TLS 1.2-Protokoll – Bereitstellungshandbuch für System Center 2016

Gilt für
.NET Framework 4.6.2 System Center 2016 Data Protection Manager System Center 2016 Operations Manager System Center 2016 Virtual Machine Manager System Center Service Management Automation, version 1807 System Center Service Provider Foundation, version 1807

Zusammenfassung

In diesem Artikel wird beschrieben, wie TLS (Transport Layer Security) Version 1.2 in einer Microsoft System Center 2016-Umgebung aktiviert wird.

Weitere Informationen

Gehen Sie folgendermaßen vor, um die TLS-Protokollversion 1.2 in Ihrer System Center-Umgebung zu aktivieren:

  1. Installieren Sie Updates aus der Version.

    Hinweise

    • Service Management Automation (SMA) und Service Provider Foundation (SPF) müssen auf ihre neueste Updaterollup aktualisiert werden, da UR4 keine Updates für diese Komponenten enthält.
    • Führen Sie für Service Management Automation (SMA) ein Upgrade auf Update Rollup 1 durch, und aktualisieren Sie auch das SMA Management Pack (MP) von dieser Microsoft Download Center-Webseite.
    • Führen Sie für Service Provider Foundation (SPF) ein Upgrade auf Update Rollup 2 durch.
    • System Center Virtual Machine Manager (SCVMM) sollte mindestens auf Updaterollup 3 aktualisiert werden.
  2. Stellen Sie sicher, dass das Setup genauso funktionsfähig ist wie vor der Installation der Updates. Überprüfen Sie beispielsweise, ob Sie die Konsole starten können.

  3. Ändern Sie die Konfigurationseinstellungen , um TLS 1.2 zu aktivieren.

  4. Stellen Sie sicher, dass alle erforderlichen SQL Server-Dienste ausgeführt werden.

Updates installieren

Updateaktivität SCOM1 SCVMM2 SCDPM3 SCO4 SMA5 SPF6 SM7
Stellen Sie sicher, dass alle aktuellen Sicherheitsupdates für Windows Server 2012 R2 oder Windows Server 2016 installiert sind Ja Ja Ja Ja Ja Ja Ja
Stellen Sie sicher, dass .NET Framework 4.6 auf allen System Center-Komponenten installiert ist Ja Ja Ja Ja Ja Ja Ja
Installieren Sie das erforderliche SQL Server Update, das TLS 1.2 unterstützt Ja Ja Ja Ja Ja Ja Ja
Installieren der erforderlichen System Center 2016-Updates Ja Nein Ja Ja Nein Nein Ja
Stellen Sie sicher, dass die von der Zertifizierungsstelle signierten Zertifikate entweder SHA1 oder SHA2 sind Ja Ja Ja Ja Ja Ja Ja

1 System Center Operations Manager (SCOM)
2 System Center Virtual Machine Manager (SCVMM)
3 System Center Data Protection Manager (SCDPM)
4 System Center Orchestrator (SCO)
5 Service Management Automation (SMA)
6 Service Provider Foundation (SPF)
7 Dienst-Manager (SM)

Konfigurationseinstellungen ändern

Konfigurationsupdate SCOM1 SCVMM2 SCDPM3 SCO4 SMA5 SPF6 SM7
Einstellung unter Windows, nur das TLS 1.2-Protokoll zu verwenden Ja Ja Ja Ja Ja Ja Ja
Einstellung für System Center, nur das TLS 1.2-Protokoll zu verwenden Ja Ja Ja Ja Ja Ja Ja
Zusätzliche Einstellungen Ja Nein Ja Ja Nein Nein Nein

.NET Framework

Stellen Sie sicher, dass .NET Framework 4.6 auf allen System Center-Komponenten installiert ist. Befolgen Sie hierzu diese Anweisungen.

TLS 1.2-Unterstützung

Installieren Sie das erforderliche SQL Server Update, das TLS 1.2 unterstützt. Lesen Sie hierzu den folgenden Artikel in der Microsoft Knowledge Base:

3135244 TLS 1.2-Unterstützung für Microsoft SQL Server

Erforderliche System Center 2016-Updates

SQL Server 2012 Native Client 11.0 muss auf allen folgenden System Center-Komponenten installiert sein.

