TLS プロトコルと暗号スイートの制限
ArcGIS Server 管理者は、通信のセキュリティーを保護するために ArcGIS Server が使用する TLS (トランスポート レイヤー セキュリティー) プロトコルと暗号化アルゴリズムを指定できます。 特定の TLS プロトコルと暗号化アルゴリズムを使用するように組織が定めていたり、ArcGIS Server をデプロイした Web サーバーが特定のプロトコルとアルゴリズムのみを許可している場合があります。 ArcGIS Server が認定されたプロトコルとアルゴリズムを使用することを指定すれば、サイトは組織のセキュリティー ポリシーに継続して準拠することになります。
2014 年に公開された POODLE 脆弱性を受けて、ArcGIS Server は 10.3 以降で SSL プロトコルのサポートを終了しました。ただし、TLS プロトコルを参照するために SSL はソフトウェア内で引き続き使用されています。
TLS プロトコル
デフォルトでは、ArcGIS Server は TLSv1.3 および TLSv1.2 プロトコルのみを使用します。 また、下記の手順を使用して TLSv1 および TLSv1.1 プロトコルを有効にすることもできます。
デフォルトの暗号化アルゴリズム
ArcGIS Server はデフォルトで、下記の順序で次の暗号化アルゴリズムを使用するよう構成されます:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384TLS_ECDHE_RSA_WITH_AES_256_CBC_SHATLS_RSA_WITH_AES_256_GCM_SHA384TLS_RSA_WITH_AES_256_CBC_SHA256TLS_RSA_WITH_AES_256_CBC_SHATLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256TLS_ECDHE_RSA_WITH_AES_128_CBC_SHATLS_RSA_WITH_AES_128_GCM_SHA256TLS_RSA_WITH_AES_128_CBC_SHA256TLS_RSA_WITH_AES_128_CBC_SHATLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHATLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA256TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA256TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHATLS_AES_256_GCM_SHA384(TLSv1.3のみ)TLS_AES_128_GCM_SHA256(TLSv1.3のみ)
セキュリティー上の理由から、以前のバージョンでデフォルトで有効になっていたいくつかの暗号化アルゴリズムが無効化されています。 このようなアルゴリズムは、必要に応じて、旧バージョンのクライアントに対して再有効化できます。 サポートされている暗号化アルゴリズムの全リストについては、後述の「暗号スイート リファレンス」をご参照ください。
ArcGIS Server Administrator Directory を使用して、サイトで使用する TLS プロトコルと暗号化アルゴリズムを指定します。
ArcGIS Server Administrator Directory を開いて、サイトの管理者としてサイン インします。
URL の形式は
https://gisserver.example.com:6443/arcgis/adminです。Security > Config > Update の順にクリックします。
SSL Protocols テキスト ボックスに、使用するプロトコルを指定します。 複数のプロトコルを指定する場合は、
TLSv1.2, TLSv1.1のように、各プロトコルをカンマで区切ります。注意:
ArcGIS Web Adaptor をホストする Web サーバーが、有効化しているプロトコルを使用して完全に通信できることを確認します。
Cipher Suites テキスト ボックスに、IANA 形式で使用される暗号スイートを指定します。 各アルゴリズムをカンマで区切ります (例:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA)。更新 をクリックします。
無効なプロトコルまたは cipher suite を指定すると、エラーが返されます。
暗号スイート リファレンス
ArcGIS Server は次のアルゴリズムをサポートしています:
|
暗号 ID |
名前 (IANA 形式) |
名前 (OpenSSL 形式) |
鍵交換 |
認証アルゴリズム |
暗号化アルゴリズム |
ビット |
ハッシュ アルゴリズム |
|---|---|---|---|---|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
用語
上記の表では次の用語が使用されています。
ECDH- Elliptic-Curve Diffie-HellmanDH- Diffie-HellmanRSA- Rivest, Shamir, AdlemanECDSA- Elliptic Curve Digital Signature AlgorithmAES- Advanced Encryption StandardGCM- Galois/Counter Mode (ブロック暗号利用モード)CBC- Cipher Block Chaining3DES- Triple Data Encryption AlgorithmSHA- Secure Hashing AlgorithmCHACHA20- ChaCha ストリーム暗号POLY1305- Poly1305 認証