Skip to main content

フェデレーション サーバーの管理

ArcGIS Server サイトを ArcGIS Enterprise とフェデレートすることを予定している場合、フェデレート後に ArcGIS Server サイトの管理方法が変わることに注意してください。 フェデレーション サーバーを管理する場合の主な違いについて、以下で説明します。

セキュリティーの違い

ArcGIS Server サイトを ArcGIS Enterprise とフェデレートした場合、サーバーへのアクセスは、ポータルのセキュリティー ストアによって制御されます。 これは、フェデレーション サーバーのアクセス方法と管理方法に影響を与えます。

ユーザー、ロール、権限

フェデレートすると、ArcGIS Server サービスで以前に構成したすべてのユーザー、ロール、および権限は有効でなくなります。 代わりに、サービスへのアクセスは、組織メンバー、ロール、および共有権限によって決定されます。

ArcGIS Server と同様に、組織はユーザー、公開者、管理者レベルの権限を提供します。 また、権限セットが制限された閲覧者ロールと、カスタム ロールも提供しています。 フェデレーション サーバーをエンド ユーザーに公開する前に、これらの権限を設定し、期待したように動作することを確認します。

フェデレーションのとき、既存のすべての ArcGIS Server Web サービスについて、アイテムが組織に自動的に作成されます。 これらのアイテムは、フェデレーションを実行する管理者によって所有されます。 フェデレーションの実行後、必要に応じて、所有権を既存のメンバーに再割り当てできます。 フェデレーション後に追加されたすべてのアイテムやサービスは、それらを作成したメンバーによって明示的に所有されます。

フェデレーション時に、サーバーへのアクセスを隔離する機能は削除されます。 たとえば、組み込みの公開者のメンバーであるユーザーは、任意のフェデレーション サーバーで公開できます。 ただし、フェデレーション サーバーのセキュリティー構成を更新して、管理アクセスおよび公開者アクセスを制限することができます。 詳細については、下の「フェデレーション サーバーの詳細なアクセス制御」をご参照ください。

閲覧者ロール

このロールが割り当てられたメンバーは、ArcGIS Server サービスに接続して使用できます。 フェデレーション サーバーに閲覧者アカウントで接続すると、そのアカウントが属するグループで共有されたサービスを表示したり、使用したりことができます。 閲覧者は、組織のカスタマイズされたビューを表示したり、組織のマップ、アプリ、レイヤー、ツールを使用したり、組織が所有するグループに加入することができます。 ビューアー ロールには、アイテムを作成、共有、または所有する権限がありません。

ユーザー ロール

このロールが割り当てられたメンバーは、ArcGIS Server サービスに接続して使用できます。 フェデレーション サーバーにユーザーアカウントで接続すると、そのアカウントが属するグループで共有されたサービスを表示したり、使用したりことができます。 ユーザーは、組織のカスタマイズされたビューを表示したり、組織のマップ、アプリ、レイヤー、ツールを使用したり、組織が所有するグループに加入することができます。 また、ユーザー ロールはマップとアプリケーションの作成、アイテムの追加、コンテンツの共有、およびグループの共有も実行できます。

公開者ロール

公開者ロールでは、自身がポータルで作成したサービスのみを削除および変更することができます。 公開者ロールでは、他の公開者のサービスを変更したり削除したりすることはできません。 ただし、公開者ロールには、ユーザー権限が含まれており、他の公開者が共有しているレイヤーを使用できます。

公開者権限を持つすべてのユーザーは、任意のフェデレーション サーバーで公開できます。 フェデレーション サーバーで公開されたサービスは、自動的にアイテムとして組織に追加されます。 ポータルで直接公開されたホスト サービスは、組織ではアイテムとして、ホスティング サーバーではサービスとして表示されます。

管理者ロール

管理者ロールには、ユーザー権限と公開者権限が含まれており、フェデレーション サーバーでホストされているすべてのサービスに対する権限を持っています。 管理者ロールは、組織、およびそのすべてのメンバーを管理する権限も持っています。 組織には、少なくとも 1 人の管理者が必要です。 ただし、組織の管理者の数に制限はありません。 たとえば、組織に 5 人のメンバーが存在する場合に、5 人のメンバー全員を管理者にすることもできます。

カスタム ロール

カスタム ロールには、管理者によって定義された特定の権限のセットが含まれています。 たとえば、カスタム ロールが割り当てられたメンバーが、コンテンツは作成できるけれどもグループは作成できない、といったこともありえます。あるいは、フィーチャは公開できるけれども、タイルは公開できない、ということも考えられます。 メンバーがフェデレーションされた ArcGIS Server サイトでサービスを公開できるようにするには、ロールに一般コンテンツの サーバーベース レイヤーの公開 権限を割り当てる必要があります。

