Skip to main content

Configuración de autenticación del portal

El factor principal que se debe usar para determinar cómo configurar la seguridad en su organización de ArcGIS Enterprise es el origen de los usuarios y, opcionalmente, los grupos. Este origen de los usuarios y los grupos se denomina almacén de identidades. Los usuarios y los grupos de dentro o fuera de la organización se administran a través del almacén de identidades.

Descripción de los almacenes de identidades

El almacén de identidades del organización define dónde se almacenan las credenciales de las cuentas del portal, cómo se produce la autenticación y cómo se administra la pertenencia a grupos. La organización de ArcGIS Enterprise admite dos tipos de almacenes de identidades: integrados y específicos de la organización.

Almacén de identidades integrado

ArcGIS Enterprise se puede configurar para permitir que los miembros creen cuentas y grupos. Si está habilitado, puede usar el vínculo Crear una cuenta de la página Iniciar sesión para agregar una cuenta integrada en el portal y empezar a proporcionar contenido a la organización o a acceder a los recursos creados por otros miembros. Cuando se crean cuentas y grupos de esta forma, se utiliza el almacén de identidades integrado, que realiza la autenticación y almacena los nombres, las contraseñas y los roles de los usuarios de las cuentas, así como la pertenencia a grupos.

Debe usar el almacén de identidades integrado para crear la cuenta de administrador inicial de la organización, pero podrá cambiar más adelante a un almacén de identidades específico de la organización. El almacén de identidades integrado resulta útil para poner en marcha su organización y también para el desarrollo y las pruebas. Sin embargo, los entornos de producción utilizan normalmente almacenes de identidad específicos de la organización.

Nota:

Si necesita revertir de un almacén de identidades específico de la organización a un almacén de identidades integrado, puede hacerlo eliminando cualquier información de los cuadros de texto Configuración de almacén de usuarios y Configuración de almacén de grupos de la página Actualizar almacén de identidades del Directorio de administrador del portal. Para obtener más información, consulte la documentación de API REST de ArcGIS.

Almacén de identidades específico de la organización

ArcGIS Enterprise se ha diseñado de modo que se puedan usar las cuentas y los grupos específicos de la organización para controlar el acceso a la organización de ArcGIS. Por ejemplo, puede controlar el acceso a la organización usando las credenciales del servidor Lightweight Directory Access Protocol (LDAP) y los proveedores de identidades que admiten el inicio de sesión único de navegador web de Security Assertion Markup Language (SAML) 2.0. Este proceso se describe a lo largo de la documentación como configuración de inicios de sesión específicos de la organización.

ArcGIS Enterprise se ha diseñado de modo que se puedan usar las cuentas y los grupos específicos de la organización para controlar el acceso a la organización de ArcGIS. Por ejemplo, puede controlar el acceso a la organización usando las credenciales del servidor Lightweight Directory Access Protocol (LDAP), el servidor Windows Active Directory y los proveedores de identidades que admiten el inicio de sesión único de navegador web de Security Assertion Markup Language (SAML) 2.0. Este proceso se describe a lo largo de la documentación como configuración de inicios de sesión específicos de la organización.

La ventaja de esta estrategia es que no necesita crear cuentas adicionales en la organización. Los miembros utilizan el inicio de sesión que ya se ha definido en el almacén de identidades específico de la organización. La administración de las credenciales de la cuenta, incluidas las políticas de complejidad y caducidad de las contraseñas, es totalmente externa a la organización. Esto permite un inicio de sesión único, de modo que los usuarios no tienen que volver a introducir sus credenciales.

Del mismo modo, puede crear grupos que utilicen los grupos de Windows Active Directory, LDAP o SAML existentes en su almacén de identidades. Asimismo, se pueden agregar en masa cuentas específicas de la organización desde los grupos de Active Directory, LDAP o SAML de su organización. Cuando los miembros inician sesión, el acceso al contenido, los elementos y los datos se controla por medio de las reglas de pertenencia definidas en el grupo de Active Directory, LDAP o SAML. La administración de la pertenencia a grupos es totalmente externa a la organización.

Por ejemplo, una práctica recomendada es deshabilitar el acceso anónimo a su organización, conectarse a grupos de Active Directory, LDAP o SAML que desee de su organización y agregar las cuentas específicas de la organización en función de esos grupos. De esta manera, restringe el acceso en función de grupos de Active Directory, LDAP o SAML específicos de su organización.

