Comment activer TLS 1.2 sur les serveurs de site et les systèmes de site distant

S’applique à : Gestionnaire de configuration (branche actuelle)

Lorsque vous activez TLS 1.2 pour votre environnement Configuration Manager, commencez par activer TLS 1.2 pour les clients en premier. Ensuite, activez TLS 1.2 sur les serveurs de site et les systèmes de sites distants en second. Enfin, testez les communications du client au système de site avant de désactiver les anciens protocoles côté serveur. Les tâches suivantes sont nécessaires pour activer TLS 1.2 sur les serveurs de site et les systèmes de site distant :

  • Assurez-vous que TLS 1.2 est activé en tant que protocole pour SChannel au niveau du système d’exploitation
  • Mettez à jour et configurez le .NET Framework pour prendre en charge TLS 1.2
  • Mise à jour de SQL Server et des composants clients
  • Mettre à jour Windows Server Update Services (WSUS)

Pour plus d’informations sur les dépendances pour des scénarios et fonctionnalités du Gestionnaire de configuration spécifiques, consultez À propos de l’activation de TLS 1.2.

Assurez-vous que TLS 1.2 est activé en tant que protocole pour SChannel au niveau du système d’exploitation

Pour l’essentiel, l’utilisation des protocoles est contrôlée à trois niveaux : au niveau du système d’exploitation, au niveau de l’infrastructure ou de la plate-forme et au niveau de l’application. TLS 1.2 est activé par défaut au niveau du système d’exploitation. Une fois que vous êtes assuré que les valeurs de Registre .NET sont définies de manière à activer TLS 1.2 et que l’environnement utilise correctement TLS 1.2 sur le réseau, vous pouvez modifier la SChannel\Protocols clé de Registre pour désactiver les protocoles plus anciens et moins sécurisés. Pour plus d’informations sur la désactivation de TLS 1.0 et 1.1, consultez la section Configuration des protocoles Schannel dans le Registre Windows.

Mettez à jour et configurez le .NET Framework pour prendre en charge TLS 1.2

Déterminer la version .NET

Tout d’abord, déterminez les versions .NET installées. Pour plus d’informations, consultez l’article Déterminer les versions et les niveaux de Service Pack installés de .NET Framework.

Installation des mises à jour .NET

Installez les mises à jour .NET afin de permettre un chiffrement renforcé. Certaines versions de .NET Framework peuvent nécessiter des mises à jour pour permettre un chiffrement renforcé. Utilisez les instructions suivantes :

  • NET Framework 4.6.2 et versions ultérieures prennent en charge TLS 1.1 et TLS 1.2. Confirmez les paramètres du Registre, mais aucune modification supplémentaire n’est requise.

    Remarque

    À partir de la version 2107, Configuration Manager nécessite Microsoft .NET Framework version 4.6.2 pour les serveurs de site, les systèmes de site spécifiques, les clients et la console. Si possible dans votre environnement, installez la dernière version de .NET version 4.8.

  • Mettre à jour NET Framework 4.6 et les versions antérieures pour prendre en charge TLS 1.1 et TLS 1.2. Pour plus d’informations, consultez l’article Versions et dépendances de .NET Framework.

  • Si vous utilisez .NET Framework 4.5.1 ou 4.5.2 sur Windows 8.1, Windows Server 2012 R2 ou Windows Server 2012, il est vivement recommandé d’installer les dernières mises à jour de sécurité pour .NET Framework 4.5.1 et 4.5.2 afin de vous assurer que TLS 1.2 peut être activé correctement.

    Pour référence, TLS 1.2 a été introduit pour la première fois dans .Net Framework 4.5.1 et 4.5.2 avec les correctifs logiciels cumulatifs suivants :

Configurer pour un chiffrement renforcé

Configurez .NET Framework pour prendre en charge un chiffrement fort. Définissez le paramètre de SchUseStrongCrypto Registre sur DWORD:00000001. Cette valeur désactive le chiffrement par flux RC4 et nécessite un redémarrage. Pour plus d’informations sur ce paramètre, consultez l’avis de sécurité Microsoft 296038.

Veillez à définir les clés de Registre suivantes sur tout ordinateur qui communique sur le réseau avec un système compatible TLS 1.2. Par exemple, les clients Configuration Manager, les rôles système de site distant non installés sur le serveur de site et le serveur de site lui-même.

