Imponer una comunicación HTTPS estricta
Incluso cuando el acceso HTTP a ArcGIS Enterprise está deshabilitado, este sigue siendo potencialmente vulnerable a una clase de ataques de seguridad que se conoce como stripping de SSL. Este tipo de ataque se aprovecha de la falta de comunicación entre el sitio web y los navegadores de los usuarios, a los que se les indica que utilicen únicamente solicitudes HTTPS. Si un atacante ejecuta una copia falsa del sitio de su organización en el puerto 80 e intercepta una solicitud HTTP inicial procedente del navegador de un usuario, podría obtener información confidencial sobre la seguridad de dicho usuario.
Para proteger esta vulnerabilidad frente a los ataques de stripping de SSL, el protocolo HTTP Strict Transport Security (HSTS) configura su organización para garantizar esta comunicación con los navegadores web de los usuarios.
Habilitar Seguridad de transporte estricta de HTTP en su organización
La cadena de configuración de seguridad del Directorio de administradores del portal de ArcGIS contiene una propiedad booleana HSTSEnabled, que está establecida en false de forma predeterminada. Cuando esta propiedad se actualiza a true, el sitio web del portal indica a los navegadores web que solo envíen solicitudes mediante el protocolo seguro HTTPS. Esto se consigue mediante un encabezado, Strict-Transport-Security, que indica al navegador que utilice exclusivamente solicitudes HTTPS durante el periodo de tiempo definido por su propiedad max-age (expresado en segundos). Esta duración se establece en un año: Strict-Transport-Security: max-age=31536000.
Precaución:
Si sus usuarios acceden a su organización a través de ArcGIS Web Adaptor o de un servidor proxy inverso, la aplicación de HSTS de su sitio podría tener consecuencias no deseadas. De acuerdo con el encabezado enviado por el protocolo HSTS, los navegadores web de los usuarios solo enviarán solicitudes HTTPS a estos dispositivos; si el servidor web que aloja su ArcGIS Web Adaptor o el servidor proxy inverso aloja al mismo tiempo otras aplicaciones que no utilizan HTTPS, los usuarios no podrán acceder a esas otras aplicaciones. Asegúrese de que estas dependencias no existan antes de activar HSTS.
Para habilitar HSTS en su organización, siga estos pasos:
Inicie sesión en su directorio de administrador de portal de ArcGIS en
https://portal.example.com:7443/arcgis/portaladmin.Vaya a Seguridad > SSLCertificates > Actualizar.
En esta página, marque la casilla Seguridad de transporte estricta de HTTP (HSTS) activada para activar HSTS y haga clic en Actualizar.
Nota:
De forma predeterminada, Portal for ArcGIS aplica HTTPS a todas las comunicaciones. Si anteriormente ha modificado esta configuración para permitir la comunicación tanto por HTTP como por HTTPS en su portal, al activar HSTS se impondrá automáticamente la comunicación exclusiva por HTTPS.
Una vez que se reinicia el servicio Portal for ArcGIS, comienza a enviar el encabezado
Strict-Transport-Securitya todos los navegadores web que envían solicitudes al sitio.
La seguridad de transporte HTTP estricta también puede activarse en ArcGIS Server.