Activation du protocole SSL à l'aide d'un nouveau certificat signé par une autorité de certification

Ce didacticiel explique comment activer le protocole SSL pour ArcGIS Server à l'aide d'un certificat signé par une autorité de certification. La procédure d'activation se compose des étapes suivantes :

Créer un certificat auto-signé

Etapes :
  1. Connectez-vous au répertoire administrateur d'ArcGIS Server : http://gisserver.domain.com:6080/arcgis/admin.
  2. Accédez à machines > [nom de la machine] > sslcertificates.
  3. Cliquez sur Générer.
  4. Attribuez des valeurs aux paramètres de cette page :

    Option

    Description

    Alias

    Nom unique permettant d'identifier aisément le certificat.

    Algorithme de la clé

    Utilisez RSA (valeur par défaut) ou DSA.

    Taille de la clé

    Indique la taille, en bits, à utiliser lors de la génération des clés cryptographiques servant à créer le certificat. Plus la taille est importante, plus la clé est difficile à déchiffrer. Cependant, la durée de déchiffrement des données chiffrées augmente avec la taille de la clé. Pour DSA, la taille de la clé peut être comprise entre 512 et 1 024. Pour RSA, la taille recommandée pour la clé est de 2 048 ou plus.

    Algorithme de la signature

    Utilisez l'algorithme par défaut (SHA1withRSA). Si votre organisation applique des restrictions de sécurité spécifiques, l'un des algorithmes suivants peut être utilisé pour DSA : SHA256withRSA, SHA384withRSA, SHA512withRSA, SHA1withDSA.

    Nom courant

    Utilisez le nom de domaine de votre serveur comme nom courant.

    Si votre serveur est accessible sur Internet, au moyen de l'URL https://www.gisserver.com:6443/arcgis/, utilisez www.gisserver.com comme nom commun.

    Si votre serveur est accessible uniquement sur votre réseau local, au moyen de l'URL https://gisserver.domain.com:6443/arcgis, utilisez gisserver comme nom commun.

    Unité d'organisation

    Nom de votre unité d'organisation, par exemple, Service SIG.

    Organisation

    Nom de votre organisation, par exemple, Esri.

    Ville ou Localité

    Nom de la ville ou de la localité, par exemple, Paris.

    Département ou région

    Nom complet de votre département ou région, par exemple, Ile de France.

    Code de pays

    Code abrégé de votre pays, par exemple FR.

    Validité

    Durée de validité totale de ce certificat, exprimée en jours, par exemple, 365.

    Autre nom de l'objet

    L'autre nom de l'objet (SAN, Subject Alternative Name) est un paramètre facultatif qui définit des alias pour le nom commun (CN, Common Name) spécifié dans le certificat SSL. Si aucun SAN n'est défini, un site Web est uniquement accessible (sans erreurs de certificat SSL) à l'aide du nom commun indiqué dans l'URL. Avec un SAN, un certificat SSL permet d'utiliser différentes URL pour accéder au même site Web. Par exemple, les URL https://www.esri.com, https://esri et https://10.60.1.16 peuvent servir à accéder au même site si le certificat SSL est créé à l'aide des valeurs de paramètre suivantes :

    CN=www.esri.com

    SAN=DNS:esri, IP:10.60.1.16

  5. Cliquez sur Générer pour générer le certificat.

Demander à une autorité de certification de signer le certificat

Pour que les navigateurs Web acceptent votre certificat comme étant fiable, celui-ci doit être vérifié et contresigné par une autorité de certification connue, telle que Verisign ou Thawte.

Etapes :
  1. Ouvrez le certificat signé par une autorité de certification que vous avez créé dans la section précédente et cliquez sur generateCSR. Copiez le contenu dans un fichier, lequel porte généralement l'extension *.csr.
  2. Envoyez le fichier CSR à l'autorité de certification de votre choix Vous pouvez obtenir un certificat encodé par des règles de codage distinctives ou en base 64. Si l'Autorité de certification demande à quel type de serveur Web le certificat est destiné, spécifiez Autre\Inconnu ou Serveur d'applications Java. qui vous renverra un fichier *.crt ou *.cer après avoir vérifié votre identité.
  3. Enregistrez sur votre ordinateur le certificat signé renvoyé par l'autorité de certification. Outre ce certificat signé, l'autorité de certification émet un certificat racine que vous devez également enregistrer sur votre ordinateur.
  4. Connectez-vous au répertoire d'administrateur d'ArcGIS Server : http://gisserver.domain.com:6080/arcgis/admin.
  5. Cliquez sur machines > [nom de la machine] > sslcertificates > importRootOrIntermediate pour importer le certificat racine fourni par l'autorité de certification. Si l'autorité de certification a émis des certificats supplémentaires, importez-les également.
  6. Accédez à machines > [nom de la machine] > sslcertificates.
  7. Cliquez sur le nom du certificat auto-signé que vous avez envoyé à l'autorité de certification.
  8. Cliquez sur importSignedCertificate et accédez à l'emplacement d'enregistrement du certificat signé envoyé par l'autorité de certification.
  9. Cliquez sur Envoyer. Le certificat auto-signé que vous avez créé dans la section précédente est alors remplacé par celui signé par l'autorité de certification.

