Update für die Aktivierung von TLS 1.1 und TLS 1.2 als standardmäßige sichere Protokolle in WinHTTP unter Windows

Gilt für
Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Foundation Windows Server 2008 R2 for Itanium-Based Systems Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter

Dieses Update bietet Unterstützung für Transport Layer Security (TLS) 1.1 und TLS 1.2 in Windows Server 2012, Windows 7 Service Pack 1 (SP1) und Windows Server 2008 R2 SP1.

Informationen zu diesem Update

Anwendungen und Dienste, die mit WinHTTP für SSL-Verbindungen (Secure Sockets Layer) geschrieben wurden, die das flag WINHTTP_OPTION_SECURE_PROTOCOLS verwenden, können tls 1.1- oder TLS 1.2-Protokolle nicht verwenden. Dies liegt daran, dass die Definition dieses Flags diese Anwendungen und Dienste nicht enthält.

Dieses Update fügt Unterstützung für den Registrierungseintrag DefaultSecureProtocols hinzu, mit dem der Systemadministrator angeben kann, welche SSL-Protokolle verwendet werden sollen, wenn das flag WINHTTP_OPTION_SECURE_PROTOCOLS verwendet wird.

Dadurch können bestimmte Anwendungen, die für die Verwendung des WinHTTP-Standardflags erstellt wurden, die neueren TLS 1.2- oder TLS 1.1-Protokolle nativ nutzen, ohne dass Updates für die Anwendung erforderlich sind.

Dies ist bei einigen Microsoft Office-Anwendungen der Fall, wenn sie Dokumente aus einer SharePoint-Bibliothek oder einem Webordner, IP-HTTPS-Tunnel für DirectAccess-Konnektivität und andere Anwendungen mithilfe von Technologien wie WebClient mithilfe von WebDav, WinRM und anderen öffnen.

Dieses Update erfordert, dass die Komponente Secure Channel (Schannel) in Windows 7 für die Unterstützung von TLS 1.1 und 1.2 konfiguriert ist. Da diese Protokollversionen in Windows 7 nicht standardmäßig aktiviert sind, müssen Sie die Registrierungseinstellungen konfigurieren, um sicherzustellen, dass Office-Anwendungen TLS 1.1 und 1.2 erfolgreich verwenden können.

Dieses Update ändert nicht das Verhalten von Anwendungen, die die sicheren Protokolle manuell festlegen, anstatt das Standardflag zu übergeben.

So erhalten Sie dieses Update

Wichtig Wenn Sie nach der Installation dieses Updates ein Sprachpaket installieren, müssen Sie dieses Update erneut installieren. Daher wird empfohlen, alle benötigen Language Packs vor diesem Update zu installieren. Weitere Informationen finden Sie unter Hinzufügen von Language Packs zu Windows.

Methode 1: Windows Update

Dieses Update wird als empfohlenes Update auf Windows Update bereitgestellt. Weitere Informationen zum Ausführen von Windows Update finden Sie unter Beziehen von Updates über Windows Update.

Methode 2: Microsoft Update-Katalog

Das eigenständige Paket für dieses Update finden Sie auf der Microsoft Update-Katalog-Website.

Detaillierte Informationen zum Update

Voraussetzungen

Um dieses Update anzuwenden, müssen Sie Service Pack 1 für Windows 7 oder Windows Server 2008 R2 installieren.

Es ist nicht erforderlich, dieses Update in Windows Server 2012 anzuwenden.

Registrierungsinformationen

Um dieses Update anzuwenden, muss der Registrierungsunterschlüssel DefaultSecureProtocols hinzugefügt werden.
Hinweis Dazu können Sie den Registrierungsunterschlüssel manuell hinzufügen oder die "Einfache Korrektur" installieren, um den Registrierungsunterschlüssel aufzufüllen.

Neustartanforderung

Sie müssen den Computer nach der Installation des Updates möglicherweise neu starten.

