Skip to main content

Cuenta de ArcGIS Server

ArcGIS Server arranca y detiene procesos, lee y escribe datos en ubicaciones del sistema de archivos y establece comunicaciones entre equipos. Para hacer estas cosas de forma segura, se utiliza una cuenta del sistema operativo que se especifica al instalar ArcGIS Server. Esto se conoce en la documentación como cuenta de ArcGIS Server.

Cuándo se utiliza la cuenta de ArcGIS Server

La cuenta de ArcGIS Server se utiliza con los siguientes fines:

  • Iniciar y detener procesos compatibles con ArcGIS Server y los servicios.

  • Leer los datos SIG en los que se basan sus servicios si la base de datos registrada utiliza la autenticación del sistema operativo.

  • Leer y escribir archivos en los directorios de ArcGIS Server. Por ejemplo, al crear una caché de mapas, la cuenta de ArcGIS Server escribe las teselas de la caché en el directorio de caché del servidor.

  • Leer y escribir archivos a la configuración almacenar.

  • Leer y escribir archivos en la ubicación de instalación de ArcGIS Server y en el directorio temporal del sistema. Por ejemplo, la cuenta escribe archivos de registro que puede utilizar para solucionar los problemas del servidor.

  • Leer y escribir mensajes de registro a los directorios de registro.

Nota:

La cuenta de ArcGIS Server no es la misma que la del administrador del sitio principal que se define al crear el sitio de ArcGIS Server. Para obtener más información, consulte Proteger su sitio de ArcGIS Server.

Qué cuenta designar como cuenta de ArcGIS Server

La cuenta de ArcGIS Server es la que utilizó cuando instaló el software. La instalación hace de esta cuenta la propietaria de todos los archivos que coloca en el sistema. En un sitio con varios equipos de ArcGIS Server, el Id. de usuario (UID) de la cuenta de ArcGIS Server debe ser el mismo en todos los equipos para que puedan acceder a los datos, el almacén de configuración y los directorios del servidor mediante los mismos permisos de NFS.

Por razones de seguridad, la cuenta raíz no se puede utilizar como cuenta de ArcGIS Server y no se puede usar para instalar el software.

La cuenta de ArcGIS Server no requiere permisos especiales en el sistema operativo, salvo el acceso a los archivos de los datos, el almacén de configuración y los directorios del servidor. La cuenta de ArcGIS Server no necesita ser administradora del equipo.

La cuenta de ArcGIS Server tiene como valor predeterminado el nombre arcgis. La aceptación de este valor predeterminado es suficiente para la mayoría de implementaciones que no son de producción; sin embargo, para los sistemas de producción, se recomienda que cree una cuenta de dominio o Active Directory antes de instalar ArcGIS Server. Si la política de seguridad de su organización exige que las contraseñas caduquen, debe ejecutar la utilidad Configurar cuenta de servicio para actualizar la contraseña caducada.

Nota:

Por motivos de seguridad, utilice una cuenta que no sea miembro del grupo Administradores y que tenga los privilegios mínimos.

Puede especificar una cuenta local o una cuenta de dominio. Puede exportar el archivo de configuración de instalación al instalar ArcGIS Server en el primer equipo de su sitio y usar el archivo de configuración al instalar ArcGIS Server en los otros equipos de su sitio. De esta forma, se garantiza que la cuenta de ArcGIS Server esté configurada de la misma forma en todos los equipos de su sitio.

Puede cambiar la cuenta de ArcGIS Server después de la instalación mediante la utilidad Configurar cuentas de servicio.

Cuenta de dominio

Una cuenta de dominio facilita el acceso a los datos de los sistemas remotos. Una cuenta de dominio también es preferible en materia de seguridad, ya que la cuenta se administra centralmente.

Cuando especifique una cuenta de dominio, utilice el formato DOMAIN\username. Si no especifica el dominio, el asistente de instalación de ArcGIS Server crea una cuenta local con el nombre de usuario que especifique. Si especifica una cuenta de dominio que no existe, la instalación devuelve un error.

Si la configuración de su inicio de sesión deniega derechos de acceso al equipo donde está instalado ArcGIS Server, se producirá un error durante la instalación. No es necesario conceder la configuración de directiva de grupo Iniciar sesión localmente a la cuenta de ArcGIS Server. Para obtener más información, consulte Consideraciones avanzadas para utilizar cuentas de dominio.

Cuenta local

Si elige una cuenta local, la cuenta local y la contraseña deben existir en cada equipo del sitio de ArcGIS Server y deben ser idénticas. Puede crear la cuenta local con la misma contraseña en cada equipo antes de instalar ArcGIS Server, o bien dejar que el asistente de instalación de ArcGIS Server cree una cuenta local, pero debe asegurarse de usar el mismo nombre de usuario y contraseña en todos los equipos del sitio.

Si ha creado una cuenta local como parte de la instalación, la contraseña que especifique para la cuenta debe ajustarse a la política de seguridad local de su sistema operativo. Si la contraseña no cumple con los requisitos mínimos de seguridad del sistema operativo, la instalación devuelve un error.

Para determinar los requisitos de contraseña en su equipo local, abra la consola de la política de seguridad local. Consulte la documentación de Microsoft Windows para obtener información sobre cómo acceder a la política de seguridad local.

