Összegzés
Ez a cikk azt ismerteti, hogyan lehet engedélyezni a Transport Layer Security (TLS) protokoll 1.2-es verzióját Microsoft System Center 2016-os környezetben.
További információ
A TLS protokoll 1.2-es verziójának a System Center-környezetben való engedélyezéséhez kövesse az alábbi lépéseket:
Telepítse a frissítéseket a kiadásból.
Megjegyzések
- A Service Management Automation (SMA) és a Service Provider Foundation (SPF) szolgáltatást a legutóbbi kumulatív frissítésre kell frissíteni, mert az UR4 nem rendelkezik frissítéssel ezekhez az összetevőkhöz.
- A Service Management Automation (SMA) használata esetén frissítsen az 1. kumulatív frissítésre, valamint az SMA felügyeleti csomagot (MP) a Microsoft letöltőközpont weblapjáról.
- Service Provider Foundation (SPF) esetén frissítsen a 2. kumulatív frissítésre.
- A System Center Virtual Machine Manager (SCVMM) alkalmazást legalább a 3. kumulatív frissítésre kell frissíteni.
Győződjön meg arról, hogy a telepítő megfelelően működik, mint a frissítések alkalmazása előtt. Például ellenőrizze, hogy el tudja-e indítani a konzolt.
A konfigurációs beállítások módosításával engedélyezze a TLS 1.2-t.
Győződjön meg arról, hogy az összes szükséges SQL Server-szolgáltatás fut.
Frissítések telepítése
| Tevékenység frissítése | SCOM1 | SCVMM2 | SCDPM3 | SCO4 | SMA5 | SPF6 | SM7 |
|---|---|---|---|---|---|---|---|
| Győződjön meg arról, hogy a Windows Server 2012 R2 vagy a Windows Server 2016 összes jelenlegi biztonsági frissítése telepítve van | Igen | Igen | Igen | Igen | Igen | Igen | Igen |
| Győződjön meg arról, hogy a .NET-keretrendszer 4.6 telepítve van a System Center összes összetevőjén | Igen | Igen | Igen | Igen | Igen | Igen | Igen |
| Telepítse a TLS 1.2-t támogató szükséges SQL Server-frissítést | Igen | Igen | Igen | Igen | Igen | Igen | Igen |
| A szükséges System Center 2016-frissítések telepítése | Igen | Nem | Igen | Igen | Nem | Nem | Igen |
| Győződjön meg arról, hogy a hitelesítésszolgáltató által aláírt tanúsítványok SHA1 vagy SHA2 | Igen | Igen | Igen | Igen | Igen | Igen | Igen |
1 System Center Operations Manager (SCOM)
2 System Center Virtual Machine Manager (SCVMM)
3 System Center Data Protection Manager (SCDPM)
4 System Center Orchestrator (SCO)
5 Szolgáltatáskezelés automatizálása (SMA)
6 Szolgáltatók Alapítványa (SPF)
7 Service Manager (SM)
Konfigurációs beállítások módosítása
| Konfiguráció frissítése | SCOM1 | SCVMM2 | SCDPM3 | SCO4 | SMA5 | SPF6 | SM7 |
|---|---|---|---|---|---|---|---|
| Csak a TLS 1.2 protokoll használatának beállítása Windowsban | Igen | Igen | Igen | Igen | Igen | Igen | Igen |
| Csak a TLS 1.2 protokoll használatának beállítása a System Centerben | Igen | Igen | Igen | Igen | Igen | Igen | Igen |
| További beállítások | Igen | Nem | Igen | Igen | Nem | Nem | Nem |
.NET Framework
Győződjön meg arról, hogy a .NET-keretrendszer 4.6-os verziója telepítve van a System Center összes összetevőjén. Ehhez kövesse az alábbi utasításokat.