Informationen zur Ersetzung von Updates

Dieses Update ersetzt kein zuvor veröffentlichtes Update.

Weitere Informationen

Payment Card Industry (PCI) erfordert TLS 1.1 oder TLS 1.2 aus Gründen der Konformität.

Weitere Informationen zum WINHTTP_OPTION_SECURE_PROTOCOLS-Flags finden Sie unter Optionsflags.

Funktionsweise des DefaultSecureProtocols-Registrierungseintrags

Wichtig: Dieser Abschnitt bzw. die Methoden- oder Aufgabenbeschreibung enthält Hinweise zum Ändern der Registrierung. Es können jedoch schwerwiegende Probleme auftreten, wenn Sie die Registrierung falsch ändern. Stellen Sie deshalb sicher, dass Sie diese Schritte sorgfältig ausführen. Als zusätzlichen Schutz erstellen Sie eine Sicherung der Registrierung, bevor Sie sie ändern. Dann können Sie die Registrierung im Falle eines Problems wiederherstellen. Weitere Informationen zum Sichern und Wiederherstellen der Registrierung finden Sie unter Sichern und Wiederherstellen der Registrierung in Windows.

Wenn eine Anwendung WINHTTP_OPTION_SECURE_PROTOCOLS angibt, sucht das System nach dem Registrierungseintrag DefaultSecureProtocols. Wenn vorhanden, überschreiben sie die von WINHTTP_OPTION_SECURE_PROTOCOLS angegebenen Standardprotokolle mit den im Registrierungseintrag angegebenen Protokollen. Wenn der Registrierungseintrag nicht vorhanden ist, verwendet WinHTTP die vorhandenen Betriebssystemstandardeinstellungen für Win WINHTTP_OPTION_SECURE_PROTOCOLS HTTP. Diese WinHTTP-Standardwerte folgen den vorhandenen Rangfolgeregeln und werden von schANNEL deaktivierten Protokollen und Protokollen überstimmt, die von WinHttpSetOption pro Anwendung festgelegt werden.

Hinweis Der Wert DefaultSecureProtocols wird vom Hotfixinstallationsprogramm nicht hinzugefügt. Der Administrator muss den Eintrag manuell hinzufügen, nachdem er die Außerkraftsetzungsprotokolle bestimmt hat. Alternativ können Sie die "Einfache Korrektur" installieren, um den Eintrag automatisch hinzuzufügen.

Der Registrierungseintrag DefaultSecureProtocols kann im folgenden Pfad hinzugefügt werden:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp

Auf x64-basierten Computern muss DefaultSecureProtocols auch dem Wow6432Node-Pfad hinzugefügt werden:

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp

Der Registrierungswert ist eine DWORD-Bitmap. Der zu verwendende Wert wird durch Hinzufügen der Werte bestimmt, die den gewünschten Protokollen entsprechen.

DefaultSecureProtocols-Wert Protokoll aktiviert
0x00000008 Standardmäßiges Aktivieren von SSL 2.0
0x00000020 Standardmäßiges Aktivieren von SSL 3.0
0x00000080 Standardmäßiges Aktivieren von TLS 1.0
0x00000200 Standardmäßiges Aktivieren von TLS 1.1
0x00000800 Standardmäßiges Aktivieren von TLS 1.2

Beispiel:

Der Administrator möchte die Standardwerte für WINHTTP_OPTION_SECURE_PROTOCOLS überschreiben, um TLS 1.1 und TLS 1.2 anzugeben.

Nehmen Sie den Wert für TLS 1.1 (0x00000200) und den Wert für TLS 1.2 (0x00000800), fügen Sie sie dann im Rechner (im Programmierermodus) hinzu, und der resultierende Registrierungswert wäre 0x00000A00.

Einfache Behebung

Klicken Sie hier, um den Registrierungsunterschlüssel DefaultSecureProtocols automatisch hinzuzufügen. Klicken Sie im Dialogfeld Dateidownload auf Ausführen oder Öffnen, und führen Sie dann die Schritte in diesem Assistenten aus.