Cuenta de servicio administrada por un grupo

Una cuenta de servicio administrada por un grupo (gMSA) es una cuenta de dominio de Active Directory especial que ofrece una administración automática de contraseñas. No es posible utilizar la cuenta para inicios de sesión interactivos y su uso está restringido solo en grupos de servidores predefinidos.

El uso de una gMSA es especialmente ventajoso si una cuenta de servicio controla el software de varios equipos, por ejemplo, como en el caso de un sitio de ArcGIS Server de varios equipos. Dado que la gMSA funciona en el nivel de dominio, puede cambiar regularmente la contraseña de la cuenta de servicio en cada equipo sin necesidad de pasos manuales.

La utilidad configureserviceaccount, que se describe a continuación, se puede utilizar para configurar el servicio de ArcGIS Server para que se ejecute con una gMSA. Es posible especificar como nombre de usuario la cuenta de servicio administrada por un grupo con o sin el símbolo $ al final. No se necesita el parámetro de contraseña. Los parámetros readconfig y writeconfig funcionan igual con una cuenta de servicio administrada por un grupo.

Un comando de muestra para configurar una cuenta de servicio administrada por un grupo como la cuenta de ArcGIS Server:

configureserviceaccount.bat --username mydomain\enterprise-gmsa$ --writeconfig c:\temp\domainaccountconfig.xml

Utilizar la cuenta de sistema local nativa de Windows para ejecutar el servicio de ArcGIS Server

No se recomienda utilizar la cuenta del sistema local de Windows para ejecutar el servicio de ArcGIS Server por los siguientes motivos:

  • La cuenta LocalSystem de Windows tiene privilegios elevados, lo que tiene implicaciones para la seguridad. Para obtener más detalles, consulte la información sobre la cuenta LocalSystem en el Centro de desarrollo de Windows.

  • La cuenta LocalSystem no está diseñada para acceder a las ubicaciones de red. Para acceder a los datos de su servicio y su sitio utilizando la cuenta LocalSystem, debe almacenar los datos localmente.

  • En un sitio con varios equipos, no puede usar LocalSystem como cuenta de ArcGIS Server.

Permisos que se van a conceder a la cuenta de ArcGIS Server

La instalación de ArcGIS Server otorga permisos a la cuenta de ArcGIS Server para realizar funciones básicas como iniciar y detener los procesos del servidor. También otorga a la cuenta permisos de lectura para todas las carpetas del directorio de instalación de ArcGIS Server y permisos de control completos para las siguientes carpetas:

  • <ArcGIS Server installation directory>\bin

  • <ArcGIS Server installation directory>\DatabaseSupport

  • <ArcGIS Server installation directory>\framework

  • <ArcGIS Server installation directory>\usr

Antes de crear su sitio, debe otorgar a la cuenta de ArcGIS Server los siguientes permisos:

  • Permisos completos de control sobre la ubicación donde se crearán los directorios del servidor. Tenga en cuenta que debe otorgar a la cuenta de ArcGIS Server permisos de lectura y escritura en cualquier nuevo directorio del servidor que cree después de la configuración de su sitio.

  • Permisos completos de control sobre la ubicación donde se creará el almacén de configuración.

  • Permisos completos de control sobre el directorio que contendrá registros de ArcGIS Server y permisos para crear esta carpeta, si aún no la ha creado manualmente. Este directorio es C:\arcgisserver\logs de forma predeterminada.

  • Permisos de lectura para los directorios que contengan los archivos de conexión de base de datos que debe registrar en el sitio de ArcGIS Server antes de publicar servicios web. Si utiliza la autenticación de Windows en lugar de la autenticación de la base de datos, deberá otorgar también el acceso de escritura a la cuenta de ArcGIS Server.

  • Permisos de lectura a las carpetas de datos SIG que deberá registrar con el sitio de ArcGIS Server antes de publicar servicios web. Si permite que el proceso de publicación copie sus datos en el servidor (consulte Copiar datos en el servidor automáticamente al publicar), los datos se colocan en los directorios de su servidor en los que la cuenta de ArcGIS Server ya tenía permisos. No tiene que aplicar ningún otro permiso a los directorios del servidor original.

Cuando crea el sitio, la cuenta de ArcGIS Server recibe permisos para leer y escribir en el directorio de registros de ArcGIS Server. Si crea una nueva ubicación de registro, tendrá que otorgar manualmente los permisos de lectura y escritura de la cuenta de ArcGIS Server.

La cuenta de ArcGIS Server no necesita estar en el grupo de administradores de Windows de ningún equipo del sitio.

Especificar la configuración regional de la cuenta de ArcGIS Server

La configuración regional de la cuenta de ArcGIS Server se ajusta a la configuración regional de la cuenta de Windows especificada durante la instalación. Si no se ha especificado ninguna cuenta y se utiliza la predeterminada (arcgis), la configuración regional viene determinada por la configuración del sistema operativo. La configuración regional es importante, puesto que todos los mensajes generados por ArcGIS Server, como los registros, se muestran en el idioma de la cuenta de ArcGIS Server. Para mostrar los mensajes en un idioma o formato distinto, debe cambiar el idioma de visualización de la cuenta de ArcGIS Server en cada equipo de su sitio de ArcGIS Server. Consulte la documentación de Microsoft para obtener instrucciones específicas para la versión del sistema operativo que esté usando.