Appliquer une communication HTTPS stricte
Même si l’accès HTTP à ArcGIS Enterprise est désactivé, il demeure encore potentiellement vulnérable à une catégorie d’attaques de sécurité appelée stripping SSL. Ce type d’attaque profite d’un manque de communication entre le site et les navigateurs Web de vos utilisateurs, les informant de n’utiliser que des requêtes HTTPS. Si un pirate exécute une fausse copie du site Web de votre organisation sur le port 80 et intercepte une requête HTTP initiale depuis le navigateur d’un utilisateur, il peut potentiellement recevoir des informations de sécurité compromettantes de la part de l’utilisateur.
Pour éviter tout risque de vulnérabilité face aux attaques de type stripping SSL, le protocole HSTS (HTTP Strict Transport Security) configure votre organisation pour rétablir cette communication dans les navigateurs Web des utilisateurs.
Activer le protocole HTTP Strict Transport Security dans votre organisation
La chaîne de configuration de sécurité dans le répertoire administrateur d’ArcGIS Portal contient une propriété booléenne HSTSEnabled, qui est définie par défaut sur false. Lorsque cette propriété prend la valeur true, le site Web du portail indique aux navigateurs Web d’envoyer uniquement des requêtes à l’aide du protocole sécurisé HTTPS. Cette opération est réalisée à l’aide d’un en-tête, Strict-Transport-Security, qui indique au navigateur d’utiliser strictement des requêtes HTTPS pendant la période suivante définie par la propriété max-age (qui est exprimée en secondes). Cette durée est fixée à un an : Strict-Transport-Security: max-age=31536000.
Attention :
Si vos utilisateurs accèdent à votre organisation via ArcGIS Web Adaptor ou un serveur proxy inverse, l’application du protocole HSTS sur votre site peut avoir des conséquences inattendues. Conformément à l’en-tête envoyé par le protocole HSTS, les navigateurs Web des utilisateurs n’envoient que des requêtes HTTPS à ces appareils ; si le serveur Web hébergeant ArcGIS Web Adaptor ou le serveur proxy inverse héberge simultanément d’autres applications qui n’utilisent pas le protocole HTTPS, les utilisateurs ne peuvent pas accéder à ces autres applications. Assurez-vous que ces dépendances n’existent pas avant d’activer le protocole HSTS.
Pour activer le protocole HSTS pour votre organisation, procédez comme suit :
Connectez-vous à votre répertoire administrateur d’ArcGIS Portal à l’adresse suivante :
https://portal.example.com:7443/arcgis/portaladmin.Accédez à Security > SSLCertificates > Update.
Sur cette page, cochez l’option HTTP Strict Transport Security (HSTS) enabled (HTTP Strict Transport Security [HSTS] activé) pour activer le protocole HSTS et confirmez l’opération en sélectionnant Update (Mettre à jour).
Remarque :
Par défaut, Portal for ArcGIS applique le chiffrement HTTPS pour toutes les communications. Si vous avez déjà changé ce paramètre de façon à autoriser à la fois les communications HTTP et HTTPS pour votre portail, l’activation du protocole HSTS renforce automatiquement les communications HTTPS uniquement.
Une fois que le service Portal for ArcGIS redémarre, il commence à renvoyer l’en-tête
Strict-Transport-Securityà tous les navigateurs Web envoyant des requêtes au site.
Le protocole HTTP Strict Transport Security peut également être activé sur un site ArcGIS Server.