このトピックでは、自己署名証明書を使用して ArcGIS Server で HTTPS を構成する方法を説明します。自己署名証明書を使用して HTTPS を構成する手順は、以下のとおりです。
新しい自己署名証明書の作成
- https://gisserver.domain.com:6443/arcgis/admin で ArcGIS Server Administrator Directory にログインします。
- [machines] > [<コンピューター名>] > [sslcertificates] の順に移動します。
- [generate] をクリックします。
- このページのパラメーターに値を指定します。
オプション 説明 Alias
証明書を簡単に識別できる一意の名前。
Key Algorithm
RSA (デフォルト) または DSA を使用します。
Key Size
証明書の作成に使用する暗号鍵を生成する際のサイズ (ビット単位) を指定します。鍵のサイズが大きいほど、暗号が破られにくくなりますが、暗号の解読にかかる時間も長くなります。DSA の場合、鍵のサイズは 512 ~ 1,024 で指定します。RSA の場合は、鍵のサイズを 2,048 以上にすることをお勧めします。
Signature Algorithm
デフォルト (SHA1withRSA) を使用します。組織に特定のセキュリティ制限がある場合は、DSA に対して [SHA256withRSA]、[SHA384withRSA]、[SHA512withRSA]、[SHA1withDSA] のいずれかのアルゴリズムを使用できます。
Common Name
サーバーの名前のドメイン名を共通名として使用します。
サーバーに https://www.gisserver.com:6443/arcgis/ の URL を使用してインターネット経由でアクセスできる場合は、www.gisserver.com を共通名として使用します。
サーバーに https://gisserver.domain.com:6443/arcgis の URL を使用して LAN (ローカル エリア ネットワーク) のみでアクセスできる場合は、gisserver.domain.com を共通名として使用します。
Organizational Unit
組織単位の名前 (たとえば、GIS 部門)。
Organization
組織の名前 (たとえば、Esri)。
City or Locality
都市または地域の名前 (たとえば、Redlands)。
State or Province
都道府県のフル ネーム (たとえば、California)。
Country Code
国の短縮コード (たとえば、US)。
Validity
この証明書が有効な日数 (たとえば、365)。
Subject Alternative Name
Subject Alternative Name (SAN) は、オプションのパラメーターで、証明書で指定された Common Name (CN) に対する別名を定義します。SAN パラメーター値にスペースを含めることはできません。
SAN が定義されていない場合、Web サイトは、URL に共有名を使用しないと (証明書エラーなしで) アクセスできません。SAN が定義されていて DNS 名が存在する場合、SAN にリストされていないと Web サイトにアクセスできません。必要に応じて、複数の DNS 名を指定できます。たとえば、証明書が次の SAN パラメーター値で作成されている場合は、URL: https://www.esri.com、https://esri、および https://10.60.1.16 を使用して、同じサイトにアクセスすることができます。
DNS:www.esri.com,DNS:esri,IP:10.60.1.16
- [Generate] をクリックして、証明書を生成します。
SSL 証明書を使用するための ArcGIS Server の構成
ArcGIS Server で使用する証明書を指定するには、次の手順に従います。
- https://gisserver.domain.com:6443/arcgis/admin で ArcGIS Server Administrator Directory にログインします。
- [machines] > [<コンピューター名>] の順に移動します。
- [edit] をクリックします。
- [Web server SSL Certificate] フィールドに、使用する証明書の名前を入力します。
- [Save Edits] をクリックして、変更内容を適用します。ArcGIS Server サイトが自動的に再起動します。
- サイトが再起動したら、URL https://gisserver.domain.com:6443/arcgis/admin にアクセスできることを確認します。この URL から応答がない場合、ArcGIS Server は証明書を使用できなかったことになります。ArcGIS Server Administrator Directory (http://gisserver.domain.com:6080/arcgis/admin) にログインします。SSL 証明書をチェックし、新規または別個の証明書を使用するように ArcGIS Server を構成します。
- 現在のページの [Web server SSL Certificate] プロパティで、適切な証明書が HTTPS で使用されることを確認します。
配置された各 GIS サーバーの構成
ArcGIS Server を複数のコンピューターを使用して配置している場合は、サイトに参加している GIS サーバーごとに新しい自己署名証明書を作成し、作成した証明書を使用するようにその GIS サーバーを構成する必要があります。
サイトでの HTTPS の構成
- URL https://gisserver.domain.com:6443/arcgis/admin にアクセスできることを確認します。この URL から応答がない場合、ArcGIS Server は指定された証明書を使用できなかったことになります。証明書をチェックし、新規または別個の証明書を使用するように ArcGIS Server を構成します。
- URL https://gisserver.domain.com:6443/arcgis/admin にアクセスできる場合、[security] > [config] > [update] の順に移動します。
- [Protocol] パラメーターで [HTTPS Only] オプションを選択して、[Update] をクリックします。
注意:
ArcGIS Web Adaptor がサイトの通信プロトコルの変更を認識するまで、1 分かかります。
レガシー:
10.2.1 以前のバージョンでは、ArcGIS Server の通信プロトコルの更新後に、ArcGIS Web Adaptor を再構成する必要がありました。10.2.2 以降のバージョンでは、この作業は必要なくなりました。
HTTPS を使用したサイトへのアクセス
HTTPS の構成が完了すると、ArcGIS Server はポート 6443 で HTTPS リクエストを待機します。以下の URL を使用して、ArcGIS Server に安全にアクセスできます。
ArcGIS Server Manager | https://gisserver.domain.com:6443/arcgis/manager |
ArcGIS Server Services Directory | https://gisserver.domain.com:6443/arcgis/rest/services |
注意:
HTTPS が有効になっているときに ArcGIS Server の名前を変更しても、HTTPS を使用して ArcGIS Server へのアクセスを継続できます。ただし、新しい証明書を生成して、ArcGIS Server がこの証明書を使用するように構成する必要があります。
OS 証明書ストアへの証明書のインポート
PrintingTools サービスなどの ArcGIS サービスを HTTPS が有効化された ArcGIS Server で使用するには、サーバーの証明書を信頼された証明書としてインストールする必要があります。
- ArcGIS Server Administrator Directory にログインします。
- [machines] → [<コンピューター名>] → [sslcertificates] の順に選択します。
- ArcGIS Server で使用されている証明書をクリックし、[エクスポート] をクリックします。CA ルート証明書が保存されているコンピューター上の場所に、このファイルを保存します。
- ArcGIS Server をホストしているコンピューターで <ArcGIS Server installation directory>/arcgis/server/usr ディレクトリに移動して、init_user_param.sh スクリプトをテキスト エディターで開きます。
- 「export CA_ROOT_CERTIFICATE_DIR=<Location_to_CA_Root_Certificate>」という行を検索し、すべての CA ルート証明書が保存されているシステム上の場所を指定します。指定したディレクトリは、ArcGIS Server のインストールに使用したアカウントからアクセスできる必要があります。シャープ記号 (#) を削除して、行をコメント解除する必要があります。
- init_user_param.sh スクリプトを保存し、閉じます。
- ArcGIS Server を再起動します。これを行うには、サイト内の各 GIS サーバー上で startserver.sh スクリプトを実行します。
- サイトの GIS サーバーごとにこの手順を繰り返します。