Skip to main content

使用自签名证书配置 ArcGIS Server

本主题展示了如何使用自签名证书为 ArcGIS Server 配置 HTTPS。 以下步骤使用自签名证书配置 HTTPS:

  1. 新建自签名证书

  2. 配置 ArcGIS Server 以使用该证书

  3. 配置部署中的每台 GIS 服务器

  4. 为站点配置 HTTPS

  5. 使用 HTTPS 访问站点

  6. 将证书导入到 OS 证书存储中

新建自签名证书

  1. 登录到 ArcGIS Server Administrator Directory:https://gisserver.example.com:6443/arcgis/admin

  2. 浏览至计算机 > [计算机名称] > sslcertificates

  3. 单击生成

  4. 为此页面上的参数提供值:

    选项

    描述

    别名

    可轻松标识证书的唯一名称。

    密钥算法

    使用 RSA (默认) 或 DSA。

    密钥大小

    指定生成的用于创建证书的密钥大小 (单位为位)。 密钥越大,就越难解密;但是,解密数据的时间也会随着密钥的增大而增加。 对于 DSA,密钥大小位于 512 和 1,024 之间。 对于 RSA,推荐的密钥大小为 2,048 或更大。

    签名算法

    使用默认值 (SHA256withRSA)。 如果组织有特定的安全性限制,则可以针对 DSA 使用以下算法之一:SHA384withRSASHA512withRSASHA1withRSASHA1withDSA

    公用名

    该字段为可选字段,用于向后兼容旧版的 Web 浏览器和软件。 建议将服务器名称的完全限定域名用作常用名称。

    如果可在网络上通过 URL https://www.gisserver.example.com:6443/arcgis/ 访问服务器,则请使用 www.gisserver.example.com 作为常用名称。

    如果只能通过 URL https://gisserver.example.com:6443/arcgis 在局域网 (LAN) 上访问服务器,请使用 gisserver.example.com 作为常用名称。

    组织单位

    您的组织单位的名称,例如 GIS 部门。

    组织

    您的组织的名称,例如 Esri。

    城市或所在地

    城市或所在地的名称,例如 Redlands。

    州或省

    您所在州或省的全名,例如,加利福尼亚。

    国家/地区代码

    您所在国家/地区的缩写代码,例如 US。

    有效期

    此证书将有效的总天数,例如 365。

    主题备选名称

    主题备选名称 (SAN) 用于验证所访问网站所提供的 SSL 证书是否针对该网站颁发。

    如果此参数留空,则将本地计算机的完全限制域名用作默认值。 SAN 字段支持多值;但是,该字段必须包含网站的完全限制域名。 SAN 参数值不能包含空格。

    例如,如果服务器主要通过 URL https://www.esri.com 进行访问,SAN 参数应设置为 DNS:www.esri.com。 如果服务器在公共网络上通过 URL https://www.esri.com 进行访问,并且在组织 LAN(局域网)中通过 URL https://gisserver.esri.com 进行访问,则 SAN 参数应设置为 DNS:www.esri.com,DNS:gisserver.esri.com

    虽然支持在 SAN 参数中使用通配符 (*.esri.com) ,但建议不要这样做。 当同一证书用于多个网站或子域时,请在 SAN 参数中列出每个网站或子域,如以下示例所示:

    示例:DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.com

  5. 单击生成以生成证书。

将 ArcGIS Server 配置为使用证书

要指定 ArcGIS Server 应使用的证书,请完成以下步骤:

  1. 登录到 ArcGIS Server Administrator Directory:https://gisserver.example.com:6443/arcgis/admin

  2. 浏览至计算机 > [计算机名称]

  3. 单击 edit

  4. Web 服务器 SSL 证书字段中键入要使用的证书名称。

  5. 单击保存编辑内容以应用更改。 这将自动重新启动 ArcGIS Server 站点。

  6. 站点重新启动后,请验证是否可访问 URL https://gisserver.example.com:6443/arcgis/admin。 如果此 URL 没有响应,则 ArcGIS Server 无法使用该证书。 登录 ArcGIS Server Administrator Directory http://gisserver.example.com:6080/arcgis/admin,检查 SSL 证书,并配置 ArcGIS Server 以使用新的或其他证书。

  7. 在当前页面上,查看属性 Web 服务器 SSL 证书以验证将用于 HTTPS 的所需证书。

配置部署中的每台服务器

如果您有 ArcGIS Server 的多机部署,必须为参与站点的每台服务器创建自签名证书,并将该计算机配置为使用该证书。

访问站点

默认启用 HTTPS 后,ArcGIS Server 会监听 6443 端口的请求。 使用以下 URL 安全访问 ArcGIS Server:

ArcGIS Server Manager

https://gisserver.example.com:6443/arcgis/manager

ArcGIS Server Services Directory

https://gisserver.example.com:6443/arcgis/rest/services

注:

如果您重命名了 ArcGIS Server,则可以使用 HTTPS 继续访问 ArcGIS Server;但是,必须生成一个新的证书并配置 ArcGIS Server 以使用该证书。

将证书导入到 OS 证书存储中

对于 PrintingTools 服务等 ArcGIS 服务,要与 ArcGIS Server 协同工作,服务器证书必须作为可信证书进行安装:

  1. 登录到 ArcGIS Server 管理员目录。

  2. 浏览至计算机 > [计算机名称] > sslcertificates

  3. 单击 ArcGIS Server 正在使用的证书,然后单击导出。 将文件保存到计算机上存储 CA 根证书的位置。

  4. 单击 ArcGIS Server 正在使用的证书,然后单击导出。 将文件保存到计算机上的某个位置。

  5. 在托管 ArcGIS Server 的计算机上,浏览至 <ArcGIS Server installation directory>/arcgis/server/usr 目录,然后在文本编辑器中打开 init_user_param.sh 脚本。

  6. 定位行 export CA_ROOT_CERTIFICATE_DIR=<Location_to_CA_Root_Certificate>,然后指定在系统中存储所有 CA 根证书的位置。 请注意,已用于安装 ArcGIS Server 的账户需要能够访问指定目录。 您需要通过移除井号 (#) 字符以取消注释相应行。

  7. 保存并关闭 init_user_param.sh 脚本。

  8. 重启 ArcGIS Server。 可以通过在站点中的每台 GIS 服务器上运行 startserver.sh 脚本来执行此操作。

  9. 打开证书管理器。 您可以通过以下方式执行此操作:单击开始按钮,在搜索框中输入 certmgr.msc,然后按 Enter 键。

  10. 在“证书管理器”窗口中,单击受信任的根证书颁发机构,然后单击证书

  11. 在顶部菜单上,单击操作,然后选择所有任务 > 导入

  12. 证书导入向导对话框中,单击下一步,然后按照向导中的说明导入证书。

  13. 针对站点中的每台 GIS 服务器重复上述操作。