Skip to main content

使用新 CA 签名证书配置 ArcGIS Server

本主题详细介绍了创建证书、由证书颁发机构 (CA) 签名证书以及将该证书配置到 ArcGIS Server 的步骤。 具体步骤如下:

  1. 创建自签名证书

  2. 请求 CA 为证书签名

  3. 配置 ArcGIS Server 站点以使用 CA 签名证书

  4. 配置部署中的每个 ArcGIS Server

  5. {data-pivot='os-windows'} 将 CA 根证书导入 Windows 证书存储

  6. 访问您的站点

新建自签名证书

  1. 登录到 ArcGIS Server 管理员目录:https://gisserver.example.com:6443/arcgis/admin

  2. 浏览至计算机 > [计算机名称] > sslcertificates

  3. 单击生成

  4. 为此页面上的参数提供值:

    选项

    描述

    别名

    可轻松标识证书的唯一名称。

    密钥算法

    使用 RSA (默认) 或 DSA。

    密钥大小

    指定生成的用于创建证书的密钥大小 (单位为位)。 密钥越大,就越难解密;但是,解密数据的时间也会随着密钥的增大而增加。 对于 DSA,密钥大小位于 512 和 1,024 之间。 对于 RSA,推荐的密钥大小为 2,048 或更大。

    签名算法

    使用默认值 (SHA256withRSA)。 如果组织有特定的安全性限制,则可以针对 DSA 使用以下算法之一:SHA384withRSASHA512withRSASHA1withRSASHA1withDSA

    公用名

    该字段为可选字段,用于向后兼容旧版的 Web 浏览器和软件。 建议将服务器名称的完全限定域名用作常用名称。

    如果可在网络上通过 URL https://www.gisserver.example.com:6443/arcgis/ 访问服务器,则请使用 www.gisserver.example.com 作为常用名称。

    如果只能通过 URL https://gisserver.example.com:6443/arcgis 在局域网 (LAN) 上访问服务器,请使用 gisserver.example.com 作为常用名称。

    组织单位

    您的组织单位的名称,例如 GIS 部门。

    组织

    您的组织的名称,例如 Esri。

    城市或所在地

    城市或所在地的名称,例如 Redlands。

    州或省

    您所在州或省的全名,例如,加利福尼亚。

    国家/地区代码

    您所在国家/地区的缩写代码,例如 US。

    有效期

    此证书将有效的总天数,例如 365。

    主题备选名称

    主题备选名称 (SAN) 用于验证所访问网站所提供的 SSL 证书是否针对该网站颁发。

    如果此参数留空,则将本地计算机的完全限制域名用作默认值。 SAN 字段支持多值;但是,该字段必须包含网站的完全限制域名。 SAN 参数值不能包含空格。

    例如,如果服务器主要通过 URL https://www.esri.com 进行访问,SAN 参数应设置为 DNS:www.esri.com。 如果服务器在公共网络上通过 URL https://www.esri.com 进行访问,并且在组织 LAN(局域网)中通过 URL https://gisserver.esri.com 进行访问,则 SAN 参数应设置为 DNS:www.esri.com,DNS:gisserver.esri.com

    虽然支持在 SAN 参数中使用通配符 (*.esri.com) ,但建议不要这样做。 当同一证书用于多个网站或子域时,请在 SAN 参数中列出每个网站或子域,如以下示例所示:

    示例:DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.com

  5. 单击生成以生成证书。

请求 CA 为证书签名

为使 Web 浏览器接受您的证书并将其作为受信任证书,必须由知名证书颁发机构(如 Verisign 或 Thawte)进行验证和会签。

旧版本:

在 10.5.1 及更早版本中,需要使用 init_user_param.sh 脚本的 CA_ROOT_CERTIFICATE_DIR 变量将 CA 签名根证书导入到 OS 证书存储中。 而在 10.6 版本中则不再需要进行此步骤。

  1. 打开在上一部分中创建的自签名证书,然后单击 generateCSR。 将内容复制到扩展名通常为 .csr 的文件中。

  2. 向所选 CA 提交 CSR。 您可能会获得可分辨编码规则 (DER) 或 Base64 编码的证书。 如果 CA 要求提供证书所针对的 Web 服务器类型,请指定其他\未知Java 应用程序服务器。 在验证身份后,他们会向您发送 .crt.cer 文件。

  3. 将从 CA 接收的签名证书保存到计算机上您可通过 ArcGIS Server Administrator Directory 进行访问的某个位置。 除了签名证书以外,CA 还会颁发根证书。 将 CA 根证书保存到您的计算机上。