いずれかの管理権限を持つカスタム ロールを作成すると、ArcGIS Server は、そのロールのメンバーに限定的な管理権限を付与します。 これには、あらゆるタイプのサービスを ArcGIS Server に直接公開する権限と、すべてのサービスを表示してアクセスできる権限が含まれます。 メンバーに管理者としての権限を付与するカスタム ロールを作成する場合、セキュリティー上の危険がないか、あらかじめ検討してください。

フェデレーション サーバーの詳細なアクセス制御

フェデレーション サーバーを更新して、公開アクセスおよび管理アクセスを制限できます。 更新しても、すべてのポータル管理者は、サーバーに対する管理権限を引き続き持っています。 デフォルトでは、公開者権限を持つポータル メンバー自身に対しては、サーバーに対する公開アクセス権限は付与されません。 代わりに、サーバーへの公開者アクセスは、[フェデレーション サーバー名]_Publishers という名前のグループ、または [フェデレーション サーバー名]_Publishers というアイテムによって制御されます。

注意:

デフォルトのグループ名とアイテム名は変更できません。

サーバーに対する公開者権限を取得するには、[フェデレーション サーバー名]_Publishers グループのメンバーであるか、[フェデレーション サーバー名]_Publishers アイテムが共有されているグループのメンバーである必要があります。 同様に、サーバーへの追加の管理アクセスは、[フェデレーション サーバー名]_Administrators という名前のグループ、または [フェデレーション サーバー名]_Administrators というアイテムによって制御されます。 サーバーに対する管理アクセス権限を取得するには、メンバーがこのグループ、またはこのアイテムが共有されているグループのメンバーである必要があります。

詳細なアクセス制御は、ArcGIS Portal Directory で構成されます。 サーバーをフェデレートしたら、以下の手順に従ってサーバーを更新し、この制御を有効にします。

  1. 管理権限を持つポータル メンバーで ArcGIS Portal Directory にサイン インします。

    Portal Directory の URL は https://portal.example.com/arcgis/portaladmin の形式です。

  2. フェデレーション > サーバー の順に移動し、編集するサーバーをクリックします。

  3. 更新 をクリックします。

  4. Server role ドロップダウン メニューで、Federated Server With Restricted Publishing を選択します。

  5. Update Server をクリックします。

    これで、[フェデレーション サーバー名]_Administrators グループと [フェデレーション サーバー名]_Publishers グループ、および対応するアイテムが、マイ コンテンツ ページに表示されます。 これらは、サーバーを更新したポータル メンバーに所有されます。

Server Manager への接続

アカウントが管理者または公開者のロールに割り当てられている場合のみ、ArcGIS Server Manager に接続できます。 閲覧者、ユーザー、またはカスタムのロールに割り当てられたアカウントを使用して Server Manager にサイン インすることはできません。 サイトのプライマリー サイト管理者のアカウントを使用してログインすることもできません。 接続する場合、サーバーの完全修飾ドメイン名を含み、HTTPS を使用している URL を使用します。

  • ArcGIS Server に直接接続すると、URL の形式は https://gisserver.example.com:6443/arcgis/manager です。 サイトに複数のコンピューターが含まれている場合、この URL が、サイトをフェデレートしたときに 管理 URL として指定したコンピューターの URL になります。

  • ArcGIS Web Adaptor 経由で接続すると、URL の形式は https://webadaptorhost.example.com/webadaptorname/manager です。

ポータルが組み込みのアイデンティティー ストアまたは LDAP (Lightweight Directory Access Protocol) を使用して構成されている場合、メンバー アカウントのユーザー名とパスワードを指定する必要があります。

ポータルが組み込みのアイデンティティー ストアまたは LDAP (Lightweight Directory Access Protocol) を使用して構成されている場合、メンバー アカウントのユーザー名とパスワードを指定する必要があります。 ポータルが Windows Active Directory を使用して構成されている場合、Windows の認証情報の入力を要求されるか、自動的に Server Manager にログインされます。

Server Manager 用のデスクトップ ショートカットの修正

ArcGIS Server は、ArcGIS Server Manager 用のデスクトップ ショートカットを提供します。 デフォルトのショートカット URL の形式は http://localhost:6080/arcgis/manager です。これは、サーバーが ArcGIS Enterprise ポータルとフェデレーションされていない限り有効なパスです。 前のセクションで説明したように、フェデレーション サーバーにアクセスするには、https://gisserver.example.com:6443/arcgis/manager 形式の URL を使用します。このため、デフォルトのショートカット URL を使用すると、Invalid redirect_uri というエラー メッセージが表示されます。 フェデレーション サーバーのショートカット パスを更新するには、次の手順を実行します。

