Comprendre les comptes ArcGIS
Les comptes offrent des privilèges d’accès à des ressources, telles que des fichiers ou des capacités logicielles. Il est important d’utiliser des comptes qui offrent tous les privilèges nécessaires sans accès plus important que nécessaire. Deux types de comptes sont utilisés avec les composants ArcGIS Enterprise :
Les comptes de système d’exploitation exécutent les services logiciels et les processus associés sur le système d’exploitation de la machine sur laquelle le composant est installé.
Il est très important de bien comprendre qu’un compte de système d’exploitation a accès aux machines, répertoires et emplacements réseau nécessaires pour lire et écrire des fichiers et exécuter des programmes. Les comptes de système d’exploitation suivants sont requis pour ArcGIS Enterprise:
Les comptes utilisateurs permettent aux utilisateurs de se connecter aux applications créées par le composant. Il est très important de bien comprendre que pour un compte utilisateur, l’utilisateur dispose des privilèges appropriés pour effectuer le travail nécessaire dans l’application. Les comptes utilisateur suivants sont requis pour ArcGIS Enterprise:
Compte administrateur initial pour l’organisation ArcGIS Enterprise
Compte administrateur principal du site pour le site du serveur d’hébergement
Comptes de système d’exploitation
Pour chaque composant, le compte de système d’exploitation associé est la connexion que vous avez utilisée lors de l’installation de ce composant.
Pour chaque composant, vous spécifiez le compte de système d’exploitation associé lors de l’installation du composant. Vous pouvez utiliser un compte de système d’exploitation local. Toutefois, il vous est recommandé d’utiliser un compte de domaine ou un compte de service administré de groupe pour les systèmes de production. Cela permet d’accéder à des ressources qui devraient être stockées sur des machines séparées (les sauvegardes, par exemple). Si vous utilisez un compte de système d’exploitation local, il n’a pas accès aux emplacements réseau, et vous ne pouvez pas spécifier d’emplacement réseau partagé pour les répertoires de sauvegarde.
Pour éviter d’avoir à mettre à jour manuellement les mots de passe du compte ArcGIS Data Store sur chaque machine, vous pouvez utiliser un compte de service géré.
Compte Portal for ArcGIS
Les privilèges suivants doivent au moins être accordés au compte Portal For ArcGIS :
\arcgis\portal*— Lecture, écriture et exécution\arcgisportal— Contrôle total
Remarque :
Il est recommandé d’utiliser un compte non membre du groupe des administrateurs et disposant des privilèges minimaux.
Si vous souhaitez configurer le compte Portal for ArcGIS pour qu’il fonctionne sous un autre compte, vous pouvez le faire à l’issue de l’installation avec l’utilitaire configureserviceaccount. Cet utilitaire appliquera également les autorisations appropriées aux répertoires utilisés par le service.
Pour en savoir plus, reportez-vous à la rubrique Modification du compte Portal for ArcGIS.
Compte ArcGIS Server
Le compte ArcGIS Server est utilisé pour :
Démarrer et arrêter les processus qui prennent en charge ArcGIS Server et les services.
Lire les données SIG de vos services lorsque la base de données inscrite utilise l’authentification du système d’exploitation.
Lire et écrire des fichiers dans les répertoires ArcGIS Server. Par exemple, lorsque vous créez un cache de carte, le compte ArcGIS Server écrit les tuiles du cache dans le répertoire de cache du serveur.
Lire et écrire des fichiers dans le magasin de configuration.
Lire et écrire des fichiers dans l’emplacement d’installation ArcGIS Server et le répertoire temporaire du système. Par exemple, le compte écrit des fichiers journaux que vous pouvez utiliser pour dépanner le serveur.
Lire et écrire des messages de consignation dans le répertoire des journaux.
Remarque :
Le compte ArcGIS Server n’est pas le même que celui de l’administrateur principal du site que vous définissez lorsque vous créez le site ArcGIS Server. Pour plus d’informations, reportez-vous à la rubrique Sécuriser votre site ArcGIS Server.
Le compte ArcGIS Server est celui que vous utilisez lorsque vous installez le logiciel. Durant l'installation, ce compte devient le propriétaire de tous les fichiers placés sur le système. Sur un site comportant plusieurs machines ArcGIS Server, l’ID utilisateur (UID) du compte ArcGIS Server doit être identique sur toutes les machines pour qu’elles puissent accéder aux données, au configuration store et aux répertoires du serveur grâce aux mêmes autorisations NFS.
Pour des raisons de sécurité, le compte racine ne peut pas servir de compte ArcGIS Server, ni servir à installer le logiciel.
