So aktivieren Sie TLS 1.2

Gilt für: Configuration Manager (aktueller Branch)

Transport Layer Security (TLS) ist wie Secure Sockets Layer (SSL) ein Verschlüsselungsprotokoll, das Daten bei der Übertragung über ein Netzwerk sicher halten soll. In diesen Artikeln werden die erforderlichen Schritte beschrieben, um sicherzustellen, dass die sichere Kommunikation im Configuration Manager das TLS 1.2-Protokoll verwendet. Außerdem beschreiben diese Artikel die Update-Anforderungen für häufig verwendete Komponenten und die Problembehandlung häufiger Probleme.

Aktivieren von TLS 1.2

Configuration Manager stützt sich auf viele verschiedene Komponenten für sichere Kommunikation. Das Protokoll, das für eine vorgegebene Verbindung verwendet wird, hängt von den Fähigkeiten der relevanten Komponenten auf Client- und Serverseite ab. Wenn eine Komponente veraltet oder nicht ordnungsgemäß konfiguriert ist, verwendet die Kommunikation möglicherweise ein älteres, weniger sicheres Protokoll. Um Configuration Manager ordnungsgemäß für die Unterstützung von TLS 1.2 für alle sicheren Kommunikationen zu aktivieren, müssen Sie TLS 1.2 für alle erforderlichen Komponenten aktivieren. Die erforderlichen Komponenten hängen von Ihrer Umgebung und den von Ihnen verwendeten Configuration Manager-Funktionen ab.

Wichtig

Starten Sie diesen Prozess mit den Clients, insbesondere mit früheren Versionen von Windows. Stellen Sie vor dem Aktivieren von TLS 1.2 und dem Deaktivieren der älteren Protokolle auf den Configuration Manager-Servern sicher, dass alle Clients TLS 1.2 unterstützen. Andernfalls können die Clients nicht mit den Servern kommunizieren und verwaist werden.

Aufgaben für Configuration Manager-Clients, Standortserver und Remotestandortsysteme

Um TLS 1.2 für Komponenten zu aktivieren, auf die der Configuration Manager für sichere Kommunikation angewiesen ist, müssen Sie mehrere Aufgaben sowohl auf den Clients als auch auf den Standortservern ausführen.

Aktivieren von TLS 1.2 für Configuration Manager-Clients

Aktivieren von TLS 1.2 für Configuration Manager-Standortserver und Remotestandortsysteme

Features und Szenarioabhängigkeiten

In diesem Abschnitt werden die Abhängigkeiten für bestimmte Funktionen und Szenarios des Configuration Manager beschrieben. Um die nächsten Schritte zu bestimmen, suchen Sie die Elemente, die für Ihre Umgebung gelten.

Funktion oder Szenario. Aktualisieren von Vorgängen
Standortserver (zentral, primär oder sekundär). - Aktualisieren von .NET Framework
- Überprüfen Sie starke Kryptografieeinstellungen
Standortdatenbankserver Aktualisieren von SQL Server und seinen Clientkomponenten
Sekundäre Standortserver Aktualisieren von SQL Server und seinen Clientkomponenten auf eine kompatible Version von SQL Server Express
Standortsystemrollen - Aktualisieren von .NET Framework und Überprüfen starker Kryptografieeinstellungen
- Aktualisieren von SQL Server und seinen Clientkomponenten auf Rollen, die dies erfordern, einschließlich SQL Server Native Client
Reporting Services-Punkt - Aktualisieren Sie das .NET Framework auf dem Standortserver, auf den SQL Server Reporting Services-Servern und auf jedem Computer mit der Konsole
- Starten Sie den SMS_Executive-Dienst bei Bedarf neu
Softwareupdatepunkt WSUS aktualisieren
Cloud Management Gateway TLS 1.2 erzwingen
Configuration Manager-Konsole - Aktualisieren von .NET Framework
- Überprüfen Sie starke Kryptografieeinstellungen
Configuration Manager-Client mit HTTPS-Standortsystemrollen Aktualisieren Sie Windows, um TLS 1.2 für Client-Server-Kommunikationen mit WinHTTP zu unterstützen
Softwarecenter - Aktualisieren von .NET Framework
- Überprüfen Sie starke Kryptografieeinstellungen
Windows 7-Clients Bevor Sie TLS 1.2 auf Serverkomponenten aktivieren, aktualisieren Sie Windows, um TLS 1.2 für Client-Server-Kommunikationen mithilfe von WinHTTP zu unterstützen. Wenn Sie TLS 1.2 zuerst auf Serverkomponenten aktivieren, können Sie frühere Versionen von Clients verwaist.

