Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: Configuration Manager (Current Branch)
При включении TLS 1.2 для среды Configuration Manager сначала убедитесь, что клиенты могут и правильно настроены для использования TLS 1.2, прежде чем включать TLS 1.2 и отключать старые протоколы на серверах сайтов и системах удаленных сайтов. Для включения TLS 1.2 на клиентах существуют три задачи:
- Обновление Windows и WinHTTP
- Убедитесь, что протокол TLS 1.2 включен в качестве протокола для SChannel на уровне операционной системы
- Обновление и настройка платформы .NET Framework для поддержки TLS 1.2
Дополнительные сведения о зависимостях для определенных функций и сценариев Configuration Manager см. в статье О включении TLS 1.2.
Обновление Windows и WinHTTP
Windows 8.1, Windows Server 2012 R2, Windows 10, Windows Server 2016 и более поздние версии Windows изначально поддерживают протокол TLS 1.2 для взаимодействия клиента с сервером по протоколу WinHTTP.
В более ранних версиях Windows, например в Windows 7 или Windows Server 2012, протокол TLS 1.1 или TLS 1.2 не включаются по умолчанию для безопасного обмена данными с использованием WinHTTP. Для этих ранних версий Windows установите обновление 3140245 , чтобы включить приведенное ниже значение реестра, которое можно настроить для добавления TLS 1.1 и TLS 1.2 в список безопасных протоколов по умолчанию для WinHTTP. Установив исправление, создайте следующие значения реестра:
Важно!
Включите эти параметры на всех клиентах под управлением более ранних версий Windows перед включением TLS 1.2 и отключением старых протоколов на серверах Configuration Manager. В противном случае вы можете случайно сделать их потерянными.
Проверьте значение параметра реестра DefaultSecureProtocols , например:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\
DefaultSecureProtocols = (DWORD): 0xAA0
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\
DefaultSecureProtocols = (DWORD): 0xAA0
Если вы измените это значение, перезагрузите компьютер.
В примере выше показано значение параметра 0xAA0 WinHTTP DefaultSecureProtocols .
Обновление для включения TLS 1.1 и TLS 1.2 в качестве безопасных протоколов по умолчанию в WinHTTP в Windows выводит шестнадцатеричное значение для каждого протокола. По умолчанию в Windows это значение включает 0x0A0 SSL 3.0 и TLS 1.0 для WinHTTP. В примере выше эти значения по умолчанию сохраняются, а также включаются протоколы TLS 1.1 и TLS 1.2 для WinHTTP. Такая конфигурация гарантирует, что изменение не нарушит работу других приложений, которые могут по-прежнему использовать SSL 3.0 или TLS 1.0. Можно использовать значение 0xA00 только для включения протоколов TLS 1.1 и TLS 1.2. Configuration Manager поддерживает самый безопасный протокол, который Windows согласовывает между обоими устройствами.
Если вы хотите полностью отключить SSL 3.0 и TLS 1.0, используйте параметр отключенных протоколов SChannel в Windows. Дополнительные сведения см. в разделе Ограничение использования определенных криптографических алгоритмов и протоколов в Schannel.dll.
Убедитесь, что протокол TLS 1.2 включен в качестве протокола для SChannel на уровне операционной системы
В большинстве случаев использование протокола контролируется на трех уровнях: на уровне операционной системы, на уровне платформы или платформы и на уровне приложений. Протокол TLS 1.2 включен по умолчанию на уровне операционной системы. Убедившись, что в значениях реестра .NET включен протокол TLS 1.2, и убедитесь, что среда правильно использует TLS 1.2 в сети, можно отредактировать раздел реестра SChannel\Protocols , чтобы отключить старые, менее безопасные протоколы. Дополнительные сведения об отключении протоколов TLS 1.0 и 1.1 см. в разделе "Настройка протоколов Schannel в реестре Windows".
Обновление и настройка платформы .NET Framework для поддержки TLS 1.2
Определение версии .NET
Сначала определите установленные версии .NET. Подробные сведения см. в статье Как узнать, какие версии и пакеты обновления Microsoft .NET Framework установлены на компьютере
Установите обновления .NET
Установите обновления .NET, чтобы включить надежную криптографическую поддержку. Для некоторых версий платформы .NET Framework могут потребоваться обновления, чтобы включить надежную криптографическую поддержку. Воспользуйтесь следующими инструкциями:
NET Framework 4.6.2 и более поздних версий поддерживает протоколы TLS 1.1 и TLS 1.2. Подтвердите параметры реестра, но никаких дополнительных изменений не требуется.
Примечание.
Начиная с версии 2107, для Configuration Manager требуется платформа .NET Framework версии 4.6.2 для серверов сайтов, определенных систем сайтов, клиентов и консоли. Если это возможно в вашей среде, установите последнюю версию .NET версии 4.8.
Обновление NET Framework 4.6 и более ранних версий для обеспечения поддержки протоколов TLS 1.1 и TLS 1.2. Дополнительные сведения см. в статье о версиях и зависимостях в платформе .NET Framework.
Если вы используете платформу .NET Framework 4.5.1 или 4.5.2 в Windows 8.1, Windows Server 2012 R2 или Windows Server 2012, настоятельно рекомендуется установить последние обновления для системы безопасности .Net Framework 4.5.1 и 4.5.2, чтобы обеспечить правильное включение TLS 1.2.
Для справки: протокол TLS 1.2 впервые был добавлен в .Net Framework 4.5.1 и 4.5.2 со следующими накопительными пакетами исправлений:
- Для Windows 8.1 и Server 2012 R2: Накопительный пакет исправлений 3099842
- Для Windows Server 2012: Накопительный пакет исправлений 3099844
Настройка для надежного шифрования
Настройте платформу .NET Framework для поддержки надежного шифрования. Установите для параметра реестра SchUseStrongCrypto значение DWORD:00000001. Это значение отключает шифр потока RC4 и требует перезагрузки. Дополнительные сведения об этом параметре см. в советах по безопасности Майкрософт 296038.
Не забудьте настроить следующие разделы реестра на каждом компьютере, который обменивается данными по сети с системой с поддержкой TLS 1.2. Например, клиенты Configuration Manager, системные роли удаленного сайта, не установленные на сервере сайта, и сам сервер сайта.
Для 32-разрядных приложений, работающих под управлением 32-разрядных операционных систем, и для 64-разрядных приложений, использующих 64-разрядные операционные системы, обновите следующие значения подразделов:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v2.0.50727]
"SystemDefaultTlsVersions" = dword:00000001
"SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions" = dword:00000001
"SchUseStrongCrypto" = dword:00000001
Для 32-разрядных приложений на 64-разрядных системах измените следующие значения подразделов:
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\v2.0.50727]
"SystemDefaultTlsVersions" = dword:00000001
"SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions" = dword:00000001
"SchUseStrongCrypto" = dword:00000001
Примечание.
Этот SchUseStrongCrypto параметр позволяет .NET использовать TLS 1.1 и TLS 1.2. Этот SystemDefaultTlsVersions параметр позволяет .NET использовать конфигурацию ОС. Дополнительные сведения см. в статье Рекомендации по TLS для платформы .NET Framework.