Komponente Rolle Erforderlicher SQL-Treiber
Operations Manager Verwaltungsserver und Webkonsolen SQL Server 2012 Native Client 11.0 oder Microsoft OLE DB-Treiber 18 für SQL Server (empfohlen).
Hinweis Microsoft OLE DB-Treiber 18 für SQL Server wird mit Operations Manager 2016 UR9 und höher unterstützt.
Virtual Machine Manager (Nicht erforderlich) (Nicht erforderlich)
Orchestrator Management Server SQL Server 2012 Native Client 11.0 oder Microsoft OLE DB-Treiber 18 für SQL Server (empfohlen).
Hinweis Microsoft OLE DB-Treiber 18 für SQL Server wird mit Orchestrator 2016 UR8 und höher unterstützt.
Data Protection Manager Management Server SQL Server 2012 Native Client 11.0
Dienst-Manager Management Server SQL Server 2012 Native Client 11.0 oder Microsoft OLE DB-Treiber 18 für SQL Server (empfohlen).
Hinweis Microsoft OLE DB-Treiber 18 für SQL Server wird mit Dienst-Manager 2016 UR9 und höher unterstützt.

Informationen zum Herunterladen und Installieren von Microsoft SQL Server 2012 Native Client 11.0 finden Sie auf dieser Microsoft Download Center-Webseite.

Informationen zum Herunterladen und Installieren von Microsoft OLE DB-Treiber 18 finden Sie auf dieser Microsoft Download Center-Webseite.

Für System Center Operations Manager und Dienst-Manager müssen Sie ODBC 11.0 oder ODBC 13.0 auf allen Verwaltungsservern installiert haben.

Installieren Sie die erforderlichen System Center 2016-Updates aus dem folgenden Knowledge Base-Artikel:

4043305 Hinweise zum Updaterollup 4 für Microsoft System Center 2016
 

Komponente 2016
Operations Manager Updaterollup 4 für System Center Operations Manager 2016
Dienst-Manager Updaterollup 4 für System Center 2016 Dienst-Manager
Orchestrator Updaterollup 4 für System Center 2016 Orchestrator
Data Protection Manager Updaterollup 4 für System Center 2016 Data Protection Manager

Hinweis Stellen Sie sicher, dass Sie den Dateiinhalt erweitern und die MSP-Datei auf der entsprechenden Rolle installieren.

SHA1- und SHA2-Zertifikate

System Center-Komponenten generieren jetzt sowohl SHA1- als auch SHA2-signierte Zertifikate. Dies ist erforderlich, um TLS 1.2 zu aktivieren. Wenn CA-signierte Zertifikate verwendet werden, stellen Sie sicher, dass es sich entweder um SHA1- oder SHA2-Zertifikate handelt.

Einstellen von Windows, sodass nur TLS 1.2 verwendet wird

Verwenden Sie eine der folgenden Methoden, um Windows so zu konfigurieren, dass nur das TLS 1.2-Protokoll verwendet wird.

Methode 1: Manuelles Ändern der Registrierung

Wichtig
Führen Sie die in diesem Abschnitt aufgeführten Schritte sehr sorgfältig aus. Es können schwerwiegende Probleme auftreten, wenn Sie die Registrierung falsch ändern. Sichern Sie die Registrierung, bevor Sie sie ändern, damit Sie sie bei Bedarf wiederherstellen können.

Führen Sie die folgenden Schritte aus, um alle SCHANNEL-Protokolle systemweit zu aktivieren/deaktivieren. Es wird empfohlen, das TLS 1.2-Protokoll für eingehende Kommunikation zu aktivieren. und aktivieren Sie die Protokolle TLS 1.2, TLS 1.1 und TLS 1.0 für die gesamte ausgehende Kommunikation.

Hinweis Diese Änderungen an der Registrierung wirken sich nicht auf die Verwendung von Kerberos- oder NTLM-Protokollen aus.

  1. Starten Sie den Registrierungs-Editor. Klicken Sie dazu mit der rechten Maustaste auf "Start", geben Sie "regedit " in das Feld "Ausführen " ein, und klicken Sie dann auf "OK".

