Skip to main content

Configurer ArcGIS Server à l’aide d’un nouveau certificat signé par une autorité de certification

Cette rubrique présente la procédure de création d’un certificat, de sa signature par une autorité de certification et de sa configuration avec ArcGIS Server. Voici les étapes à suivre :

  1. Créer un certificat auto-signé.

  2. Demander à une autorité de certification de signer le certificat.

  3. Configurer le site ArcGIS Server pour utiliser le certificat signé par l’autorité de certification.

  4. Configurer chaque machine ArcGIS Server de votre déploiement.

  5. {data-pivot='os-windows'} Importer le certificat racine de l’autorité de certification dans le magasin de certificats Windows.

  6. Accédez à votre site.

Créer un certificat auto-signé

  1. Connectez-vous au répertoire d’administrateur d’ArcGIS Server à l’adresse https://gisserver.example.com:6443/arcgis/admin.

  2. Accédez à machines > [nom de la machine] > sslcertificates.

  3. Cliquez sur Générer.

  4. Indiquez les valeurs des paramètres sur cette page :

    Option

    Description

    Alias

    Nom unique permettant d'identifier aisément le certificat.

    Key Algorithm (Algorithme de la clé)

    Utilisez RSA (valeur par défaut) ou DSA.

    Key Size (Taille de la clé)

    Indique la taille, en bits, à utiliser lors de la génération des clés cryptographiques servant à créer le certificat. Plus la taille est importante, plus la clé est difficile à déchiffrer. Cependant, la durée de déchiffrement des données chiffrées augmente avec la taille de la clé. Pour DSA, la taille de la clé peut être comprise entre 512 et 1 024. Pour RSA, la taille recommandée pour la clé est de 2 048 ou plus.

    Signature Algorithm (Algorithme de la signature)

    Utilisez la valeur par défaut (SHA256withRSA). Si votre organisation applique des restrictions de sécurité spécifiques, l’un des algorithmes suivants peut être utilisé pour DSA : SHA384withRSA, SHA512withRSA, SHA1withRSA, SHA1withDSA.

    Common Name (Nom courant)

    Ce champ facultatif est utilisé pour la rétrocompatibilité avec des logiciels et navigateurs Web de version antérieure. Il est recommandé d’utiliser le nom de domaine complet du nom du serveur comme nom courant.

    Si votre serveur est accessible sur Internet via l’URL https://www.gisserver.example.com:6443/arcgis/, utilisez www.gisserver.example.com comme nom courant.

    Si votre serveur est accessible uniquement sur votre réseau local (LAN), au moyen de l’URL https://gisserver.example.com:6443/arcgis, utilisez gisserver.example.com comme nom courant.

    Organizational Unit (Unité d’organisation)

    Nom de votre unité d'organisation, par exemple, Service SIG.

    Organization (Organisation)

    Nom de votre organisation, par exemple, Esri.

    City or Locality (Ville ou Localité)

    Nom de la ville ou de la localité, par exemple, Paris.

    State or Province (Département ou région)

    Nom complet de votre département ou région, par exemple, Ile de France.

    Country Code (Code de pays)

    Code abrégé de votre pays, par exemple FR.

    Validity (Validité)

    Durée de validité totale de ce certificat, exprimée en jours, par exemple, 365.

    Subject Alternative Name (Autre nom de l’objet)

    L’autre nom de l’objet (SAN, Subject Alternative Name) permet de valider que le certificat SSL présenté par le site Web auquel vous accédez a été émis pour ce site Web.

    Si ce paramètre est laissé vide, le nom de domaine complet de la machine locale est utilisé en tant que valeur par défaut. Le champ SAN prend en charge plusieurs valeurs ; il doit inclure le nom de domaine complet du site web. La valeur du paramètre SAN ne peut pas contenir d’espaces.

    Par exemple, si vous accédez principalement à votre serveur via l’URL https://www.esri.com, le paramètre SAN doit avoir la valeur DNS:www.esri.com. Si vous accédez au serveur à partir d’Internet, en utilisant l’URL https://www.esri.com et depuis le réseau local (LAN) de votre organisation via l’URL https://gisserver.esri.com, le paramètre SAN doit avoir la valeur DNS:www.esri.com,DNS:gisserver.esri.com.