Utilice un almacén de identidades específico de la organización si esta desea establecer políticas de caducidad y complejidad de contraseñas, controlar el acceso mediante grupos LDAP o SAML ya existentes, o utilizar la autenticación a través de LDAP o la autenticación con certificados de cliente basada en una infraestructura de clave pública (PKI). La autenticación se puede gestionar en el nivel web (con la autenticación en nivel web), en el nivel de portal (con la autenticación en nivel de portal), o a través de un proveedor de identidad externo (con SAML).

Utilice un almacén de identidades específico de la organización si esta desea establecer políticas de caducidad y complejidad de contraseñas, controlar el acceso mediante grupos existentes de Active Directory, LDAP o SAML, o utilizar la autenticación integrada de Windows (IWA) o la autenticación mediante certificados de cliente basada en la infraestructura de clave pública (PKI). La autenticación se puede gestionar en el nivel web (con la autenticación en nivel web), en el nivel de portal (con la autenticación en nivel de portal), o a través de un proveedor de identidad externo (con SAML).

Al usar un almacén de identidades de Active Directory, ArcGIS Enterprise admite la autenticación desde varios dominios con un solo bosque, pero no proporciona autenticación entre bosques. Para admitir usuarios específicos de organizaciones desde varios bosques, es necesario un proveedor de identidad SAML.

Compatibilidad con varios almacenes de identidades

Con SAML 2.0, puede permitir el acceso a la organización usando varios almacenes de identidades. Los usuarios pueden iniciar sesión con cuentas integradas y cuentas administradas en varios proveedores de identidades compatibles con SAML configurados para confiar los unos en los otros. Esta es una buena forma de administrar usuarios que pueden residir dentro o fuera de la organización. Para obtener información detallada, consulte Configurar un proveedor de identidad compatible con SAML con un portal.

Configurar usuarios y grupos integrados con el almacén de identidades del portal

No se necesitan pasos para configurar la organización al utilizar usuarios y grupos integrados, está lista para ellos en cuanto se instala el software. Si trabaja con usuarios específicos de la organización, consulte las siguientes secciones y los vínculos relacionados para obtener más información.

Configurar inicios de sesión específicos de organización

Los siguientes proveedores de identidades específicos de la organización se pueden configurar. La autenticación se puede gestionar en el nivel web (usando ArcGIS Web Adaptor) o en el nivel de portal.

Autenticación en nivel web

Si su organización se ejecuta en un Microsoft Windows Server y se ha configurado Windows Active Directory, puede usar la Autenticación integrada de Windows para establecer la conexión. De este modo, los usuarios podrán iniciar sesión una sola vez o de forma automática por medio de la autenticación en nivel web. Para usar la autenticación de Windows, ArcGIS Web Adaptor se debe implementar en el servidor web Microsoft Internet Information Server (IIS).

Si tiene un directorio LDAP (protocolo de acceso al directorio ligero), puede utilizarlo con el portal de ArcGIS Enterprise. Consulte Utilizar la autenticación LDAP y en nivel web para obtener más información. Para usar LDAP, implemente ArcGIS Web Adaptor en un servidor de aplicaciones Java como Apache Tomcat, IBM WebSphere u Oracle WebLogic.

Si su organización tiene autenticación de certificado de cliente basada en la Infraestructura de clave pública (PKI), puede usar certificados para autenticar la comunicación mediante HTTPS. No es posible habilitar el acceso anónimo con la autenticación de certificado de cliente. Consulte Usar LDAP y la autenticación de certificado de cliente para el acceso seguro para obtener más información.

Si su organización tiene autenticación de certificado de cliente basada en la Infraestructura de clave pública (PKI), puede usar certificados para autenticar la comunicación mediante HTTPS. Al autenticar usuarios, puede utilizar Windows Active Directory o LDAP. Para utilizar la autenticación de Windows, es necesario implementar ArcGIS Web Adaptor en el servidor web Microsoft IIS. Si desea utilizar usuarios LDAP, ArcGIS Web Adaptor se debe implementar en un servidor de aplicaciones Java como Apache Tomcat, IBM WebSphere u Oracle WebLogic. No es posible habilitar el acceso anónimo con la autenticación de certificado de cliente.

