Úvod
Bezpečnost hraje velkou roli v procesu návrhu podnikové architektury. Bezpečnostní politiky se liší mezi organizacemi a jsou vyžadovány různé vzory nasazení, aby vyhověly těmto požadavkům a omezením. V tomto příspěvku se pokusím řešit některá z běžnějších bezpečnostních omezení a navrhnout vzory nasazení, které je splňují.
Toto rozhodně není vyčerpávající seznam všech dostupných bezpečnostních požadavků a vzorů bezpečnostní architektury.
Tento příspěvek se zaměří na vzory architektury pro zpřístupnění zabezpečených zdrojů ArcGIS Enterprise externím klientům, tj. systémům s požadavkem na přístup mimo interní síť organizace, přes DMZ, například pro podporu přístupu terénních pracovníků bez VPN.
Existují další úvahy, které hrají roli při rozhodování o tom, který vzor použít, které tento příspěvek nepokrývá, jako například kolik zdrojů, např. hardware, licence a personál, bude pro každý vzor potřeba.
Abychom zjednodušili a zaměřili se na bezpečnostní aspekt vzoru architektury, všechny architektury v tomto příspěvku nejsou vysoko dostupné, ale každá může být upravena na vysoko dostupnou architekturu bez změny vzoru.
DMZ Reverse Proxy
Začněme nejběžnějším vzorem nasazení systému ArcGIS Enterprise orientovaným na externí přístup, používajícím reverse proxy v DMZ.
Obrázek 1 - DMZ Reverse Proxy

V tomto vzoru jsou všechny komponenty ArcGIS Enterprise hostovány v interní síti za firewallem a reverse proxy (může to být komerční reverse proxy jako F5 nebo NetScaler, open-source reverse proxy jako Nginx nebo HAProxy, nebo druhá sada ArcGIS Web Adaptors) je nasazena v DMZ a předává externí požadavky do ArcGIS Enterprise.
Portal ArcGIS Enterprise podporuje pouze jeden DNS pro veřejnou URL portálu (web context URL) a pro podporu externího přístupu musí být použito externě resolvovatelné DNS jméno pro web context URL portálu, např. https://gis.company.com/portal.
Ve většině případů tento vzor zahrnuje implementaci Split Domain Name System (Split DNS), tj. interní požadavky na DNS ArcGIS Enterprise (např. gis.company.com) budou rozřešeny na IP stroje interních web adaptérů, takže interní uživatelé zůstanou za firewallem a externí požadavky na DNS ArcGIS Enterprise budou rozřešeny na IP DMZ reverse proxy.
Použití Web Application Firewallu (WAF) před DMZ reverse proxy je bezpečnostní nejlepší praxí, protože přidává další bezpečnostní kontroly. Esri udržuje dokument (vyžaduje organizační přihlášení) na https://trust.arcgis.com s seznamem koncových bodů, které mohou být bezpečně filtrovány z externího přístupu k zamítnutí externího přístupu k potenciálně citlivým zdrojům ve vaší lokalitě ArcGIS Enterprise.
Speciální bezpečnostní omezení
Žádný neautentizovaný přístup do interní sítě
V federovaném systému ArcGIS Enterprise je portal odpovědný za autentizaci a autorizaci uživatelů. Ve výše uvedeném vzoru, když uživatel provede požadavek na ArcGIS Enterprise, ArcGIS Enterprise nejprve zkontroluje, zda požadavek na zabezpečený zdroj (např. službu) obsahuje platné autentizační informace, a pokud ne, vrátí ArcGIS Enterprise klientovi odpověď s přesměrováním k autentizaci u nakonfigurovaného poskytovatele identity, např. SAML nebo OpenID Connect.
Ve výše uvedené architektuře je neautentizovaný požadavek od externího klienta předán z DMZ reverse proxy do interního web adaptéra a od web adaptéra do portálu nebo serveru ArcGIS Enterprise před tím, než ArcGIS Enterprise vrátí klientovi odpověď s přesměrováním.
Některé bezpečnostní politiky zakazují neautentizovaný přístup do intranetové zóny, takže výše uvedená architektura nesplňuje toto omezení.
