Zertifikate für die WebOffice SOE

Die WebOffice Server Object Extension (SOE) am VertiGIS WebOffice Output Service (SynOutputService) läuft im ArcGIS Server. Für Abfragen des ArcGIS Server Administratorverzeichnisses und für die Validierung des Geodaten-Uploads (Werkzeug Daten hinzufügen) ruft die SOE den Administrator-Endpunkt ihres eigenen ArcGIS Server auf. Diese Verbindung baut der ArcGIS Server selbst auf – geprüft wird das Zertifikat daher gegen den Java-Truststore des ArcGIS Server, nicht gegen den WebOffice-Truststore.

 

Wer verbindet sich mit wem?

•WebOffice-Applikationsserver → ArcGIS Server (SOE-Dienst): geprüft gegen den WebOffice-Truststore. Probleme hier werden im Log mit ZERTIFIKATSFEHLER [WebOffice-Applikationsserver] gemeldet und mit dem TLS-Zertifikatswerkzeug im SynAdmin behoben.

•WebOffice SOE im ArcGIS Server → Administrator-Endpunkt des eigenen ArcGIS Server: geprüft gegen den Java-Truststore des ArcGIS Server. Probleme hier werden mit ZERTIFIKATSFEHLER [WebOffice SOE am ArcGIS Server] gemeldet und sind Thema dieses Kapitels.

Welches Zertifikat der ArcGIS Server dabei vorgelegt bekommt, hängt von der verwendeten Administrator-URL ab:

•Über den ArcGIS Web Adaptor (z. B. https://server.firma.at/arcgis): das Zertifikat des Webservers, auf dem der Web Adaptor installiert ist (z. B. IIS).

•Direkt auf den ArcGIS Server (z. B. https://server.firma.at:6443/arcgis): das Zertifikat des ArcGIS Server selbst.

Ist für den ArcGIS Publisher eine interne Server-URL konfiguriert, verwendet die SOE diese.

 

Erkennen im Log

Eine typische Meldung im WebOffice Logging sieht so aus:

ZERTIFIKATSFEHLER [WebOffice SOE am ArcGIS Server] :: Die WebOffice SOE (Dienst 'https://server.firma.at/arcgis/SynOutputService/MapServer') kann den Administrator-Endpunkt ihres eigenen ArcGIS Server 'https://server.firma.at/arcgis' nicht erreichen :: Der ArcGIS Server vertraut dem unter diesem Endpunkt ausgelieferten Zertifikat nicht ...

 

•Die Meldung nennt den SOE-Dienst, den aufgerufenen Administrator-Endpunkt, die Ursache und welche Funktion bis zur Behebung nicht verfügbar ist.

•Sie wird je Endpunkt und Ursache nur einmal pro WebOffice-Start als Warnung ausgegeben, weitere Vorkommen nur auf DEBUG-Ebene.

•Die Zertifikatsprüfung im SynAdmin zeigt für dieselbe URL in der Regel keinen Fehler, da sie den WebOffice-Truststore prüft und nicht den des ArcGIS Server.

 

Zertifikat in den Java-Truststore des ArcGIS Server importieren

1.Zertifikat ermitteln: das unter der in der Meldung genannten URL ausgelieferte Zertifikat, vorzugsweise das ausstellende (Root- bzw. Zwischen-)CA-Zertifikat. Exportieren Sie es z. B. über den Browser als Datei im Format .cer (Base64).

2.Auf jeder Maschine der ArcGIS Server Site das Zertifikat mit dem keytool des ArcGIS Server Java in dessen Truststore importieren (Pfad der Java-Laufzeit je nach ArcGIS Server Version, siehe unten; Standardkennwort des Truststores ist changeit, sofern nicht geändert).

3.ArcGIS Server neu starten, damit der geänderte Truststore geladen wird.

4.WebOffice neu starten (oder das Projekt neu initialisieren) und das Log prüfen: Die Meldung darf nicht mehr erscheinen.

Die Java-Laufzeiten des ArcGIS Server liegen im Installationsverzeichnis des ArcGIS Server (z. B. C:\Program Files\ArcGIS\Server oder D:\ArcGIS\Server) unter framework\runtime. Je nach Version sind dort ein oder mehrere jre-Ordner vorhanden:

•ArcGIS Server 10.9.1: jre

•ArcGIS Server 11.4 / 11.5: jre und jre17

•ArcGIS Server 12.0 / 12.1: jre17 und jre21 (ab 12.0 enthält der Ordnername immer die Java-Version)

Importieren Sie das Zertifikat in alle vorhandenen jre-Ordner, jeweils mit dem keytool der betreffenden Java-Laufzeit. Der Truststore liegt jeweils unter lib\security\cacerts, das keytool unter bin\keytool.exe. Beispiel für ArcGIS Server 10.9.1 in der Standardinstallation (Installationsverzeichnis und jre-Ordner an Ihre Umgebung anpassen):

"C:\Program Files\ArcGIS\Server\framework\runtime\jre\bin\keytool.exe" -importcert -alias firmen-ca -file C:\temp\firmen-ca.cer -keystore "C:\Program Files\ArcGIS\Server\framework\runtime\jre\lib\security\cacerts" -storepass changeit

icon_comment

Ein Update des ArcGIS Server kann den Java-Truststore ersetzen. Prüfen Sie nach einem Update, ob das Zertifikat noch enthalten ist, und importieren Sie es gegebenenfalls erneut.

 

Abgelaufenes Zertifikat

Meldet das Log ein abgelaufenes Zertifikat, hilft ein Import nicht. Das Zertifikat muss dort erneuert werden, wo es installiert ist: am ArcGIS Server bzw. am Webserver des ArcGIS Web Adaptor.

 

icon_cross-reference

•Zertifikate des WebOffice-Applikationsservers: SSL/TLS-Zertifikate importieren und SSL-Zertifikate über SynAdmin importieren.

•Weitere Fehlerquellen beim Werkzeug Daten hinzufügen: Daten hinzufügen.