门户身份验证配置
用于确定如何在 ArcGIS Enterprise 组织中配置安全性的主要因素应为用户源,或者也可以是群组源。 此用户和群组源被称作标识存储。 通过标识存储管理组织内部或外部的用户和群组。
了解标识存储
组织的标识存储定义了门户账户凭据的存储位置、身份验证的方式以及管理群组成员资格的方式。 ArcGIS Enterprise 组织支持两种类型的标识存储:内置标识存储和组织特定的标识存储。
内置标识存储
ArcGIS Enterprise 可以配置为允许成员创建账户和群组。 启用时,您可使用登录页面上的创建账户链接向门户添加内置账户,并开始向组织贡献内容或者访问由其他成员创建的资源。 使用这种方法创建账户和群组时,您使用的是内置标识存储,这将执行身份验证并存储账户用户名、密码、角色以及群组成员资格。
您必须使用内置标识存储为组织创建初始管理员账户,但是稍后可以切换到组织特定的标识存储。 内置标识存储对于启动和运行组织以及进行开发和测试很有用。 但生产环境通常使用组织特定的标识存储。
注:
如果您需要从组织特定的标识存储恢复到内置标识存储,您可以通过删除门户管理员目录中更新标识存储页面中的用户存储配置和群组存储配置文本框中的任何信息来实现。 有关详细信息,请参阅 ArcGIS REST API 文档。
组织特定的标识存储
ArcGIS Enterprise 的设计旨在使您能够通过使用组织特定的账户和群组来控制对 ArcGIS 组织的访问。 例如,可使用轻量级目录访问协议 (LDAP) 服务器的凭据,以及支持安全声明标记语言 (SAML) 2.0 Web 浏览器单点登录的身份提供者的凭据,来控制对组织的访问。 本文档中将此过程描述为设置组织特定的登录账户。
ArcGIS Enterprise 的设计旨在使您能够通过使用组织特定的账户和群组来控制对 ArcGIS 组织的访问。 例如,可通过使用来自轻量级目录访问协议 (LDAP) 服务器、Windows Active Directory 服务器以及支持安全声明标记语言 (SAML) 2.0 Web 浏览器单点登录的身份提供者的凭据来控制对组织的访问。 本文档中将此过程描述为设置组织特定的登录账户。
此方法的优势在于您无需在组织中创建额外的账户。 成员使用已在组织特定的标识存储中设置的登录账户。 账户凭据的管理(包括密码复杂程度和有效期策略)完全在组织的外部完成。 这会启用单点登录体验,因此用户无需重新输入其凭据。
同样,还可以基于标识存储中的现有 Windows Active Directory、LDAP 或 SAML 群组创建群组。 此外,可以从组织中的 Active Directory、LDAP 或 SAML 群组批量添加组织特定的账户。 成员登录后,访问内容、项目和数据由 Active Directory、LDAP 或 SAML 群组中定义的成员规则控制。 群组成员身份管理完全在组织外部完成。
例如,建议禁用对组织的匿名访问,连接到组织中所需的 Active Directory、LDAP 或 SAML 群组,并基于这些群组添加组织特定的账户。 通过这样的方式,您可以根据组织内的特定 Active Directory、LDAP 或 SAML 群组来限制访问。
如果组织希望设置关于密码有效期和复杂性的策略、使用现有 LDAP 或 SAML 群组控制访问或者希望通过 LDAP 或基于公钥基础设施 (PKI) 的客户端证书身份验证来使用身份验证,请使用组织特定的标识存储。 可以在 Web 层级别(使用 Web 层的身份验证)、门户层级别(使用门户层的身份验证)执行身份验证,或者通过外部身份提供者(使用 SAML)执行身份验证。
如果组织希望设置关于密码有效期和复杂性的策略、使用现有 Active Directory、LDAP 或 SAML 群组控制访问或者希望通过集成的 Windows 身份验证 (IWA) 或基于公钥基础设施 (PKI) 的客户端证书身份验证来使用身份验证,请使用组织特定的标识存储。 可以在 Web 层级别(使用 Web 层的身份验证)、门户层级别(使用门户层的身份验证)执行身份验证,或者通过外部身份提供者(使用 SAML)执行身份验证。
ArcGIS Enterprise 使用 Active Directory 身份存储,支持来自具有单个森林的多个域的身份验证,但不提供跨森林的身份验证。 要支持来自多个森林的组织特定的用户,需要 SAML 标识提供者。
支持多个标识存储
通过使用 SAML 2.0,您可以使用多个标识存储来允许对组织的访问。 用户可以使用内置账户登录,也可以使用已配置为相互信任的多个 SAML 兼容身份提供者中管理的账户登录。 这是管理可能驻留在组织内部或外部的用户的好方法。 有关详细信息,请参阅在门户中配置 SAML 兼容身份提供者。
使用门户的标识存储配置内置用户和群组
使用内置用户和群组时,无需任何组织配置步骤;在安装软件后,组织可立即用于内置用户和群组。 如果您使用的是组织特定的用户,有关详细信息,请参阅以下各部分和相关链接。
配置组织特定的登录账户
