Skip to main content

自己署名証明書での ArcGIS Server の構成

このトピックでは、自己署名証明書を使用して ArcGIS Server の HTTPS を構成する方法を紹介します。 次の手順で、自己署名証明書を使用して HTTPS を構成します:

  1. 新しい自己署名証明書を作成します

  2. 証明書を使用するために ArcGIS Server を構成します

  3. デプロイメントの各 GIS サーバーを構成します

  4. サイトで HTTPS を構成します

  5. HTTPS を使用してサイトにアクセスします

  6. OS 証明書ストアに証明書をインポートします

自己署名証明書の作成

  1. https://gisserver.example.com:6443/arcgis/admin で ArcGIS Server Administrator Directory にログインします。

  2. コンピューター > [コンピューター名] > sslcertificates の順に移動します

  3. generate をクリックします。

  4. このページのパラメーターに値を指定します。

    オプション

    説明

    エイリアス

    証明書を簡単に識別できる一意の名前。

    Key Algorithm

    RSA (デフォルト) または DSA を使用します。

    Key Size

    証明書の作成に使用する暗号鍵を生成する際のサイズ (ビット単位) を指定します。 鍵のサイズが大きいほど、暗号が破られにくくなりますが、暗号の解読にかかる時間も長くなります。 DSA の場合、鍵のサイズは 512 ~ 1,024 で指定します。 RSA の場合は、鍵のサイズを 2,048 以上にすることをおすすめします。

    Signature Algorithm

    デフォルト (SHA256withRSA) を使用します。 組織に固有のセキュリティー制限がある場合は、DSA に対して SHA384withRSASHA512withRSASHA1withRSASHA1withDSA のいずれかのアルゴリズムを使用できます。

    Common Name

    このフィールドはオプションであり、以前の Web ブラウザーやソフトウェアとの後方互換性の確保に使用されます。 サーバー名の完全修飾ドメイン名を共通名として使用することをおすすめします。

    URL https://www.gisserver.example.com:6443/arcgis/ を使用してインターネットでサーバーにアクセスできる場合は、www.gisserver.example.com を共通名として使用します。

    URL https://gisserver.example.com:6443/arcgis を使用して LAN (ローカル エリア ネットワーク) のみでサーバーにアクセスできる場合は、gisserver.domain.com を共通名として使用します。

    Organizational Unit

    組織単位の名前 (たとえば、GIS 部門)。

    組織

    組織の名前 (たとえば、Esri)。

    City or Locality

    都市または地域の名前 (たとえば、Redlands)。

    都道府県のフル ネーム (たとえば、California)。

    国コード

    国の短縮コード (たとえば、US)。

    妥当性

    この証明書が有効な日数 (たとえば、365)。

    Subject Alternative Name

    SAN (Subject Alternative Name) は、アクセスする Web サイトで提示された SSL 証明書がその Web サイト用に発行されたものであるかどうかの検証に使用されます。

    このパラメーターが空のままである場合は、ローカル コンピューターの完全修飾ドメイン名がデフォルト値として使用されます。 SAN フィールドには、複数の値を指定できます。ただし、必ず Web サイトの完全修飾ドメイン名を含めなければなりません。 SAN パラメーター値はスペースを含むことができません。

    たとえば、サーバーが主に URL https://www.esri.com でアクセスされる場合、SAN パラメーターは DNS:www.esri.com に設定します。 サーバーが、パブリック インターネットでは URL https://www.esri.com を、組織の LAN (ローカル エリア ネットワーク) 内では URL https://gisserver.esri.com を使用してアクセスされる場合、SAN パラメーターは DNS:www.esri.com,DNS:gisserver.esri.com に設定します。

    SAN パラメーターにワイルドカード (*.esri.com) を使用することはサポートされていますが、推奨されません。 同じ証明書が複数の Web サイトやサブドメインで使用される場合、次の例に示すように各 Web サイトまたはサブドメインを SAN パラメーターに列挙します:

