Usar el portal con LDAP y la autenticación de nivel del portal
Use el portal con LDAP o Active Directory y la autenticación de nivel del portal
Puede proteger el acceso al portal mediante el Protocolo de acceso al directorio ligero (LDAP). Cuando se usa LDAP, los inicios de sesión se administran mediante el servidor LDAP de la organización. Una vez que haya actualizado el almacén de identidades del portal para LDAP, podrá configurar la autenticación en el nivel del portal.
Puede proteger el acceso al portal mediante el Protocolo de acceso al directorio ligero (LDAP) o Windows Active Directory. Cuando se usa LDAP, los inicios de sesión se administran mediante el servidor LDAP de la organización. Cuando se usa Windows Active Directory, los inicios de sesión se administran mediante Microsoft Windows Active Directory. Una vez que haya actualizado el almacén de identidades del portal para LDAP o Active Directory, podrá configurar la autenticación en el nivel del portal.
Configurar la organización para utilizar HTTPS para todas las comunicaciones
De forma predeterminada, ArcGIS Enterprise aplica HTTPS a todas las comunicaciones. Si ha cambiado anteriormente esta opción para permitir la comunicación tanto HTTP como HTTPS, debe reconfigurar la organización para que utilice solo la comunicación HTTPS siguiendo los pasos que aparecen a continuación.
Inicie sesión en ArcGIS Enterprise como administrador de su organización.
La URL tiene el formato
https://organization.example.com/<context>/home.En la página Organización, haga clic en la pestaña Configuración y en Seguridad.
Active Permitir acceso al portal solo a través de HTTPS.
Haga clic en Guardar para aplicar los cambios.
Actualizar el almacén de identidades de su organización
A continuación, actualice el almacén de identidades del portal para utilizar usuarios y grupos de LDAP.
A continuación, actualice el almacén de identidades del portal para utilizar usuarios y grupos de LDAP o Active Directory.
Actualizar el almacén de identidades mediante LDAP
Para actualizar el almacén de identidades mediante LDAP, realice los pasos siguientes:
Inicie sesión en el Directorio de administrador del portal como administrador de su organización.
La URL tiene el formato
https://organization.example.com/context/portaladmin.Haga clic en Seguridad > Config > Actualizar almacén de identidad.
En el cuadro de texto Configuración de almacén de usuario (en formato JSON), pegue la información de configuración de usuario de LDAP de su organización (en formato JSON). Como opción, actualice la siguiente muestra con información de usuario específica de su organización.
{ "type": "LDAP", "properties": { "userPassword": "secret", "isPasswordEncrypted": "false", "user": "uid=admin,ou=system", "userFullnameAttribute": "cn", "userGivenNameAttribute": "givenName", "userSurnameAttribute": "sn", "ldapURLForUsers": "ldaps://myLdapServer:10636/ou=users,ou=ags,dc=example,dc=com", "userEmailAttribute": "mail", "usernameAttribute": "uid", "caseSensitive": "false", "userSearchAttribute": "uid" } }En la mayoría de los casos, solo deberá modificar valores para los parámetros
user,userPasswordyldapURLForUsers. Su administrador de LDAP deberá proporcionar la URL a LDAP.En el ejemplo anterior, la dirección URL de LDAP hace referencia a los usuarios dentro de un OU específico (ou=usuarios). Si hay usuarios en varios OU, la dirección URL de LDAP puede apuntar a un nivel de OU más alto o incluso al nivel de raíz si es necesario. En ese caso, la dirección URL tendría el siguiente aspecto:
"ldapURLForUsers": "ldaps://myLdapServer:10636/dc=example,dc=com",La cuenta que utilice para el parámetro de usuario solo necesita permisos para consultar la dirección de correo electrónico y los nombres de usuario de los usuarios de la organización. Aunque escriba la contraseña con texto no cifrado, esta se cifrará cuando haga clic en Actualizar almacén de identidades (abajo).
Si su sistema LDAP está configurado para distinguir entre mayúsculas y minúsculas, defina el parámetro caseSensitive como true.