TLS 1.2 támogatás
Telepítse a TLS 1.2-t támogató szükséges SQL Server-frissítést. Ehhez olvassa el a Microsoft Tudásbázis következő cikkét:
3135244 TLS 1.2-es támogatás a Microsoft SQL Server-hoz
Szükséges System Center 2016-frissítések
Az SQL Server 2012 natív ügyfél 11.0-s verzióját a következő System Center-összetevők mindegyikére telepíteni kell.
| Összetevő | Szerepkör | Szükséges SQL-illesztőprogram |
|---|---|---|
| Operations Manager | Felügyeleti kiszolgáló és webkonzolok | SQL Server 2012 Native Client 11.0 vagy Microsoft OLE DB Driver 18 for SQL Server (ajánlott). Megjegyzés A Microsoft OLE DB Driver 18 for SQL Server támogatott az Operations Manager 2016 UR9-es és újabb verzióival. |
| Virtual Machine Manager | (Nem kötelező) | (Nem kötelező) |
| Vezénylési PC | Management Server | SQL Server 2012 Native Client 11.0 vagy Microsoft OLE DB Driver 18 for SQL Server (ajánlott). Megjegyzés A Microsoft OLE DB Driver 18 for SQL Server támogatott az Orchestrator 2016 UR8-as és újabb verzióival. |
| Adatvédelmi vezető | Management Server | SQL Server 2012 Native Client 11.0 |
| Service Manager | Management Server | SQL Server 2012 Native Client 11.0 vagy Microsoft OLE DB Driver 18 for SQL Server (ajánlott). Megjegyzés A Microsoft OLE DB Driver 18 for SQL Server támogatott a Service Manager 2016 UR9 és újabb verziókkal. |
A Microsoft SQL Server 2012 Native Client 11.0 letöltéséhez és telepítéséhez látogasson el a Microsoft letöltőközpont weblapjára.
A Microsoft OLE DB Driver 18 letöltéséhez és telepítéséhez tekintse meg a Microsoft letöltőközpont weblapját.
A System Center Operations Manager és a Service Manager esetén az ODBC 11.0-s vagy az ODBC 13.0-s verziójának az összes felügyeleti kiszolgálón telepítve kell lennie.
Telepítse a szükséges System Center 2016-frissítéseket a következő tudásbáziscikkből:
4043305 A Microsoft System Center 2016 4. kumulatív frissítésének ismertetése
| Összetevő | 2016 |
|---|---|
| Operations Manager | 4. kumulatív frissítés a System Center 2016 Operations Managerhez |
| Service Manager | 4. kumulatív frissítés a System Center 2016 Service Manager programhoz |
| Vezénylési PC | 4. kumulatív frissítés a System Center 2016 Orchestratorhoz |
| Adatvédelmi vezető | 4. kumulatív frissítés a System Center 2016 Data Protection Managerhez |
Megjegyzés Győződjön meg arról, hogy kibontja a fájl tartalmát, és telepíti az MSP-fájlt a megfelelő szerepkörre.
SHA1- és SHA2-tanúsítványok
A System Center összetevői mostantól SHA1 és SHA2 önaláírt tanúsítványokat is generálnak. Erre a TLS 1.2 engedélyezéséhez van szükség. Ha hitelesítésszolgáltató által aláírt tanúsítványokat használ, győződjön meg arról, hogy a tanúsítványok SHA1 vagy SHA2 típusúak.
A Windows beállítása csak TLS 1.2 használatára
Az alábbi módszerek egyikével konfigurálhatja a Windowst csak a TLS 1.2 protokoll használatára.
1. módszer: A beállításjegyzék manuális módosítása
Fontos
Pontosan kövesse a jelen szakasz lépéseit. A beállításjegyzék helytelen módosítása esetén komoly problémák léphetnek fel. A módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről arra az esetre, ha probléma lépne fel.
Az alábbi lépésekkel engedélyezheti/letilthatja az összes SCHANNEL protokollt a teljes rendszeren. Javasoljuk, hogy engedélyezze a TLS 1.2 protokollt a bejövő kommunikációhoz; és engedélyezze a TLS 1.2, TLS 1.1 és TLS 1.0 protokollt minden kimenő kommunikációhoz.
Megjegyzés A beállításjegyzék ezen módosításai nincsenek hatással a Kerberos vagy NTLM protokollok használatára.
