Como habilitar o TLS 1.2 nos servidores de site e sistemas de site remoto

Aplica-se ao: Gerenciador de Configurações (Ramificação Atual)

Ao habilitar o TLS 1.2 para seu ambiente do Configuration Manager, comece habilitando primeiro o TLS 1.2 para os clientes. Em seguida, habilite o TLS 1.2 nos servidores de site e sistemas de site remoto. Por fim, teste as comunicações do cliente para o sistema site antes de desabilitar os protocolos mais antigos no lado do servidor. As seguintes tarefas são necessárias para habilitar o TLS 1.2 nos servidores do site e sistemas de site remoto:

  • Verifique se o TLS 1.2 está habilitado como um protocolo para SChannel no nível do sistema operacional
  • Atualize e configure o .NET Framework para dar suporte ao TLS 1.2
  • Atualizar o SQL Server e componentes do cliente
  • Atualizar o Windows Server Update Services (WSUS)

Para obter mais informações sobre dependências para recursos e cenários específicos do Gerenciador de Configurações, veja Sobre a habilitação TLS 1.2.

Verifique se o TLS 1.2 está habilitado como um protocolo para SChannel no nível do sistema operacional

Na maioria das vezes, o uso do protocolo é controlado em três níveis, no nível do sistema operacional, no nível da estrutura ou plataforma e no nível do aplicativo. O TLS 1.2 está habilitado por padrão no nível do sistema operacional. Depois de garantir que os valores do registro do .NET estão definidos para habilitar o TLS 1.2 e verificar se o ambiente está utilizando corretamente o TLS 1.2 na rede, talvez você queira editar a SChannel\Protocols chave do registro para desabilitar os protocolos mais antigos e menos seguros. Para obter mais informações sobre como desabilitar o TLS 1.0 e 1.1, consulte Configurando protocolos Schannel no Registro do Windows.

Atualize e configure o .NET Framework para dar suporte ao TLS 1.2

Determinar a versão do .NET

Primeiro, determine as versões instaladas do .NET. Para obter mais informações, consulte Determinar quais versões e níveis de service pack do .NET Framework estão instalados.

Instale atualizações do .NET

Instale as atualizações do .NET para que você possa habilitar uma criptografia forte. Algumas versões do .NET Framework podem exigir atualizações para habilitar uma criptografia forte. Use estas diretrizes:

  • NET Framework 4.6.2 e posterior suporta TLS 1.1 e TLS 1.2. Confirme as configurações do Registro, mas nenhuma alteração adicional é necessária.

    Observação

    A partir da versão 2107, o Configuration Manager requer o Microsoft .NET Framework versão 4.6.2 para servidores de site, sistemas de site específicos, clientes e console. Se possível em seu ambiente, instale a versão mais recente do .NET versão 4.8.

  • Atualize o NET Framework 4.6 e as versões anteriores para oferecer suporte ao TLS 1.1 e TLS 1.2. Para obter mais informações, consulte Versões e dependências do .NET Framework.

  • Se você estiver usando o .NET Framework 4.5.1 ou 4.5.2 no Windows 8.1, Windows Server 2012 R2 ou Windows Server 2012, é altamente recomendável instalar as atualizações de segurança mais recentes para o .Net Framework 4.5.1 e 4.5.2 para garantir que o TLS 1.2 possa ser habilitado corretamente.

    Para sua referência, o TLS 1.2 foi introduzido pela primeira vez no .Net Framework 4.5.1 e 4.5.2 com os seguintes pacotes cumulativos de hotfix:

Configurar para criptografia forte

Configure o .NET Framework para dar suporte a criptografia forte. Defina a SchUseStrongCrypto configuração do Registro como DWORD:00000001. Esse valor desabilita a codificação de fluxo RC4 e exige uma reinicialização. Para obter mais informações sobre essa configuração, consulte o Comunicado de Segurança da Microsoft 296038.

Certifique-se de definir as seguintes chaves do Registro em qualquer computador que comunique na rede com um sistema habilitado para TLS 1.2. Por exemplo, clientes do Configuration Manager, funções do sistema de site remoto não instaladas no servidor do site e o próprio servidor do site.

