Appliquer une communication HTTPS stricte
Même lorsque le protocole Web de votre site ArcGIS Server est défini sur HTTPS Only (HTTPS uniquement), il demeure encore potentiellement vulnérable à une catégorie d’attaques de sécurité appelée stripping SSL. Ce type d’attaque profite d’un manque de communication entre le site et les navigateurs Web de vos utilisateurs, les informant de n’utiliser que des requêtes HTTPS. Si un pirate exécute une fausse copie du site ArcGIS Server sur le port 80 et intercepte une requête HTTP initiale depuis le navigateur d’un utilisateur, il peut potentiellement recevoir des informations de sécurité compromettantes de la part de l’utilisateur.
Pour éviter tout risque de vulnérabilité face aux attaques de type stripping SSL, le protocole HSTS (HTTP Strict Transport Security) configure votre site pour rétablir cette communication dans les navigateurs Web des utilisateurs. Le protocole HSTS peut être activé sur un site ArcGIS Server.
Activer le protocole HSTS sur votre site
La chaîne de configuration de sécurité dans le répertoire administrateur d’ArcGIS Server du site contient une propriété booléenne HSTSEnabled, qui est définie par défaut sur false. Lorsque cette propriété prend la valeur true, le site ArcGIS Server indique aux navigateurs Web d’envoyer uniquement des requêtes à l’aide du protocole sécurisé HTTPS. Cette opération est réalisée à l’aide d’un en-tête, Strict-Transport-Security, qui indique au navigateur d’utiliser strictement des requêtes HTTPS pendant la période suivante définie par la propriété max-age (qui est exprimée en secondes). Cette durée est fixée à un an : Strict-Transport-Security: max-age=31536000.
Attention :
Si vos utilisateurs accèdent à votre site ArcGIS Server via ArcGIS Web Adaptor ou un serveur proxy inverse, l’application du protocole HSTS sur votre site peut avoir des conséquences inattendues. Conformément à l’en-tête envoyé par le protocole HSTS, les navigateurs Web des utilisateurs n’envoient que des requêtes HTTPS à ces appareils ; si le serveur Web hébergeant ArcGIS Web Adaptor ou le serveur proxy inverse héberge simultanément d’autres applications qui n’utilisent pas le protocole HTTPS, les utilisateurs ne peuvent pas accéder à ces autres applications. Assurez-vous que ces dépendances n’existent pas avant d’activer le protocole HSTS.
Pour activer le protocole HSTS sur votre site ArcGIS Server, procédez comme suit.
Connectez-vous à votre répertoire administrateur d’ArcGIS Server à l’adresse suivante :
https://gisserver.example.com:6443/arcgis/admin.Accédez à security > config > update.
Si le paramètre Protocol (Protocole) n’est pas déjà défini sur HTTPS Only (HTTPS uniquement), définissez-le maintenant.
Lorsque la communication HTTP est désactivée par le protocole du site, l’option HTTP Strict Transport Security (HSTS) enabled (HTTP Strict Transport Security [HSTS] activé) est disponible. Cochez cette case pour activer le protocole HSTS, puis cliquez sur Update (Mettre à jour).
Une fois que le service de serveur redémarre, il commence à renvoyer l’en-tête
Strict-Transport-Securityà tous les navigateurs Web envoyant des requêtes au site.
Le protocole HTTP Strict Transport Security peut également être activé dans ArcGIS Enterprise.