Indítsa el a beállításszerkesztőt. Ehhez kattintson a jobb gombbal a Start gombra, írja be a regedit parancsot a Futtatás mezőbe, majd kattintson az OK gombra.
Keresse meg a beállításjegyzék következő alkulcsát:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\ProtocolsKattintson a jobb gombbal a protokollkulcsra , mutasson az Új pontra, majd kattintson a Kulcs parancsra.
Írja be az SSL 3 értéket, majd nyomja le az Enter billentyűt.
Ismételje meg a 3. és 4. lépést a TLS 0, TLS 1.1 és TLS 1.2 kulcsainak létrehozásához. Ezek a billentyűk könyvtárakra hasonlítanak.
Hozzon létre egy ügyfélkulcsot és egy kiszolgálókulcsot az SSL 3, TLS 1.0, TLS 1.1 és TLS 1.2 kulcsok mindegyikéhez.
Protokoll engedélyezéséhez hozza létre a DWORD értéket mindegyik ügyfél- és kiszolgálókulcs alatt az alábbiak szerint:
DisabledByDefault [Érték = 0]
Engedélyezve [Érték = 1]
A protokollok letiltásához módosítsa az egyes ügyfél- és kiszolgálókulcsok duplaszóértékét a következőképpen:
DisabledByDefault [Érték = 1]
Engedélyezve [Érték = 0]Kattintson a Fájl menü Kilépés parancsára.
2. módszer: A beállításjegyzék automatikus módosítása
Futtassa a következő Windows PowerShell-parancsfájlt rendszergazdai módban a Windows automatikus konfigurálásához, hogy csak a TLS 1.2 protokollt használja:
$ProtocolList = @("SSL 2.0","SSL 3.0","TLS 1.0", "TLS 1.1", "TLS 1.2")
$ProtocolSubKeyList = @("Client", "Server")
$DisabledByDefault = "DisabledByDefault"
$Enabled = "Enabled"
$registryPath = "HKLM:\\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\"
foreach($Protocol in $ProtocolList)
{
Write-Host " In 1st For loop"
foreach($key in $ProtocolSubKeyList)
{
$currentRegPath = $registryPath + $Protocol + "\" + $key
Write-Host " Current Registry Path $currentRegPath"
if(!(Test-Path $currentRegPath))
{
Write-Host "creating the registry"
New-Item -Path $currentRegPath -Force | out-Null
}
if($Protocol -eq "TLS 1.2")
{
Write-Host "Working for TLS 1.2"
New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "0" -PropertyType DWORD -Force | Out-Null
New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "1" -PropertyType DWORD -Force | Out-Null
}
else
{
Write-Host "Working for other protocol"
New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "1" -PropertyType DWORD -Force | Out-Null
New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "0" -PropertyType DWORD -Force | Out-Null
}
}
}
Exit 0
A System Center beállítása csak TLS 1.2 használatára
Állítsa a System Centert kizárólag a TLS 1.2 protokoll használatára. Ehhez először győződjön meg arról, hogy az összes előfeltétel teljesül. Ezt követően hajtsa végre a következő beállításokat a System Center összetevőin és minden egyéb kiszolgálón, amelyen ügynökök vannak telepítve.
Használja az alábbi módszerek egyikét.
1. módszer: A beállításjegyzék manuális módosítása
Fontos
Pontosan kövesse a jelen szakasz lépéseit. A beállításjegyzék helytelen módosítása esetén komoly problémák léphetnek fel. A módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről arra az esetre, ha probléma lépne fel.
Ha engedélyezni szeretné, hogy a telepítés támogassa a TLS 1.2 protokollt, kövesse az alábbi lépéseket:
- Indítsa el a beállításszerkesztőt. Ehhez kattintson a jobb gombbal a Start gombra, írja be a regedit parancsot a Futtatás mezőbe, majd kattintson az OK gombra.