Pour les applications 32 bits qui s’exécutent sur des systèmes d’exploitation 32 bits et pour les applications 64 bits qui s’exécutent sur des systèmes d’exploitation 64 bits, effectuez la mise à jour des valeurs de sous-clé suivantes :

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v2.0.50727]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001

Pour les applications 32 bits qui s’exécutent sur des systèmes d’exploitation 64 bits, effectuez la mise à jour des valeurs de sous-clé suivantes :

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\v2.0.50727]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001

Remarque

Ce SchUseStrongCrypto paramètre permet à .NET d’utiliser TLS 1.1 et TLS 1.2. Ce SystemDefaultTlsVersions paramètre permet à .NET d’utiliser la configuration du système d’exploitation. Pour plus d’informations, voir Meilleures pratiques concernant TLS avec .NET Framework.

Mise à jour de SQL Server et des composants clients

Microsoft SQL Server 2016 et versions ultérieures prennent en charge TLS 1.1 et TLS 1.2. Les versions antérieures et les bibliothèques dépendantes peuvent nécessiter des mises à jour. Pour plus d’informations, consultez KB 3135244 : Prise en charge de TLS 1.2 pour Microsoft SQL Server.

Les serveurs de site secondaire doivent utiliser au moins SQL Server 2016 Express avec Service Pack 2 (13.2.50.26) ou version ultérieure.

SQL Server Native Client

Remarque

KB 3135244 décrit également la configuration requise pour SQL Server composants clients.

Veillez également à mettre à jour le composant SQL Server Native Client vers au moins la version SQL Server 2012 SP4 (11.*.7001.0). Cette exigence est une condition préalable case activée (avertissement).

Configuration Manager utilise SQL Server Native Client sur les rôles de système de site suivants :

  • Serveur de base de données de site
  • Serveur de site : site d’administration centrale, site principal ou site secondaire
  • Point de gestion
  • Point de gestion des appareils
  • Point de migration d’état
  • Fournisseur SMS
  • Point de mise à jour logicielle
  • Point de distribution multidiffusion
  • Point de service de mise à jour Asset Intelligence
  • Point de Reporting Services
  • Point d’inscription
  • Point de protection du point de terminaison
  • Point de connexion de service
  • Point d’inscription du certificat
  • Point de service de l’entrepôt de données

Activer TLS 1.2 à l’échelle à l’aide de la configuration de l’ordinateur Automanage et d’Azure Arc

Configure automatiquement TLS 1.2 sur le client et le serveur pour les machines exécutées dans des environnements Azure, locaux ou multicloud. Pour commencer à configurer TLS 1.2 sur vos machines, connectez-les à Azure à l’aide de serveurs compatibles avec Azure Arc, qui inclut par défaut la configuration de la machine. Une fois connecté, TLS 1.2 peut être configuré en un clic en déployant la définition de stratégie intégrée dans le portail Azure : Configurez des protocoles de communication sécurisés (TLS 1.1 ou TLS 1.2) sur les serveurs Windows. L’étendue de stratégie peut être attribuée au niveau de l’abonnement, du groupe de ressources ou du groupe d’administration, mais aussi exclure des ressources de la définition de stratégie.

Une fois la configuration affectée, le status de conformité de vos ressources peut être affiché en détail en accédant à la page Attributions des invités et en explorant l’étendue des ressources impactées.

Pour un tutoriel détaillé étape par étape, consultez Mettre à niveau régulièrement le protocole TLS de votre serveur à l’aide d’Azure Arc et de la configuration de machine Automanage.

Mettre à jour Windows Server Update Services (WSUS)

TLS 1.2 est pris en charge par défaut pour WSUS sur toutes les versions actuellement prises en charge de Windows Server.

Pour prendre en charge TLS 1.2 dans les versions antérieures de WSUS, installez la mise à jour suivante sur le serveur WSUS :

  • Pour le serveur WSUS en cours d’exécution Windows Server 2012, installez 4022721 de mise à jour ou un correctif cumulatif ultérieur.

  • Pour le serveur WSUS qui exécute Windows Server 2012 R2, installez la mise à jour 4022720 ou une mise à jour cumulative ultérieure.

Remarque

Le 10 octobre 2023, Windows Server 2012 et Windows Server 2012 R2 sont entrés dans la phase de mises à jour de support étendu. Microsoft ne fournira plus de support pour les serveurs de site Configuration Manager ni les rôles installés sur ces systèmes d’exploitation. Pour plus d’informations, voir Mises à jour de sécurité étendues et Configuration Manager.

Étapes suivantes