Acerca de ArcGIS tokens

ArcGIS Server proporciona un mecanismo de autenticación basado en token propietario, donde los usuarios pueden autenticarse proporcionando un token en lugar de un nombre de usuario y contraseña. Un token de ArcGIS es una cadena de caracteres de información cifrada que contiene el nombre de usuario, el tiempo de expiración del token, y algunos datos de información confidencial. Para obtener un token, un usuario proporciona un nombre de usuario y una contraseña válidos. ArcGIS Server verifica las credenciales suministradas y emite un token. El usuario presenta este token cada vez que se accede a un recurso protegido.

Propiedades de token

La duración de la vida de un token

Para mantener la seguridad del token, cada token está asociado con una fecha de expiración. El usuario final puede ver un mensaje de error de tiempo de espera u otro error si utiliza un token que expiró.

Los tokens con fechas de expiración más cortas son más seguros, ya que pueden ser robados por un usuario malicioso que puede utilizar dentro del periodo de tiempo. Sin embargo, una fecha de expiración corta significa que tienen que solicitarse nuevos tokens con más frecuencia.

Dos parámetros definen la duración de la vida de los tokens emitidsos:

  • Vida útil de tokens de corta duración: si un cliente solicita un token sin especificar un valor de fecha de caducidad, se emitirá un token de corta duración. El token emitido sólo es válido para la duración definida por esta propiedad. Cuando un cliente solicita un token con un valor menor de ese de corta duración, se emite un token con ese valor de expiración solicitado.
  • Vida útil de tokens de larga duración: si un cliente solicita un token especificando un valor de fecha de caducidad, dicho valor será comparado con la duración definida por esta propiedad. Si el tiempo requerido señalado es menor que la duración de la vida del token largo, se emite un token con ese valor de expiración solicitado. Si el tiempo requerido-con valor excede el largo-vivido token de vida configuración, se devuelve un error que indica que el valor solicitada supera el máximo permitido.

Definir la clave compartida

Un token de ArcGIS es una cadena de caracteres de información cifrada. La clave es criptográfics y se utiliza para generar esta cadena de caracteres cifrada. Cuanto más compleja sea la clave compartida, resulta más difícil para un usuario malicioso romper el cifrado y descifrar la clave compartida. Si un usuario puede descifrar la clave compartida, replicar el algoritmo de cifrado de ArcGIS for Server y obtener la lista de usuarios autorizados, el usuario deberá ser capaz de generar tokens y de consumir cualesquiera recursos protegidos en dicho ArcGIS for Server.

Antes de definir una clave compartida, considere lo siguiente:

  • La clave compartida se debería establecer en 16 caracteres (si tiene menos de 16 no funciona). Se recomienda utilizar un conjunto de caracteres aleatorios para la clave. Se puede utilizar cualquier carácter, incluidos los caracteres que no son alfanuméricos.
  • La clave no debería ser una palabra o un valor común que se adivine con facilidad. Puesto que no hay necesidad de recordar la clave o en otros lugares, la complejidad de la clave no representa los mismos problemas que las contraseñas.
  • El token se cifra con la clave compartida utilizando el Estándar de cifrado avanzado (AES), también conocido como Rijndael. Los 16 caracteres de la clave representan los 128 bits utilizados para el cifrado. Para obtener más información sobre el cifrado y el AES, consulte las referencias de seguridad o a alguna persona en la organización que tenga experiencia en seguridad y criptografía.
  • En entornos de muy alta seguridad, se recomienda cambiar la clave compartida periódicamente. Recuerde que si cambia la clave compartida, posiblemente necesite actualizar las aplicaciones para utilizar la nueva clave compartida. Todos los tokens incrustados existentes dejarán de ser válidos una vez que cambie la clave compartida.

Transmisión segura de tokens

Para evitar el robo y uso indebido de tokens, es recomendable el uso de una conexión segura que utilice HTTPS (Secure Sockets Layer o SSL). El uso de HTTPS y SSL garantiza que el nombre de usuario y la contraseña enviadas desde el cliente y el token devuelto dsde ArcGIS Server no pueden ser interceptados.

9/11/2013