Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Configuration Manager (aktueller Branch)
Transport Layer Security (TLS) ist wie Secure Sockets Layer (SSL) ein Verschlüsselungsprotokoll, das Daten bei der Übertragung über ein Netzwerk sicher halten soll. In diesen Artikeln werden die erforderlichen Schritte beschrieben, um sicherzustellen, dass die sichere Kommunikation im Configuration Manager das TLS 1.2-Protokoll verwendet. Außerdem beschreiben diese Artikel die Update-Anforderungen für häufig verwendete Komponenten und die Problembehandlung häufiger Probleme.
Aktivieren von TLS 1.2
Configuration Manager stützt sich auf viele verschiedene Komponenten für sichere Kommunikation. Das Protokoll, das für eine vorgegebene Verbindung verwendet wird, hängt von den Fähigkeiten der relevanten Komponenten auf Client- und Serverseite ab. Wenn eine Komponente veraltet oder nicht ordnungsgemäß konfiguriert ist, verwendet die Kommunikation möglicherweise ein älteres, weniger sicheres Protokoll. Um Configuration Manager ordnungsgemäß für die Unterstützung von TLS 1.2 für alle sicheren Kommunikationen zu aktivieren, müssen Sie TLS 1.2 für alle erforderlichen Komponenten aktivieren. Die erforderlichen Komponenten hängen von Ihrer Umgebung und den von Ihnen verwendeten Configuration Manager-Funktionen ab.
Wichtig
Starten Sie diesen Prozess mit den Clients, insbesondere mit früheren Versionen von Windows. Stellen Sie vor dem Aktivieren von TLS 1.2 und dem Deaktivieren der älteren Protokolle auf den Configuration Manager-Servern sicher, dass alle Clients TLS 1.2 unterstützen. Andernfalls können die Clients nicht mit den Servern kommunizieren und verwaist werden.
Aufgaben für Configuration Manager-Clients, Standortserver und Remotestandortsysteme
Um TLS 1.2 für Komponenten zu aktivieren, auf die der Configuration Manager für sichere Kommunikation angewiesen ist, müssen Sie mehrere Aufgaben sowohl auf den Clients als auch auf den Standortservern ausführen.
Aktivieren von TLS 1.2 für Configuration Manager-Clients
- Aktualisieren von Windows und WinHTTP unter Windows 8.0, Windows Server 2012 (Nicht-R2) und früheren Versionen
- Stellen Sie sicher, dass TLS 1.2 als Protokoll für SChannel auf Betriebssystemebene aktiviert ist
- Aktualisieren und Konfigurieren von .NET Framework zur Unterstützung von TLS 1.2
Aktivieren von TLS 1.2 für Configuration Manager-Standortserver und Remotestandortsysteme
- Stellen Sie sicher, dass TLS 1.2 als Protokoll für SChannel auf Betriebssystemebene aktiviert ist
- Aktualisieren und Konfigurieren von .NET Framework zur Unterstützung von TLS 1.2
- Aktualisieren von SQL Server und SQL Server Native Client
- Aktualisieren von Windows Server Update Services (WSUS)
Features und Szenarioabhängigkeiten
In diesem Abschnitt werden die Abhängigkeiten für bestimmte Funktionen und Szenarios des Configuration Manager beschrieben. Um die nächsten Schritte zu bestimmen, suchen Sie die Elemente, die für Ihre Umgebung gelten.
| Funktion oder Szenario. | Aktualisieren von Vorgängen |
|---|---|
| Standortserver (zentral, primär oder sekundär). |
-
Aktualisieren von .NET Framework - Überprüfen Sie starke Kryptografieeinstellungen |
| Standortdatenbankserver | Aktualisieren von SQL Server und seinen Clientkomponenten |
| Sekundäre Standortserver | Aktualisieren von SQL Server und seinen Clientkomponenten auf eine kompatible Version von SQL Server Express |
| Standortsystemrollen |
-
Aktualisieren von .NET Framework und Überprüfen starker Kryptografieeinstellungen - Aktualisieren von SQL Server und seinen Clientkomponenten auf Rollen, die dies erfordern, einschließlich SQL Server Native Client |
| Reporting Services-Punkt |
-
Aktualisieren Sie das .NET Framework auf dem Standortserver, auf den SQL Server Reporting Services-Servern und auf jedem Computer mit der Konsole - Starten Sie den SMS_Executive-Dienst bei Bedarf neu |
| Softwareupdatepunkt | WSUS aktualisieren |
| Cloud Management Gateway | TLS 1.2 erzwingen |
| Configuration Manager-Konsole |
-
Aktualisieren von .NET Framework - Überprüfen Sie starke Kryptografieeinstellungen |
| Configuration Manager-Client mit HTTPS-Standortsystemrollen | Aktualisieren Sie Windows, um TLS 1.2 für Client-Server-Kommunikationen mit WinHTTP zu unterstützen |
| Softwarecenter |
-
Aktualisieren von .NET Framework - Überprüfen Sie starke Kryptografieeinstellungen |
| Windows 7-Clients | Bevor Sie TLS 1.2 auf Serverkomponenten aktivieren, aktualisieren Sie Windows, um TLS 1.2 für Client-Server-Kommunikationen mithilfe von WinHTTP zu unterstützen. Wenn Sie TLS 1.2 zuerst auf Serverkomponenten aktivieren, können Sie frühere Versionen von Clients verwaist. |
Häufig gestellte Fragen
Gründe für die Verwendung von TLS 1.2 mit Configuration Manager
TLS 1.2 ist sicherer als die vorherigen kryptografischen Protokolle wie SSL 2.0, SSL 3.0, TLS 1.0 und TLS 1.1. Im Wesentlichen sorgt TLS 1.2 dafür, dass Daten, die über das Netzwerk übertragen werden, sicherer sind.
