certificadora en su equipo.
Inicie sesión en el Directorio de administrador de ArcGIS Server:
https://gisserver.example.com:6443/arcgis/admin.Haga clic en equipos > [nombre del equipo] > sslcertificates \> importRootOrIntermediate para importar el certificado raíz proporcionado por la autoridad certificadora. Si la autoridad certificadora emitió certificados intermedios adicionales, impórtelos también.
Vaya a equipos > [nombre del equipo] > sslcertificates.
Haga clic en el nombre del certificado autofirmado que envió a la autoridad certificadora.
Haga clic en importSignedCertificate y vaya hasta la ubicación donde se guardó el certificado firmado recibido de la autoridad de certificación.
Haga clic en Enviar. Esto reemplaza el certificado autofirmado que creó en la sección anterior por el certificado emitido por la autoridad certificadora.
Configurar ArcGIS Server para que utilice el certificado firmado por una autoridad de certificación
Nota:
Los puntos de distribución CRL (CDP) definidos en el certificado firmado por una autoridad de certificación deben ser válidos y estar accesibles desde el equipo o los equipos que alojan ArcGIS Server. Si el CDP definido en el certificado no es válido o no se puede acceder a él debido a la falta de conexión a Internet, a la red o a la configuración del firewall, la publicación fallará en ArcGIS Pro. Para solucionar este problema, siga los pasos que se indican en No puedo publicar un servicio en un sitio de ArcGIS Server que utiliza un certificado emitido por una autoridad de certificación, dentro del tema Problemas comunes y soluciones.
Inicie sesión en el Directorio del administrador de ArcGIS Server en
https://gisserver.example.com:6443/arcgis/admin. Sustituyagisserver.example.compor el nombre totalmente calificado del equipo en el que está instalado ArcGIS Server.Vaya a equipos > [nombre del equipo].
Haga clic en editar.
Escriba el nombre del certificado firmado en el campo Certificado SSL del servidor web. El nombre que especifique debe coincidir con el alias del certificado autofirmado que se sustituyó por el certificado firmado por una CA en la sección anterior.
Haga clic en Guardar ediciones para aplicar sus cambios. Esto reiniciará automáticamente su sitio de ArcGIS Server.
Una vez reiniciado el sitio, verifique que puede acceder a la URL
https://gisserver.example.com:6443/arcgis/admin. Si no obtiene respuesta de esta URL, ArcGIS Server no ha podido usar el certificado SSL especificado. Inicie sesión en el Directorio de administrador de ArcGIS Server enhttp://gisserver.example.com:6080/arcgis/admin, compruebe su certificado SSL y configure ArcGIS Server para que utilice un certificado nuevo o distinto.En la página actual, vea la propiedad servidor web certificado SSL para verificar que se utilizará el certificado deseado para HTTPS.
Configurar cada ArcGIS Server de su implementación
Si dispone de una implementación de ArcGIS Server con varios equipos, deberá obtener y configurar un certificado firmado por una autoridad de certificación para cada equipo de ArcGIS Server que forme parte de su sitio. Una vez importados todos los certificados, reinicie todos los equipos del sitio de ArcGIS Server.
Importar el certificado raíz de la CA al almacén de certificados de Windows
Si el certificado raíz de la autoridad de certificación no se encuentra en el almacén de certificados de Windows, se deberá importar.
Inicie sesión en un equipo que aloje ArcGIS Server.
Copie el certificado firmado recibido de la autoridad certificadora en un lugar de este equipo.
Abra este certificado y haga clic en la pestaña Ruta del certificado. Si el Estado del certificado: es Certificado válido, el certificado raíz de la autoridad de certificación está presente en el almacén de certificados de Windows y no es necesario importarlo. Continúe en el paso 12.
Copie el certificado raíz de la autoridad certificadora en un lugar de este equipo.
Abra este certificado y haga clic en la pestaña General. Haga clic en el botón para Instalar certificado.
Una vez que aparezca el Asistente de importación de certificados en el panel de Bienvenida, haga clic en Siguiente.
En el panel Almacén de certificados, elija la opción Colocar todos los certificados en el siguiente almacén.
Haga clic en el botón Examinar. En el cuadro de diálogo Seleccionar almacén de certificados, habilite la opción Mostrar almacenes físicos.
Expanda la carpeta Entidades emisoras de certificados raíz de confianza para exponer su contenido. Seleccione Equipo local como el almacén de certificados que desea usar. Haga clic en Aceptar.
En el panel Almacenamiento de certificado, haga clic en Siguiente.
Haga clic en Finalizar.
Repita los pasos 1 a 11 para cada equipo de ArcGIS Server de su sitio.
Reinicie ArcGIS Server en cada equipo.
Acceder a su sitio
Con HTTPS habilitado de forma predeterminada, ArcGIS Server escucha las solicitudes del puerto 6443. Utilice las siguientes URL para acceder de forma segura a ArcGIS Server:
|
Administrador de ArcGIS Server |
|
|
Directorio de servicios de ArcGIS Server |
|
Nota:
Si cambia el nombre de ArcGIS Server, puede continuar accediendo a ArcGIS Server usando HTTPS. No obstante, debe generar un certificado nuevo y configurar ArcGIS Server para usarlo.