Uno de los aspectos clave de planificar una implementación de ArcGIS Enterprise es decidir cómo se van a administrar las cuentas que tendrán acceso al portal y qué privilegios se van a conceder a esas cuentas. Determinar cómo se van a administrar las cuentas pasa por elegir un almacén de identidades.
Descripción de los almacenes de identidades
El almacén de identidades del organización define dónde se almacenan las credenciales de las cuentas del portal, cómo se produce la autenticación y cómo se administra la pertenencia a grupos. La organización de ArcGIS Enterprise admite dos tipos de almacenes de identidades: integrados y específicos de la organización.
Almacén de identidades integrado
Cuando se crean cuentas y grupos integrados en la organización, se utiliza el almacén de identidades integrado, que realiza la autenticación y almacena los nombres, las contraseñas y los roles de los usuarios de las cuentas, así como la pertenencia a grupos. Debe usar el almacén de identidades integrado para crear la cuenta de administrador inicial de la organización, pero podrá cambiar más adelante a un almacén de identidades específico de la organización. El almacén de identidades integrado resulta útil para poner en marcha el portal y también para el desarrollo y las pruebas. Sin embargo, los entornos de producción utilizan normalmente almacenes de identidad específicos de la organización.
Almacén de identidades específico de la organización
ArcGIS Enterprise se ha diseñado de modo que se puedan usar las cuentas y los grupos específicos de la organización para controlar el acceso a la organización de ArcGIS. Este proceso se describe en la documentación como configuración de inicios de sesión específicos de la organización.
La ventaja de esta estrategia es que no necesita crear cuentas adicionales en el portal. Los miembros utilizan el inicio de sesión que ya se ha definido en el almacén de identidades específico de la organización. La administración de las credenciales de la cuenta, incluidas las políticas de complejidad y caducidad de las contraseñas, es totalmente externa al portal. La autenticación se puede gestionar en el nivel del portal, usando la autenticación de nivel de portal, o a través de un proveedor de identidad externo, utilizando SAML.
Del mismo modo, puede crear grupos en el portal que vinculen a los grupos de Active Directory, LDAP o SAML existentes en su almacén de identidades. Permite que la administración de la pertenencia a grupos sea totalmente externa al portal. Cuando los miembros inician sesión en el portal, el acceso al contenido, los elementos y los datos se controla por medio de las reglas de pertenencia definidas en el grupo de Active Directory, LDAP o SAML. Asimismo, se pueden agregar en masa cuentas específicas de la organización desde los grupos de Active Directory, LDAP o SAML de su organización.
Por ejemplo, una práctica recomendada es deshabilitar el acceso anónimo a su portal, conectar su portal a los grupos de Active Directory, LDAP o SAML deseados de su organización y agregar las cuentas específicas de la organización en función de esos grupos. De esta manera, restringe el acceso al portal en función de grupos de Active Directory, LDAP o SAML específicos de su organización.
Compatibilidad con varios almacenes de identidades
Con SAML 2.0, puede permitir el acceso al portal usando varios almacenes de identidades. Los usuarios pueden iniciar sesión con cuentas integradas y cuentas administradas en varios proveedores de identidades compatibles con SAML configurados para confiar los unos en los otros. Esta es una buena forma de administrar usuarios que pueden residir dentro o fuera de la organización. Para obtener información detallada, consulte Configurar un proveedor de identidad compatible con SAML con el portal.
Comprender los privilegios de acceso
Una vez que haya decidido cómo se administrarán las cuentas en ArcGIS Enterprise, tiene que decidir qué privilegios desea que tengan los usuarios que acceden a la organización de ArcGIS. Los privilegios se definen en función de si el usuario que accede a su portal forma parte o no de la organización ArcGIS.
Los usuarios que accedan al portal sin una cuenta de organización de ArcGIS solo podrán buscar y utilizar elementos públicos. Por ejemplo, si un mapa web público está integrado en un sitio web, los usuarios que consulten el mapa estarán accediendo a un elemento del portal aunque no tengan una cuenta. Le corresponde a usted decidir si habilitar o no este tipo de acceso. Siempre puede deshabilitar el acceso para las personas que no pertenezcan a la organización de ArcGIS. Para aprender a hacerlo, consulte Deshabilitar el acceso anónimo.
