Résumé
Les protocoles de sécurité TLS (Transport Layer Security) 1.0 et 1.1 permettent de créer des canaux de chiffrement sur les réseaux informatiques. Microsoft les prend en charge depuis Windows XP et Windows Server 2003. Toutefois, les exigences réglementaires changent. En outre, TLS 1.0 présente de nouvelles failles de sécurité. Par conséquent, Microsoft vous recommande de supprimer les dépendances TLS 1.0 et 1.1. Nous vous recommandons également de désactiver TLS 1.0 et 1.1 au niveau du système d’exploitation lorsque cela est possible. Pour plus d’informations, consultez Désactivation de TLS 1.0 et 1.1. Dans la mise à jour de préversion du 20 septembre 2022, nous désactiverons TLS 1.0 et 1.1 par défaut pour les applications basées sur winhttp et wininet. Cela fait partie d’un effort continu. Cet article vous aidera à les réactiver. Ces modifications seront répercutées après l’installation des mises à jour Windows publiées le 20 septembre 2022 ou après.
Comportement lors de l’accès aux liens TLS 1.0 et 1.1 dans le navigateur
Après le 20 septembre 2022, un message apparaîtra lorsque votre navigateur ouvrira un site web qui utilise TLS 1.0 ou 1.1. Voir la figure 1. Le message indique que le site utilise un protocole TLS obsolète ou non sécurisé. Pour résoudre ce problème, vous pouvez mettre à jour le protocole TLS vers TLS 1.2 ou version ultérieure. Si cela n’est pas possible, vous pouvez activer TLS comme indiqué dans Activation de TLS version 1.1 et ci-dessous.
Figure 1 : fenêtre du navigateur lors de l’accès à une page web TLS 1.0 et 1.1
Comportement lors de l’accès aux liens TLS 1.0 et 1.1 dans les applications Winhttp
Après la mise à jour, les applications basées sur winhttp peuvent échouer. Le message d’erreur est le suivant : « ERROR_WINHTTP_SECURE_FAILURE lors de l’exécution de l’opération WinHttpSendRequest ».
Comportement lors de l’accès aux liens TLS 1.0 et 1.1 dans les applications d’interface utilisateur personnalisées basées sur Winhttp ou Wininet
Lorsqu’une application tente de créer une connexion à l’aide de TLS 1.1 et versions antérieures, la connexion peut sembler échouer. Lorsque vous fermez une application ou lorsque celle-ci cesse de fonctionner, la boîte de dialogue Assistant Compatibilité des programmes (PCA) s’affiche comme illustré dans la Figure 2.
Figure 2 : Boîte de dialogue Assistant Compatibilité des programmes après la fermeture d’une application
La boîte de dialogue PCA indique : « Ce programme n’a peut-être pas fonctionné correctement ». En dessous, il y a deux options :
- Exécuter le programme à l’aide des paramètres de compatibilité
- Ce programme s’est exécuté correctement
Exécuter le programme à l’aide des paramètres de compatibilité
Lorsque vous choisissez cette option, l’application est rouverte. À présent, tous les liens qui utilisent TLS 1.0 et 1.1 fonctionnent correctement. À partir de ce moment-là, aucune boîte de dialogue PCA n’apparaîtra. L’Éditeur du Registre ajoute des entrées aux chemins d’accès suivants :
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Si vous avez choisi cette option par erreur, vous pouvez supprimer ces entrées. Si vous les supprimez, la boîte de dialogue PCA s’affiche la prochaine fois que vous ouvrez l’application.
Figure 3 : Liste des programmes qui doivent s’exécuter à l’aide des paramètres de compatibilité
Ce programme s’est exécuté correctement
Lorsque vous choisissez cette option, l’application se ferme normalement. La prochaine fois que vous rouvrez l’application, aucune boîte de dialogue PCA ne s’affiche. Le système bloque tout le contenu TLS 1.0 et 1.1. L’Éditeur du Registre ajoute l’entrée suivante au chemin d’accèsComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store. Voir la figure 4. Si vous avez choisi cette option par erreur, vous pouvez supprimer cette entrée. Si vous supprimez l’entrée, la boîte de dialogue PCA s’affiche la prochaine fois que vous ouvrez l’application.
Figure 4 : Entrée dans l’Éditeur du Registre indiquant que l’application s’est exécutée correctement
Important Les protocoles TLS hérités sont activés uniquement pour des applications spécifiques. Ceci est vrai même si elles sont désactivées dans les paramètres à l’échelle du système.