Le compte ArcGIS Server ne nécessite aucune autorisation spéciale sur le système d’exploitation, hormis celle qui lui donne accès aux fichiers de données, au stockage de la configuration et aux répertoires du serveur. Il n’est pas nécessaire que le compte ArcGIS Server soit un administrateur sur la machine.
Pour plus d’informations sur les options pour le compte ArcGIS Server et les autorisations appropriées, voir Compte ArcGIS Server
Compte ArcGIS Data Store
Le compte ArcGIS Data Store consigne les informations dans le répertoire de sauvegarde Data Store, le répertoire Data Store et le répertoire temporaire de restauration. Il est également utilisé pour exécuter les processus nécessaires à ArcGIS Data Store.
Le compte ArcGIS Data Store requiert un contrôle total sur le répertoire ArcGIS Data Store, un contrôle total sur le répertoire d’installation d’ArcGIS Data Store, un accès en lecture et en écriture au répertoire de sauvegarde réseau partagé et un accès en lecture et en écriture au répertoire temporaire de restauration utilisé par le relational data store.
Le compte ArcGIS Data Store requiert un contrôle total sur le répertoire ArcGIS Data Store (dont l’emplacement par défaut est C:\arcgisdatastore), un contrôle total sur le répertoire d’installation d’ArcGIS Data Store (dont l’emplacement par défaut est C:\program files\arcgis\DataStore), un accès en lecture et en écriture au répertoire de sauvegarde réseau partagé et un accès en lecture et en écriture au répertoire temporaire de restauration utilisé par le relational data store.
Pour modifier le compte ArcGIS Data Store après sa création ou sa mise à niveau, utilisez l’utilitaire configureserviceaccount.
Comptes utilisateur
Deux comptes utilisateur sont requis pour déployer ArcGIS Enterprise. Le compte administrateur initial est utilisé pour la configuration initiale de votre organisation ArcGIS Enterprise. Le compte administrateur principal du site est requis pour certaines tâches de configuration du site ArcGIS Server, telles que la configuration initiale et la fédération avec ArcGIS Enterprise.
Compte administrateur initial
Dès que vous avez configuré une organisation ArcGIS Enterprise, vous spécifiez le prénom, le nom, le nom d’utilisateur, le mot de passe, l’adresse de messagerie, la question et la réponse de sécurité, ainsi que le type d’utilisateur pour créer un compte administrateur. Ce compte se nomme compte d'administrateur initial.
Remarque :
Vous pouvez sélectionner n’importe quel type d’utilisateur inclus dans votre fichier de licence, compatible avec le compte administrateur initial. Si nécessaire, vous pouvez modifier le type d’utilisateur une fois que vous êtes connecté au portail.
Vous avez besoin du compte administrateur initial pour inscrire votre portail auprès d’ArcGIS Web Adaptor. Il est également nécessaire de configurer l’authentification par certificat client LDAP ou PKI pour l’authentification de portail.
Vous avez besoin du compte administrateur initial pour inscrire votre portail auprès d’ArcGIS Web Adaptor. Il est également nécessaire de configurer l’authentification par certificat client Authentification Windows intégrée, LDAP ou PKI pour l’authentification de portail.
Le nom d’utilisateur et le mot de passe du compte administrateur initial sont stockés par Portal for ArcGIS. Vous pouvez préciser ultérieurement d’autres comptes en tant qu’administrateurs. Dès qu’un autre compte administrateur a été ajouté, vous pouvez rétrograder le compte administrateur initial en lui attribuant un rôle doté de moins de privilèges ou supprimer ce compte.
Lorsque vous créez le compte d’administrateur initial, le nom d’utilisateur et le mot de passe que vous spécifiez peuvent contenir uniquement les caractères ASCII suivants :
Chiffres de 0 à 9
Lettres ASCII comprises entre A et Z (majuscules et minuscules)
Le point (.)
Si les limitations du compte administrateur initial sont trop restrictives, vous pouvez le supprimer après le déploiement initial d’ArcGIS Enterprise. Pour plus d’informations, reportez-vous à la rubrique Supprimer le compte administrateur initial.
Compte administrateur principal du site
Après avoir installé ArcGIS Server, vous créez le site ArcGIS Server. À ce stade, vous devez fournir le nom et le mot de passe d’un nouveau compte que vous allez utiliser initialement pour vous connecter à Manager et administrer ArcGIS Server. Il s’agit du compte administrateur principal du site.
Le nom de l’administrateur principal du site et le mot de passe sont utilisés uniquement avec ArcGIS Server et sont stockés par ArcGIS Server. Plus tard, vous pourrez créer d’autres comptes administratifs et désactiver l’administrateur principal du site si vous le souhaitez.
Pour en savoir plus sur la spécification du compte administrateur principal du site, voir Création d’un site.