使用自签名证书配置 ArcGIS Server
本主题展示了如何使用自签名证书为 ArcGIS Server 配置 HTTPS。 以下步骤使用自签名证书配置 HTTPS:
新建自签名证书
登录到 ArcGIS Server Administrator Directory:
https://gisserver.example.com:6443/arcgis/admin。浏览至计算机 > [计算机名称] > sslcertificates。
单击生成。
为此页面上的参数提供值:
选项
描述
别名
可轻松标识证书的唯一名称。
密钥算法
使用 RSA (默认) 或 DSA。
密钥大小
指定生成的用于创建证书的密钥大小 (单位为位)。 密钥越大,就越难解密;但是,解密数据的时间也会随着密钥的增大而增加。 对于 DSA,密钥大小位于 512 和 1,024 之间。 对于 RSA,推荐的密钥大小为 2,048 或更大。
签名算法
使用默认值 (SHA256withRSA)。 如果组织有特定的安全性限制,则可以针对 DSA 使用以下算法之一:SHA384withRSA、SHA512withRSA、SHA1withRSA、SHA1withDSA。
公用名
该字段为可选字段,用于向后兼容旧版的 Web 浏览器和软件。 建议将服务器名称的完全限定域名用作常用名称。
如果可在网络上通过 URL
https://www.gisserver.example.com:6443/arcgis/访问服务器,则请使用 www.gisserver.example.com 作为常用名称。如果只能通过 URL
https://gisserver.example.com:6443/arcgis在局域网 (LAN) 上访问服务器,请使用 gisserver.example.com 作为常用名称。组织单位
您的组织单位的名称,例如 GIS 部门。
组织
您的组织的名称,例如 Esri。
城市或所在地
城市或所在地的名称,例如 Redlands。
州或省
您所在州或省的全名,例如,加利福尼亚。
国家/地区代码
您所在国家/地区的缩写代码,例如 US。
有效期
此证书将有效的总天数,例如 365。
主题备选名称
主题备选名称 (SAN) 用于验证所访问网站所提供的 SSL 证书是否针对该网站颁发。
如果此参数留空,则将本地计算机的完全限制域名用作默认值。 SAN 字段支持多值;但是,该字段必须包含网站的完全限制域名。 SAN 参数值不能包含空格。
例如,如果服务器主要通过 URL
https://www.esri.com进行访问,SAN 参数应设置为DNS:www.esri.com。 如果服务器在公共网络上通过 URLhttps://www.esri.com进行访问,并且在组织 LAN(局域网)中通过 URLhttps://gisserver.esri.com进行访问,则 SAN 参数应设置为DNS:www.esri.com,DNS:gisserver.esri.com。虽然支持在 SAN 参数中使用通配符
(*.esri.com),但建议不要这样做。 当同一证书用于多个网站或子域时,请在 SAN 参数中列出每个网站或子域,如以下示例所示:示例:
DNS:www.esri.com,DNS:esri.com,DNS:www.esri.ch,DNS:www.esri.rw,DNS:www.esri.de,DNS:maps.esri.com,DNS:support.esri.com,DNS:pro.arcgis.com。单击生成以生成证书。
将 ArcGIS Server 配置为使用证书
要指定 ArcGIS Server 应使用的证书,请完成以下步骤:
登录到 ArcGIS Server Administrator Directory:
https://gisserver.example.com:6443/arcgis/admin。浏览至计算机 > [计算机名称]。
单击 edit。
在 Web 服务器 SSL 证书字段中键入要使用的证书名称。
单击保存编辑内容以应用更改。 这将自动重新启动 ArcGIS Server 站点。
站点重新启动后,请验证是否可访问 URL
https://gisserver.example.com:6443/arcgis/admin。 如果此 URL 没有响应,则 ArcGIS Server 无法使用该证书。 登录 ArcGIS Server Administrator Directoryhttp://gisserver.example.com:6080/arcgis/admin,检查 SSL 证书,并配置 ArcGIS Server 以使用新的或其他证书。在当前页面上,查看属性 Web 服务器 SSL 证书以验证将用于 HTTPS 的所需证书。
配置部署中的每台服务器
如果您有 ArcGIS Server 的多机部署,必须为参与站点的每台服务器创建自签名证书,并将该计算机配置为使用该证书。
访问站点
默认启用 HTTPS 后,ArcGIS Server 会监听 6443 端口的请求。 使用以下 URL 安全访问 ArcGIS Server:
|
ArcGIS Server Manager |
|
|
ArcGIS Server Services Directory |
|
注:
如果您重命名了 ArcGIS Server,则可以使用 HTTPS 继续访问 ArcGIS Server;但是,必须生成一个新的证书并配置 ArcGIS Server 以使用该证书。
将证书导入到 OS 证书存储中
对于 PrintingTools 服务等 ArcGIS 服务,要与 ArcGIS Server 协同工作,服务器证书必须作为可信证书进行安装:
登录到 ArcGIS Server 管理员目录。
浏览至计算机 > [计算机名称] > sslcertificates。
单击 ArcGIS Server 正在使用的证书,然后单击导出。 将文件保存到计算机上存储 CA 根证书的位置。
单击 ArcGIS Server 正在使用的证书,然后单击导出。 将文件保存到计算机上的某个位置。
在托管 ArcGIS Server 的计算机上,浏览至
<ArcGIS Server installation directory>/arcgis/server/usr目录,然后在文本编辑器中打开init_user_param.sh脚本。定位行
export CA_ROOT_CERTIFICATE_DIR=<Location_to_CA_Root_Certificate>,然后指定在系统中存储所有 CA 根证书的位置。 请注意,已用于安装 ArcGIS Server 的账户需要能够访问指定目录。 您需要通过移除井号 (#) 字符以取消注释相应行。保存并关闭
init_user_param.sh脚本。重启 ArcGIS Server。 可以通过在站点中的每台 GIS 服务器上运行
startserver.sh脚本来执行此操作。打开证书管理器。 您可以通过以下方式执行此操作:单击开始按钮,在搜索框中输入 certmgr.msc,然后按 Enter 键。
在“证书管理器”窗口中,单击受信任的根证书颁发机构,然后单击证书。
在顶部菜单上,单击操作,然后选择所有任务 > 导入。
在证书导入向导对话框中,单击下一步,然后按照向导中的说明导入证书。
针对站点中的每台 GIS 服务器重复上述操作。