Configurer ArcGIS Server pour qu'il utilise le certificat signé par une autorité de certification

RemarqueRemarque :

Les CDP (CRL Distribution Points) définis dans le certificat signé par l'Autorité de certification doivent être valides et accessibles à partir de la machine ou des machines hébergeant ArcGIS for Server. Si le CDP défini dans le certificat SSL n'est pas valide ou est inaccessible en raison de paramètres manquants d'accès Internet, de réseau ou de pare-feu, la publication échouera dans ArcGIS for Desktop. Pour contourner ce problème, suivez la procédure indiquée dans le problème Je ne peux pas publier un service sur un site ArcGIS for Server qui utilise un certificat SSL émis par une autorité de certification, dans la rubrique Problèmes courants et solutions.

Etapes :
  1. Connectez-vous au répertoire d'administrateur d'ArcGIS Server : http://gisserver.domain.com:6080/arcgis/admin.
  2. Accédez à machines > [nom de la machine].
  3. Cliquez sur Modifier.
  4. Saisissez le nom du certificat signé dans le champ Certificat SSL du serveur. Le nom que vous fournissez doit correspondre à l'alias du certificat auto-signé qui a été remplacé par le certificat signé par l'autorité de certification dans la section précédente.
  5. Cliquez sur Enregistrer les mises à jour pour appliquer vos modifications.
  6. Sur la page en cours, consultez la propriété Certificat SSL du serveur pour vous assurer que le certificat SSL de votre choix sera bien utilisé pour SSL.

Configurer chaque serveur SIG de votre déploiement

Dans le cas d'un déploiement d'ArcGIS Server sur plusieurs machines, vous devez obtenir et configurer un certificat signé par une autorité de certification pour chaque serveur SIG faisant partie du site.

Importer le certificat racine de l'autorité de certification dans le magasin de certificats Windows

Si le certificat racine de l'autorité de certification ne se trouve pas dans le magasin de certificats Windows, il doit être importé.

Etapes :
  1. Connectez-vous à la machine qui héberge ArcGIS Server.
  2. Copiez sur cet ordinateur le certificat signé renvoyé par l'autorité de certification.
  3. Ouvrez ce certificat et cliquez sur l'onglet Chemin d'accès au certificat. Si la zone Statut du certificat : contient la valeur Ce certificat est correct., cela signifie que le certificat racine de l'autorité de certification se trouve dans le magasin de certificats Windows et qu'il ne doit pas être importé. Passez à l'étape 9.
  4. Copiez sur cet ordinateur le certificat racine de l'autorité de certification.
  5. Ouvrez le gestionnaire de certificat. Pour ce faire, cliquez sur le bouton Démarrer, tapez certmgr.msc dans la zone de recherche, puis appuyez sur Entrée.‌
  6. Dans la fenêtre Gestionnaire de certificat, cliquez sur Autorités de certification racine reconnues comme fiables, puis cliquez sur Certificats.
  7. Dans le menu supérieur, cliquez sur Action, puis sélectionnez Toutes les tâches > Importer.
  8. Dans la boîte de dialogue Assistant Importation de certificat, cliquez sur Suivant, puis suivez les instructions de l'assistant pour importer le certificat racine de l'autorité de certification.
  9. Répétez les étapes 1 à 8 pour chaque machine de serveur SIG du site.
  10. Redémarrez chaque machine de serveur SIG du site.

Activer SSL pour votre site

Etapes :
  1. Connectez-vous au répertoire administrateur d'ArcGIS Server à l'adresse suivante : http://gisserver.domain.com:6080/arcgis/admin.
  2. Accédez à Sécurité > Configuration > Mettre à jour.
  3. Pour le paramètre Protocole, sélectionnez l'option HTTP et HTTPS, puis cliquez sur Mettre à jour. Cette opération redémarre automatiquement votre site ArcGIS Server.
  4. Une fois votre site redémarré, vérifiez que vous pouvez accéder à l'URL https://gisserver.domain.com:6443/arcgis/admin. Si vous n'obtenez aucune réponse de cette URL, ArcGIS Server n'a pas réussi à utiliser le certificat SSL spécifié. Vérifiez votre certificat SSL et configurez ArcGIS Server de façon à utiliser un nouveau ou un autre certificat SSL.
  5. Si vous ne parvenez pas à accéder à l'URL https://gisserver.domain.com:6443/arcgis/admin, accédez à Sécurité > Configuration > Mettre à jour.
  6. Pour le paramètre Protocole, sélectionnez l'option HTTPS seulement, puis cliquez sur Mettre à jour.
RemarqueRemarque :

L'adaptateur Web a besoin d'une minute pour reconnaître les modifications apportées au protocole de communication de votre site.

HéritageHéritage :

Dans les versions antérieures, vous deviez reconfigurer ArcGIS Web Adaptor après la mise à jour du protocole de communication d'ArcGIS Server. Avec la version 10.2.2, cette démarche n'est plus nécessaire.

Accéder à votre site à l'aide du protocole SSL

Dès que le protocole SSL a été configuré, ArcGIS Server surveille la réception de requête HTTPS sur le port 6443. Utilisez les URL ci-dessous pour accéder à ArcGIS Server en toute sécurité :

Gestionnaire ArcGIS Server

https://gisserver.domain.com:6443/arcgis/manager

Répertoire des services ArcGIS Server

https://gisserver.domain.com:6443/arcgis/rest/services

RemarqueRemarque :

Si vous renommez ArcGIS Server alors que SSL est activé, vous pouvez continuer à accéder à ArcGIS Server à l'aide de ce protocole. Toutefois, vous devez générer un nouveau certificat SSL et configurer ArcGIS Server de façon à ce qu'il l'utilise.

5/10/2014