  1. <ArcGIS Server installation directory>/Support/Shortcuts フォルダーのショートカット ファイルを見つけます。

  2. テキスト エディターで ArcGIS Server Manager のショートカット ファイルを開きます。

    ファイルは、指定されたインターネット ブラウザーが異なる場合でも、次のように読み取られます。

    [Desktop Entry]
    Comment=ArcGIS Server Manager
    Encoding=UTF-8
    Exec=firefox localhost:6080/arcgis/manager
    Icon=web-browser
    Name=ArcGIS Server Manager
    Terminal=false
    Type=Application
    Keywords=arcgis;esri;
    
  3. Exec 行の URL を https://gisserver.example.com:6443/arcgis/manager 形式に変更します。

  4. 変更内容を保存して、プログラムを終了します。

これで、ショートカット アイテムにより、更新された URL で ArcGIS Server Manager が開きます。

  1. フェデレーション サーバーの Windows のスタート メニューで、ArcGIS Server Manager のショートカットを右クリックし、その他 をクリックして、ファイルの場所を開く をクリックします。

  2. ファイル エクスプローラー ウィンドウが開いたら、ArcGIS Server Manager のショートカット アイテムを右クリックし、もう一度 ファイルを開く場所 を選択します。

    これで、フォルダー C:\Program Files\Common Files\ArcGIS\Support\Shortcuts のショートカット リンクが開きます。

  3. Manager のショートカット アイテムを切り取り、デスクトップに貼り付けます。

    Manager のショートカット アイテムが元の場所から削除されました。

  4. 貼り付けたアイテムを右クリックし、プロパティ を開き、URL が HTTPS とポート 6443 を使用するように URL プロパティを変更します。

    たとえば、URL は https://gisserver.example.com:6443/arcgis/manager のようになります。ここで gisserver.example.com は、ArcGIS Server サイト内にある 1 台のコンピューターの完全修飾ドメイン名です。

  5. OK をクリックして変更を適用し、プロパティ ウィンドウを閉じます。

  6. 修正されたショートカット アイテムを切り取り、C:\Program Files\Common Files\ArcGIS\Support\Shortcuts フォルダーに貼り付けます。

    ファイルの場所のスクリーンショット

これで、ショートカット アイテムにより Windows スタート メニューから ArcGIS Server Manager が開くようになります。

ArcGIS Pro でサーバーに接続する

ArcGIS Pro でポータルに接続するとき、公開時にフェデレーションしたサーバーを選択できます。 ArcGIS Pro ヘルプの「ArcGIS Pro からのポータル接続の管理」および「Web レイヤーの共有の概要」をご参照ください。

ArcGIS Server Administrator Directory および Services Directory への接続

ポータルとフェデレーションされているサイト上で ArcGIS Server Administrator Directory にアクセスするときは、プライマリー サイト管理者の名前とパスワードを指定するか、OAuth の認証情報を使用して、ポータル経由でログインする必要があります。

ArcGIS Server Services Directory に接続するとき、トークンを入力する必要はありません。 ポータル管理者の認証情報を使用してサイン インします。 プライマリー サイト管理者のアカウントを使用してサイン インすることはできません。

ホスティング サーバーの動作

フェデレートされた ArcGIS GIS Server サイトをホスティング サーバーとして機能するように指定するときは、公開者に対して、キャッシュ マップ タイル、フィーチャ サービス、シーン サービス (タイル レイヤー、フィーチャ レイヤー、シーン レイヤー) を作成する権限を付与します。 これらのユーザーは、自分のコンピューターに ArcGIS 製品がなくても、シェープ ファイルまたは .csv ファイルを組織経由でアップロードするだけでサービスを公開できます。ただし、ArcGIS Pro を使用しての公開も引き続き行えます。

組織に直接公開されるサービスはホスト サービスであり、ホスティング サーバー上の Hosted という名前の ArcGIS Server フォルダーに配置されます。 これにより、ホストされたサービスとホストされていないサービスを識別することができます。

組織でホストされたレイヤー アイテムを削除した場合、サービスもホスティング サーバーから削除されます。 同様に、フェデレーション サーバー上のサービスを参照するアイテムを削除する場合、ポータルからそのアイテムを削除すると、サービスも削除されます。 これは、フェデレーション サーバーに公開されたサービスと、組織に直接公開されたホスト サービスの両方に当てはまります。

