Configurer ArcGIS Server à l’aide d’un certificat auto-signé
Ce didacticiel explique comment configurer le protocole HTTPS pour ArcGIS Server à l’aide d’un certificat auto-signé. Les étapes suivantes vous permettent de configurer le protocole HTTPS à l’aide d’un certificat auto-signé :
Créer un certificat auto-signé
Connectez-vous au répertoire d’administrateur d’ArcGIS Server à l’adresse
https://gisserver.example.com:6443/arcgis/admin.Accédez à machines > [nom de la machine] > sslcertificates.
Cliquez sur Générer.
Indiquez les valeurs des paramètres sur cette page :
Option
Description
Alias
Nom unique permettant d'identifier aisément le certificat.
Key Algorithm (Algorithme de la clé)
Utilisez RSA (valeur par défaut) ou DSA.
Key Size (Taille de la clé)
Indique la taille, en bits, à utiliser lors de la génération des clés cryptographiques servant à créer le certificat. Plus la taille est importante, plus la clé est difficile à déchiffrer. Cependant, la durée de déchiffrement des données chiffrées augmente avec la taille de la clé. Pour DSA, la taille de la clé peut être comprise entre 512 et 1 024. Pour RSA, la taille recommandée pour la clé est de 2 048 ou plus.
Signature Algorithm (Algorithme de la signature)
Utilisez la valeur par défaut (SHA256withRSA). Si votre organisation applique des restrictions de sécurité spécifiques, l’un des algorithmes suivants peut être utilisé pour DSA : SHA384withRSA, SHA512withRSA, SHA1withRSA, SHA1withDSA.
Common Name (Nom courant)
Ce champ facultatif est utilisé pour la rétrocompatibilité avec des logiciels et navigateurs Web de version antérieure. Il est recommandé d’utiliser le nom de domaine complet du nom du serveur comme nom courant.
Si votre serveur est accessible sur Internet via l’URL
https://www.gisserver.example.com:6443/arcgis/, utilisez www.gisserver.example.com comme nom courant.Si votre serveur est accessible uniquement sur votre réseau local (LAN), au moyen de l’URL
https://gisserver.example.com:6443/arcgis, utilisez gisserver.example.com comme nom courant.Organizational Unit (Unité d’organisation)
Nom de votre unité d'organisation, par exemple, Service SIG.
Organization (Organisation)
Nom de votre organisation, par exemple, Esri.
City or Locality (Ville ou Localité)
Nom de la ville ou de la localité, par exemple, Paris.
State or Province (Département ou région)
Nom complet de votre département ou région, par exemple, Ile de France.
Country Code (Code de pays)
Code abrégé de votre pays, par exemple FR.
Validity (Validité)
Durée de validité totale de ce certificat, exprimée en jours, par exemple, 365.
Subject Alternative Name (Autre nom de l’objet)
L’autre nom de l’objet (SAN, Subject Alternative Name) permet de valider que le certificat SSL présenté par le site Web auquel vous accédez a été émis pour ce site Web.
Si ce paramètre est laissé vide, le nom de domaine complet de la machine locale est utilisé en tant que valeur par défaut. Le champ SAN prend en charge plusieurs valeurs ; il doit inclure le nom de domaine complet du site web. La valeur du paramètre SAN ne peut pas contenir d’espaces.
Par exemple, si vous accédez principalement à votre serveur via l’URL
https://www.esri.com, le paramètre SAN doit avoir la valeurDNS:www.esri.com. Si vous accédez au serveur à partir d’Internet, en utilisant l’URLhttps://www.esri.comet depuis le réseau local (LAN) de votre organisation via l’URLhttps://gisserver.esri.com, le paramètre SAN doit avoir la valeurDNS:www.esri.com,DNS:gisserver.esri.com.L’utilisation des caractères génériques
(*.esri.com)dans le paramètre SAN, bien que prise en charge, n’est pas recommandée. Lorsque le même certificat est utilisé pour plusieurs sites Web ou sous-domaines, répertoriez chaque site Web ou sous-domaine dans le paramètre SAN, comme indiqué dans l’exemple suivant :Exemple :
DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.com.Cliquez sur Générer pour générer le certificat.
