Cómo habilitar TLS 1.2 en los servidores del sitio y sistemas de sitios remotos

Se aplica a: Configuration Manager (rama actual)

Al habilitar TLS 1.2 para el entorno de Configuration Manager, comience por habilitar TLS 1.2 para los clientes. A continuación, habilite TLS 1.2 en segundo lugar en los servidores del sitio y en los sistemas del sitio remoto. Por último, pruebe las comunicaciones del sistema de cliente a sitio antes de deshabilitar potencialmente los protocolos más antiguos en el lado del servidor. Las siguientes tareas son necesarias para habilitar TLS 1.2 en los servidores del sitio y en los sistemas de sitio remoto:

  • Asegúrese de que TLS 1.2 está habilitado como protocolo para SChannel en el nivel de sistema operativo
  • Actualice y configure .NET Framework para que admita TLS 1.2
  • Actualizar componentes de cliente y de SQL Server
  • Actualizar Windows Server Update Services (WSUS)

Para obtener más información sobre las dependencias de características y escenarios específicos de Configuration Manager, consulte Acerca de la habilitación de TLS 1.2.

Asegúrese de que TLS 1.2 está habilitado como protocolo para SChannel en el nivel de sistema operativo

La mayor parte del uso del protocolo se controla en tres niveles: el nivel del sistema operativo, el nivel del marco o plataforma y el nivel de la aplicación. TLS 1.2 está habilitado de forma predeterminada en el nivel de sistema operativo. Una vez que se haya asegurado de que los valores del Registro .NET están configurados para habilitar TLS 1.2 y compruebe que el entorno está utilizando TLS 1.2 correctamente en la red, es posible que desee editar la SChannel\Protocols clave del Registro para deshabilitar los protocolos más antiguos y menos seguros. Para obtener más información sobre cómo deshabilitar TLS 1.0 y 1.1, consulte Configuración de protocolos Schannel en el Registro de Windows.

Actualice y configure .NET Framework para que admita TLS 1.2

Determinar la versión de .NET

En primer lugar, determine las versiones de .NET instaladas. Para más información, vea Determinar las versiones y los niveles de Service Pack de Microsoft .NET Framework instalados.

Instalar actualizaciones de .NET

Instale las actualizaciones de .NET para poder habilitar la criptografía segura. Algunas versiones de .NET Framework pueden requerir actualizaciones para habilitar la criptografía segura. Use estas instrucciones:

  • NET Framework 4.6.2 y versiones posteriores son compatibles con TLS 1.1 y TLS 1.2. Confirme la configuración del Registro, pero no se requieren cambios adicionales.

    Nota:

    A partir de la versión 2107, Configuration Manager requiere Microsoft .NET Framework versión 4.6.2 para los servidores de sitio, sistemas de sitio específicos, clientes y la consola. Si es posible, en su entorno, instale la última versión de .NET 4.8.

  • Actualice NET Framework 4.6 y las versiones anteriores para admitir TLS 1.1 y TLS 1.2. Para obtener más información, vea Versiones y dependencias de .NET Framework.

  • Si usa .NET Framework 4.5.1 o 4.5.2 en Windows 8.1, Windows Server 2012 R2 o Windows Server 2012, se recomienda encarecidamente que instale las actualizaciones de seguridad más recientes para .Net Framework 4.5.1 y 4.5.2 para asegurarse de que TLS 1.2 se pueda habilitar correctamente.

    Para su referencia, TLS 1.2 se introdujo por primera vez en .Net Framework 4.5.1 y 4.5.2 con los siguientes paquetes acumulativos de revisiones:

Configurar para una criptografía segura

Configure .NET Framework para admitir criptografía segura. Establezca la configuración del SchUseStrongCrypto Registro en DWORD:00000001. Este valor deshabilita el cifrado de flujo RC4 y requiere un reinicio. Para obtener más información sobre esta configuración, consulte el Aviso de seguridad de Microsoft 296038.

Asegúrese de establecer las siguientes claves del Registro en cualquier equipo que se comunique a través de la red con un sistema habilitado para TLS 1.2. Por ejemplo, clientes de Configuration Manager, roles de sistema de sitio remoto no instalados en el servidor de sitio y el propio servidor de sitio.

