Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : Gestionnaire de configuration (branche actuelle)
TLS (Transport Layer Security), comme SSL (Secure Sockets Layer), est un protocole de cryptage destiné à sécuriser les données lors de leur transfert sur un réseau. Ces articles décrivent les étapes à suivre pour s’assurer que la communication sécurisée de Configuration Manager utilise le protocole TLS 1.2. Ces articles décrivent également les exigences de mise à jour pour les composants couramment utilisés et la résolution des problèmes courants.
Activation de TLS 1.2
Configuration Manager repose sur de nombreux composants différents pour assurer une communication sécurisée. Le protocole utilisé pour une connexion donnée dépend des capacités des composants concernés, tant côté client que côté serveur. Si un composant est obsolète ou mal configuré, la communication peut utiliser un protocole plus ancien et moins sécurisé. Pour activer correctement le Configuration Manager afin qu’il prenne en charge TLS 1.2 pour toutes les communications sécurisées, vous devez activer TLS 1.2 pour tous les composants requis. Les composants requis dépendent de votre environnement et des fonctionnalités du Configuration Manager que vous utilisez.
Importante
Démarrez ce processus avec les clients, en particulier les versions précédentes de Windows. Avant d’activer TLS 1.2 et de désactiver les anciens protocoles sur les serveurs Configuration Manager, assurez-vous que tous les clients prennent en charge TLS 1.2. Sinon, les clients ne peuvent pas communiquer avec les serveurs et peuvent être orphelins.
Tâches pour les clients Configuration Manager, les serveurs de site et les systèmes de sites distants
Pour activer TLS 1.2 pour les composants desquels dépend le Configuration Manager afin d’assurer une communication sécurisée, vous devez effectuer plusieurs tâches sur les clients et les serveurs de site.
Activer TLS 1.2 pour les clients Configuration Manager
- Mise à jour de Windows et WinHTTP sous Windows 8.0, Windows Server 2012 (non-R2) et versions antérieures
- Assurez-vous que TLS 1.2 est activé en tant que protocole pour SChannel au niveau du système d’exploitation
- Mettre à jour et configurer .NET Framework pour prendre en charge TLS 1.2
Activation de TLS 1.2 pour les serveurs de site Configuration Manager et les systèmes de sites distants
- Assurez-vous que TLS 1.2 est activé en tant que protocole pour SChannel au niveau du système d’exploitation
- Mettre à jour et configurer .NET Framework pour prendre en charge TLS 1.2
- Mise à jour de SQL Server et de SQL Server Native Client
- Mettre à jour Windows Server Update Services (WSUS)
Dépendances des fonctionnalités et des scénarios
Cette section décrit les dépendances des fonctionnalités et scénarios Configuration Manager spécifiques. Pour déterminer les étapes suivantes, localisez les éléments qui s’appliquent à votre environnement.
| Fonctionnalité ou scénario | Tâches de mise à jour |
|---|---|
| Serveurs de sites (central, principal ou secondaire) |
-
Mettre à jour .NET Framework - Vérifier les paramètres de cryptographie forts |
| Serveur de base de données de site | Mettre à jour SQL Server et ses composants clients |
| Serveurs de site secondaire | Mise à jour de SQL Server et de ses composants clients vers une version conforme de SQL Server Express |
| Rôles de système de sites |
-
Mettre à jour .NET Framework et vérifier les paramètres de chiffrement renforcés - Mettre à jour SQL Server et ses composants clients sur les rôles qui le requièrent, y compris le SQL Server Native Client |
| Point de Reporting Services |
-
Mettez à jour .NET Framework sur le serveur de site, les serveurs SQL Server Reporting Services et tout ordinateur avec la console - Redémarrez le service SMS_Executive si nécessaire |
| Point de mise à jour logicielle | Mettez à jour WSUS |
| Passerelle de gestion cloud | Appliquer TLS 1.2 |
| Console Configuration Manager |
-
Mettre à jour .NET Framework - Vérifier les paramètres de cryptographie forts |
| Client Configuration Manager avec rôles de système de site HTTPS | Mise à jour de Windows pour prendre en charge le protocole TLS 1.2 pour les communications client-serveur à l’aide de WinHTTP |
| Centre de logiciels |
-
Mettre à jour .NET Framework - Vérifier les paramètres de cryptographie forts |
| Clients Windows 7 | Avant d’activer TLS 1.2 sur les composants du serveur, mettez à jour Windows pour prendre en charge TLS 1.2 pour les communications client-serveur à l’aide de WinHTTP. Si vous activez d’abord TLS 1.2 sur les composants du serveur, vous pouvez orphelins des versions antérieures des clients. |
Foire aux questions
Pourquoi utiliser TLS 1.2 avec Configuration Manager ?
