El factor principal que se debe usar para determinar cómo configurar la seguridad en la implementación de ArcGIS Enterprise es el origen de los usuarios y, opcionalmente, los grupos del portal. Este origen de los usuarios y los grupos se denomina almacén de identidades. Los usuarios y los grupos de dentro o fuera de la organización se administran a través del almacén de identidades.
- Descripción de los almacenes de identidades
- Configurar usuarios integrados con el almacén de identidades del portal
- Configurar inicios de sesión corporativos con autenticación de nivel de web
- Configurar inicios de sesión corporativos con SAML
Descripción de los almacenes de identidades
El almacén de identidades del portal define dónde se almacenan las credenciales de las cuentas del portal, cómo se produce la autenticación y cómo se administra la pertenencia a grupos. El portal de ArcGIS Enterprise admite dos tipos de almacenes de identidades: integrados y corporativos.
Almacén de identidades integrado
El portal de ArcGIS Enterprise se puede configurar para permitir a los miembros crear cuentas y grupos fácilmente en el portal. Si está habilitado, puede usar el vínculo Crear una cuenta de la página Iniciar sesión del sitio web del portal para agregar una cuenta integrada en el portal y empezar a proporcionar contenido a la organización o a acceder a los recursos creados por otros miembros. También puede hacer clic en la pestaña Grupos de la página de inicio del sitio web del portal y crear un grupo para administrar elementos. Cuando se crean cuentas y grupos en el portal de esta forma, se utiliza el almacén de identidades integrado, que realiza la autenticación y almacena los nombres, las contraseñas y los roles de los usuarios de las cuentas del portal, así como la pertenencia a grupos.
Debe usar el almacén de identidades integrado para crear la cuenta de administrador inicial del portal, pero podrá cambiar más adelante a un almacén de identidades corporativo. El almacén de identidades integrado resulta útil para poner en marcha el portal y también para el desarrollo y las pruebas. Sin embargo, los entornos de producción utilizan normalmente almacenes de identidad corporativos.
Almacén de identidades corporativo
El portal de ArcGIS Enterprise se ha diseñado de modo que se puedan usar las cuentas y los grupos corporativos para controlar el acceso a la organización de ArcGIS. Por ejemplo, puede controlar el acceso al portal usando las credenciales del servidor Lightweight Directory Access Protocol (LDAP), el servidor de Active Directory y los proveedores de identidades que admiten el inicio de sesión único en web de Security Assertion Markup Language (SAML) 2.0. Este proceso se describe en la documentación como configuración de inicios de sesión corporativos.
La ventaja de esta estrategia es que no necesita crear cuentas adicionales en el portal. Los miembros utilizan el inicio de sesión que ya se ha definido en el almacén de identidades corporativo. La administración de credenciales de la cuenta es totalmente externa al portal. De este modo, los usuarios solo tienen que iniciar sesión una vez y no se ven obligados a volver a introducir sus credenciales.
Del mismo modo, puede crear grupos en el portal aprovechando los grupos corporativos existentes en su almacén de identidades. Asimismo, pueden agregarse cuentas corporativas de forma masiva desde los grupos corporativos de su organización. Cuando los miembros inician sesión en el portal, el acceso al contenido, los elementos y los datos se controlan por medio de las reglas de pertenencia definidas en el grupo corporativo. La administración de la pertenencia a grupos es totalmente externa al portal.
Por ejemplo, una práctica recomendada es deshabilitar el acceso anónimo a su portal, conectar su portal a los grupos corporativos deseados de su organización y agregar las cuentas corporativas en función de esos grupos. De esta manera, restringe el acceso al portal en función de grupos corporativos específicos de su organización.
Utilice un almacén de identidades corporativo si la organización desea definir políticas sobre la caducidad y la complejidad de las contraseñas, controlar el acceso mediante grupos corporativos existentes o aprovechar la autenticación de tipo Autenticación integrada de Windows (IWA) o de infraestructura de clave pública (PKI). La autenticación se puede gestionar en el nivel web (usando la autenticación a nivel web), en el nivel del portal (usando la autenticación de nivel del portal) o a través de un proveedor externo de identidades (con SAML).
Al usar un almacén de identidades de Active Directory, ArcGIS Enterprise admite la autenticación desde varios dominios con un solo bosque, pero no proporciona autenticación entre bosques. Para admitir usuarios corporativos desde varios bosques, sería necesario un proveedor de identidad SAML.
Compatibilidad con varios almacenes de identidades
Con SAML 2.0, puede permitir el acceso al portal usando varios almacenes de identidades. Los usuarios pueden iniciar sesión con cuentas integradas y cuentas administradas en varios proveedores de identidades compatibles con SAML configurados para confiar los unos en los otros. Esta es una buena forma de administrar usuarios que pueden residir dentro o fuera de la organización. Para obtener información detallada, consulte Configurar un proveedor de identidad compatible con SAML con el portal.
Configurar usuarios y grupos integrados con el almacén de identidades del portal
No se necesitan pasos para configurar el portal al utilizar usuarios y grupos integrados. El portal está listo para ellos en cuanto se instala el software. Si trabaja con usuarios corporativos, consulte las siguientes secciones y los vínculos relacionados para obtener más información.