  2. Suchen Sie den folgenden Registrierungsunterschlüssel:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols

  3. Klicken Sie mit der rechten Maustaste auf den Schlüssel Protokoll , zeigen Sie auf Neu, und klicken Sie anschließend auf Schlüssel.

    Registrierung

  4. Geben Sie SSL 3 ein, und drücken Sie die Eingabetaste.

  5. Wiederholen Sie die Schritte 3 und 4, um Schlüssel für TLS 0, TLS 1.1 und TLS 1.2 zu erstellen. Diese Schlüssel ähneln Verzeichnissen.

  6. Erstellen Sie einen Clientschlüssel und einen Serverschlüssel unter jedem der SSL 3-, TLS 1.0-, TLS 1.1- und TLS 1.2-Schlüssel.

  7. Um ein Protokoll zu aktivieren, erstellen Sie den DWORD-Wert unter jedem Client- und Serverschlüssel wie folgt:
    DisabledByDefault [Value = 0]
    Aktiviert [Wert = 1]
    Um ein Protokoll zu deaktivieren, ändern Sie den DWORD-Wert unter jedem Client- und Serverschlüssel wie folgt:
    DisabledByDefault [Value = 1]
    Aktiviert [Wert = 0]

  8. Klicken Sie im Menü Datei auf Beenden.

Methode 2: Registrierung automatisch ändern

Führen Sie das folgende Windows PowerShell-Skript im Administratormodus aus, um Windows automatisch so zu konfigurieren, dass nur das TLS 1.2-Protokoll verwendet wird:


$ProtocolList       = @("SSL 2.0","SSL 3.0","TLS 1.0", "TLS 1.1", "TLS 1.2")
$ProtocolSubKeyList = @("Client", "Server")
$DisabledByDefault = "DisabledByDefault"
$Enabled = "Enabled"
$registryPath = "HKLM:\\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\"

foreach($Protocol in $ProtocolList)
{
    Write-Host " In 1st For loop"
	foreach($key in $ProtocolSubKeyList)
	{		
		$currentRegPath = $registryPath + $Protocol + "\" + $key
		Write-Host " Current Registry Path $currentRegPath"
		
		if(!(Test-Path $currentRegPath))
		{
		    Write-Host "creating the registry"
			New-Item -Path $currentRegPath -Force | out-Null			
		}
		if($Protocol -eq "TLS 1.2")
		{
		    Write-Host "Working for TLS 1.2"
			New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "0" -PropertyType DWORD -Force | Out-Null
			New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "1" -PropertyType DWORD -Force | Out-Null
		
		}
		else
		{
		    Write-Host "Working for other protocol"
			New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "1" -PropertyType DWORD -Force | Out-Null
			New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "0" -PropertyType DWORD -Force | Out-Null
		}	
	}
}

Exit 0

System Center so einstellen, dass nur TLS 1.2 verwendet wird

Legen Sie fest, dass System Center nur das TLS 1.2-Protokoll verwendet. Stellen Sie hierzu zunächst sicher, dass alle Voraussetzungen erfüllt sind. Nehmen Sie dann die folgenden Einstellungen in System Center-Komponenten und allen anderen Servern vor, auf denen Agents installiert sind.

Verwenden Sie eine der folgenden Methoden.

Methode 1: Manuelles Ändern der Registrierung

Wichtig
Führen Sie die in diesem Abschnitt aufgeführten Schritte sehr sorgfältig aus. Es können schwerwiegende Probleme auftreten, wenn Sie die Registrierung falsch ändern. Sichern Sie die Registrierung, bevor Sie sie ändern, damit Sie sie bei Bedarf wiederherstellen können.

Gehen Sie folgendermaßen vor, um die Installation zur Unterstützung des TLS 1.2-Protokolls zu aktivieren:

  1. Starten Sie den Registrierungs-Editor. Klicken Sie dazu mit der rechten Maustaste auf "Start", geben Sie "regedit " in das Feld "Ausführen " ein, und klicken Sie dann auf "OK".
  2. Suchen Sie den folgenden Registrierungsunterschlüssel:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319
  3. Erstellen Sie den folgenden DWORD-Wert unter diesem Schlüssel:
    SchUseStrongCrypto [Value = 1]
  4. Suchen Sie den folgenden Registrierungsunterschlüssel:
    HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319
  5. Erstellen Sie den folgenden DWORD-Wert unter diesem Schlüssel:
    SchUseStrongCrypto [Value = 1]
  6. Starten Sie das System neu.