可以配置以下组织特定的身份提供者。 可以在 Web 层(使用 ArcGIS Web Adaptor)或在门户层执行身份验证。
Web 层身份验证
如果您的组织运行于 Microsoft Windows Server 中并已配置 Windows Active Directory,则可以使用集成的 Windows 身份验证进行连接。 这将为通过 Web 层身份验证的用户开启自动或单点登录体验。 要使用 Windows 身份验证,您的 ArcGIS Web Adaptor 必须部署到 Microsoft Internet Information Server (IIS) Web 服务器。
如果您拥有轻量级目录访问协议 (LDAP) 目录,则可以将其与 ArcGIS Enterprise 配合使用。 有关详细信息,请参阅使用 LDAP 和 Web 层身份验证。 如果要使用 LDAP,请将 ArcGIS Web Adaptor 部署到 Java 应用程序服务器,如 Apache Tomcat、IBM WebSphere 或 Oracle WebLogic。
如果贵组织拥有基于公钥基础设施 (PKI) 的客户端证书身份验证,则可以使用证书通过 HTTPS 对通信进行身份验证。 当使用客户端证书身份验证时,无法启用匿名访问。 有关详细信息,请参阅使用 LDAP 和客户端证书身份验证保证访问安全。
如果贵组织拥有基于公钥基础设施 (PKI) 的客户端证书身份验证,则可以使用证书通过 HTTPS 对通信进行身份验证。 对用户进行身份验证时,可以使用 Windows Active Directory 或 LDAP。 要使用 Windows 身份验证,必须将 ArcGIS Web Adaptor 部署到 Microsoft IIS web 服务器。 要使用 LDAP,ArcGIS Web Adaptor 必须部署到 Java 应用程序服务器,例如 Apache Tomcat、IBM WebSphere 或 Oracle WebLogic。 当使用客户端证书身份验证时,无法启用匿名访问。
门户层身份验证
要允许在不使用 SAML 的情况下使用组织特定的标识存储和内置标识存储来访问组织,则可以使用门户层身份验证。 要实现此目的,可使用 LDAP 身份存储配置门户,然后在 Java 应用程序服务器中启用匿名访问。 当访问登录页面时,用户能够使用组织特定的凭据或者内置凭据进行登录。 组织特定的用户在每次登录时均需要输入其账户凭据;自动或单点登录将不可用。 这种类型的身份验证还允许匿名用户访问与所有人共享的地图或其他组织资源。
要允许在不使用 SAML 的情况下使用组织特定的标识存储和内置标识存储来访问组织,则可以使用门户层身份验证。 要实现此目的,可使用 Active Directory 或 LDAP 身份存储配置门户,然后在 Microsoft IIS 或 Java 应用程序服务器中启用匿名访问。 当访问登录页面时,用户能够使用组织特定的凭据或者内置凭据进行登录。 组织特定的用户在每次登录时均需要输入其账户凭据;自动或单点登录将不可用。 这种类型的身份验证还允许匿名用户访问与所有人共享的地图或其他资源。
当使用门户层身份验证时,成员将使用以下语法登录:
如果使用 Active Directory,语法可以为
domain\username或username@domain。 无论成员以何种方式登录,组织中的用户名始终显示为username@domain。如果使用 LDAP,语法始终为
username。 组织网站也以此格式显示账户。
使用 SAML 配置组织特定的登录账户
ArcGIS Enterprise 支持所有 SAML 兼容身份提供者。 有关详细信息,请参阅配置 SAML 兼容身份提供者。
账户锁定策略
软件系统通常强制执行账户锁定策略,以防止大规模的自动猜测用户密码的尝试。 如果用户在特定时间间隔内进行了一定数量的失败登录尝试,则可能会拒绝他们在指定时间段内进行进一步尝试。 这些策略与有时用户会忘记其名称和密码而无法成功登录的实际情况相平衡。
强制的锁定策略取决于您所使用的标识存储类型:
内置标识存储
内置标识存储会将连续五次登录失败的用户锁定。 锁定持续 15 分钟。 此策略适用于标识存储中的所有账户,包括初始管理员账户。 您可以根据组织需求配置允许的失败登录尝试次数和锁定时长。 有关说明,请参阅配置安全设置。
组织特定的标识存储
当使用组织特定的标识存储时,账户锁定策略将从该存储继承。 您可能可以修改存储的账户锁定策略。 要了解如何更改账户锁定策略,请参阅特定于存储类型的文档。
监控失败的登录尝试
可通过在 Portal Administrator Directory 中查看组织日志来监控失败的登录尝试。 任何一次失败登录后都将显示一条警报级别的消息,提示用户由于无效的用户名或密码组合而导致登录失败。 如果用户超过了登录尝试的最大次数,则将记录一条严重级别的消息,提示账户已被锁定。 监控日志以便获得关于失败登录尝试的信息可以帮助您确定系统中是否存在潜在的密码攻击。
有关详细信息,请参阅使用组织日志。