Los usuarios pueden tener acceso al portal con privilegios elevados si son miembros de su organización de ArcGIS. Los miembros de su organización de ArcGIS se muestran en la página Organización del sitio web del portal. Los miembros de una organización se organizan por tipos de usuarios, que se corresponden con distintos roles con privilegios diferentes. Para obtener más información, consulte Tipos de usuarios, roles y privilegios.
Cuando se agrega al portal una nueva cuenta de organización de ArcGIS, dicha cuenta tiene asignado el rol de usuario de manera predeterminada. Sin embargo, el administrador del portal puede cambiar el rol en cualquier momento.
Administrar cuentas de organización de ArcGIS
Una cuenta de organización de ArcGIS es una cuenta de usuario que se ha agregado al panel de organización del sitio web del portal. A lo largo de la documentación y de la experiencia del usuario en el sitio web del portal, se suele hacer referencia a estos usuarios como miembros de la organización.
Como administrador, es importante que controle por completo no solamente los privilegios asignados a cada miembro de la organización de ArcGIS, sino también a quién se le permite ser miembro de esa organización.
El número máximo de cuentas de organización de ArcGIS del portal viene definido por el archivo de licencia empleado para asignar la licencia del portal. En cualquier momento, puede comparar el número total de miembros asignados a un tipo de usuario y las licencias de tipo de usuario disponibles desde las pestañas Descripción general o Licencias de la página Organización del sitio web del portal. En la pestaña Descripción general, puede ver el total de licencias asignadas y disponibles en el resumen de Miembros. En la pestaña Licencias, puede visualizar las licencias asignadas y disponibles por tipo de usuario en la pestaña Tipos de usuarios.
Administrar cuentas cuando se usa el almacén integrado
Cuando se utiliza el almacén integrado, aquellos con privilegios administrativos para administrar miembros pueden administrar cuentas integradas utilizando la pestaña Miembros de la configuración de la organización. Para obtener más información sobre la creación de cuentas de organización de ArcGIS de forma masiva, consulte Agregar miembros a un portal. También puede eliminar miembros del sitio web del portal o cambiar sus privilegios en cualquier momento.
Administrar cuentas cuando se usa un almacén de identidades específico de la organización
El portal de ArcGIS Enterprise no le permitirá eliminar, editar ni crear cuentas nuevas en el almacén de identidades, pero puede registrar las cuentas específicas de la organización existentes en su organización.
Como administrador, normalmente seleccionará los inicios de sesión específicos de la organización que desee agregar a la organización y los agregará de forma masiva. Para obtener más información sobre la creación de cuentas de organización de ArcGIS de forma masiva, consulte Agregar miembros a un portal. También puede eliminar miembros del sitio web del portal o cambiar sus privilegios en cualquier momento.
Como alternativa, puede añadir cualquier cuenta específica de la organización que se conecte a su portal o a cualquiera de sus elementos automáticamente. Para obtener más información, consulte Registro automático de cuentas específicas de la organización.
Es importante entender que cuando el portal se configura con un almacén de identidades específico de la organización, se deshabilita el acceso anónimo a la organización de ArcGIS; es decir, cualquier usuario que tenga acceso al portal debe autenticarse primero en el almacén de identidades. Una vez autenticado, los privilegios del usuario dependerán de si tiene o no una cuenta de organización de ArcGIS.
Política de bloqueo de cuentas
A menudo los sistemas de software aplican una política de bloqueo de cuentas como protección frente a intentos masivos de adivinar automáticamente la contraseña de un usuario. Si un usuario intenta iniciar sesión sin éxito varias veces en un intervalo de tiempo específico, se le puede impedir que siga intentándolo durante un periodo de tiempo designado. Estas políticas se deben sopesar frente a la realidad de que, a veces, los usuarios olvidan su nombre de usuario y su contraseña y no logran iniciar sesión correctamente.
La política de bloqueo obligatorio del portal depende del tipo de almacén de identidades que se utilice:
Almacén de identidades integrado
El almacén de identidades integrado bloquea a un usuario tras cinco intentos no válidos consecutivos. El bloqueo dura 15 minutos. Esta política se aplica a todas las cuentas del almacén de identidades, incluida la cuenta de administrador inicial. Esta política no se puede modificar ni sustituir.
Almacén de identidades específico de la organización
Cuando se usa un almacén de identidades específico de la organización, la política de bloqueo de la cuenta se hereda del almacén. En algunos casos, se puede cambiar la política de bloqueo de las cuentas para el almacén. Consulte la documentación específica del tipo de almacén para ver cómo se cambia la política de bloqueos de las cuentas.