TLS 1.2 est plus sécurisé que les protocoles de chiffrement précédents tels que SSL 2.0, SSL 3.0, TLS 1.0 et TLS 1.1. Essentiellement, TLS 1.2 sécurise le transfert de données sur le réseau.
Où le Configuration Manager utilise-t-il les protocoles de chiffrement tels que TLS 1.2 ?
Il existe essentiellement cinq domaines dans lesquels Configuration Manager utilise des protocoles de chiffrement tels que TLS 1.2 :
- Communications client avec des rôles de serveur de site IIS lorsque le rôle est configuré pour utiliser HTTPS. Par exemple, les points de distribution, les points de mise à jour logicielle et les points de gestion.
- Point de gestion, SMS Exécutif et fournisseur SMS communications avec SQL. Configuration Manager chiffre toujours les communications SQL Server.
- Communications Site Server vers WSUS si WSUS est configuré pour utiliser HTTPS.
- La console du Configuration Manager à SQL Server Reporting Services (SSRS) si SSRS est configuré pour utiliser HTTPS.
- Toute connexion à des services Internet. Par exemple, la passerelle de gestion cloud (CMG), la synchronisation du point de connexion de service et la synchronisation des métadonnées de mise à jour à partir de Microsoft Update.
Qu’est-ce qui détermine le protocole de chiffrement utilisé ?
HTTPS négociera toujours la version de protocole la plus élevée prise en charge par le client et le serveur dans une conversation chiffrée. Lors de l’établissement d’une connexion, le client envoie un message au serveur avec son protocole disponible le plus élevé. Si le serveur prend en charge la même version, il envoie un message à l’aide de cette version. Cette version négociée est celle qui est utilisée pour la connexion. Si le serveur ne prend pas en charge la version présentée par le client, le message du serveur spécifie la version la plus élevée qu’il peut utiliser. Pour plus d’informations sur le protocole TLS Handshake, consultez Établissement d’une session sécurisée à l’aide de TLS.
Qu’est-ce qui détermine la version de protocole que le client et le serveur peuvent utiliser ?
En règle générale, les éléments suivants peuvent déterminer la version de protocole utilisée :
- L’application peut dicter les versions de protocole spécifiques à négocier.
- Les bonnes pratiques dictent d’éviter de coder en dur des versions de protocole spécifiques au niveau de l’application et de suivre la configuration définie au niveau du composant et du protocole du système d’exploitation.
- Configuration Manager suit ces meilleures pratiques.
- Pour les applications écrites à l’aide de .NET Framework, les versions de protocole par défaut dépendent de la version de l’infrastructure sur laquelle elles ont été compilées.
- Les versions de .NET antérieures à 4.6.3 n’incluaient pas TLS 1.1 et 1.2 dans la liste des protocoles à négocier, par défaut.
- Les applications qui utilisent WinHTTP pour les communications HTTPS, comme le client Configuration Manager, dépendent de la version du système d’exploitation, du niveau de correctif et de la configuration pour la prise en charge de la version du protocole.
Ressources supplémentaires
- Référence technique des contrôles cryptographiques
- Meilleures pratiques TLS (Transport Layer Security) avec le .NET Framework
- KB 3135244 : Prise en charge de TLS 1.2 pour Microsoft SQL Server