Cómo habilitar TLS 1.2

Se aplica a: Configuration Manager (rama actual)

La seguridad de la capa de transporte (TLS), como la capa de sockets seguros (SSL), es un protocolo de cifrado diseñado para mantener los datos seguros al transferirlos a través de una red. En estos artículos se describen los pasos necesarios para garantizar que la comunicación segura de Configuration Manager utiliza el protocolo TLS 1.2. En estos artículos también se describen los requisitos de actualización de los componentes que se usan habitualmente y la solución de problemas comunes.

Habilitación de TLS 1.2

Configuration Manager se basa en muchos componentes diferentes para una comunicación segura. El protocolo que se usa para una conexión determinada depende de las capacidades de los componentes pertinentes tanto en el cliente como en el servidor. Si algún componente está obsoleto o no está configurado correctamente, es posible que la comunicación use un protocolo más antiguo y menos seguro. Para habilitar correctamente Configuration Manager para admitir TLS 1.2 para todas las comunicaciones seguras, debe habilitar TLS 1.2 para todos los componentes necesarios. Los componentes necesarios dependen del entorno y de las características de Configuration Manager que utilice.

Importante

Inicie este proceso con los clientes, especialmente las versiones anteriores de Windows. Antes de habilitar TLS 1.2 y deshabilitar los protocolos anteriores en los servidores de Configuration Manager, asegúrese de que todos los clientes admiten TLS 1.2. De lo contrario, los clientes no pueden comunicarse con los servidores y pueden quedar huérfanos.

Tareas para clientes de Configuration Manager, servidores de sitio y sistemas de sitio remoto

Para habilitar TLS 1.2 para los componentes de los que depende Configuration Manager para una comunicación segura, deberá realizar varias tareas tanto en los clientes como en los servidores del sitio.

Habilitar TLS 1.2 para clientes de Configuration Manager

Habilitar TLS 1.2 para servidores de sitio de Configuration Manager y sistemas de sitio remoto

Características y dependencias del escenario

En esta sección se describen las dependencias para las características y escenarios específicos de Configuration Manager. Para determinar los pasos siguientes, busque los elementos que se aplican a su entorno.

Característica o escenario Actualizar tareas
Servidores del sitio (central, principal o secundario) - Actualizar .NET Framework
- Verificar la configuración de criptografía segura
Servidor de bases de datos del sitio Actualizar SQL Server y sus componentes de cliente
Servidores del sitio secundario Actualice SQL Server y sus componentes de cliente a una versión compatible de SQL Server Express
Roles del sistema de sitio - Actualice .NET Framework y compruebe la configuración de criptografía segura
- Actualice SQL Server y sus componentes de cliente en los roles que lo requieran, incluido SQL Server Native Client
Punto de servicios de informes - Actualice .NET Framework en el servidor del sitio, en los servidores de SQL Server Reporting Services y en cualquier equipo con la consola
- Reinicie el servicio SMS_Executive según sea necesario
Punto de actualización del software Actualizar WSUS
Puerta de enlace de administración en la nube Aplicar TLS 1.2
Consola de Configuration Manager - Actualizar .NET Framework
- Verificar la configuración de criptografía segura
Cliente de Configuration Manager con roles del sistema de sitio HTTPS Actualice Windows para admitir TLS 1.2 para comunicaciones cliente-servidor mediante WinHTTP
Centro de software - Actualizar .NET Framework
- Verificar la configuración de criptografía segura
Clientes de Windows 7 Antes de habilitar TLS 1.2 en cualquier componente de servidor, actualice Windows para admitir TLS 1.2 para comunicaciones cliente-servidor mediante WinHTTP. Si habilita TLS 1.2 en los componentes del servidor primero, puede dejar huérfanas las versiones anteriores de los clientes.

Preguntas frecuentes

¿Por qué usar TLS 1.2 con Configuration Manager?

TLS 1.2 es más seguro que los protocolos criptográficos anteriores, como SSL 2.0, SSL 3.0, TLS 1.0 y TLS 1.1. Esencialmente, TLS 1.2 mantiene los datos que se transfieren a través de la red de manera más segura.

¿Dónde usa Configuration Manager los protocolos de cifrado como TLS 1.2?

Básicamente, hay cinco áreas en las que Configuration Manager usa protocolos de cifrado, como TLS 1.2:

  • Comunicaciones de cliente a los roles de servidor de sitio basados en IIS cuando el rol está configurado para usar HTTPS. Algunos ejemplos de estos roles son los puntos de distribución, los puntos de actualización de software y los puntos de administración.
  • Comunicaciones de punto de administración, ejecutivo de SMS y proveedor de SMS con SQL. Configuration Manager siempre cifra las comunicaciones de SQL Server.
  • Comunicaciones del servidor de sitio a WSUS si WSUS está configurado para usar HTTPS.
  • La consola de Configuration Manager a SQL Server Reporting Services (SSRS) si SSRS está configurado para usar HTTPS.
  • Cualquier conexión a servicios basados en Internet. Algunos ejemplos son Cloud Management Gateway (CMG), la sincronización de puntos de conexión de servicio y la sincronización de metadatos de actualización de Microsoft Update.

¿Qué determina qué protocolo de cifrado se usa?

HTTPS siempre negociará la versión más alta del protocolo que sea compatible tanto para el cliente como para el servidor en una conversación cifrada. Al establecer una conexión, el cliente envía un mensaje al servidor con su protocolo más alto disponible. Si el servidor admite la misma versión, envía un mensaje con esa versión. Esta versión negociada es la que se utiliza para la conexión. Si el servidor no admite la versión presentada por el cliente, el mensaje del servidor especificará la versión más alta que puede usar. Para obtener más información sobre el protocolo de protocolo de enlace TLS, consulte Establecer una sesión segura mediante TLS.

¿Qué determina qué versión de protocolo pueden usar el cliente y el servidor?

Por lo general, los elementos siguientes pueden determinar la versión de protocolo que se usa:

  • La aplicación puede dictar qué versiones específicas de protocolo negociar.
    • La práctica recomendada dicta evitar la codificación estricta de versiones de protocolo específicas en el nivel de aplicación y seguir la configuración definida en el nivel de protocolo del componente y del sistema operativo.
    • Configuration Manager sigue este procedimiento recomendado.
  • En el caso de las aplicaciones escritas con .NET Framework, las versiones de protocolo predeterminadas dependen de la versión del marco en el que se compilaron.
    • Las versiones de .NET anteriores a 4.6.3 no incluían TLS 1.1 y 1.2 en la lista de protocolos para la negociación, de forma predeterminada.
  • Las aplicaciones que usan WinHTTP para las comunicaciones HTTPS, como el cliente de Configuration Manager, dependen de la versión del sistema operativo, el nivel de revisión y la configuración para la compatibilidad con la versión del protocolo.

Recursos adicionales

Pasos siguientes