Notizen

  • Dieser Assistent ist möglicherweise nur in Englisch verfügbar. Die automatische Korrektur funktioniert aber auch für andere Sprachversionen von Windows.
  • Wenn Sie sich nicht auf dem Computer befinden, auf dem das Problem auftritt, speichern Sie die einfache Lösung auf einem Flashlaufwerk oder einer CD, und führen Sie sie dann auf dem Computer aus, auf dem das Problem vorliegt.

Hinweis Zusätzlich zum Registrierungsunterschlüssel DefaultSecureProtocols fügt der Easy-Fix auch die SecureProtocols am folgenden Speicherort hinzu, um TLS 1.1 und 1.2 für Internet-Explorer zu aktivieren.

Der Registrierungseintrag SecureProtocols mit dem Wert 0xA80 zum Aktivieren von TLS 1.1 und 1.2 wird in den folgenden Pfaden hinzugefügt:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings

Aktivieren von TLS 1.1 und 1.2 unter Windows 7 auf SChannel-Komponentenebene

Gemäß dem Artikel TLS-SSL-Einstellungen müssen Sie für tls 1.1 und 1.2, die unter Windows 7 aktiviert und ausgehandelt werden sollen, den Eintrag "DisabledByDefault" im entsprechenden Unterschlüssel (Client) erstellen und auf "0" festlegen. Diese Unterschlüssel werden in der Registrierung nicht erstellt, da diese Protokolle standardmäßig deaktiviert sind.

Erstellen Sie die erforderlichen Unterschlüssel für TLS 1.1 und 1.2. Erstellen Sie die DisabledByDefault-DWORD-Werte, und legen Sie sie an den folgenden Speicherorten auf 0 fest:

Für TLS 1.1

Registrierungsspeicherort: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Client
DWORD-Name: DisabledByDefault
DWORD-Wert: 0

Für TLS 1.2

Registrierungsspeicherort: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client
DWORD-Name: DisabledByDefault
DWORD-Wert: 0

Dateiinformationen

Die englische (USA) Version dieses Softwareupdates installiert Dateien, welche die in den folgenden Tabellen aufgelisteten Attribute aufweisen.

Windows 7 und Windows Server 2008 R2

Notizen

  • Die Dateien, die für ein bestimmtes Produkt, einen bestimmten Meilenstein (RTM, SP n) und einenDienstbranch (LDR, GDR) gelten, können anhand der Dateiversionsnummern identifiziert werden, wie in der folgenden Tabelle gezeigt.

    Version Produkt Meilenstein Servicezweig
    6.1.760 1.23 xxx Windows 7 oder Windows Server 2008 R2 SP1 LDR
  • GDR-Servicebereiche enthalten nur allgemein freigegebene Korrekturen für weit verbreitete, kritische Probleme. LDR-Servicebereiche enthalten zusätzlich zu den auf breiter Basis veröffentlichten Korrekturen Hotfixes.
  • Die MANIFEST-Dateien (.manifest) und die MUM-Dateien (.mum), die für jede Umgebung installiert werden, werden im Abschnitt „Zusätzliche Dateiinformationen“ aufgelistet. MUM-, MANIFEST- und die zugehörigen Sicherheitskatalogdateien (.cat) spielen eine sehr wichtige Rolle bei der Verwaltung des Status der aktualisierten Komponenten. Die Sicherheitskatalogdateien, deren Attribute nicht aufgelistet sind, verfügen über eine digitale Microsoft-Signatur.

