Restreindre les protocoles TLS et les suites de chiffrement
En tant qu’administrateur ArcGIS Server, vous pouvez désigner les protocoles TLS (Transport Layer Security) et les algorithmes de chiffrement qu’ArcGIS Server utilise pour sécuriser les communications. Votre organisation peut être dans l’obligation d’utiliser des protocoles TLS ou des algorithmes de chiffrement spécifiques, ou le serveur Web sur lequel vous déployez ArcGIS Server peut n’autoriser que certains protocoles et algorithmes. Lorsque vous indiquez qu’ArcGIS Server utilise des protocoles et algorithmes certifiés, vous garantissez la conformité de votre site aux stratégies de sécurité de votre organisation.
Suite à la vulnérabilité POODLE survenue en 2014, ArcGIS Server ne prend plus en charge les protocoles SSL (Secure Sockets Layer) à partir de la version 10.3. Cependant, SSL reste utilisé dans le logiciel pour faire référence aux protocoles TLS.
Protocoles TLS
Par défaut, ArcGIS Server utilise uniquement les protocoles TLSv1.3 et TLSv1.2. Vous pouvez également activer les protocoles TLSv1 et TLSv1.1 en procédant comme indiqué ci-après.
Algorithmes de chiffrement par défaut
ArcGIS Server est configuré par défaut pour utiliser les algorithmes de chiffrement suivants dans l’ordre indiqué ci-dessous :
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384TLS_ECDHE_RSA_WITH_AES_256_CBC_SHATLS_RSA_WITH_AES_256_GCM_SHA384TLS_RSA_WITH_AES_256_CBC_SHA256TLS_RSA_WITH_AES_256_CBC_SHATLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256TLS_ECDHE_RSA_WITH_AES_128_CBC_SHATLS_RSA_WITH_AES_128_GCM_SHA256TLS_RSA_WITH_AES_128_CBC_SHA256TLS_RSA_WITH_AES_128_CBC_SHATLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHATLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA256TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA256TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHATLS_AES_256_GCM_SHA384(TLSv1.3uniquement)TLS_AES_128_GCM_SHA256(TLSv1.3uniquement)
Pour des raisons de sécurisé, plusieurs algorithmes de chiffrement qui étaient activés par défaut dans les versions précédentes sont désactivés. Il est toujours possible de les réactiver si nécessaire pour les clients antérieurs. Consultez la section Référence des suites de chiffrement ci-dessous pour obtenir la liste complète des algorithmes pris en charge.
Utilisez le répertoire administrateur ArcGIS Server pour désigner les protocoles TLS et les algorithmes de chiffrement que votre site utilisera.
Ouvrez le répertoire d’administrateur d’ArcGIS Server et connectez-vous en tant qu’administrateur de votre site.
L’URL est au format suivant :
https://gisserver.example.com:6443/arcgis/admin.Cliquez sur Security (Sécurité) > Config > Update (Mettre à jour).
Dans la zone de texte Protocoles SSL, désignez les protocoles à utiliser. Si vous désignez plusieurs protocoles, séparez-les par une virgule, par exemple
TLSv1.2, TLSv1.1.Remarque :
Assurez-vous que le serveur Web hébergeant Web Adaptor peut parfaitement communiquer via les protocoles que vous activez.
Dans la zone de texte Cipher Suites (Suites de chiffrement), désignez les suites de chiffrement à utiliser au format IANA. Séparez chaque algorithme par une virgule, par exemple :
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA.Cliquez sur Update (Mettre à jour).
Une erreur est renvoyée si une suite de chiffrement ou un protocole non valide est indiqué.
Référence des suites de chiffrement
ArcGIS Server prend en charge les algorithmes suivants :
|
ID de chiffrement |
Nom (format IANA) |
Nom (format OpenSSL) |
Echange de clés |
Algorithme d’authentification |
Algorithme de chiffrement |
Bits |
Algorithme de hachage |
|---|---|---|---|---|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Terminologie
Les termes suivants sont utilisés dans la table ci-dessus :
ECDH: Elliptic-Curve Diffie-HellmanDH: Diffie-HellmanRSA: Rivest, Shamir, AdlemanECDSA: Elliptic Curve Digital Signature AlgorithmAES: Advanced Encryption StandardGCM: Galois/Counter Mode (mode d’opération de chiffrement par bloc en cryptographie)CBC: Cipher Block Chaining3DES: Triple Data Encryption AlgorithmSHA: Secure Hashing AlgorithmCHACHA20: chiffrement des flux ChaChaPOLY1305: authentifiant Poly1305