Para aplicativos de 32 bits executados em SO de 32 bits e para aplicativos de 64 bits executados em SO de 64 bits, atualize os seguintes valores de subchave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v2.0.50727]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001

Para aplicativos de 32 bits executados em SO de 64 bits, atualize os seguintes valores de subchave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\v2.0.50727]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
      "SystemDefaultTlsVersions" = dword:00000001
      "SchUseStrongCrypto" = dword:00000001

Observação

A SchUseStrongCrypto configuração permite que o .NET use TLS 1.1 e TLS 1.2. A SystemDefaultTlsVersions configuração permite que o .NET use a configuração do sistema operacional. Para obter mais informações, consulte Práticas recomendadas de TLS com o .NET Framework.

Atualizar o SQL Server e componentes do cliente

O Microsoft SQL Server 2016 e versões posteriores são compatíveis com TLS 1.1 e TLS 1.2. Versões anteriores e bibliotecas dependentes podem exigir atualizações. Para obter mais informações, consulte KB 3135244: suporte TLS 1.2 para Microsoft SQL Server.

Os servidores de site secundário precisam usar pelo menos o SQL Server 2016 Express com Service Pack 2 (13.2.50.26) ou posterior.

SQL Server Native Client

Observação

O KB 3135244 também descreve os requisitos para SQL Server componentes do cliente.

Certifique-se também de atualizar o SQL Server Native Client para pelo menos a versão do SQL Server 2012 SP4 (11.*.7001.0). Esse requisito é uma marca de pré-requisito (aviso).

O Configuration Manager usa o SQL Server Native Client nas seguintes funções do sistema de sites:

  • Servidor de banco de dados do site
  • Servidor do site: site de administração central, site primário ou site secundário
  • Ponto de gerenciamento
  • Ponto de gerenciamento de dispositivo
  • Ponto de migração de estado
  • Provedor de SMS
  • Ponto de atualização de software
  • Ponto de distribuição habilitado para multicast
  • Ponto de serviço de atualização da Inteligência de Ativos
  • Ponto do Reporting Services
  • Ponto de registro
  • Ponto do Endpoint Protection
  • Ponto de conexão do serviço
  • Ponto de registro de certificado
  • Ponto de serviço do Data Warehouse

Habilitar o TLS 1.2 em escala usando a Configuração de Gerenciamento Automatizado de Computadores e o Azure Arc

Configura automaticamente o TLS 1.2 no cliente e no servidor para computadores executados no Azure, no local ou em ambientes de várias nuvens. Para começar a configurar o TLS 1.2 em seus computadores, conecte-os ao Azure usando servidores habilitados para o Azure Arc, que vêm com o pré-requisito Configuração do Computador por padrão. Uma vez conectado, o TLS 1.2 pode ser configurado com a simplicidade de apontar e clicar implantando a definição de política interna no Portal do Azure: Configurar protocolos de comunicação segura (TLS 1.1 ou TLS 1.2) em servidores Windows. O escopo da política pode ser atribuído no nível da assinatura, do grupo de recursos ou do grupo de gerenciamento, bem como excluir quaisquer recursos da definição de política.

Depois que a configuração for atribuída, o status de conformidade dos seus recursos poderá ser visualizado em detalhes navegando até a página Atribuições de Convidado e definindo o escopo até os recursos afetados.

Para obter um tutorial detalhado, passo a passo, consulte Atualizar consistentemente o protocolo TLS do servidor usando o Azure Arc e a Configuração de Gerenciamento Automatizado de Computador.

Atualizar o Windows Server Update Services (WSUS)

O TLS 1.2 é compatível por padrão com o WSUS em todas as versões atualmente com suporte do Windows Server.

Para oferecer suporte ao TLS 1.2 em versões anteriores do WSUS, instale a seguinte atualização no servidor WSUS:

  • Para o servidor WSUS que está executando Windows Server 2012, instale a atualização 4022721 ou uma atualização cumulativa posterior.

  • Para o servidor WSUS que está executando o Windows Server 2012 R2, instale a atualização 4022720 ou uma atualização cumulativa posterior.

Observação

Em 10 de outubro de 2023, o Windows Server 2012 e o Windows Server 2012 R2 entraram na fase de Atualizações de Suporte Estendido. A Microsoft não fornecerá mais suporte para servidores de site do Configuration Manager ou funções instaladas nesses Sistemas Operacionais. Para obter mais informações, consulte Segurança Estendida Atualizações e Configuration Manager.

Próximas etapas