KB5017811 : gérer le protocole TLS (Transport Layer Security) 1.0 et 1.1 après le changement de comportement par défaut du 20 septembre 2022

S’applique à
Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions

Résumé

Les protocoles de sécurité TLS (Transport Layer Security) 1.0 et 1.1 permettent de créer des canaux de chiffrement sur les réseaux informatiques. Microsoft les prend en charge depuis Windows XP et Windows Server 2003. Toutefois, les exigences réglementaires changent. En outre, TLS 1.0 présente de nouvelles failles de sécurité. Par conséquent, Microsoft vous recommande de supprimer les dépendances TLS 1.0 et 1.1. Nous vous recommandons également de désactiver TLS 1.0 et 1.1 au niveau du système d’exploitation lorsque cela est possible. Pour plus d’informations, consultez Désactivation de TLS 1.0 et 1.1. Dans la mise à jour de préversion du 20 septembre 2022, nous désactiverons TLS 1.0 et 1.1 par défaut pour les applications basées sur winhttp et wininet. Cela fait partie d’un effort continu. Cet article vous aidera à les réactiver. Ces modifications seront répercutées après l’installation des mises à jour Windows publiées le 20 septembre 2022 ou après.

Après le 20 septembre 2022, un message apparaîtra lorsque votre navigateur ouvrira un site web qui utilise TLS 1.0 ou 1.1. Voir la figure 1. Le message indique que le site utilise un protocole TLS obsolète ou non sécurisé. Pour résoudre ce problème, vous pouvez mettre à jour le protocole TLS vers TLS 1.2 ou version ultérieure. Si cela n’est pas possible, vous pouvez activer TLS comme indiqué dans Activation de TLS version 1.1 et ci-dessous.

Fenêtre Internet Explorer lors de l’accès aux liaisons TLS 1.0 et 1.1

Figure 1 : fenêtre du navigateur lors de l’accès à une page web TLS 1.0 et 1.1

Après la mise à jour, les applications basées sur winhttp peuvent échouer. Le message d’erreur est le suivant : « ERROR_WINHTTP_SECURE_FAILURE lors de l’exécution de l’opération WinHttpSendRequest ».

Lorsqu’une application tente de créer une connexion à l’aide de TLS 1.1 et versions antérieures, la connexion peut sembler échouer. Lorsque vous fermez une application ou lorsque celle-ci cesse de fonctionner, la boîte de dialogue Assistant Compatibilité des programmes (PCA) s’affiche comme illustré dans la Figure 2.

Fenêtre contextuelle de l’Assistant Compatibilité des programmes après la fermeture de l’application

Figure 2 : Boîte de dialogue Assistant Compatibilité des programmes après la fermeture d’une application

La boîte de dialogue PCA indique : « Ce programme n’a peut-être pas fonctionné correctement ». En dessous, il y a deux options :

  • Exécuter le programme à l’aide des paramètres de compatibilité
  • Ce programme s’est exécuté correctement

Exécuter le programme à l’aide des paramètres de compatibilité

Lorsque vous choisissez cette option, l’application est rouverte. À présent, tous les liens qui utilisent TLS 1.0 et 1.1 fonctionnent correctement. À partir de ce moment-là, aucune boîte de dialogue PCA n’apparaîtra. L’Éditeur du Registre ajoute des entrées aux chemins d’accès suivants :

  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.

Si vous avez choisi cette option par erreur, vous pouvez supprimer ces entrées. Si vous les supprimez, la boîte de dialogue PCA s’affiche la prochaine fois que vous ouvrez l’application.

Liste des programmes qui doivent être exécutés à l’aide des paramètres de compatibilité

Figure 3 : Liste des programmes qui doivent s’exécuter à l’aide des paramètres de compatibilité

Ce programme s’est exécuté correctement

Lorsque vous choisissez cette option, l’application se ferme normalement. La prochaine fois que vous rouvrez l’application, aucune boîte de dialogue PCA ne s’affiche. Le système bloque tout le contenu TLS 1.0 et 1.1. L’Éditeur du Registre ajoute l’entrée suivante au chemin d’accèsComputer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store. Voir la figure 4. Si vous avez choisi cette option par erreur, vous pouvez supprimer cette entrée. Si vous supprimez l’entrée, la boîte de dialogue PCA s’affiche la prochaine fois que vous ouvrez l’application.

Entrée dans l’éditeur du registre spécifiant que l’application s’est exécutée correctement

Figure 4 : Entrée dans l’Éditeur du Registre indiquant que l’application s’est exécutée correctement

Important Les protocoles TLS hérités sont activés uniquement pour des applications spécifiques. Ceci est vrai même si elles sont désactivées dans les paramètres à l’échelle du système.