Häufig gestellte Fragen

Gründe für die Verwendung von TLS 1.2 mit Configuration Manager

TLS 1.2 ist sicherer als die vorherigen kryptografischen Protokolle wie SSL 2.0, SSL 3.0, TLS 1.0 und TLS 1.1. Im Wesentlichen sorgt TLS 1.2 dafür, dass Daten, die über das Netzwerk übertragen werden, sicherer sind.

Wo verwendet Configuration Manager Verschlüsselungsprotokolle wie TLS 1.2?

Es gibt grundsätzlich fünf Bereiche, in denen Configuration Manager Verschlüsselungsprotokolle wie TLS 1.2 verwendet:

  • Clientkommunikation mit IIS-basierten Standortserverrollen, wenn die Rolle für die Verwendung von HTTPS konfiguriert ist. Beispiele für diese Rollen sind Verteilungspunkte, Softwareupdatepunkte und Verwaltungspunkte.
  • Kommunikation von Management Point, SMS Executive und SMS-Anbieter mit SQL. Configuration Manager verschlüsselt die SQL Server-Kommunikation immer.
  • Kommunikation zwischen Standortserver und WSUS, wenn WSUS für die Verwendung von HTTPS konfiguriert ist.
  • Die Configuration Manager-Konsole zu SQL Server Reporting Services (SSRS), wenn SSRS für die Verwendung von HTTPS konfiguriert ist.
  • Alle Verbindungen mit internetbasierten Diensten. Beispiele hierfür sind das Cloud Management Gateway (CMG), die Synchronisierung der Dienstverbindungspunkte und die Synchronisierung von Updatemetadaten von Microsoft Update.

Wodurch wird bestimmt, welches Verschlüsselungsprotokoll verwendet wird?

HTTPS handelt in einer verschlüsselten Konversation immer die höchste Protokollversion aus, die sowohl vom Client als auch vom Server unterstützt wird. Beim Herstellen einer Verbindung sendet der Client eine Nachricht mit dem höchsten verfügbaren Protokoll an den Server. Wenn der Server dieselbe Version unterstützt, sendet er eine Nachricht mit dieser Version. Diese ausgehandelte Version wird für die Verbindung verwendet. Wenn der Server die vom Client angezeigte Version nicht unterstützt, wird in der Servernachricht die höchste Version angegeben, die er verwenden kann. Weitere Informationen zum TLS-Handshake-Protokoll finden Sie unter Einrichten einer sicheren Sitzung mit TLS.

Wodurch wird bestimmt, welche Protokollversion der Client und der Server verwenden können?

Im Allgemeinen können die folgenden Elemente bestimmen, welche Protokollversion verwendet wird:

  • Die Anwendung kann bestimmen, welche spezifischen Protokollversionen ausgehandelt werden sollen.
    • Die bewährte Methode empfiehlt, die harte Codierung bestimmter Protokollversionen auf Anwendungsebene zu vermeiden und der auf Komponenten- und Betriebssystemebene definierten Konfiguration zu folgen.
    • Configuration Manager folgt dieser bewährten Methode.
  • Bei Anwendungen, die mit .NET Framework geschrieben wurden, hängen die Standardprotokollversionen von der Version des Frameworks ab, auf dem sie kompiliert wurden.
    • .NET-Versionen vor 4.6.3 enthielten TLS 1.1 und 1.2 standardmäßig nicht in der Liste der Protokolle für die Aushandlung.
  • Anwendungen, die WinHTTP für die HTTPS-Kommunikation verwenden, wie der Configuration Manager-Client, hängen von der Betriebssystemversion, der Patchebene und der Konfiguration für die Protokollversionsunterstützung ab.

Weitere Ressourcen

Nächste Schritte