Configurar los inicios de sesión corporativos
Los siguientes proveedores de identidades corporativos se pueden configurar con el portal. La autenticación se puede gestionar en el nivel web (usando ArcGIS Web Adaptor) o en el nivel del portal.
Autenticación en nivel web
Si el portal se ejecuta en un servidor de Windows y se ha configurado Windows Active Directory, puede usar la autenticación de Windows integrada para establecer conexión con el portal. De este modo, los usuarios del portal podrán iniciar sesión una sola vez o de forma automática por medio de la autenticación de nivel web. Para usar la autenticación de Windows, Web Adaptor se debe implementar en el servidor web IIS de Microsoft.
Si tiene un directorio LDAP, puede usarlo con el portal de ArcGIS Enterprise. Consulte Usar el portal con LDAP y con autenticación de niveles web para obtener más información. Si desea utilizar usuarios LDAP, implemente Web Adaptor en un servidor de aplicaciones Java como Apache Tomcat, IBM WebSphere u Oracle WebLogic.
Si la organización tiene una PKI, puede usar certificados para autenticar la comunicación con el portal mediante HTTPS. Para autenticar usuarios se puede optar por utilizar Windows Active Directory o Lightweight Directory Access Protocol (LDAP). Para usar la autenticación de Windows, Web Adaptor se debe implementar en el servidor web IIS de Microsoft. Si desea utilizar usuarios LDAP, Web Adaptor se debe implementar en un servidor de aplicaciones Java como Apache Tomcat, IBM WebSphere u Oracle WebLogic. No es posible habilitar el acceso anónimo en el portal con PKI.
Autenticación en el nivel del portal
Si desea permitir el acceso a su portal con los almacenes de identidades corporativos e integrados sin usar SAML, puede utilizar la autenticación de nivel del portal. Esto es posible si se configura el portal con su almacén de identidades de Active Directory o LDAP, habilitando a continuación el acceso anónimo en IIS o su servidor de aplicaciones Java. Cuando un usuario accede a la página de inicio de sesión del portal, podrá iniciar sesión usando credenciales corporativas o credenciales integradas. Los usuarios corporativos tendrán que introducir las credenciales de su cuenta cada vez que inicien sesión en el portal. El inicio de sesión automático o único no estará disponible. Este tipo de autenticación también permite a los usuarios anónimos acceder a mapas u otros recursos del portal que se comparten con todo el mundo.
Al usar la autenticación de nivel del portal, los miembros de su empresa iniciarán sesión con la siguiente sintaxis:
- En caso de utilizar el portal con su Active Directory, la sintaxis puede ser domain\username o username@domain. Independientemente de cómo inicia sesión el miembro, el nombre de usuario siempre se muestra como username@domain en el sitio web del portal.
- En caso de utilizar el portal con LDAP, la sintaxis siempre es username. Asimismo, en el sitio web del portal se muestra la cuenta en este formato.
Configurar inicios de sesión corporativos con SAML
El portal de ArcGIS Enterprise admite todos los proveedores de identidad compatibles con SAML. Los siguientes tutoriales muestran cómo configurar algunos proveedores de identidad comunes compatibles con SAML en el portal. Para obtener instrucciones completas, consulte Configurar un proveedor de identidad compatible con SAML con el portal.
Política de bloqueo de cuentas
A menudo los sistemas de software aplican una política de bloqueo de cuentas como protección frente a intentos masivos de adivinar automáticamente la contraseña de un usuario. Si un usuario intenta iniciar sesión sin éxito varias veces en un intervalo de tiempo específico, se le puede impedir que siga intentándolo durante un periodo de tiempo designado. Estas políticas se deben sopesar frente a la realidad de que, a veces, los usuarios olvidan su nombre de usuario y su contraseña y no logran iniciar sesión correctamente.
La política de bloqueo aplicada por Portal for ArcGIS depende del tipo de almacén de identidades que se utilice:
Almacén de identidades integrado
El almacén de identidades integrado bloquea a un usuario tras cinco intentos no válidos consecutivos. El bloqueo dura 15 minutos. Esta política se aplica a todas las cuentas del almacén de identidades, incluida la cuenta de administrador inicial. Esta política no se puede modificar ni sustituir.
Almacén de identidades corporativo
Cuando se usa un almacén de identidades corporativo, la política de bloqueo de la cuenta se hereda del almacén. En algunos casos, se puede cambiar la política de bloqueo de las cuentas para el almacén. Consulte la documentación específica del tipo de almacén para ver cómo se cambia la política de bloqueos de las cuentas.
Monitorizar los intentos fallidos de inicio de sesión
Puede monitorizar los intentos fallidos de inicio de sesión mostrando los registros del portal en el Directorio del portal. Todos los intentos fallidos dan como resultado un mensaje en el nivel de advertencia indicando que el usuario no ha podido iniciar sesión debido a una combinación incorrecta de nombre de usuario y contraseña. Si el usuario supera el número máximo de intentos de inicio de sesión, se registra un mensaje de nivel grave que indica que la cuenta se ha bloqueado. Realizar un seguimiento de los registros del portal para localizar los intentos fallidos de inicio de sesión ayuda a entender si se está realizando un posible ataque para determinar contraseñas en el sistema.
Para obtener más información, consulte la sección sobre cómo trabajar con registros del portal.