    L’utilisation des caractères génériques (*.esri.com) dans le paramètre SAN, bien que prise en charge, n’est pas recommandée. Lorsque le même certificat est utilisé pour plusieurs sites Web ou sous-domaines, répertoriez chaque site Web ou sous-domaine dans le paramètre SAN, comme indiqué dans l’exemple suivant :

    Exemple : DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.com.

  5. Cliquez sur Générer pour générer le certificat.

Demander à une autorité de certification de signer le certificat

Pour que les navigateurs Web acceptent votre certificat comme un certificat fiable, celui-ci doit être vérifié et contresigné par une autorité de certification connue, telle que Verisign ou Thawte.

Héritage :

Dans les versions 10.5.1 et antérieures, les certificats racines signés par une autorité de certification étaient importés dans le magasin de certificats du système d’exploitation à l’aide de la variable CA_ROOT_CERTIFICATE_DIR du script init_user_param.sh. À partir de la version 10.6, cette étape est inutile.

  1. Ouvrez le certificat auto-signé que vous avez créé dans la section précédente et cliquez sur generateCSR. Copiez le contenu dans un fichier, lequel porte généralement l’extension .csr.

  2. Envoyez le fichier CSR à l’autorité de certification de votre choix. Il est possible d’obtenir un certificat encodé par des règles de codage distinctives ou en base 64. Si l'Autorité de certification demande à quel type de serveur Web le certificat est destiné, spécifiez Autre\Inconnu ou Serveur d'applications Java. Une fois votre identité vérifiée, elle vous envoie un fichier .crt ou .cer.

  3. Enregistrez le certificat signé reçu de l’autorité de certification dans un emplacement de l’ordinateur qui soit accessible depuis le répertoire administrateur d’ArcGIS Server. Outre ce certificat signé, l'autorité de certification émet un certificat racine que vous devez également enregistrer sur votre ordinateur.

  4. Connectez-vous au répertoire administrateur d’ArcGIS Server :https://gisserver.example.com:6443/arcgis/admin.

  5. Cliquez sur machines > [nom de la machine] > sslcertificates > importRootOrIntermediate pour importer le certificat racine fourni par l’autorité de certification. Si l’autorité de certification a émis des certificats intermédiaires supplémentaires, veuillez également les importer.

  6. Accédez à machines > [nom de la machine] > sslcertificates.

  7. Cliquez sur le nom du certificat auto-signé que vous avez envoyé à l'autorité de certification.

  8. Cliquez sur importSignedCertificate et accédez à l’emplacement où vous avez enregistré le certificat signé envoyé par l’autorité de certification.

  9. Cliquez sur Submit (Envoyer). Le certificat auto-signé que vous avez créé dans la section précédente est alors remplacé par celui signé par l'autorité de certification.

Configurer ArcGIS Server pour utiliser le certificat signé par une autorité de certification

Remarque :

Les CDP (CRL Distribution Points) définis dans le certificat émis par une autorité de certification doivent être valides et accessibles à partir de la machine ou des machines hébergeant ArcGIS Server. Si le CDP défini dans le certificat n’est pas valide ou est inaccessible en raison d’un accès impossible à Internet, du réseau ou des paramètres du pare-feu, la publication ne pourra pas aboutir dans ArcGIS Pro. Pour contourner ce problème, suivez les étapes décrites dans la section Je ne peux pas publier un service sur un site ArcGIS Server qui utilise un certificat émis par une autorité de certification dans la rubrique Problèmes courants et solutions.

  1. Connectez-vous au répertoire d’administrateur d’ArcGIS Server à l’adresse https://gisserver.example.com:6443/arcgis/admin. Remplacez gisserver.example.com par le nom complet de la machine où ArcGIS Server est installé.

  2. Accédez à machines > [nom de la machine].

  3. Cliquez sur Modifier.

  4. Saisissez le nom du certificat signé dans le champ Web server SSL Certificate (Certificat SSL du serveur Web). Le nom que vous indiquez doit correspondre à l’alias du certificat auto-signé qui a été remplacé par le certificat signé par l’autorité de certification dans la section précédente.