Para aplicaciones de 32 bits que se ejecuten en SO de 32 bits y aplicaciones de 64 bits en SO de 64 bits, actualice los siguientes valores de subclave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v2.0.50727]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001

Para aplicaciones de 32 bits que se ejecutan en SO de 64 bits, actualice los siguientes valores de subclave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\v2.0.50727]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001

Nota:

La SchUseStrongCrypto configuración permite que .NET use TLS 1.1 y TLS 1.2. Esta SystemDefaultTlsVersions configuración permite que .NET use la configuración del sistema operativo. Para obtener más información, consulte TLS best practices with the .NET Framework.

Actualizar componentes de cliente y de SQL Server

Microsoft SQL Server 2016 y versiones posteriores admiten TLS 1.1 y TLS 1.2. Las versiones anteriores y las bibliotecas dependientes pueden requerir actualizaciones. Para obtener más información, consulte KB 3135244: Compatibilidad con TLS 1.2 para Microsoft SQL Server.

Los servidores del sitio secundario deben usar al menos SQL Server 2016 Express con Service Pack 2 (13.2.50.26) o posterior.

SQL Server Native Client

Nota:

KB 3135244 también describe los requisitos para SQL Server componentes de cliente.

Asegúrese de actualizar también SQL Server Native Client a al menos la versión de SQL Server 2012 SP4 (11.*.7001.0). Este requisito es una comprobación de requisitos previos (advertencia).

Configuration Manager usa SQL Server Native Client en los siguientes roles del sistema de sitio:

  • Servidor de bases de datos del sitio
  • Servidor de sitio: sitio de administración central, sitio primario o secundario
  • Punto de administración
  • Punto de administración de dispositivos
  • Punto de migración de estado
  • Proveedor de SMS
  • Punto de actualización del software
  • Punto de distribución habilitado para multidifusión
  • Punto de servicio de actualización de Asset Intelligence
  • Punto de servicios de informes
  • Punto de inscripción
  • Punto de protección de punto de conexión
  • Punto de conexión de servicio
  • Punto de registro de certificados
  • Punto de servicio del almacén de datos

Habilitar TLS 1.2 a escala mediante la configuración de máquina de Automanage y Azure Arc

Configura TLS 1.2 automáticamente en el cliente y el servidor para máquinas que se ejecutan en entornos de Azure, locales o multinube. Para empezar a configurar TLS 1.2 en las máquinas, conéctelas a Azure mediante servidores habilitados para Azure Arc, que vienen con el requisito previo de configuración de la máquina de forma predeterminada. Una vez conectado, TLS 1.2 se puede configurar con la simplicidad de apuntar y hacer clic mediante la implementación de la definición de directiva integrada en Azure Portal: Configure protocolos de comunicación segura (TLS 1.1 o TLS 1.2) en servidores Windows. El ámbito de directiva se puede asignar en el nivel de suscripción, grupo de recursos o grupo de administración, así como excluir cualquier recurso de la definición de directiva.

Después de asignar la configuración, el estado de cumplimiento de los recursos se puede ver en detalle al navegar a la página Asignaciones de invitados y reducir el ámbito de los recursos afectados.

Para obtener un tutorial detallado, paso a paso, consulte Actualización constante del protocolo TLS del servidor mediante la configuración de máquinas de Azure Arc y Automanage.

Actualizar Windows Server Update Services (WSUS)

De forma predeterminada, TLS 1.2 es compatible con WSUS en todas las versiones compatibles actualmente de Windows Server.

Para admitir TLS 1.2 en versiones anteriores de WSUS, instale la siguiente actualización en el servidor WSUS:

  • Para el servidor WSUS que esté ejecutando Windows Server 2012, instale la actualización 4022721 o una actualización acumulativa posterior.

  • Para el servidor WSUS que ejecuta Windows Server 2012 R2, instale la actualización 4022720 o una actualización acumulativa posterior.

Nota:

El 10 de octubre de 2023, Windows Server 2012 y Windows Server 2012 R2 entraron en la fase de Novedades de soporte extendido. Microsoft ya no proporcionará soporte técnico para los servidores del sitio de Configuration Manager ni para las funciones instaladas en estos sistemas operativos. Para obtener más información, vea Novedades de seguridad extendidas y Configuration Manager.

Pasos siguientes