x86 Windows 7

Dateiname Dateiversion Dateigröße Datum Uhrzeit Plattform
Webio.dll 6.1.7601.23375 316,416 09.03.2016 18:40 x86
Winhttp.dll 6.1.7601.23375 351,744 09.03.2016 18:40 x86

ia64 Windows Server 2008 R2

Dateiname Dateiversion Dateigröße Datum Uhrzeit Plattform
Webio.dll 6.1.7601.23375 695,808 09.03.2016 17:57 IA-64
Winhttp.dll 6.1.7601.23375 811,520 09.03.2016 17:57 IA-64
Webio.dll 6.1.7601.23375 316,416 09.03.2016 18:40 x86
Winhttp.dll 6.1.7601.23375 351,744 09.03.2016 18:40 x86

x64 Windows 7 und Windows Server 2008 R2

Dateiname Dateiversion Dateigröße Datum Uhrzeit Plattform
Webio.dll 6.1.7601.23375 396,800 09.03.2016 1,900 x64
Winhttp.dll 6.1.7601.23375 444.416 09.03.2016 1,900 x64
Webio.dll 6.1.7601.23375 316,416 09.03.2016 18:40 x86
Winhttp.dll 6.1.7601.23375 351,744 09.03.2016 18:40 x86
Windows Server 2012

Notizen

  • Die Dateien, die für ein bestimmtes Produkt, einen bestimmten Meilenstein (RTM, SP n) und einenDienstbranch (LDR, GDR) gelten, können anhand der Dateiversionsnummern identifiziert werden, wie in der folgenden Tabelle gezeigt.

    Version Produkt Meilenstein Servicezweig
    6.2.920 0.21 xxx Windows Server 2012 RTM LDR
  • GDR-Servicebereiche enthalten nur allgemein freigegebene Korrekturen für weit verbreitete, kritische Probleme. LDR-Servicebereiche enthalten zusätzlich zu den auf breiter Basis veröffentlichten Korrekturen Hotfixes.
  • Die MANIFEST-Dateien (.manifest) und die MUM-Dateien (.mum), die für jede Umgebung installiert werden, werden im Abschnitt „Zusätzliche Dateiinformationen“ aufgelistet. MUM-, MANIFEST- und die zugehörigen Sicherheitskatalogdateien (.cat) spielen eine sehr wichtige Rolle bei der Verwaltung des Status der aktualisierten Komponenten. Die Sicherheitskatalogdateien, deren Attribute nicht aufgelistet sind, verfügen über eine digitale Microsoft-Signatur.

Windows Server 2012 (x64)

Dateiname Dateiversion Dateigröße Datum Uhrzeit Plattform
Webio.dll 6.2.9200.21797 587,776 8. März 2016 1.5.4.0 x64
Winhttp.dll 6.2.9200.21797 711,680 8. März 2016 1.5.4.0 x64
Webio.dll 6.2.9200.21797 416,768 8. März 2016 16:04 x86
Winhttp.dll 6.2.9200.21797 516,096 8. März 2016 16:04 x86
Zusätzliche Dateiinformationen

x86 Windows 7

Dateieigenschaft Value
Dateiname Update.mum
Dateiversion Nicht anwendbar
Dateigröße 2,138
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname X86_431cdab002fb5e83e17b846b04fcaf65_31bf3856ad364e35_6.1.7601.23375_none_43266eeed47e442d.manifest
Dateiversion Nicht anwendbar
Dateigröße 693
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname X86_74b492584f59e56bd20ffc14c5e5ba0f_31bf3856ad364e35_5.1.7601.23375_none_3e7a009385a3da4d.manifest
Dateiversion Nicht anwendbar
Dateigröße 695
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname X86_microsoft-windows-webio_31bf3856ad364e35_6.1.7601.23375_none_5f3b2e545642f01b.manifest
Dateiversion Nicht anwendbar
Dateigröße 2,484
Datum (UTC) 09.03.2016
melden 1,923
Plattform Nicht anwendbar
Dateiname X86_microsoft.windows.winhttp_31bf3856ad364e35_5.1.7601.23375_none_5ef020609ae7c078.manifest
Dateiversion Nicht anwendbar
Dateigröße 50,395
Datum (UTC) 09.03.2016
melden 21:19
Plattform Nicht anwendbar

