替换 ArcGIS Data Store SSL 证书
自签名 SSL 证书可用于以下 ArcGIS Data Store 交互:
Data Store 配置应用程序通过 Web 服务器访问 ArcGIS Data Store 文件
托管服务器和 ArcGIS Data Store 计算机之间通过 Web 服务器进行的通信
在关系存储、对象存储或图存储中,各个计算机的端口之间及计算机内部各端口之间的通信
托管服务器和任意 ArcGIS Data Store 计算机之间通过端口进行的通信
如果您的组织要求使用证书颁发机构 (CA) 验证和签名的 SSL 证书或针对域生成的证书来保护交互,则可以使用 replacesslcertificate 实用程序将自签名证书替换为 CA 签名证书或域证书。
证书文件必须是 PKCS12 格式,文件扩展名为 .pfx 或 .p12,且必须将其导入到每台装有 ArcGIS Data Store 的计算机上。
请按照以下步骤在单台 ArcGIS Data Store 计算机上更新 SSL 证书:
从证书颁发机构获取 SSL 证书或生成域证书。
创建 PKCS12 格式文件并为文件设置密码和别名。
运行
replacesslcertificate实用程序为 ArcGIS Data Store 计算机替换自签名 SSL 证书。要替换用于 Web 服务器通信的证书,请使用
webserver选项运行replacesslcertificate实用程序。要替换端口间通信和数据存储计算机之间的通信使用的证书,请使用适当的数据存储选项运行
replacesslcertificate实用程序。
在此示例中,证书文件 (
casignedcert.pfx) 位于cacerts目录,别名为myfilealias,安全密码为Sec00rit,该文件将用于替换 Web 服务器通信使用的证书。./replacesslcertificate.sh /usr/cacerts/casignedcert.pfx "Sec00rit" myfilealias --option webserverreplacesslcertificate C:\cacerts\casignedcert.pfx "Sec00rit" myfilealias --option webserver在以下示例中,证书文件 (
casignedcert2.pfx) 位于certs目录中,别名为reldscert,安全密码为S00per$ecret,用于替换用于通过端口 9876 与关系存储计算机进行通信、通过端口 2443 与 web 服务器进行通信,以及通过端口 45671 与 webhook 进行通信的证书。./replacesslcertificate.sh /usr/cacerts/casignedcert2.pfx "S00per$ecret" reldscert --option relationalreplacesslcertificate C:\cacerts\casignedcert2.pfx "S00per$ecret" reldscert --option relational由此将更新运行该实用程序的计算机的证书。
如果您有多台 ArcGIS Data Store 计算机,则请更新每台计算机的证书。
例如,如果您的部署包括一个包含两台计算机的关系存储和一个包含三台计算机的对象存储,请在所有五台机器上运行该实用程序。
验证 CA 证书是否已用于通信
要验证 Web 服务器的证书是否已正确更新,请打开浏览器,输入 Data Store 配置应用程序的 URL。 URL 格式为 https://<fully qualified data store machine name>:2443/arcgis/datastore。 如果应用程序打开后并未返回安全警告,则用于 Web 服务器通信的 SSL 证书已更新成功。
您可以下载并运行 OpenSSL 命令以验证用于端口通信的证书路径是否不再包含自签名证书。