Включение TLS 1.2 на серверах сайта и системах удаленных сайтов

Область применения: Configuration Manager (Current Branch)

При включении TLS 1.2 для среды Configuration Manager начните с включения TLS 1.2 для клиентов. Затем включите TLS 1.2 на серверах сайта и системах удаленных сайтов во вторую очередь. Наконец, проверьте связь между клиентом и сайтом перед возможным отключением старых протоколов на стороне сервера. Для включения TLS 1.2 на серверах сайтов и системах удаленных сайтов необходимы следующие задачи:

  • Убедитесь, что протокол TLS 1.2 включен в качестве протокола для SChannel на уровне операционной системы
  • Обновление и настройка платформы .NET Framework для поддержки TLS 1.2
  • Обновление компонентов SQL Server и клиента
  • Обновление служб Windows Server Update Services (WSUS)

Дополнительные сведения о зависимостях для определенных функций и сценариев Configuration Manager см. в статье О включении TLS 1.2.

Убедитесь, что протокол TLS 1.2 включен в качестве протокола для SChannel на уровне операционной системы

В большинстве случаев использование протокола контролируется на трех уровнях: на уровне операционной системы, на уровне платформы или платформы и на уровне приложений. Протокол TLS 1.2 включен по умолчанию на уровне операционной системы. Убедившись, что в значениях реестра .NET включен протокол TLS 1.2, и убедитесь, что среда правильно использует TLS 1.2 в сети, можно отредактировать раздел реестра SChannel\Protocols , чтобы отключить старые, менее безопасные протоколы. Дополнительные сведения об отключении протоколов TLS 1.0 и 1.1 см. в разделе "Настройка протоколов Schannel в реестре Windows".

Обновление и настройка платформы .NET Framework для поддержки TLS 1.2

Определение версии .NET

Сначала определите установленные версии .NET. Подробные сведения см. в статье Как узнать, какие версии и пакеты обновления Microsoft .NET Framework установлены на компьютере

Установите обновления .NET

Установите обновления .NET, чтобы включить надежную криптографическую поддержку. Для некоторых версий платформы .NET Framework могут потребоваться обновления, чтобы включить надежную криптографическую поддержку. Воспользуйтесь следующими инструкциями:

  • NET Framework 4.6.2 и более поздних версий поддерживает протоколы TLS 1.1 и TLS 1.2. Подтвердите параметры реестра, но никаких дополнительных изменений не требуется.

    Примечание.

    Начиная с версии 2107, для Configuration Manager требуется платформа .NET Framework версии 4.6.2 для серверов сайтов, определенных систем сайтов, клиентов и консоли. Если это возможно в вашей среде, установите последнюю версию .NET версии 4.8.

  • Обновление NET Framework 4.6 и более ранних версий для обеспечения поддержки протоколов TLS 1.1 и TLS 1.2. Дополнительные сведения см. в статье о версиях и зависимостях в платформе .NET Framework.

  • Если вы используете платформу .NET Framework 4.5.1 или 4.5.2 в Windows 8.1, Windows Server 2012 R2 или Windows Server 2012, настоятельно рекомендуется установить последние обновления для системы безопасности .Net Framework 4.5.1 и 4.5.2, чтобы обеспечить правильное включение TLS 1.2.

    Для справки: протокол TLS 1.2 впервые был добавлен в .Net Framework 4.5.1 и 4.5.2 со следующими накопительными пакетами исправлений:

Настройка для надежного шифрования

Настройте платформу .NET Framework для поддержки надежного шифрования. Установите для параметра реестра SchUseStrongCrypto значение DWORD:00000001. Это значение отключает шифр потока RC4 и требует перезагрузки. Дополнительные сведения об этом параметре см. в советах по безопасности Майкрософт 296038.

Не забудьте настроить следующие разделы реестра на каждом компьютере, который обменивается данными по сети с системой с поддержкой TLS 1.2. Например, клиенты Configuration Manager, системные роли удаленного сайта, не установленные на сервере сайта, и сам сервер сайта.

