Skip To Content

Usar Windows Active Directory y PKI para proteger el acceso a ArcGIS Server

Si utiliza Windows Active Directory para autenticar a los usuarios, puede usar una infraestructura de clave pública (PKI) para proteger el acceso a ArcGIS Server.

Para usar la autenticación de Windows integrada y PKI, debe usar ArcGIS Web Adaptor (IIS) implementado en el servidor web IIS de Microsoft. No puede utilizar ArcGIS Web Adaptor (Java Platform) para llevar a cabo la autenticación de Windows integrada. Si no lo ha hecho todavía, instale y configure ArcGIS Web Adaptor (IIS) con su sitio de ArcGIS Server.

Nota:

Si va a agregar un sitio de ArcGIS Server a un portal y desea utilizar Windows Active Directory y PKI con el servidor, deberá desactivar la autenticación de certificado cliente basada en PKI en su sitio de ArcGIS Server y habilitar el acceso anónimo antes de agregarlo al portal. Aunque pueda parecer poco intuitivo, esto es necesario para que el sitio quede libre para federarlo con el portal y pueda leer los usuarios y los roles del portal. Si el sitio de ArcGIS Server no usa aún autenticación de certificado cliente basada en PKI, no debe hacer nada. Para obtener instrucciones sobre cómo agregar un servidor al portal, consulte Federar un sitio de ArcGIS Server con su portal.

Configure un servidor con Windows Active Directory

Configurar la seguridad de ArcGIS Server para utilizar los usuarios y roles de Windows de Active Directory

Para permitir la Autenticación de Windows integrada, configure ArcGIS Server para recuperar los usuarios y roles desde un servidor de Windows Active Directory.

  1. Abra el Administrador e inicie sesión como el administrador del sitio principal. Debe usar la cuenta del administrador del sitio principal. Si necesita ayuda con este paso, consulte Iniciar sesión en el Administrador.
  2. Haga clic en Seguridad > Configuración.
  3. Haga clic en el botón Editar Editar junto a Ajustes de configuración.
  4. En la Administración de usuario y rol, elija la página Usuarios y roles en un sistema corporativo existente (LDAP o la opción de dominio de Windows) y haga clic en Siguiente.
  5. En la página tipo de almacenamiento Enterprise, seleccione la opción Dominio de Windows y haga clic en Siguiente.
  6. En la página Credenciales de dominio de Windows, proporcione las credenciales para una cuenta que tenga permisos para determinar en qué grupos se encuentran los usuarios. Haga clic en Siguiente.
    Nota:

    Le recomendamos que especifique una cuenta con una contraseña que no caduque. Si no es posible, deberá repetir los pasos de esta sección cada vez que cambie la contraseña de la cuenta.

  7. En la página Nivel de autenticación, elija Nivel Web.
  8. Revise el resumen de sus selecciones. Haga clic en Finalizar para aplicar y guardar la configuración de seguridad.

Revisar los usuarios y roles

Después de configurar un dominio de Windows de Active Directory como el usuario y el almacén de roles, revise los usuarios y roles para asegurarse de que se recuperan correctamente. Para agregar, editar o quitar usuarios y roles, debe utilizar las herramientas disponibles en el servidor de Active Directory.

  1. En el Administrador, haga clic en Seguridad > Usuarios.
  2. Verifique que los usuarios se recuperaron como se esperaba desde el servidor de dominio de Windows. Si Active Directory tiene varios dominios, se mostrarán los usuarios del dominio al que pertenezca el servidor SIG. Para ver los usuarios de otros dominios, proporcione la cadena de caracteres de búsqueda [nombre de dominio]\ en el campo Buscar usuario y, a continuación, haga clic en el botón Buscar Buscar.
  3. Haga clic en Roles para revisar los roles recuperados desde el servidor de dominio de Windows. Si Active Directory tiene varios dominios, se mostrarán los roles del dominio al que pertenezca el servidor SIG. Para ver los roles de otros dominios, proporcione la cadena de caracteres de búsqueda [nombre de dominio]\ en el campo Buscar rol y, a continuación, haga clic en el botón Buscar Buscar.
  4. Verifique que los roles se han recuperado como se esperaba.