ia64 Windows Server 2008 R2

Dateieigenschaft Value
Dateiname Ia64_4d2eee3faf61ec5f12517a4957f4537f_31bf3856ad364e35_6.1.7601.23375_none_2a392926b32c8fac.manifest
Dateiversion Nicht anwendbar
Dateigröße 1,034
Datum (UTC) 09.03.2016
melden 2,157
Plattform Nicht anwendbar
Dateiname Ia64_a7157a3864eb3625c6f2570464d8d82e_31bf3856ad364e35_5.1.7601.23375_none_cc5980c8656c3813.manifest
Dateiversion Nicht anwendbar
Dateigröße 1,038
Datum (UTC) 09.03.2016
melden 2,157
Plattform Nicht anwendbar
Dateiname Ia64_microsoft-windows-webio_31bf3856ad364e35_6.1.7601.23375_none_5f3cd24a5640f917.manifest
Dateiversion Nicht anwendbar
Dateigröße 2,486
Datum (UTC) 09.03.2016
melden 1,859
Plattform Nicht anwendbar
Dateiname Ia64_microsoft.windows.winhttp_31bf3856ad364e35_5.1.7601.23375_none_5ef1c4569ae5c974.manifest
Dateiversion Nicht anwendbar
Dateigröße 50,400
Datum (UTC) 09.03.2016
melden 1,900
Plattform Nicht anwendbar
Dateiname Update.mum
Dateiversion Nicht anwendbar
Dateigröße 1,447
Datum (UTC) 09.03.2016
melden 2,157
Plattform Nicht anwendbar
Dateiname Wow64_microsoft-windows-webio_31bf3856ad364e35_6.1.7601.23375_none_c5ae742a4301234c.manifest
Dateiversion Nicht anwendbar
Dateigröße 2,486
Datum (UTC) 09.03.2016
melden 1,856
Plattform Nicht anwendbar
Dateiname Wow64_microsoft.windows.winhttp_31bf3856ad364e35_5.1.7601.23375_none_c563663687a5f3a9.manifest
Dateiversion Nicht anwendbar
Dateigröße 48,208
Datum (UTC) 09.03.2016
melden 18:57
Plattform Nicht anwendbar

Windows Server 2012 (x64)

Dateieigenschaft Value
Dateiname Amd64_9958f97250c31c67f643ef2fb115082b_31bf3856ad364e35_5.1.9200.21797_none_f923d4febdcecc46.manifest
Dateiversion Nicht anwendbar
Dateigröße 699
Datum (UTC) 09.03.2016
melden 1.746
Plattform Nicht anwendbar
Dateiname Amd64_d36ca06f7655111911d5d7858096c818_31bf3856ad364e35_5.1.9200.21797_none_a2ac544257eab672.manifest
Dateiversion Nicht anwendbar
Dateigröße 699
Datum (UTC) 09.03.2016
melden 1.746
Plattform Nicht anwendbar
Dateiname Amd64_f087a62cc82b760ae1e9fd7c56543a7b_31bf3856ad364e35_6.2.9200.21797_none_41ca502c248372a3.manifest
Dateiversion Nicht anwendbar
Dateigröße 697
Datum (UTC) 09.03.2016
melden 1.746
Plattform Nicht anwendbar
Dateiname Amd64_f42986041442c9e99c4c4c4ae61a8e52_31bf3856ad364e35_6.2.9200.21797_none_d0b7a18b852fef62.manifest
Dateiversion Nicht anwendbar
Dateigröße 697
Datum (UTC) 09.03.2016
melden 1.746
Plattform Nicht anwendbar
Dateiname Amd64_microsoft-windows-webio_31bf3856ad364e35_6.2.9200.21797_none_b6359e29819a8949.manifest
Dateiversion Nicht anwendbar
Dateigröße 2,527
Datum (UTC) 8. März 2016
melden 1,749
Plattform Nicht anwendbar
Dateiname Amd64_microsoft.windows.winhttp_31bf3856ad364e35_5.1.9200.21797_none_edbbc2f127740085.manifest
Dateiversion Nicht anwendbar
Dateigröße 51,759
Datum (UTC) 8. März 2016
melden 1,749
Plattform Nicht anwendbar
Dateiname Update.mum
Dateiversion Nicht anwendbar
Dateigröße 1,795
Datum (UTC) 09.03.2016
melden 1.746
Plattform Nicht anwendbar
Dateiname Wow64_microsoft-windows-webio_31bf3856ad364e35_6.2.9200.21797_none_c08a487bb5fb4b44.manifest
Dateiversion Nicht anwendbar
Dateigröße 2,525
Datum (UTC) 8. März 2016
melden 1,628
Plattform Nicht anwendbar
Dateiname Wow64_microsoft.windows.winhttp_31bf3856ad364e35_5.1.9200.21797_none_f8106d435bd4c280.manifest
Dateiversion Nicht anwendbar
Dateigröße 49,547
Datum (UTC) 8. März 2016
melden 1,628
Plattform Nicht anwendbar