Žádný HTTPS přístup / Povolen je pouze přístup k databázi z DMZ do interní sítě
Většina bezpečnostních politik povoluje příchozí přístup z DMZ do interní sítě, ale může omezit typ povoleného přístupu podle protokolů nebo portů. Příklady by byly nepovolit HTTPS (Hypertext Transfer Protocol Secure) přístup z DMZ do intranetu nebo povolit pouze přístup k databázi přes vlastní porty.
Ve výše uvedené architektuře DMZ reverse proxy předává požadavky do ArcGIS Enterprise pomocí HTTPS přes port 443, což nesplňuje toto omezení.
Žádný příchozí přístup z DMZ do interní sítě
V některých případech bezpečnostní politiky zakazují jakýkoliv typ příchozího přístupu z DMZ do interní sítě a povolují pouze nepersistentní spojení z intranetu do DMZ.
Vzorce bezpečnostní architektury
Zvažme níže uvedené vzory bezpečnostní architektury a podívejme se, jak každý vzor řeší některá nebo všechna bezpečnostní omezení, která jsme si výše popsali.
DMZ ArcGIS Enterprise Portal a registrované služby
Obrázek 2 - ArcGIS Enterprise Portal Proxy
<\/span><\/P> <\/DIV>Na obrázku 2 výše je ArcGIS Enterprise portál v DMZ a ArcGIS Enterprise server v interní síti. Interní samostatný server není federován s portálem – služby jsou publikovány přímo na samostatný server, nakonfigurovaný jako zabezpečený na serveru pomocí aplikačního účtu (vestavěný aplikační účet ArcGIS Enterprise serveru nebo Active Directory / LDAP služební účet), a poté přidány do portálu jako položky z webu s uloženými přihlašovacími údaji. Když je zabezpečená služba ArcGIS Enterprise serveru registrována v portálu s uloženými přihlašovacími údaji, portál vytvoří proxy URL pro tuto službu a všechny požadavky na tuto službu projdou portálem, než jsou přeposlány internímu samostatnému serveru. ArcGIS Enterprise portál také umožňuje definovat omezení rychlosti a specifické referrery, které mohou službu přistupovat.<\/P>Použití výše uvedeného vzoru splňuje omezení žádného neautentizovaného přístupu do interní sítě, protože všechny externí požadavky musí projít portálem v DMZ, který nejprve autentizuje a autorizuje uživatele a teprve poté provede požadavek na službu v interní síti. Uvědomte si, že protože všechny požadavky z portálu na server jsou prováděny pomocí uložených přihlašovacích údajů, ztrácíte schopnost sledování editorů.<\/P>Architektura v tomto vzoru může být rozšířena o interně orientovaný federovaný systém ArcGIS Enterprise s portálem, hostingovým serverem a federovanými servery, jak je znázorněno na obrázku 3.<\/P> <\/P>Obrázek 3 - Rozšířený ArcGIS Enterprise Portal Proxy<\/H3> <\/P>
<\/span><\/P>Interní replikovaná geodatabáze<\/H2> <\/P>Bezpečnostní politiky některých organizací neumožňují HTTPS přístup z DMZ do intranetu a povolují pouze přístup k databázi, obvykle přes nestandardní porty, a v mnoha případech také neumožňují externí přístup k primární produkční databázi a vyžadují použití samostatné databáze.<\/P>Na obrázku 4 níže je ArcGIS Enterprise nasazen v DMZ a interní replikovaná podniková geodatabáze je použita jako registrovaný zdroj dat pro mapový server. Může být použita buď Esri replikace geodatabáze nebo replikace RDBMS.<\/P> <\/P>Obrázek 4 - Replikace databáze<\/H3> <\/P>
<\/span><\/P> <\/DIV>Obrázek 5 níže představuje rozšířenou architekturu, která zahrnuje interně orientovaný systém ArcGIS Enterprise v interní síti a externě orientovaný systém ArcGIS Enterprise v DMZ.<\/P> <\/P>Obrázek 5 - Rozšířená replikace databáze<\/H3> <\/P>