    例: DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.com

  5. Generate をクリックして、証明書を生成します。

証明書を使用するための ArcGIS Server の構成

ArcGIS Server で使用する証明書を指定するには、次の手順を実行します:

  1. https://gisserver.example.com:6443/arcgis/admin で ArcGIS Server Administrator Directory にログインします。

  2. コンピューター > [コンピューター名] の順に移動します。

  3. edit をクリックします。

  4. Web server SSL Certificate フィールドに、使用する証明書の名前を入力します。

  5. Save Edits をクリックして、変更内容を適用します。 これにより、ArcGIS Server のサイトが自動的に再起動されます。

  6. サイトが再起動したら、URL https://gisserver.example.com:6443/arcgis/admin にアクセスできることを確認します。 この URL から応答がない場合、ArcGIS Server は証明書を使用できなかったことになります。 http://gisserver.example.com:6080/arcgis/admin で ArcGIS Server Administrator Directory にログインし、SSL 証明書をチェックして、ArcGIS Server を新しいまたは別の証明書を使用するよう構成します。

  7. 現在のページで、Web server SSL Certificate プロパティを表示し、適切な証明書が HTTPS に使用されることを確認します。

デプロイメントの各サーバーの構成

複数のコンピューターの ArcGIS Server デプロイメントでは、サイトに参加する各サーバー コンピューター用に自己署名証明書を作成し、コンピューターがその証明書を使用するように構成する必要があります。

サイトへのアクセス

HTTPS がデフォルトで有効になっていると、ArcGIS Server はポート 6443 でリクエストを待機します。 次の URL を使用して、安全に ArcGIS Server にアクセスします:

ArcGIS Server Manager

https://gisserver.example.com:6443/arcgis/manager

ArcGIS Server Services Directory

https://gisserver.example.com:6443/arcgis/rest/services

注意:

ArcGIS Server の名前を変更しても、引き続き HTTPS を使用して ArcGIS Server にアクセスできますが、新しい証明書を生成し、ArcGIS Server がその証明書を使用するように構成する必要があります。

OS 証明書ストアへの証明書のインポート

PrintingTools サービスなどの ArcGIS サービスが ArcGIS Server と連携するには、サーバーの証明書を信頼された証明書としてインストールする必要があります:

  1. ArcGIS Server Administrator Directory にログインします。

  2. コンピューター > [コンピューター名] > sslcertificates の順に移動します

  3. ArcGIS Server で使用されている証明書をクリックし、エクスポート をクリックします。 コンピューターの、CA のルート証明書が保存されている場所に、このファイルを保存します。

  4. ArcGIS Server で使用されている証明書をクリックし、エクスポート をクリックします。 コンピューターの適切な場所にファイルを保存します。

  5. ArcGIS Server をホストしているコンピューターで、<ArcGIS Server installation directory>/arcgis/server/usr ディレクトリーに移動して、テキスト エディターで init_user_param.sh スクリプトを開きます。

  6. export CA_ROOT_CERTIFICATE_DIR=<Location_to_CA_Root_Certificate> を見つけて、システム上のすべての CA ルート証明書が保存されている場所を指定します。 指定したディレクトリーは、ArcGIS Server のインストールに使用したアカウントがアクセスできる場所でなければなりません。 ハッシュ記号 (#) を削除して行のコメントを解除する必要があります。

  7. init_user_param.sh スクリプトを保存して閉じます。

  8. ArcGIS Server を再起動します。 サイトの各 GIS サーバーで startserver.sh スクリプトを実行することで、この動作を行えます。

  9. Certificate Manager を開きます。 これを行うには、スタート ボタンをクリックし、検索ボックスに「certmgr.msc」と入力して Enter を押します。

  10. Certificate Manager ウィンドウで 信頼されたルート証明機関 をクリックし、証明書 をクリックします。

  11. 上部のメニューで アクション をクリックし、すべてのタスク > インポート を選択します。

  12. 証明書のインポート ウィザード ダイアログ ボックスで 次へ をクリックし、ウィザードの指示に従って証明書をインポートします。

  13. サイトの各 GIS サーバーで、上記の手順を繰り返します。