Wo verwendet Configuration Manager Verschlüsselungsprotokolle wie TLS 1.2?
Es gibt grundsätzlich fünf Bereiche, in denen Configuration Manager Verschlüsselungsprotokolle wie TLS 1.2 verwendet:
- Clientkommunikation mit IIS-basierten Standortserverrollen, wenn die Rolle für die Verwendung von HTTPS konfiguriert ist. Beispiele für diese Rollen sind Verteilungspunkte, Softwareupdatepunkte und Verwaltungspunkte.
- Kommunikation von Management Point, SMS Executive und SMS-Anbieter mit SQL. Configuration Manager verschlüsselt die SQL Server-Kommunikation immer.
- Kommunikation zwischen Standortserver und WSUS, wenn WSUS für die Verwendung von HTTPS konfiguriert ist.
- Die Configuration Manager-Konsole zu SQL Server Reporting Services (SSRS), wenn SSRS für die Verwendung von HTTPS konfiguriert ist.
- Alle Verbindungen mit internetbasierten Diensten. Beispiele hierfür sind das Cloud Management Gateway (CMG), die Synchronisierung der Dienstverbindungspunkte und die Synchronisierung von Updatemetadaten von Microsoft Update.
Wodurch wird bestimmt, welches Verschlüsselungsprotokoll verwendet wird?
HTTPS handelt in einer verschlüsselten Konversation immer die höchste Protokollversion aus, die sowohl vom Client als auch vom Server unterstützt wird. Beim Herstellen einer Verbindung sendet der Client eine Nachricht mit dem höchsten verfügbaren Protokoll an den Server. Wenn der Server dieselbe Version unterstützt, sendet er eine Nachricht mit dieser Version. Diese ausgehandelte Version wird für die Verbindung verwendet. Wenn der Server die vom Client angezeigte Version nicht unterstützt, wird in der Servernachricht die höchste Version angegeben, die er verwenden kann. Weitere Informationen zum TLS-Handshake-Protokoll finden Sie unter Einrichten einer sicheren Sitzung mit TLS.
Wodurch wird bestimmt, welche Protokollversion der Client und der Server verwenden können?
Im Allgemeinen können die folgenden Elemente bestimmen, welche Protokollversion verwendet wird:
- Die Anwendung kann bestimmen, welche spezifischen Protokollversionen ausgehandelt werden sollen.
- Die bewährte Methode empfiehlt, die harte Codierung bestimmter Protokollversionen auf Anwendungsebene zu vermeiden und der auf Komponenten- und Betriebssystemebene definierten Konfiguration zu folgen.
- Configuration Manager folgt dieser bewährten Methode.
- Bei Anwendungen, die mit .NET Framework geschrieben wurden, hängen die Standardprotokollversionen von der Version des Frameworks ab, auf dem sie kompiliert wurden.
- .NET-Versionen vor 4.6.3 enthielten TLS 1.1 und 1.2 standardmäßig nicht in der Liste der Protokolle für die Aushandlung.
- Anwendungen, die WinHTTP für die HTTPS-Kommunikation verwenden, wie der Configuration Manager-Client, hängen von der Betriebssystemversion, der Patchebene und der Konfiguration für die Protokollversionsunterstützung ab.
Weitere Ressourcen
- Technische Referenz zu kryptografischen Steuerelementen
- Bewährte Methoden für Transport Layer Security (TLS) mit .NET Framework
- KB 3135244: TLS 1.2-Unterstützung für Microsoft SQL Server