<\/span><\/P> <\/DIV>Publikace služeb a spolupráce<\/H2> <\/P>Konečně, pro ty, kteří neumožňují žádný příchozí přístup z DMZ do intranetu, obrázek 6 níže znázorňuje externě orientovaný ArcGIS Enterprise v DMZ a interně orientovaný ArcGIS Enterprise v intranetu, s:<\/P>Službami publikovanými do systému ArcGIS Enterprise v DMZ jako hostované vrstvy a automatizovanými úlohami běžícími podle plánu (např. noční nebo týdenní) pro přepsání hostovaných dat aktualizovanými daty z interního systému ArcGIS Enterprise<\/LI>Vrstvy prvků jsou sdíleny kopírováním z interního systému ArcGIS Enterprise do systému ArcGIS Enterprise v DMZ prostřednictvím distribuované spolupráce s obousměrným sdíleným editováním (představeno ve verzi 10.9)<\/LI><\/OL> <\/P>Obrázek 6 - Publikace služeb a spolupráce<\/H3> <\/P>
<\/span><\/P> <\/DIV>Omezit přístup externích aplikací k ArcGIS Enterprise<\/H1> <\/P>V některých případech organizace používají ArcGIS Enterprise k podpoře externích integračních aplikací a chtějí omezit přístup externích aplikací filtrováním externích požadavků, povolujíc požadavky pouze ze specifického seznamu nebo rozsahu IP adres či z konkrétních domén.<\/P> <\/P>ArcGIS Online Proxy<\/H2> <\/P>Podobně jako vzor DMZ ArcGIS Enterprise Portál a registrované služby (obrázek 2 výše), i ArcGIS Online funguje jako proxy při registraci zabezpečených služeb buď ze samostatného ArcGIS Enterprise serveru nebo z federovaného systému ArcGIS Enterprise. Na obrázku 7 níže jsou služby z interního systému ArcGIS Enterprise registrovány v ArcGIS Online s uloženými přihlašovacími údaji, ArcGIS Online může přistupovat ke službám přes DMZ reverzní proxy, která je nakonfigurována tak, aby povolovala požadavky pouze z domény ArcGIS Online a blokovala požadavky z jiných zdrojů. Integrační systém webová nebo mobilní aplikace může být registrována u ArcGIS Online pomocí OAuth 2.0 a ArcGIS Identity, takže pouze autentizovaní a autorizovaní uživatelé mohou přistupovat k registrovaným službám. Protože ArcGIS Online bude přistupovat ke službám pomocí uložených přihlašovacích údajů, sledování editorů nebude fungovat. Podobně jako u portálu můžete definovat omezení rychlosti a specifické referrery, které mohou služby přistupovat.<\/P> <\/P>Obrázek 7 - ArcGIS Online a registrované služby<\/H3> <\/P>
<\/span><\/P> <\/P>Server Proxy<\/H2> <\/P>Dalším přístupem by bylo použití samostatného webu ArcGIS Enterprise serveru a serverového proxy pro přístup k zabezpečeným službám z integrační webové aplikace.<\/P>Na obrázku 8 níže jsou klienti integrační webové aplikace nakonfigurováni tak, aby odesílali GIS požadavky na proxy hostované na aplikačním serveru integračního systému. Integrační aplikační server je odpovědný za zabezpečení přístupu k proxy, tj. povolit přístup pouze uživatelům autentizovaným aplikací k proxy, a chránit (šifrovat) přihlašovací údaje ArcGIS Enterprise serveru. Proxy spravuje bezpečnost tokenu ArcGIS Enterprise serveru jménem klienta pomocí vestavěného aplikačního účtu serveru nebo Active Directory / LDAP služebního účtu a odesílá požadavek na interní samostatný webový server ArcGIS Enterprise přes DMZ reverzní proxy. Reverzní proxy je nakonfigurována tak, aby povolovala požadavky pouze z IP adres integračních aplikačních serverů (seznam nebo rozsah), blokující požadavky z jiných zdrojů.<\/P> <\/P>Obrázek 8 - Integrující Web App Server Proxy<\/H3> <\/P>
<\/span><\/P> <\/P>