厳密な HTTPS 通信の実施
ArcGIS Enterprise への HTTP アクセスが無効になっている場合でも、SSL ストリッピングとして知られる一連のセキュリティー攻撃に対して潜在的な脆弱性を持っています。 この攻撃タイプは、サイトからユーザーの Web ブラウザーへの、HTTPS 要求のみを使用するように通知する通信の欠如を悪用します。 攻撃者がポート 80 で組織の Web サイトの偽のコピーを実行し、ユーザーのブラウザーからの最初の HTTP リクエストを傍受した場合、知られては困るユーザーのセキュリティー情報を入手できる可能性があります。
SSL ストリッピング攻撃に対するこの脆弱性を解消するために、HSTS (HTTP Strict Transport Security) プロトコルはこの通信をユーザーの Web ブラウザーに提供するように組織サイトを構成します。
組織サイトでの HTTP Strict Transport Security の有効化
ArcGIS Portal Administrator Directory にあるセキュリティー構成文字列には、ブール型のプロパティ HSTSEnabled が含まれており、デフォルトで false に設定されています。 このプロパティが true に更新されると、ポータル Web サイトは Web ブラウザーに対して、安全な HTTPS を使用したリクエストのみを送信するように指示します。 これは Strict-Transport-Security ヘッダーを使用して行われ、その max-age プロパティで規定された後続の期間 (秒単位で指定) に HTTPS リクエストを必ず使用するようにブラウザーに指示します。 この期間は 1 年間 (Strict-Transport-Security: max-age=31536000) に設定されています。
注意:
ユーザーが ArcGIS Web Adaptor またはリバース プロキシー サーバーを通じて組織サイトにアクセスする場合、サイトで HSTS を強制すると、予期しない結果が生じる可能性があります。 HSTS プロトコルによって送信されるヘッダーに従って、ユーザーの Web ブラウザーはこれらのデバイスに HTTPS リクエストのみを送信します。ArcGIS Web Adaptor をホストしている Web サーバーまたはリバース プロキシー サーバーが、HTTPS を使用しない他のアプリケーションを同時にホストしている場合、ユーザーはそれらの他のアプリケーションにアクセスできなくなります。 HSTS を有効にする前に、これらの依存関係が存在しないことを確認してください。
組織サイトで HSTS を有効にするには、次の手順を実行します:
https://portal.example.com:7443/arcgis/portaladminで ArcGIS Portal Administrator Directory にサイン インします。Security > SSLCertificates > Update の順に移動します。
このページで、HSTS (HTTP Strict Transport Security) の有効化 オプションをオンにして HSTS を有効にし、更新 を確定します。
注意:
デフォルトでは、Portal for ArcGIS はすべての通信に HTTPS を適用します。 以前にポータルで HTTP と HTTPS の両方の通信を許可するようにこの設定を変更していた場合、HSTS を有効にすると、自動的に HTTPS のみの通信が強化されます。
Portal for ArcGIS サービスが再起動すると、サイトにリクエストを送信するすべての Web ブラウザーに対して
Strict-Transport-Securityヘッダーを返し始めます。
HTTP Strict Transport Security は、ArcGIS Server サイトで有効にすることもできます。