Для 32-разрядных приложений, работающих под управлением 32-разрядных операционных систем, и для 64-разрядных приложений, использующих 64-разрядные операционные системы, обновите следующие значения подразделов:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v2.0.50727]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001

Для 32-разрядных приложений на 64-разрядных системах измените следующие значения подразделов:

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\v2.0.50727]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001

Примечание.

Этот SchUseStrongCrypto параметр позволяет .NET использовать TLS 1.1 и TLS 1.2. Этот SystemDefaultTlsVersions параметр позволяет .NET использовать конфигурацию ОС. Дополнительные сведения см. в статье Рекомендации по TLS для платформы .NET Framework.

Обновление компонентов SQL Server и клиента

Microsoft SQL Server 2016 и более поздние версии поддерживают протоколы TLS 1.1 и TLS 1.2. Для более ранних версий и зависимых библиотек могут потребоваться обновления. Дополнительные сведения см. в статье "База знаний 3135244: поддержка TLS 1.2 для Microsoft SQL Server".

Дополнительные серверы сайтов должны использовать по крайней мере SQL Server 2016 Express с пакетом обновления 2 (13.2.50.26) или более поздней.

SQL Server Native Client

Примечание.

В статье базы знаний 3135244 также описываются требования к SQL Server клиентским компонентам.

Не забудьте также обновить SQL Server Native Client по крайней мере до версии SQL Server 2012 SP4 (11.*.7001.0). Это требование является обязательной проверкой (предупреждением).

Configuration Manager использует SQL Server Native Client в следующих ролях системы сайта:

  • Сервер баз данных сайта
  • Сервер сайта: сайт центра администрирования, первичный сайт или дополнительный сайт
  • Точка управления
  • Точка управления устройствами
  • Точка миграции состояния
  • Поставщик SMS
  • Точка обновления программного обеспечения
  • Точка распространения с поддержкой многоадресной рассылки
  • Точка службы обновления аналитики активов
  • Точка служб отчетов
  • Точка регистрации
  • Точка защиты конечной точки
  • Точка подключения службы.
  • Точка регистрации сертификатов
  • Точка обслуживания хранилища данных

Включите TLS 1.2 в большом масштабе с помощью функции автоматического управления конфигурацией компьютера и Azure Arc

Автоматическая настройка TLS 1.2 как на клиенте, так и на сервере для компьютеров, работающих в среде Azure, локальной или многооблачной среде. Чтобы приступить к настройке TLS 1.2 на компьютерах, подключите их к Azure с помощью серверов с поддержкой Azure Arc, которые поставляются с предварительным требованием конфигурации компьютера по умолчанию. После подключения протокол TLS 1.2 можно легко настроить, развернув встроенное определение политики на портале Azure: Настройте протоколы безопасной связи (TLS 1.1 или TLS 1.2) на серверах Windows. Область действия политики можно назначать на уровне подписки, группы ресурсов или группы управления, а также исключать все ресурсы из определения политики.

После назначения конфигурации можно подробно просмотреть состояние соответствия ваших ресурсов, перейдя на страницу "Назначения гостей" и перейдя к затронутым ресурсам.

Подробное пошаговое руководство см. в статьях "Согласованное обновление протокола TLS сервера с помощью Azure Arc и автоматическое управление настройкой компьютера".

Обновление служб Windows Server Update Services (WSUS)

TLS 1.2 поддерживается по умолчанию для WSUS во всех поддерживаемых в настоящее время версиях Windows Server.

Для поддержки TLS 1.2 в более ранних версиях WSUS установите следующее обновление на сервере WSUS:

  • Для сервера WSUS, работающего под управлением Windows Server 2012, установите обновление 4022721 или более поздний накопительный пакет.

  • Для сервера WSUS, работающего под управлением Windows Server 2012 R2, установите обновление 4022720 или более поздний накопительный пакет.

Примечание.

10 октября 2023 г. Windows Server 2012 и Windows Server 2012 R2 вступили в фазу расширенной поддержки обновлений. Корпорация Майкрософт больше не будет поддерживать серверы сайтов или роли Configuration Manager, установленные в этих операционных системах. Дополнительные сведения см. в разделах "Расширенные обновления, обновления системы безопасности и Configuration Manager".

Дальнейшие действия