Methode 2: Registrierung automatisch ändern

Führen Sie das folgende Windows PowerShell-Skript im Administratormodus aus, um System Center automatisch so zu konfigurieren, dass nur das TLS 1.2-Protokoll verwendet wird:


# Tighten up the .NET Framework
$NetRegistryPath = "HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null

$NetRegistryPath = "HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null

Zusätzliche Einstellungen

Operations Manager

Management Packs

Importieren Sie die Management Packs für System Center Operations Manager. Diese befinden sich nach der Installation des Serverupdates im folgenden Verzeichnis:

\Program Files\Microsoft System Center 2016\Operations Manager\Server\Management Packs für Updaterollups

ACS-Einstellungen

Für Überwachungssammeldienste (Audit Collection Services, ACS) müssen Sie zusätzliche Änderungen in der Registrierung vornehmen. ACS verwendet den DSN, um Verbindungen mit der Datenbank herzustellen. Sie müssen die DSN-Einstellungen aktualisieren, um sie für TLS 1.2 funktionsfähig zu machen.

  1. Suchen Sie in der Registrierung den folgenden Unterschlüssel für ODBC.

    Hinweis Der Standardname des DSN ist OpsMgrAC.

    ODBC.INI Unterschlüssel

  2. Wählen Sie im Unterschlüssel ODBC-Datenquellen den Eintrag für den DSN-Namen, OpsMgrAC, aus. Enthält den Namen des ODBC-Treibers, der für die Datenbankverbindung verwendet werden soll. Wenn Sie ODBC 11.0 installiert haben, ändern Sie diesen Namen in ODBC-Treiber 11 für SQL Server. Wenn Sie ODBC 13.0 installiert haben, ändern Sie diesen Namen in ODBC-Treiber 13 für SQL Server.

    ODBC-Datenquellen-Unterschlüssel

  3. Aktualisieren Sie im Unterschlüssel OpsMgrAC den Treibereintrag für die installierte ODBS-Version.

    OpsMgrAC-Unterschlüssel

    • Wenn ODBC 11.0 installiert ist, ändern Sie den Treibereintrag in %WINDIR%\system32\msodbcsql11.dll.

    • Wenn ODBC 13.0 installiert ist, ändern Sie den Treibereintrag in %WINDIR%\system32\msodbcsql13.dll.

    • Alternativ können Sie die folgende .reg Datei in Notepad oder einem anderen Texteditor erstellen und speichern. Doppelklicken Sie auf die Datei, um die gespeicherte .reg Datei auszuführen.

      Erstellen Sie für ODBC 11.0 die folgende ODBC-11.0.reg Datei:
        [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC-Datenquellen] "OpsMgrAC"="ODBC Driver 11 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql11.dll"

      Erstellen Sie für ODBC 13.0 die folgende ODBC-13.0.reg Datei:
        [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC-Datenquellen] "OpsMgrAC"="ODBC Driver 13 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql13.dll"

TLS-Härtung in Linux

Befolgen Sie die Anweisungen auf der entsprechenden Website, um TLS 1.2 in Ihrer Red Hat - oder Apache-Umgebung zu konfigurieren.

Data Protection Manager

Um die Zusammenarbeit von Data Protection Manager mit TLS 1.2 für die Sicherung in der Cloud zu ermöglichen, aktivieren Sie diese Schritte auf dem Data Protection Manager-Server.

Orchestrator

Konfigurieren Sie nach der Installation der Orchestrator-Updates die Orchestrator-Datenbank neu, indem Sie die vorhandene Datenbank gemäß diesen Richtlinien verwenden.

Haftungsausschluss für Kontaktinformationen von Drittanbietern

Die Kontaktinformationen zu den in diesem Artikel erwähnten Drittanbietern sollen Ihnen helfen, zusätzliche Informationen zu diesem Thema zu finden. Diese Kontaktinformationen können ohne vorherige Ankündigung geändert werden. Sie werden von Microsoft ohne jede Gewähr weitergegeben.