Activer TLS version 1.1 et antérieure (paramètres wininet et Internet Explorer)

Nous vous déconseillons d’activer TLS 1.1 et les versions antérieures, car elles ne sont plus considérées comme sécurisées. Ils sont vulnérables à diverses attaques, comme l’attaque POODLE. Par conséquent, avant d’activer TLS 1.1, effectuez l’une des opérations suivantes :

  • Vérifiez si une version plus récente de l’application est disponible.
  • Demandez au développeur de l’application d’apporter des modifications à la configuration de l’application afin de supprimer la dépendance sur TLS 1.1 et versions antérieures.

Si aucune des solutions ne fonctionne, il existe deux façons d’activer les protocoles TLS hérités dans des paramètres à l’échelle du système :

  • Internet Options
  • Éditeur de stratégie de groupe

Internet Options

Pour ouvrir Options Internet, tapez Options Internet dans la zone de recherche de la barre des tâches. Vous pouvez également sélectionner Modifier les paramètres dans la boîte de dialogue illustrée à la Figure 1. Sous l’onglet Avancé , faites défiler vers le bas dans le panneau Paramètres . Vous pouvez y activer ou désactiver les protocoles TLS.

Fenêtre Options Internet

Figure 5 : Boîte de dialogue Propriétés d’Internet

Éditeur de stratégie de groupe

Pour ouvrir l’Éditeur de stratégie de groupe, tapez gpedit.msc dans la zone de recherche de la barre des tâches. Une fenêtre semblable à celle de la figure 6 s’affiche.

Fenêtre de l’éditeur de stratégie de groupe

Figure 6 : fenêtre Éditeur de stratégie de groupe

  1. Accédez à Stratégie > de l’ordinateur local(configuration de l’ordinateur ou configuration de l’utilisateur)>Templets>d’administration Composants>Windows Internet Explorer> Internet Panneau de configuration avancéPage>Désactiver la prise en charge du> chiffrement. Voir la figure 7.
  2. Double-cliquez sur Désactiver la prise en charge du chiffrement.
    Chemin d’accès pour désactiver la prise en charge du chiffrement dans GPedit.msc
    Figure 7 : chemin d’accès pour désactiver la prise en charge du chiffrement dans l’Éditeur de stratégie de groupe
  3. Sélectionnez l’option Activé . Utilisez ensuite la liste déroulante pour sélectionner la version TLS que vous souhaitez activer, comme illustré dans la figure 8.
    Désactivez la prise en charge du chiffrement activée avec une liste déroulante affichant différentes options
    Figure 8 : activer Désactiver la prise en charge du chiffrement et la liste déroulante

Une fois que vous avez activé la stratégie dans l’Éditeur de stratégie de groupe, vous ne pouvez pas la modifier dans les Options Internet. Par exemple, si vous sélectionnez Utiliser SSL 3.0 et TLS 1.0, toutes les autres options ne seront pas disponibles dans Options Internet. Voir la figure 9. Vous ne pouvez modifier aucun des paramètres des Options Internet si vous activez Désactiver la prise en charge du chiffrement dans l’Éditeur de stratégie de groupe.

Options Internet avec paramètres SSL et TLS grisés

Figure 9 : Options Internet montrant des paramètres SSL et TLS non disponibles

Activer TLS version 1.1 et inférieure (paramètres winhttp)

Voir Mise à jour pour activer TLS 1.1 et TLS 1.2 en tant que protocoles sécurisés par défaut dans WinHTTP dans Windows.

Chemins de Registre importants (paramètres wininet et Internet Explorer)

  • Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

    • Vous trouverez ici SecureProtocols qui stocke la valeur des protocoles actuellement activés si vous utilisez l’Éditeur de stratégie de groupe.
  • Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

    • Vous trouverez ici SecureProtocols qui stocke la valeur des protocoles actuellement activés si vous utilisez les Options Internet.
  • Les protocoles sécurisés de la stratégie de groupe prévalent sur celui défini par Options Internet.

Activation du secours TLS non sécurisé

Les modifications ci-dessus permettront d’activer TLS 1.0 et TLS 1.1. Toutefois, ils n’activent pas le rétablissement TLS. Pour activer le rétablissement du protocole TLS, vous devez définir EnableInsecureTlsFallback sur 1 dans le Registre, sous les chemins d’accès ci-dessous.

  • Pour modifier les paramètres : SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
  • Pour définir la stratégie : SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings

Si EnableInsecureTlsFallback n’est pas présent, vous devez créer une nouvelle entrée DWORD et lui attribuer la valeur 1.

Chemins de Registre importants

  1. ForceDefaultSecureProtocols

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • La valeur est FAUX par défaut. La définition d’une valeur non nulle empêche les applications de définir des protocoles personnalisés à l’aide de l’option winhttp.
  2. EnableInsecureTlsFallback

    • Pour modifier les paramètres : SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
    • Pour définir la stratégie : SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
    • La valeur est FAUX par défaut. La définition d’une valeur non nulle permet aux applications de revenir aux protocoles non sécurisés (TLS1.0 et 1.1) si la négociation échoue avec des protocoles sécurisés (TLS1.2 et versions ultérieures).