Confluence workbench mirror

6. Runtime View

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
12
Labels
0
Children
0
On this page
  1. 6.1 Runtime scenario: Open data – externe toegang
  2. Betrokken componenten:
  3. Verloop van het scenario:
  4. Belangrijke aspecten:
  5. Architectuurprincipe:
  6. Opmerking:
  7. 6.2 Runtime scenario – Toegang tot beveiligde ArcGIS service via SAML

6.1 Runtime scenario: Open data – externe toegang

In dit scenario raadpleegt een externe gebruiker open geo-data via het GIS Platform. Deze data is publiek beschikbaar en vereist geen authenticatie of autorisatie. De aanvraag wordt via een reverse proxy in de DMZ doorgestuurd naar de GIS-service, die de gevraagde data retourneert aan de gebruiker. Portal for ArcGIS speelt technisch gezien hier ook een rol in voor federated services maar is in het kader van vereenvoudiging weggelaten voor het anonieme toegang scenario.

Betrokken componenten:

  • Externe gebruiker – eindgebruiker die data opvraagt
  • GIS client/applicatie – client waarmee de gebruiker de aanvraag initieert
  • Reverse proxy (DMZ) – verzorgt routing en afscherming van interne services
  • ArcGIS Server – levert geo-data (bijv. kaartbeelden via ArcGIS REST services)
  • Geodatabase → slaat geo-data op en biedt ondersteuning voor bevraging en transacties

Verloop van het scenario:

  • De externe gebruiker start via de GIS client/applicatie een aanvraag om geo-data op te vragen.
  • De GIS client stuurt een HTTP GET-verzoek naar de endpoint /export van het GIS Platform.
  • De reverse proxy in de DMZ ontvangt het verzoek en stuurt dit zonder verdere verwerking door naar de ArcGIS Server.
  • De ArcGIS Server verwerkt het verzoek en stelt een query op richting de Geodatabase.
  • De Geodatabase verwerkt de query en stuurt het resultaat over de lijn.
  • De ArcGIS Server genereert een kaartbeeld (map image in PNG-formaat).
  • De ArcGIS Server stuurt de response terug naar de reverse proxy.
  • De reverse proxy stuurt de response ongewijzigd door naar de GIS client.
  • De GIS client toont het resultaat aan de externe gebruiker.

Belangrijke aspecten:

  • Authenticatie/autorisatie: Niet van toepassing; het betreft open data
  • Protocol: HTTPS, bijvoorbeeld HTTPS GET /export
  • Datatype response: Kaartbeeld (bijv. PNG)
  • Netwerkzones: Verkeer loopt van Internet via de DMZ naar de Geodatabase (vertrouwde zone).

Architectuurprincipe:

Externe toegang tot services verloopt altijd via de reverse proxy (geen directe toegang tot backend services)

Opmerking:

Dit scenario vormt de basis (happy flow) voor externe toegang en contrasteert met scenario’s voor gesloten data, waarin authenticatie en autorisatie wel een rol spelen.


6.2 Runtime scenario – Toegang tot beveiligde ArcGIS service via SAML

Dit scenario beschrijft de runtime interactie voor externe toegang tot een beveiligde ArcGIS Server service binnen de DMZ, waarbij gebruik wordt gemaakt van federatieve authenticatie via SAML. ArcGIS Server is hierbij gefedereerd met ArcGIS Portal, dat fungeert als centrale toegangspoort voor authenticatie en token-uitgifte.

Wanneer een externe gebruiker via de browser een beveiligde resource op ArcGIS Server opvraagt, detecteert ArcGIS Server dat authenticatie vereist is en wordt de gebruiker doorgestuurd naar ArcGIS Portal. De Portal-omgeving fungeert als SAML Service Provider en presenteert een loginoptie aan de gebruiker.

Na het initiëren van de login wordt via de browser een SAML-authenticatieverzoek gestart richting de Identity Provider (Forgerock). De Identity Provider leidt de gebruiker door naar eHerkenning voor daadwerkelijke authenticatie. Na succesvolle verificatie retourneert de Identity Provider via de browser een SAML-assertie naar ArcGIS Portal.

ArcGIS Portal valideert de ontvangen SAML-assertie en zet deze om in een Portal-token. Dit token wordt gebruikt om de gebruikerssessie te representeren binnen de ArcGIS Enterprise omgeving. De browser gebruikt dit token vervolgens bij het opnieuw opvragen van de oorspronkelijke resource op ArcGIS Server.

ArcGIS Server valideert het Portal-token op basis van de bestaande federatieve vertrouwensrelatie met Portal. Na succesvolle validatie wordt de gevraagde resource beschikbaar gesteld aan de gebruiker. Hiermee wordt de authenticatie centraal afgehandeld via de identity federatie, terwijl autorisatie en toegang tot services binnen ArcGIS Enterprise worden afgedwongen.


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/237026102/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/237026102/page.storage.xhtml
Access
Committed snapshot only