x64 Windows 7 und Windows Server 2008 R2

Dateieigenschaft Value
Dateiname Amd64_6f902e1f26c1d885023f2728be29b310_31bf3856ad364e35_6.1.7601.23375_none_4011a397f4e0c754.manifest
Dateiversion Nicht anwendbar
Dateigröße 697
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname Amd64_80b3c903f951066b9a3317caef015722_31bf3856ad364e35_5.1.7601.23375_none_f4346c5570187f00.manifest
Dateiversion Nicht anwendbar
Dateigröße 1,040
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname Amd64_c2062bbf6a689a3048e6f61793b61cdd_31bf3856ad364e35_6.1.7601.23375_none_5e1a5c9308b3bb64.manifest
Dateiversion Nicht anwendbar
Dateigröße 1,036
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname Amd64_d19a822d9b98f35a9157bafd2ad0441b_31bf3856ad364e35_5.1.7601.23375_none_6f3e7f9a649df87a.manifest
Dateiversion Nicht anwendbar
Dateigröße 699
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname Amd64_ef2ea44ccf005d132e8a752d1e218e84_31bf3856ad364e35_6.1.7601.23375_none_23e107a24a3a80ce.manifest
Dateiversion Nicht anwendbar
Dateigröße 697
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname Amd64_microsoft-windows-webio_31bf3856ad364e35_6.1.7601.23375_none_bb59c9d80ea06151.manifest
Dateiversion Nicht anwendbar
Dateigröße 2,488
Datum (UTC) 09.03.2016
melden 2,004
Plattform Nicht anwendbar
Dateiname Amd64_microsoft.windows.winhttp_31bf3856ad364e35_5.1.7601.23375_none_bb0ebbe4534531ae.manifest
Dateiversion Nicht anwendbar
Dateigröße 50,407
Datum (UTC) 09.03.2016
melden 20:03
Plattform Nicht anwendbar
Dateiname Update.mum
Dateiversion Nicht anwendbar
Dateigröße 2,774
Datum (UTC) 09.03.2016
melden 2,158
Plattform Nicht anwendbar
Dateiname Wow64_microsoft-windows-webio_31bf3856ad364e35_6.1.7601.23375_none_c5ae742a4301234c.manifest
Dateiversion Nicht anwendbar
Dateigröße 2,486
Datum (UTC) 09.03.2016
melden 1,856
Plattform Nicht anwendbar
Dateiname Wow64_microsoft.windows.winhttp_31bf3856ad364e35_5.1.7601.23375_none_c563663687a5f3a9.manifest
Dateiversion Nicht anwendbar
Dateigröße 48,208
Datum (UTC) 09.03.2016
melden 18:57
Plattform Nicht anwendbar

Referenzmaterial

Informieren Sie sich über die Terminologie, die Microsoft zum Beschreiben von Softwareupdates verwendet.