Activer TLS version 1.1 et antérieure (paramètres wininet et Internet Explorer)
Nous vous déconseillons d’activer TLS 1.1 et les versions antérieures, car elles ne sont plus considérées comme sécurisées. Ils sont vulnérables à diverses attaques, comme l’attaque POODLE. Par conséquent, avant d’activer TLS 1.1, effectuez l’une des opérations suivantes :
- Vérifiez si une version plus récente de l’application est disponible.
- Demandez au développeur de l’application d’apporter des modifications à la configuration de l’application afin de supprimer la dépendance sur TLS 1.1 et versions antérieures.
Si aucune des solutions ne fonctionne, il existe deux façons d’activer les protocoles TLS hérités dans des paramètres à l’échelle du système :
- Internet Options
- Éditeur de stratégie de groupe
Internet Options
Pour ouvrir Options Internet, tapez Options Internet dans la zone de recherche de la barre des tâches. Vous pouvez également sélectionner Modifier les paramètres dans la boîte de dialogue illustrée à la Figure 1. Sous l’onglet Avancé , faites défiler vers le bas dans le panneau Paramètres . Vous pouvez y activer ou désactiver les protocoles TLS.
Figure 5 : Boîte de dialogue Propriétés d’Internet
Éditeur de stratégie de groupe
Pour ouvrir l’Éditeur de stratégie de groupe, tapez gpedit.msc dans la zone de recherche de la barre des tâches. Une fenêtre semblable à celle de la figure 6 s’affiche.
Figure 6 : fenêtre Éditeur de stratégie de groupe
- Accédez à Stratégie > de l’ordinateur local(configuration de l’ordinateur ou configuration de l’utilisateur)>Templets>d’administration Composants>Windows Internet Explorer> Internet Panneau de configuration avancéPage>Désactiver la prise en charge du> chiffrement. Voir la figure 7.
-
Double-cliquez sur Désactiver la prise en charge du chiffrement.
Figure 7 : chemin d’accès pour désactiver la prise en charge du chiffrement dans l’Éditeur de stratégie de groupe - Sélectionnez l’option Activé . Utilisez ensuite la liste déroulante pour sélectionner la version TLS que vous souhaitez activer, comme illustré dans la figure 8.
Figure 8 : activer Désactiver la prise en charge du chiffrement et la liste déroulante
Une fois que vous avez activé la stratégie dans l’Éditeur de stratégie de groupe, vous ne pouvez pas la modifier dans les Options Internet. Par exemple, si vous sélectionnez Utiliser SSL 3.0 et TLS 1.0, toutes les autres options ne seront pas disponibles dans Options Internet. Voir la figure 9. Vous ne pouvez modifier aucun des paramètres des Options Internet si vous activez Désactiver la prise en charge du chiffrement dans l’Éditeur de stratégie de groupe.
Figure 9 : Options Internet montrant des paramètres SSL et TLS non disponibles
Activer TLS version 1.1 et inférieure (paramètres winhttp)
Chemins de Registre importants (paramètres wininet et Internet Explorer)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Vous trouverez ici SecureProtocols qui stocke la valeur des protocoles actuellement activés si vous utilisez l’Éditeur de stratégie de groupe.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Vous trouverez ici SecureProtocols qui stocke la valeur des protocoles actuellement activés si vous utilisez les Options Internet.
Les protocoles sécurisés de la stratégie de groupe prévalent sur celui défini par Options Internet.
Activation du secours TLS non sécurisé
Les modifications ci-dessus permettront d’activer TLS 1.0 et TLS 1.1. Toutefois, ils n’activent pas le rétablissement TLS. Pour activer le rétablissement du protocole TLS, vous devez définir EnableInsecureTlsFallback sur 1 dans le Registre, sous les chemins d’accès ci-dessous.
- Pour modifier les paramètres : SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Pour définir la stratégie : SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Si EnableInsecureTlsFallback n’est pas présent, vous devez créer une nouvelle entrée DWORD et lui attribuer la valeur 1.
Chemins de Registre importants
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- La valeur est FAUX par défaut. La définition d’une valeur non nulle empêche les applications de définir des protocoles personnalisés à l’aide de l’option winhttp.
EnableInsecureTlsFallback
- Pour modifier les paramètres : SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Pour définir la stratégie : SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- La valeur est FAUX par défaut. La définition d’une valeur non nulle permet aux applications de revenir aux protocoles non sécurisés (TLS1.0 et 1.1) si la négociation échoue avec des protocoles sécurisés (TLS1.2 et versions ultérieures).