Skip to main content

Configurar ArcGIS Server con un nuevo certificado firmado por una autoridad de certificación

En este tema, se describen los pasos necesarios para crear un certificado, solicitar su firma a una autoridad de certificación (CA) y configurarlo con ArcGIS Server. Los pasos para hacerlo son los siguientes:

  1. Crear un nuevo certificado autofirmado.

  2. Solicitar a una autoridad certificadora que firme su certificado.

  3. Configurar el sitio de ArcGIS Server para que utilice el certificado firmado por una autoridad de certificación.

  4. Configurar cada ArcGIS Server de su implementación.

  5. {data-pivot='os-windows'} Importe el certificado raíz de la CA al almacén de certificados de Windows.

  6. Acceder a su sitio.

Crear un certificado autofirmado

  1. Inicie sesión en el Directorio del administrador de ArcGIS Server en https://gisserver.example.com:6443/arcgis/admin.

  2. Vaya a equipos > [nombre del equipo] > sslcertificates.

  3. Haga clic en generar.

  4. Proporcione valores para los parámetros en esta página:

    Opción

    Descripción

    Alias

    Un nombre único que identifica fácilmente el certificado.

    Algoritmo clave

    Utilizar RSA (el valor predeterminado) o DSA.

    Tamaño de clave

    Especifica el tamaño en bits para utilizar cuando se generan las claves criptográficas que se utilizan para crear el certificado. Cuanto mayor sea el tamaño de la clave, más difícil será descifrarla; sin embargo, el tiempo para descifrar datos cifrados aumenta con el tamaño de la clave. Para DSA, el tamaño de la clave puede estar comprendido entre 512 y 1.024. Para RSA, el tamaño recomendado para la clave es 2.048 o superior.

    Algoritmo de firma

    Utilice el valor predeterminado (SHA256withRSA). Si su organización tiene restricciones de seguridad específicas, puede usar uno de los siguientes algoritmos para DSA: SHA384withRSA, SHA512withRSA, SHA1withRSA, SHA1withDSA.

    Nombre común

    Este campo es opcional y se usa para la compatibilidad con versiones anteriores de navegadores web y software más antiguos. Se recomienda utilizar el nombre de dominio totalmente calificado de su nombre de servidor como nombre común.

    Si se va a acceder a su servidor en Internet a través de la URL https://www.gisserver.example.com:6443/arcgis/, use www.gisserver.example.com como nombre común.

    Si a su servidor solo se va a acceder desde la red de área local (LAN) a través de la dirección URL https://gisserver.example.com:6443/arcgis, utilice gisserver.example.com como nombre común.

    Unidad de organización

    El nombre de su unidad organizacional, por ejemplo, Departamento de SIG.

    Organización

    El nombre de su organización, por ejemplo, Esri.

    Ciudad o localidad

    El nombre de la ciudad o localidad, por ejemplo, Redlands.

    Estado o provincia

    El nombre completo de su estado o provincia, por ejemplo, California.

    Código de país

    El código abreviado de su país, por ejemplo, US.

    Validez

    El tiempo total en días durante el cual este certificado será válido, por ejemplo, 365.

    Nombre alternativo de sujeto

    El nombre de sujeto alterativo (SAN) se utiliza para validar que el certificado SSL presentado por el sitio web al que se accede fue emitido por ese sitio web.

    Si se deja vacío este parámetro, el nombre de dominio totalmente calificado del equipo local se usa como valor predeterminado. El campo SAN admite varios valores; sin embargo, debe contener el nombre de dominio totalmente calificado del sitio web. El valor del parámetro SAN no puede contener espacios.

    Por ejemplo, si se va a acceder a su servidor principalmente a través de la URL https://www.esri.com, el parámetro SAN debe configurarse en DNS:www.esri.com. Si se va a acceder a su servidor desde la red pública de Internet mediante la URL https://www.esri.com y desde la LAN (red de área local) de su organización mediante la URL https://gisserver.esri.com, el parámetro SAN se debe configurar en DNS:www.esri.com,DNS:gisserver.esri.com.

    El uso de comodines (*.esri.com) en el parámetro SAN, aunque se admite, no se recomienda. Cuando se utilice el mismo certificado para varios sitios web o subdominios, incluya cada sitio web o subdominio en el parámetro SAN, tal y como se muestra en el siguiente ejemplo:

    Ejemplo: DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.com.

  5. Haga clic en Generar para generar el certificado.

Solicitar a una CA que firme su certificado

Para que los navegadores web acepten su certificado como certificado de confianza, este debe estar verificado y refrendado por una autoridad de certificación reconocida, como Verisign o Thawte.

Heredado:

En las versiones 10.5.1 y anteriores, importaba certificados raíz firmado por una CA al almacén de certificados del SO mediante la variable CA_ROOT_CERTIFICATE_DIR del script init_user_param.sh. En la versión 10.6, este paso ya no es necesario.

  1. Abra el certificado autofirmado que creó en la sección anterior y haga clic en generateCSR. Copie el contenido en un archivo, por lo general con una extensión .csr.

  2. Presentar la RSE a una autoridad certificadora de su elección. Puede obtener un certificado codificado mediante el formato DER (Distinguished Encoding Rules) o Base64. Si la CA solicita el tipo de servidor web al cual está destinado el certificado, especifique Otro/Desconocido o Servidor de aplicaciones Java. Una vez que hayan verificado su identidad, le enviarán un archivo .crt o .cer.

  3. Guarde el certificado firmado recibido de la CA en una ubicación de su equipo a la que pueda acceder desde el Directorio de administrador de ArcGIS Server. Además del certificado firmado, la autoridad certificadora expedirá un certificado raíz. Guardar el certificado raíz de la autoridad certificadora en su equipo.