次の表に、サポートされているホスト サービスとそのアイテム タイプを示します。

ArcGIS Server のサービス タイプ

ポータルのアイテム タイプ

キャッシュ マップ サービス

タイル レイヤー

キャッシュ マップ サービスとフィーチャ サービス

タイル レイヤーフィーチャ レイヤー

フィーチャ サービス

フィーチャ レイヤー

イメージ サービス

イメージ レイヤー

シーン サービス

シーン レイヤー

WFS サービス

WFS レイヤー

ベクター タイル サービス

ベクター タイル レイヤー

ナレッジ グラフ サービス

ナレッジ グラフ

  • ホスト イメージ レイヤーが参照するイメージ サービスは、ホスティング サーバーではなく、ラスター解析サーバーまたはイメージ ホスティング サーバーで実行されます。

  • ホストされたナレッジ グラフが参照するナレッジ グラフ サービスは、ホスティング サーバーではなくナレッジ サーバーで実行されます。

Server Manager でホスト サービスのプロパティを表示および編集するときは、ArcGIS Server の機能または操作のサブセットだけを使用できます。 たとえば、一部のサービスでは、Server Manage のサービス ギャラリーまたはサービスの プール タブにインスタンス情報が表示されません。

ホスティング サーバーは、ホストするサービスを処理するのに十分な格納領域、CPU、およびメモリーを搭載している必要があります。 ホスティング サーバー上のリソースにサービスが及ぼす影響を理解させるために公開者にトレーニングを施すとともに、キャパシティーを超えないようにメトリクスを監視します。

タイル レイヤーとキャッシュ ジョブに関する注意事項

タイル レイヤーは、1 つの大きなキャッシュ ジョブや多くの同時ジョブによって多くの処理キャパシティーを消費する可能性があるため、注意する必要があります。 広大な範囲を扱う大縮尺のタイル レイヤーを公開することによって、1 人のトレーニングを受けていない Portal for ArcGIS の公開者が非常に大規模なキャッシュ ジョブをサーバーに送信し、長時間にわたって Portal for ArcGIS のリソースを消費してしまう可能性があります。

このキャッシュ ジョブの影響は、他のサービスとは別の ArcGIS Server クラスターで CachingTools サービスを実行することで軽減できる可能性があります。 これができない場合は、一度に実行できる CachingTools サービスのインスタンス数を減らして、他のサービスが使用できる CPU サイクルを確保することができます。

また、CachingControllers サービスが使用できる最大インスタンス数を減らすことで、一度に実行できるキャッシュ ジョブの数を制限することもできます。 デフォルトでは、同時に実行できるジョブの数は 3 つです。

サーバー リソースをキャッシュ ジョブに割り当てる方法の詳細については、「キャッシュ ツールとキャッシュ用のサーバー リソース」をご参照ください。

サーバーのフェデレーション解除

注意:

ArcGIS Server サイトをポータルからフェデレーション解除し、各サイトが独立に動作し続けるようにできます。 しかし、ArcGIS Server サイトをフェデレーション解除するのはいくつか重大な影響があるため、日常的なトラブルシューティングの一環として行うべきではありません。 取り消して元の状態に戻すのも困難です。 ホスティング サーバーを ArcGIS Enterprise から削除すると、既存のホスト Web レイヤーは使用不可能になります。 ホスティング サーバーを再び追加しても、ホスト サービスは使用可能な状態に戻りません。 どのような影響があるか完全に把握していない限り、サイトをフェデレーション解除するのは避けてください。

スタンドアロンの ArcGIS Server サイトとして実行できるのは、限られた数の役割を果たすサイトのみです。 たとえば、ArcGIS Knowledge Server サイトはスタンドアロン サイトとして機能できないため、これらのサイトをフェデレーション解除すると使用不可能になります。

フェデレーション解除には、次の手順が必要です。

  1. サービスを削除します。

    サービスがホスティング サーバー上にある場合、それらのサービスを削除する必要があります。 サービスがスタンドアロンの ArcGIS Server サイトとして機能できるフェデレーション サーバー上にある場合は、このステップを省略できます。

    • 削除するフェデレーション サーバーがホスティング サーバーでなく、このフェデレーション サーバーに公開されたサービスが不要になった場合、ArcGIS Server Manager に管理者としてサイン インして、それらのサービスを削除できます。

    • このフェデレーション サーバーがホスティング サーバーである場合、ポータル Web サイトにサイン インし、ポータルで公開されたホスト Web レイヤーを削除します。

  2. ポータルから ArcGIS Server サイトを削除します。これにより、ArcGIS Server のセキュリティー ストアがデフォルト設定に戻り、ArcGIS Server がフェデレーションされていたときにサーバーから取得されたポータル アイテムがすべて削除されます。

  3. 目的のユーザーとロール ストアを使用できるように、ArcGIS Server のセキュリティーを構成します。