Configurar privilegios de administrador y editor para usuarios de Active Directory

De forma predeterminada, ArcGIS Server solo permite que el administrador principal del sitio acceda al servidor. Si va a utilizar usuarios de Active Directory para administrar ArcGIS Server o publicar servicios, tendrá que completar los pasos siguientes.

  1. En ArcGIS Server Manager, haga clic en la pestaña Seguridad y abra la página Usuarios.
  2. Utilice la herramienta Buscar usuario para localizar al usuario a quien desea asignar privilegios de administrador o de editor. Revise los roles de los que este usuario es miembro y elija el rol al que se asignarán privilegios de administrador o de editor.
  3. Abra la página Roles y utilice la herramienta Buscar rol para localizar el rol elegido en el paso anterior.
  4. Haga clic en el botón Editar Editar que se encuentra junto al rol.
  5. Para el parámetro Tipo de rol, elija Publicador o Administrador.
  6. Haga clic en Guardar para aplicar los cambios.

Instalar y activar la autenticación de asignaciones de certificado de cliente de Active Directory

La asignación de certificado de cliente de Active Directory no está disponible en la instalación predeterminada de IIS. Primero debe instalar y habilitar la característica.

Instalar la autenticación de asignaciones de certificado de cliente de Active Directory

Las instrucciones para instalar esta característica varían según el sistema operativo.

Windows Server 2008/R2 y 2012/R2

  1. Abra Herramientas administrativas y haga clic en Administrador del servidor.
  2. En el panel jerárquico Administrador de servidores, expanda Roles y haga clic en Servidor web (IIS).
  3. Desplácese a la sección Servicios de función y haga clic en Agregar servicios de función.
  4. En la página Seleccionar servicios de función del Asistente Agregar servicios de función, seleccione Autenticación de asignaciones de certificado de cliente y haga clic en Siguiente.
  5. Haga clic en Instalar.

Windows 7, 8 y 8.1

  1. Abra el Panel de control y haga clic en Programas y características > Activar o desactivar las características de Windows.
  2. Expanda Servicios de Internet Information Server > Servicios World Wide Web > Seguridad y seleccione Autenticación de asignaciones de certificado de cliente.
  3. Haga clic en Aceptar.

Activar la autenticación de asignaciones de certificado de cliente de Active Directory

Después de instalar la asignación de certificado de cliente de Active Directory, habilite la característica siguiendo los pasos siguientes.

  1. Inicie el Administrador de servicios de Internet Information Server (IIS).
  2. En el nodo Conexiones, haga clic en el nombre de su servidor web.
  3. Haga doble clic en Autenticación en la ventana Vista Características.
  4. Compruebe que se muestra Autenticación de certificados de cliente de Active Directory. Si la característica no aparece o no está disponible, tal vez deba reiniciar su servidor web para completar la instalación de la función de autenticación de certificados de cliente de Active Directory.
  5. Haga doble clic en Autenticación de certificados de cliente de Active Directory y seleccione Habilitar en la ventana Acciones.

Se mostrará un mensaje que indica que es necesario activar SSL para usar la autenticación de certificados de cliente de Active Directory. Esto se aborda en la sección siguiente.

Configurar ArcGIS Web Adaptor para requerir certificados cliente y SSL

  1. Inicie el Administrador de servicios de Internet Information Server (IIS).
  2. Expanda el nodo Conexiones y seleccione el sitio de Web Adaptor.
  3. Haga doble clic en Autenticación en la ventana Vista Características.
  4. Deshabilite todas las formas de autenticación.
  5. Vuelva a seleccionar ArcGIS Web Adaptor en la lista Conexiones.
  6. Haga doble clic en Configuración de SSL.
  7. Active la opción Requerir SSL y elija la opción Requerir en Certificados de cliente.
  8. Haga clic en Aplicar para guardar los cambios.

Compruebe que puede acceder al sitio utilizando Windows Active Directory y PKI

  1. Abra el directorio de servicios. La dirección URL tiene el formato https://webadaptorhost.domain.com/webadaptorname/rest/services.
  2. Verifique que se le hayan solicitado las credenciales de seguridad y que puede acceder al sitio web.