Como habilitar o TLS 1.2

Aplica-se ao: Gerenciador de Configurações (Ramificação Atual)

O protocolo TLS, assim como o protocolo SSL, é um protocolo de criptografia destinado a manter os dados seguros quando estão sendo transferidos por uma rede. Estes artigos descrevem as etapas necessárias para garantir que a comunicação segura do Configuration Manager use o protocolo TLS 1.2. Esses artigos também descrevem os requisitos de atualização para componentes comumente usados e solução de problemas comuns.

Habilitando o TLS 1.2

O Configuration Manager depende de muitos componentes diferentes para comunicação segura. O protocolo usado para uma conexão específica depende dos recursos dos componentes relevantes no lado do cliente e do servidor. Se algum componente estiver desatualizado ou não estiver configurado corretamente, a comunicação poderá usar um protocolo mais antigo e menos seguro. Para habilitar corretamente o Configuration Manager para oferecer suporte ao TLS 1.2 para todas as comunicações seguras, você deve habilitar o TLS 1.2 para todos os componentes necessários. Os componentes necessários dependem do seu ambiente e dos recursos do Configuration Manager que você usa.

Importante

Inicie esse processo com os clientes, especialmente versões anteriores do Windows. Antes de habilitar o TLS 1.2 e desabilitar os protocolos mais antigos nos servidores do Configuration Manager, verifique se todos os clientes dão suporte ao TLS 1.2. Caso contrário, os clientes não poderão se comunicar com os servidores e poderão ficar órfãos.

Tarefas para clientes do Configuration Manager, servidores de site e sistemas de site remoto

Para habilitar o TLS 1.2 para componentes dos quais o Configuration Manager depende para comunicação segura, você precisará realizar várias tarefas nos clientes e nos servidores do site.

Habilitar o TLS 1.2 para clientes do Configuration Manager

Habilitar o TLS 1.2 para servidores de site do Configuration Manager e sistemas de site remotos

Recursos e dependências de cenário

Esta seção descreve as dependências de recursos e cenários específicos do Configuration Manager. Para determinar as próximas etapas, localize os itens que se aplicam ao seu ambiente.

Recurso ou cenário Atualizar tarefas
Servidores de site (central, principal ou secundário) - Atualizar o .NET Framework
- Verifique as configurações de criptografia fortes
Servidor de banco de dados do site Atualizar o SQL Server e os componentes do cliente
Servidores de site secundário Atualize o SQL Server e os componentes do cliente para uma versão compatível do SQL Server Express
Funções do sistema local - Atualize o .NET Framework e verifique as configurações de criptografia fortes
- Atualize o SQL Server e os componentes do cliente em funções que exigem ele, incluindo o SQL Server Native Client
Ponto do Reporting Services - Atualize o .NET Framework no servidor do site, nos servidores do SQL Server Reporting Services e em qualquer computador com o console
- Reinicie o serviço SMS_Executive conforme necessário
Ponto de atualização de software Atualizar o WSUS
Gateway de gerenciamento de nuvem Impor o TLS 1.2
Console do Configuration Manager - Atualizar o .NET Framework
- Verifique as configurações de criptografia fortes
Cliente do Configuration Manager com funções do sistema de site HTTPS Atualize o Windows para oferecer suporte ao TLS 1.2 para comunicação entre o cliente e o servidor usando WinHTTP
Central de Software - Atualizar o .NET Framework
- Verifique as configurações de criptografia fortes
Clientes do Windows 7 Antes de habilitar o TLS 1.2 em qualquer componente de servidor, atualize o Windows para oferecer suporte ao TLS 1.2 para comunicações entre cliente e servidor usando WinHTTP. Se você habilitar o TLS 1.2 em componentes de servidor primeiro, poderá tornar órfãs as versões anteriores dos clientes.

Perguntas frequentes

Por que usar o TLS 1.2 com o Configuration Manager?

O TLS 1.2 é mais seguro do que os protocolos criptográficos anteriores, como SSL 2.0, SSL 3.0, TLS 1.0 e TLS 1.1. Essencialmente, o TLS 1.2 mantém os dados que estão sendo transferidos pela rede mais seguros.

Onde o Configuration Manager usa protocolos de criptografia como o TLS 1.2?

Há basicamente cinco áreas em que o Configuration Manager usa protocolos de criptografia como o TLS 1.2:

  • O cliente se comunica com funções de servidor de site baseadas em IIS quando a função é configurada para usar HTTPS. Exemplos dessas funções incluem pontos de distribuição, pontos de atualização de software e pontos de gerenciamento.
  • Ponto de gerenciamento, SMS Executive e comunicações do provedor de SMS com SQL. O Configuration Manager sempre criptografa as comunicações do SQL Server.
  • Servidor do Site para comunicações do WSUS se o WSUS estiver configurado para usar HTTPS.
  • O console do Configuration Manager para o SQL Server Reporting Services (SSRS) se o SSRS estiver configurado para usar HTTPS.
  • Todas as conexões com serviços baseados na Internet. Os exemplos incluem o CMG (gateway de gerenciamento de nuvem), a sincronização do ponto de conexão de serviço e a sincronização de metadados de atualização do Microsoft Update.

O que determina qual protocolo de criptografia é usado?

O HTTPS sempre negociará a versão de protocolo mais alta compatível com o cliente e o servidor em uma conversa criptografada. Ao estabelecer uma conexão, o cliente envia uma mensagem ao servidor com seu protocolo mais alto disponível. Se o servidor for compatível com a mesma versão, ele enviará uma mensagem usando essa versão. Essa versão negociada é a usada para a conexão. Se o servidor não for compatível com a versão apresentada pelo cliente, a mensagem do servidor especificará a versão mais alta que ele pode usar. Para obter mais informações sobre o protocolo de handshake TLS, consulte Estabelecendo uma sessão segura usando TLS.

O que determina qual versão de protocolo o cliente e o servidor podem usar?

Geralmente, os seguintes itens podem determinar qual versão do protocolo é usada:

  • O aplicativo pode ditar quais versões de protocolo específicas negociar.
    • A prática recomendada determina evitar codificar versões de protocolo específicas no nível do aplicativo e seguir a configuração definida no nível do componente e do protocolo do SO.
    • O Configuration Manager segue esta prática recomendada.
  • Para aplicativos escritos usando o .NET Framework, as versões de protocolo padrão dependem da versão da estrutura em que foram compiladas.
    • As versões do .NET antes da 4.6.3 não incluíam o TLS 1.1 e 1.2 na lista de protocolos para negociação, por padrão.
  • Os aplicativos que usam o WinHTTP para comunicações HTTPS, como o cliente do Configuration Manager, dependem da versão do sistema operacional, do nível de patch e da configuração para o suporte à versão do protocolo.

Recursos adicionais

Próximas etapas