  4. 登录到 ArcGIS Server Administrator Directory:https://gisserver.example.com:6443/arcgis/admin

  5. 单击计算机 > [计算机名称] > SSL 证书 > 导入根证书或中间证书以导入 CA 提供的根证书。如果 CA 颁发了其他中间证书,请将这些证书一起导入。

  6. 浏览至计算机 > [计算机名称] > sslcertificates

  7. 单击您已提交给 CA 的自签名证书的名称。

  8. 单击导入已签名证书,然后浏览到用于保存从 CA 接收的签名证书的位置。

  9. 单击提交。 您在之前部分中创建的自签名证书将替换为 CA 签名证书。

配置 ArcGIS Server 以使用 CA 签名证书

注:

CA 签名证书中定义的 CRL 分布点 (CDP) 必须有效,并能通过托管 ArcGIS Server 的一台或多台计算机访问。 如果证书中定义的 CDP 因缺乏 Internet 访问权限、网络或防火墙设置而无效或无法访问,ArcGIS Pro 中的发布操作将失败。 要解决此问题,请按照常见问题及解决方案主题中无法将服务发布到使用 CA 颁发的证书的 ArcGIS Server 站点中的步骤进行操作。

  1. 登录到 ArcGIS Server 管理员目录:https://gisserver.example.com:6443/arcgis/admin。 使用安装 ArcGIS Server 的计算机的完全限定名称替换 gisserver.example.com

  2. 浏览至计算机 > [计算机名称]

  3. 单击 edit

  4. Web 服务器 SSL 证书字段中键入签名证书名称。 指定的名称应与之前部分中 CA 签名证书所替换掉的自签名证书的别名相匹配。

  5. 单击保存编辑内容以应用更改。 这将自动重新启动 ArcGIS Server 站点。

  6. 站点重新启动后,请验证是否可访问 URL https://gisserver.example.com:6443/arcgis/admin。 如果此 URL 没有响应,则 ArcGIS Server 无法使用指定的 SSL 证书。 登录 ArcGIS Server Administrator Directory http://gisserver.example.com:6080/arcgis/admin,检查 SSL 证书,并配置 ArcGIS Server 以使用新的或其他证书。

  7. 在当前页面上,查看属性 Web 服务器 SSL 证书以验证将用于 HTTPS 的所需证书。

配置部署中的每台 ArcGIS Server 计算机

如果您具有 ArcGIS Server 多机部署,您必须获取并配置参与站点的每台 ArcGIS Server 计算机的 CA 签名证书。 导入所有证书后,需要重新启动 ArcGIS Server 站点中的所有计算机。

将 CA 根证书导入 Windows 证书存储

如果 Windows 证书存储中不存在证书颁发机构的根证书,则必须导入该证书。

  1. 登录托管 ArcGIS Server 的计算机。

  2. 将从 CA 接收的签名证书复制到计算机的某个位置。

  3. 打开此证书,然后单击证书路径选项卡。 如果证书状态此证书正常,则 CA 根证书已存在于 Windows 证书存储中,不需要导入。 前进至步骤 12。

  4. 将 CA 根证书复制到本计算机中的一个位置。

  5. 打开此证书,然后单击常规选项卡。 单击此按钮以安装证书

  6. 证书导入向导出现后,其中会显示欢迎窗格,单击下一步

  7. 证书存储面板中,选择将所有证书放入下列存储选项。

  8. 单击浏览按钮。 在选择证书存储对话框中,启用显示物理存储选项。

  9. 展开受信任根证书颁发机构文件夹以显示其内容。 选择本地计算机作为要使用的证书存储。 单击确定

  10. 证书存储面板中,单击下一步

  11. 单击完成

  12. 对于站点中的每台 ArcGIS Server 计算机,重复步骤 1 至 11。

  13. 在每台计算机上重启 ArcGIS Server。

访问站点

默认启用 HTTPS 后,ArcGIS Server 会监听 6443 端口的请求。 使用以下 URL 安全访问 ArcGIS Server:

ArcGIS Server Manager

https://gisserver.example.com:6443/arcgis/manager

ArcGIS Server Services Directory

https://gisserver.example.com:6443/arcgis/rest/services

注:

如果您重命名了 ArcGIS Server,则可以使用 HTTPS 继续访问 ArcGIS Server;但是,必须生成一个新的证书并配置 ArcGIS Server 以使用该证书。