- Keresse meg a beállításjegyzék következő alkulcsát:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319 - Hozza létre a következő Duplaszó értéket e kulcs alatt:
SchUseStrongCrypto [Value = 1] - Keresse meg a beállításjegyzék következő alkulcsát:
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319 - Hozza létre a következő Duplaszó értéket e kulcs alatt:
SchUseStrongCrypto [Value = 1] - Indítsa újra a rendszert.
2. módszer: A beállításjegyzék automatikus módosítása
Futtassa a következő Windows PowerShell-parancsfájlt rendszergazdai módban a System Center automatikus beállításához, hogy csak a TLS 1.2 protokollt használja:
# Tighten up the .NET Framework
$NetRegistryPath = "HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null
$NetRegistryPath = "HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null
További beállítások
Operations Manager
Felügyeleti csomagok
Importálja a System Center 2016 Operations Manager felügyeleti csomagjait. Ezek a kiszolgálófrissítés telepítése után a következő könyvtárban találhatók:
\Program Files\Microsoft System Center 2016\Operations Manager\Server\Felügyeleti csomagok kumulatív frissítésekhez
ACS beállítások
A naplóbegyűjtési szolgáltatások esetében további módosításokat kell végeznie a beállításjegyzékben. Az ACS a DSN segítségével létesít kapcsolatokat az adatbázissal. Frissítenie kell a DSN-beállításokat, hogy működőképesek legyenek a TLS 1.2-es verziójára.
Keresse meg a beállításjegyzékben az ODBC következő alkulcsát.
Megjegyzés A DSN alapértelmezett neve OpsMgrAC.
Az ODBC-adatforrások alkulcsban válassza az adatforrás-szolgáltatás nevének bejegyzését (OpsMgrAC). Ez tartalmazza az adatbázis-kapcsolathoz használandó ODBC-illesztőprogram nevét. Ha az ODBC 11.0 van telepítve, módosítsa ezt a nevet ODBC Driver 11 for SQL Server névre. Ha pedig az ODBC 13.0 van telepítve, módosítsa ezt a nevet ODBC Driver 13 for SQL Server névre.
Az OpsMgrAC alkulcsban frissítse a telepített ODBS-verzióhoz tartozó illesztőprogram-bejegyzést .
Ha az ODBC 11.0 telepítve van, módosítsa az illesztőprogram-bejegyzést%WINDIR%\system32\msodbcsql11.dllértékre.
Ha az ODBC 13.0 telepítve van, módosítsa az illesztőprogram-bejegyzést%WINDIR%-ra\system32\msodbcsql13.dll.
Másik lehetőségként hozza létre és mentse a következő .reg fájlt a Jegyzettömbben vagy egy másik szövegszerkesztőben. A mentett .reg fájlra duplán kattintva futtathatja.
Az ODBC 11.0-s verziójához hozza létre az alábbi ODBC-11.0.reg fájlt:
[HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC-adatforrások] "OpsMgrAC"="ODBC Driver 11 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql11.dll"Az ODBC 13.0-s verziójához hozza létre az alábbi ODBC-13.0.reg fájlt:
[HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC-adatforrások] "OpsMgrAC"="ODBC Driver 13 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql13.dll"
TLS-keményedés Linux-on
A TLS 1.2 Red Hat- vagy Apache-környezetben való konfigurálásához kövesse a megfelelő webhelyen található utasításokat.
Adatvédelmi vezető
Ha engedélyezni szeretné a Data Protection Manager TLS 1.2-vel való együttműködését a felhőbe történő biztonsági mentéshez, engedélyezze ezeket a lépéseket a Data Protection Manager-kiszolgálón.
Vezénylési PC
A vezénylési frissítések telepítése után konfigurálja újra az Orchestrator adatbázist a meglévő adatbázis használatával az itt leírtak szerint.
Harmadik felektől származó kapcsolattartásra vonatkozó jogi nyilatkozat
A Microsoft azért biztosítja harmadik felek elérhetőségi adatait, hogy a felhasználó további tájékoztatást kapjon erről a témakörről. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. A Microsoft nem garantálja a harmadik felek elérhetőségi adatainak pontosságát.