Para crear grupos en el portal que utilicen los grupos LDAP existentes en su almacén de identidades, pegue la información de configuración de grupos LDAP de su organización (en formato JSON) en el cuadro de texto Configuración de almacén de grupos (en formato JSON) como se muestra a continuación. Como opción, actualice la siguiente muestra con información de grupo específica de su organización. Si solo desea usar grupos integrados del portal, elimine la información del cuadro de texto y omita este paso.
{ "type": "LDAP", "properties": { "userPassword": "secret", "isPasswordEncrypted": "false", "user": "uid=admin,ou=system", "ldapURLForUsers": "ldaps://myLdapServer:10636/ou=users,ou=ags,dc=example,dc=com", "ldapURLForRoles": "ldaps://myLdapServer:10636/dc=example,dc=com", "usernameAttribute": "uid", "caseSensitive": "false", "userSearchAttribute": "uid", "memberAttributeInRoles": "member", "rolenameAttribute":"cn" } }En la mayoría de los casos, solo deberá modificar valores para los parámetros
user,userPasswordyldapURLForUsers. Su administrador de LDAP deberá proporcionar la URL a LDAP.En el ejemplo anterior, la dirección URL de LDAP hace referencia a los usuarios dentro de un OU específico (ou=usuarios). Si hay usuarios en varios OU, la dirección URL de LDAP puede apuntar a un nivel de OU más alto o incluso al nivel de raíz si es necesario. En ese caso, la dirección URL tendría el siguiente aspecto:
"ldapURLForUsers": "ldaps://bar2:10636/dc=example,dc=com",La cuenta que utilice para el parámetro de usuario solo necesita permisos para consultar la dirección de correo electrónico y los nombres de usuario de los usuarios de la organización. Aunque escriba la contraseña con texto no cifrado, esta se cifrará cuando haga clic en Actualizar almacén de identidades (abajo).
Si su sistema LDAP está configurado para distinguir entre mayúsculas y minúsculas, defina el parámetro caseSensitive como true.
Haga clic en Actualizar almacén de identidades para guardar los cambios.
Actualizar el almacén de identidades mediante Active Directory
Para actualizar el almacén de identidades mediante Active Directory, realice los pasos siguientes:
Inicie sesión en el Directorio de administrador del portal como administrador de su organización.
La URL tiene el formato
https://organization.example.com/context/portaladmin.Haga clic en Seguridad > Config > Actualizar almacén de identidad.
En el cuadro de texto Configuración de almacén de usuario (en formato JSON), pegue la información de configuración de usuario de Windows Active Directory (en formato JSON). Como opción, actualice la siguiente muestra con información de usuario específica de su organización.
{ "type": "WINDOWS", "properties": { "userPassword": "secret", "isPasswordEncrypted": "false", "user": "mydomain\\winaccount", "userFullnameAttribute": "cn", "userEmailAttribute": "mail", "userGivenNameAttribute": "givenName", "userSurnameAttribute": "sn", "caseSensitive": "false" } }En la mayoría de los casos, solo deberá modificar valores para los parámetros
userPasswordyuser. Aunque escriba la contraseña con texto no cifrado, esta se cifrará cuando haga clic en Actualizar almacén de identidades (abajo). La cuenta que especifique para el parámetro de usuario solo necesita permisos para consultar la dirección de correo electrónico y el nombre completo de las cuentas de Windows en la red. Si es posible, especifique una cuenta cuya contraseña no caduque.En el caso poco común de que Windows Active Directory esté configurado para distinguir entre mayúsculas y minúsculas, defina el parámetro caseSensitive como true.
Para crear grupos en el portal que utilicen los grupos existentes de Active Directory de su almacén de identidades, pegue la información de configuración del grupo Windows Active Directory de su organización (en formato JSON) en el cuadro de texto Configuración de almacén de grupos (en formato JSON) como se muestra a continuación. Como opción, actualice la siguiente muestra con información de grupo específica de su organización. Si solo desea usar grupos integrados del portal, elimine la información del cuadro de texto y omita este paso.
{ "type": "WINDOWS", "properties": { "isPasswordEncrypted": "false", "userPassword": "secret", "user": "mydomain\\winaccount" } }En la mayoría de los casos, solo deberá modificar valores para los parámetros
userPasswordyuser. Aunque escriba la contraseña con texto no cifrado, esta se cifrará cuando haga clic en Actualizar almacén de identidades (abajo). La cuenta que se especifica para el parámetro de usuario solo necesita permisos para buscar los nombres de los grupos de Windows en la red. Si es posible, especifique una cuenta cuya contraseña no caduque.Haga clic en Actualizar almacén de identidades para guardar los cambios.
