了解 ArcGIS 账户
账户提供访问资源的权限,例如文件或软件功能。 重要的是使用那些既能提供所有必要权限,又不会授予超出所需访问范围的账户。 ArcGIS Enterprise 组件使用两种类型的账户:
操作系统账户用于在安装组件的计算机的操作系统上运行软件服务和相关进程。
对于操作系统账户,最重要的考量因素是它具有对计算机、目录和网络位置的访问权限,以便软件能够读取和写入文件以及执行程序。 ArcGIS Enterprise 需要以下操作系统账户:
用户账户允许用户登录由该组件创建的应用程序。 对于用户账户来说,最重要的考量因素是用户具备在应用程序中完成其所需工作的相应权限。 ArcGIS Enterprise 需要以下用户账户:
操作系统账户
对于每个组件,相关联的操作系统账户是您在安装该组件时使用的登录名。
对于每个组件,您需要在安装该组件时指定相关联的操作系统账户。 尽管您可以选择使用本地操作系统账户,但建议您将域账户或组托管服务账户用于生产系统。 这允许访问应存储在单独计算机上的资源,例如备份。 如果您使用本地操作系统账户,则其无法访问网络位置,同时您无法为备份目录指定共享网络位置。
为避免手动更新每台计算机上 ArcGIS Data Store 账户的密码,您可以使用托管服务账户。
Portal for ArcGIS 账户
至少,必须为 Portal for ArcGIS 账户授予以下权限:
\arcgis\portal*- 读取、写入和执行\arcgisportal- 完全控制
注:
建议使用非管理员群组成员且具有最低权限的账户。
如果您想将 Portal for ArcGIS 账户配置为在不同的账户下运行,可以在安装完成后使用 configureserviceaccount 实用程序进行配置。 此实用工具还将为服务使用的目录应用适当的权限。
要了解详细信息,请参阅更改 Portal for ArcGIS 账户。
ArcGIS Server 账户
ArcGIS Server 账户用于以下目的:
启动和停止支持 ArcGIS Server 和服务的进程。
如果注册数据库使用操作系统身份验证,请读取服务后的 GIS 数据。
在 ArcGIS Server 目录中读取和写入文件。 例如,创建地图缓存时,ArcGIS Server 账户会将缓存切片写入服务器缓存目录中。
读取和写入文件到配置存储。
在 ArcGIS Server 安装位置和系统临时目录中读取和写入文件。 例如,该账户会写入可用于排除服务器故障的日志文件。
读取日志消息并将日志消息写入日志目录中。
注:
ArcGIS Server 账户与创建 ArcGIS Server 站点时定义的主站点管理员不同。 有关详细信息,请参阅确保 ArcGIS Server 站点安全。
ArcGIS Server 账户是您安装软件时使用的账户。 安装使该账户成为安装到系统中所有文件的所有者。 在具有多个 ArcGIS Server 计算机的站点中,ArcGIS Server 账户的用户 ID (UID) 在所有计算机上应完全相同,以便它们可以使用相同的 NFS 权限访问数据、配置存储和服务器目录。
出于安全方面的原因,根账户不可用作 ArcGIS Server 账户,也不可用于安装软件。
除对数据、配置存储和服务器目录的文件访问外,ArcGIS Server 账户在操作系统中不需要任何特殊权限。 ArcGIS Server 账户不必是计算机的管理员。
有关 ArcGIS Server 账户选项和适当权限的详细信息,请参阅 ArcGIS Server 账户。
ArcGIS Data Store 账户
ArcGIS Data Store 账户会将信息写入到数据存储备份目录、数据存储目录以及还原过渡目录中。 它还用于运行 ArcGIS Data Store 所需的过程。
ArcGIS Data Store 账户需要 ArcGIS Data Store 目录和 ArcGIS Data Store 安装目录的完全控制权限、共享网络备份目录的读写权限,以及关系存储所使用的恢复过渡目录的读写权限。
ArcGIS Data Store 账户需要 ArcGIS Data Store 目录(默认位置为 C:\arcgisdatastore)和 ArcGIS Data Store 安装目录(默认位置为 C:\program files\arcgis\DataStore)的完全控制权限,共享网络备份目录的读写权限,以及关系存储所使用的恢复过渡目录的读写权限。
如果您需要在创建或升级 ArcGIS Data Store 账户后对其进行更改,请使用 configureserviceaccount 实用程序。
用户账户
部署 ArcGIS Enterprise 需要两个用户账户。 初始管理员账户用于 ArcGIS Enterprise 组织的初始配置。 主站点管理员账户是执行某些 ArcGIS Server 站点配置任务所必需的,例如初始配置以及与 ArcGIS Enterprise 的联合。
初始管理员账户
配置 ArcGIS Enterprise 组织时,请指定名字、姓氏、用户名、密码、电子邮件地址、安全问题与答案以及用户类型以创建管理员账户。 此账户称为初始管理员账户。
注:
可以选择许可文件中包含并且与初始管理员账户兼容的任何用户类型。 如果需要,可以在登录到门户后更改用户类型。
将门户注册到 ArcGIS Web Adaptor 时需要这个初始管理员账户。 此外,还需要它来为门户身份验证配置 LDAP 或基于 PKI 的客户端证书身份验证。
将门户注册到 ArcGIS Web Adaptor 时需要这个初始管理员账户。 此外,还需要它来为门户身份验证配置集成 Windows 身份验证、LDAP 或基于 PKI 的客户端证书身份验证。
初始管理员账户用户名和密码存储在 Portal for ArcGIS。 此后,您可以指定其他账户作为管理员。 添加其他管理员账户后,即可将初始管理员账户降级为具有较少权限的角色,或者将其删除。
当创建初始管理员账户时,所指定的用户名和密码只能包含以下 ASCII 字符:
数字 0 到 9
ASCII 字母 A 到 Z(大小写均可)
点 (.)
如果初始管理员账户的限制过于严格,您可以在 ArcGIS Enterprise 的初始部署后将其删除。 有关详细信息,请参阅删除初始管理员账户。
主站点管理员账户
安装 ArcGIS Server 后,您将创建 ArcGIS Server 站点。 此时,您需要提供一个新账户的名称和密码,最初将使用该账户登录 Manager 并管理 ArcGIS Server。 此账户称为主站点管理员。
主站点管理员名称和密码仅用于 ArcGIS Server,并由 ArcGIS Server 存储。 稍后,您可以创建其他管理账户,并根据需要禁用主站点管理员。
要了解有关指定主站点管理员账户的详细信息,请参阅创建新站点。