  4. Inicie sesión en el Directorio de administrador de ArcGIS Server: https://gisserver.example.com:6443/arcgis/admin.

  5. Haga clic en equipos > [nombre del equipo] > sslcertificates \> importRootOrIntermediate para importar el certificado raíz proporcionado por la autoridad certificadora. Si la autoridad certificadora emitió certificados intermedios adicionales, impórtelos también.

  6. Vaya a equipos > [nombre del equipo] > sslcertificates.

  7. Haga clic en el nombre del certificado autofirmado que envió a la autoridad certificadora.

  8. Haga clic en importSignedCertificate y vaya hasta la ubicación donde se guardó el certificado firmado recibido de la autoridad de certificación.

  9. Haga clic en Enviar. Esto reemplaza el certificado autofirmado que creó en la sección anterior por el certificado emitido por la autoridad certificadora.

Configurar ArcGIS Server para que utilice el certificado firmado por una autoridad de certificación

Nota:

Los puntos de distribución CRL (CDP) definidos en el certificado firmado por una autoridad de certificación deben ser válidos y estar accesibles desde el equipo o los equipos que alojan ArcGIS Server. Si el CDP definido en el certificado no es válido o no se puede acceder a él debido a la falta de conexión a Internet, a la red o a la configuración del firewall, la publicación fallará en ArcGIS Pro. Para solucionar este problema, siga los pasos que se indican en No puedo publicar un servicio en un sitio de ArcGIS Server que utiliza un certificado emitido por una autoridad de certificación, dentro del tema Problemas comunes y soluciones.

  1. Inicie sesión en el Directorio del administrador de ArcGIS Server en https://gisserver.example.com:6443/arcgis/admin. Sustituya gisserver.example.com por el nombre totalmente calificado del equipo en el que está instalado ArcGIS Server.

  2. Vaya a equipos > [nombre del equipo].

  3. Haga clic en editar.

  4. Escriba el nombre del certificado firmado en el campo Certificado SSL del servidor web. El nombre que especifique debe coincidir con el alias del certificado autofirmado que se sustituyó por el certificado firmado por una CA en la sección anterior.

  5. Haga clic en Guardar ediciones para aplicar sus cambios. Esto reiniciará automáticamente su sitio de ArcGIS Server.

  6. Una vez reiniciado el sitio, verifique que puede acceder a la URL https://gisserver.example.com:6443/arcgis/admin. Si no obtiene respuesta de esta URL, ArcGIS Server no ha podido usar el certificado SSL especificado. Inicie sesión en el Directorio de administrador de ArcGIS Server en http://gisserver.example.com:6080/arcgis/admin, compruebe su certificado SSL y configure ArcGIS Server para que utilice un certificado nuevo o distinto.

  7. En la página actual, vea la propiedad servidor web certificado SSL para verificar que se utilizará el certificado deseado para HTTPS.

Configurar cada ArcGIS Server de su implementación

Si dispone de una implementación de ArcGIS Server con varios equipos, deberá obtener y configurar un certificado firmado por una autoridad de certificación para cada equipo de ArcGIS Server que forme parte de su sitio. Una vez importados todos los certificados, reinicie todos los equipos del sitio de ArcGIS Server.

Importar el certificado raíz de la CA al almacén de certificados de Windows

Si el certificado raíz de la autoridad de certificación no se encuentra en el almacén de certificados de Windows, se deberá importar.

  1. Inicie sesión en un equipo que aloje ArcGIS Server.

  2. Copie el certificado firmado recibido de la autoridad certificadora en un lugar de este equipo.

  3. Abra este certificado y haga clic en la pestaña Ruta del certificado. Si el Estado del certificado: es Certificado válido, el certificado raíz de la autoridad de certificación está presente en el almacén de certificados de Windows y no es necesario importarlo. Continúe en el paso 12.

  4. Copie el certificado raíz de la autoridad certificadora en un lugar de este equipo.

  5. Abra este certificado y haga clic en la pestaña General. Haga clic en el botón para Instalar certificado.

  6. Una vez que aparezca el Asistente de importación de certificados en el panel de Bienvenida, haga clic en Siguiente.

  7. En el panel Almacén de certificados, elija la opción Colocar todos los certificados en el siguiente almacén.

  8. Haga clic en el botón Examinar. En el cuadro de diálogo Seleccionar almacén de certificados, habilite la opción Mostrar almacenes físicos.

  9. Expanda la carpeta Entidades emisoras de certificados raíz de confianza para exponer su contenido. Seleccione Equipo local como el almacén de certificados que desea usar. Haga clic en Aceptar.

  10. En el panel Almacenamiento de certificado, haga clic en Siguiente.

  11. Haga clic en Finalizar.

  12. Repita los pasos 1 a 11 para cada equipo de ArcGIS Server de su sitio.

  13. Reinicie ArcGIS Server en cada equipo.

Acceder a su sitio

Con HTTPS habilitado de forma predeterminada, ArcGIS Server escucha las solicitudes del puerto 6443. Utilice las siguientes URL para acceder de forma segura a ArcGIS Server:

Administrador de ArcGIS Server

https://gisserver.example.com:6443/arcgis/manager

Directorio de servicios de ArcGIS Server

https://gisserver.example.com:6443/arcgis/rest/services

Nota:

Si cambia el nombre de ArcGIS Server, puede continuar accediendo a ArcGIS Server usando HTTPS. No obstante, debe generar un certificado nuevo y configurar ArcGIS Server para usarlo.