Autenticación en nivel de portal

Para permitir el acceso a la organización con los almacenes de identidades específicos de la organización e integrados sin usar SAML, puede utilizar la autenticación de nivel del portal. Esto se consigue configurando el portal con su almacén de identidades LDAP y habilitando el acceso anónimo en su servidor de aplicaciones Java. Cuando un usuario accede a la página de inicio de sesión, podrá iniciar sesión usando credenciales específicas de la organización o credenciales integradas. Los usuarios específicos de la organización tendrán que introducir las credenciales de su cuenta cada vez que inicien sesión. El inicio de sesión automático o único no está disponible. Este tipo de autenticación también permite a los usuarios anónimos acceder a mapas u otros recursos de la organización que se comparten con todo el mundo.

Para permitir el acceso a la organización con los almacenes de identidades específicos de la organización e integrados sin usar SAML, puede utilizar la autenticación de nivel del portal. Esto se consigue configurando el portal con su almacén de identidades Active Directory o LDAP y habilitando el acceso anónimo en su servidor de aplicaciones Java. Cuando un usuario accede a la página de inicio de sesión, podrá iniciar sesión usando credenciales específicas de la organización o credenciales integradas. Los usuarios específicos de la organización tendrán que introducir las credenciales de su cuenta cada vez que inicien sesión. El inicio de sesión automático o único no está disponible. Este tipo de autenticación también permite a los usuarios anónimos acceder a mapas u otros recursos que se comparten con todo el mundo.

Al usar la autenticación de nivel de portal, los miembros inician sesión con la siguiente sintaxis:

  • En caso de utilizar Active Directory, la sintaxis puede ser domain\username o username@domain. Independientemente de cómo inicie sesión el miembro, el nombre de usuario siempre se muestra como username@domain en la organización.

  • En caso de utilizar LDAP, la sintaxis siempre es username. Asimismo, en la organización se muestra la cuenta en este formato.

Configurar inicios de sesión específicos de organización con SAML

El portal de ArcGIS Enterprise admite todos los proveedores de identidad conformes con SAML. Para obtener más información, consulte Configurar un proveedor de identidad compatible con SAML.

Política de bloqueo de cuentas

A menudo los sistemas de software aplican una política de bloqueo de cuentas como protección frente a intentos masivos de adivinar automáticamente la contraseña de un usuario. Si un usuario intenta iniciar sesión sin éxito varias veces en un intervalo de tiempo específico, se le puede impedir que siga intentándolo durante un periodo de tiempo designado. Estas políticas se deben sopesar frente a la realidad de que, a veces, los usuarios olvidan su nombre de usuario y su contraseña y no logran iniciar sesión correctamente.

La política de bloqueo obligatorio depende del tipo de almacén de identidades que se utilice:

Almacén de identidades integrado

El almacén de identidades integrado bloquea a un usuario tras cinco intentos no válidos consecutivos. El bloqueo dura 15 minutos. Esta política se aplica a todas las cuentas del almacén de identidades, incluida la cuenta de administrador inicial. Es posible configurar el número de intentos fallidos de inicio de sesión permitidos y la duración del bloqueo para adaptarse a las necesidades de su organización. Para ver las instrucciones, consulte Configurar los ajustes de seguridad.

Almacén de identidades específico de la organización

Cuando se utiliza un almacén de identidades específico de la organización, la política de bloqueo de la cuenta se hereda del almacén. En algunos casos, se puede cambiar la política de bloqueo de las cuentas para el almacén. Consulte la documentación específica del tipo de almacén para ver cómo se cambia la política de bloqueos de las cuentas.

Monitorizar los intentos fallidos de inicio de sesión

Puede monitorizar los intentos fallidos de inicio de sesión mostrando los registros de la organización en el Directorio de administrador del portal. Todos los intentos fallidos dan como resultado un mensaje a nivel de advertencia indicando que el usuario no ha podido iniciar sesión debido a una combinación incorrecta de nombre de usuario y contraseña. Si el usuario supera el número máximo de intentos de inicio de sesión, se registra un mensaje de nivel grave que indica que la cuenta se ha bloqueado. Realizar un seguimiento de los registros para localizar los intentos fallidos de inicio de sesión ayuda a determinar si se está realizando un posible ataque para determinar contraseñas en el sistema.

Para obtener más información, consulte Trabajar con registros de la organización.