Configurar opcionalmente parámetros de almacén de identidades adicionales
Es posible modificar otros parámetros de configuración del almacén de identidades a través del Directorio de administrador del portal. Estos parámetros incluyen opciones como restringir si los grupos se refrescan o no automáticamente cuando un usuario específico de la organización inicia sesión en el portal, configurar el intervalo de actualización de la pertenencia y definir si se comprueba o no la existencia de varios formatos de nombre de usuario. Consulte Actualizar almacén de identidades para obtener información detallada.
Configurar la autenticación de nivel del portal
Una vez que haya configurado el portal con su almacén de identidades LDAP, deberá habilitar el acceso anónimo mediante Web Adaptor en el servidor de aplicaciones Java. Cuando un usuario accede a la página de inicio de sesión de la organización, puede iniciar sesión usando credenciales específicas de la organización o credenciales integradas. Los usuarios específicos de la organización tendrán que introducir las credenciales de su cuenta cada vez que inicien sesión en el portal. El inicio de sesión automático o único no estará disponible. Este tipo de autenticación también permite a los usuarios anónimos acceder a mapas u otros recursos de la organización que se comparten con todo el mundo.
Una vez que haya configurado el portal con su almacén de identidades de Active Directory o LDAP, deberá habilitar el acceso anónimo a través de Web Adaptor en IIS o su servidor de aplicaciones Java. Cuando un usuario accede a la página de inicio de sesión de la organización, puede iniciar sesión usando credenciales específicas de la organización o credenciales integradas. Los usuarios específicos de la organización tendrán que introducir las credenciales de su cuenta cada vez que inicien sesión en el portal. El inicio de sesión automático o único no estará disponible. Este tipo de autenticación también permite a los usuarios anónimos acceder a mapas u otros recursos de la organización que se comparten con todo el mundo.
Verificar que se puede acceder al portal usando credenciales
Para verificar que puede acceder al portal mediante las credenciales, siga estos pasos:
Abra ArcGIS Enterprise.
La URL tiene el formato:
https://organization.example.com/context/home.Inicie sesión usando las credenciales de su cuenta específica de la organización (ejemplo de sintaxis a continuación).
Al usar la autenticación de nivel del portal, los miembros iniciarán sesión con una sintaxis que depende del usernameAtrribute especificado en la configuración del almacén del usuario. Asimismo, en el sitio web del portal se muestra la cuenta en este formato.
Al usar la autenticación de nivel de portal, los miembros iniciarán sesión con la siguiente sintaxis:
En caso de utilizar el portal con su Active Directory, la sintaxis puede ser
domain\usernameousername@domain. Independientemente de cómo inicie sesión el miembro, el nombre de usuario siempre se muestra comousername@domainen ArcGIS Enterprise.Si se utiliza el portal con LDAP, la sintaxis depende del
usernameAtrributeespecificado en la configuración del almacén de usuario. En ArcGIS Enterprise también se muestra la cuenta en este formato.
Agregar cuentas específicas de la organización a su portal
De forma predeterminada, los usuarios específicos de la organización pueden acceder a ArcGIS Enterprise. Sin embargo, solo pueden ver elementos que hayan sido compartidos con todos los usuarios de la organización. Esto se debe a que las cuentas específicas de la organización no se han agregado al portal y no se les ha concedido privilegios de acceso.
Agregue cuentas a su organización utilizando uno de los siguientes métodos:
Por separado o de forma masiva (de uno en uno o de forma masiva desde un archivo
.csvo desde grupos LDAP existentes)
Se recomienda que designe al menos una cuenta específica de la organización como administrador. Para ello, elija el rol de Administrador al agregar la cuenta. Cuando tenga una cuenta de administrador del portal alternativa, puede asignar la cuenta de administrador inicial al rol Usuario o eliminar la cuenta. Consulte Eliminar la cuenta de administrador inicial para obtener más información.
Una vez que se hayan agregado las cuentas, los usuarios pueden iniciar sesión en la organización y acceder al contenido.