  5. Cliquez sur Save Edits (Enregistrer les mises à jour) pour appliquer vos modifications. Votre site ArcGIS Server redémarre automatiquement.

  6. Une fois votre site redémarré, vérifiez que vous pouvez accéder à l’URL https://gisserver.example.com:6443/arcgis/admin. Si vous n’obtenez aucune réponse de cette URL, cela signifie qu’ArcGIS Server n’a pas réussi à utiliser le certificat SSL spécifié. Connectez-vous au répertoire administrateur d’ArcGIS Server à http://gisserver.example.com:6080/arcgis/admin, vérifiez votre certificat SSL et configurez ArcGIS Server pour qu’il utilise un nouveau certificat ou un autre certificat.

  7. Sur la page en cours, consultez la propriété Certificat SSL du serveur Web pour vous assurer que le certificat de votre choix sera bien utilisé pour HTTPS.

Configurer chaque machine ArcGIS Server de votre déploiement

Si vous disposez d’un déploiement d’ArcGIS Server sur plusieurs machines, vous devez obtenir et configurer un certificat signé par l’autorité de certification pour chaque machine ArcGIS Server faisant partie du site. Une fois que tous les certificats ont été importés, redémarrez chaque machine du site ArcGIS Server.

Importer le certificat racine de l’autorité de certification dans le magasin de certificats Windows

Si le certificat racine de l’autorité de certification ne se trouve pas dans le magasin de certificats Windows, il doit être importé.

  1. Connectez-vous à une machine hébergeant ArcGIS Server.

  2. Copiez sur cet ordinateur le certificat signé renvoyé par l'autorité de certification.

  3. Ouvrez ce certificat et cliquez sur l'onglet Chemin d'accès au certificat. Si l’option Certificate Status: (Statut du certificat :) est définie sur This certificate is OK (Ce certificat est correct), cela signifie que le certificat racine de l’autorité de certification se trouve dans le magasin de certificats Windows et qu’il ne doit pas être importé. Passez à l’étape 12.

  4. Copiez sur cet ordinateur le certificat racine de l'autorité de certification.

  5. Ouvrez ce certificat et cliquez sur l'onglet Général. Cliquez sur le bouton Install Certificate (Installer un certificat).

  6. Lorsque Certificate Import Wizard (Assistant Importation de certificat) affiche la fenêtre Welcome (Bienvenue), cliquez sur Next (Suivant).

  7. Dans la fenêtre Certificate Store (Magasin de certificats), sélectionnez l’option Place all certificates in the following store (Placer tous les certificats dans le magasin suivant).

  8. Cliquez sur le bouton Parcourir. Dans la boîte de dialogue Select Certificate Store (Sélectionner un magasin de certificats), activez l’option Show physical stores (Afficher les magasins physiques).

  9. Développez le dossier Autorités de certification racines de confiance pour en afficher le contenu. Sélectionnez Local Computer (Ordinateur local) comme le magasin de certificats à utiliser. Cliquez sur OK.

  10. Dans la fenêtre Certificate Store (Magasin de certificats), cliquez sur Next (Suivant).

  11. Cliquez sur Finish (Terminer).

  12. Répétez les étapes 1 à 11 pour chaque machine ArcGIS Server de votre site.

  13. Redémarrez ArcGIS Server sur chaque machine.

Accéder à votre site

Le protocole HTTPS étant activé par défaut, ArcGIS Server écoute le port 6443. Utilisez les URL indiquées ci-dessous pour accéder en toute sécurité à ArcGIS Server :

ArcGIS Server Manager

https://gisserver.example.com:6443/arcgis/manager

Répertoire des services ArcGIS Server

https://gisserver.example.com:6443/arcgis/rest/services

Remarque :

Si vous renommez ArcGIS Server, vous pouvez continuer à accéder à ArcGIS Server via HTTPS. Toutefois, vous devez générer un nouveau certificat et configurer ArcGIS Server de façon à ce qu’il l’utilise.