Configurer ArcGIS Server pour utiliser le certificat
Pour spécifier le certificat qui doit être utilisé par ArcGIS Server, procédez comme suit :
Connectez-vous au répertoire d’administrateur d’ArcGIS Server à l’adresse
https://gisserver.example.com:6443/arcgis/admin.Accédez à machines > [nom de la machine].
Cliquez sur Modifier.
Saisissez le nom du certificat à utiliser dans le champ Certificat SSL du serveur Web.
Cliquez sur Enregistrer les mises à jour pour appliquer vos modifications. Votre site ArcGIS Server redémarre automatiquement.
Une fois le site redémarré, vérifiez que vous pouvez accéder à l’URL
https://gisserver.example.com:6443/arcgis/admin. Si vous n’obtenez aucune réponse de cette URL, ArcGIS Server n’a pas réussi à utiliser le certificat. Connectez-vous au répertoire administrateur d’ArcGIS Server àhttp://gisserver.example.com:6080/arcgis/admin, vérifiez votre certificat SSL et configurez ArcGIS Server pour qu’il utilise un nouveau certificat ou un autre certificat.Sur la page en cours, consultez la propriété Certificat SSL du serveur Web pour vous assurer que le certificat de votre choix sera bien utilisé pour HTTPS.
Configurer chaque serveur de votre déploiement
Si vous disposez d’un déploiement d’ArcGIS Server sur plusieurs machines, vous devez créer un certificat auto-signé pour chaque machine serveur faisant partie du site et configurer cette machine pour qu’il utilise le certificat.
Accéder à votre site
Le protocole HTTPS étant activé par défaut, ArcGIS Server écoute le port 6443. Utilisez les URL indiquées ci-dessous pour accéder en toute sécurité à ArcGIS Server :
|
ArcGIS Server Manager |
|
|
Répertoire des services ArcGIS Server |
|
Remarque :
Si vous renommez ArcGIS Server, vous pouvez continuer à accéder à ArcGIS Server via HTTPS. Toutefois, vous devez générer un nouveau certificat et configurer ArcGIS Server de façon à ce qu’il l’utilise.
Importer le certificat dans le magasin de certificats du système d’exploitation
Pour que les services ArcGIS, tels que le service PrintingTools, fonctionnent avec ArcGIS Server, le certificat du serveur doit être installé en tant que certificat approuvé :
Connectez-vous au répertoire d'administrateur d'ArcGIS Server.
Accédez à machines > [nom de la machine] > sslcertificates.
Cliquez sur le certificat utilisé par ArcGIS Server et cliquez sur export (exporter). Enregistrez le fichier à l’emplacement où les certificats racines de l’autorité de certification sont stockés sur l’ordinateur.
Cliquez sur le certificat utilisé par ArcGIS Server et cliquez sur export (exporter). Enregistrez le fichier à un emplacement sur l’ordinateur.
Sur la machine hébergeant ArcGIS Server, ouvrez le script
init_user_param.shdans un éditeur de texte en accédant dans le répertoire<ArcGIS Server installation directory>/arcgis/server/usr.Localisez la ligne
export CA_ROOT_CERTIFICATE_DIR=<Location_to_CA_Root_Certificate>et indiquez l’emplacement dans lequel tous les certificats racines de l’autorité de certification sont stockés sur le système. Notez que le répertoire indiqué doit être accessible par le compte utilisé pour installer ArcGIS Server. Vous devrez effacer les marques de commentaire appliquées aux lignes en supprimant les caractères représentant le signe dièse (#).Enregistrez et fermez le script
init_user_param.sh.Redémarrez ArcGIS Server. Pour ce faire, exécutez le script
startserver.shsur chaque serveur SIG de votre site.Ouvrez Certificate Manager. Pour ce faire, vous pouvez cliquer sur le bouton Start (Démarrer), tapez certmgr.msc dans la barre de recherche, puis en appuyant sur Entrée.
Dans la fenêtre du gestionnaire de certificats, cliquez sur Autorités de certification racines de confiance et cliquez sur Certificats.
Dans le menu supérieur, cliquez sur Action et sélectionnez Toutes les tâches > Importer.
Dans la boîte de dialogue Assistant d’importation de certificats, cliquez sur Suivant et suivez les instructions de l’assistant pour importer le certificat.
Répétez les étapes ci-dessus pour chaque serveur SIG de votre site.