TLS 1.2 protokoll támogatási telepítési útmutató a System Center 2016-hoz

Hatókör
.NET Framework 4.6.2 System Center 2016 Data Protection Manager System Center 2016 Operations Manager System Center 2016 Virtual Machine Manager System Center Service Management Automation, version 1807 System Center Service Provider Foundation, version 1807

Összegzés

Ez a cikk azt ismerteti, hogyan lehet engedélyezni a Transport Layer Security (TLS) protokoll 1.2-es verzióját Microsoft System Center 2016-os környezetben.

További információ

A TLS protokoll 1.2-es verziójának a System Center-környezetben való engedélyezéséhez kövesse az alábbi lépéseket:

  1. Telepítse a frissítéseket a kiadásból.

    Megjegyzések

    • A Service Management Automation (SMA) és a Service Provider Foundation (SPF) szolgáltatást a legutóbbi kumulatív frissítésre kell frissíteni, mert az UR4 nem rendelkezik frissítéssel ezekhez az összetevőkhöz.
    • A Service Management Automation (SMA) használata esetén frissítsen az 1. kumulatív frissítésre, valamint az SMA felügyeleti csomagot (MP) a Microsoft letöltőközpont weblapjáról.
    • Service Provider Foundation (SPF) esetén frissítsen a 2. kumulatív frissítésre.
    • A System Center Virtual Machine Manager (SCVMM) alkalmazást legalább a 3. kumulatív frissítésre kell frissíteni.
  2. Győződjön meg arról, hogy a telepítő megfelelően működik, mint a frissítések alkalmazása előtt. Például ellenőrizze, hogy el tudja-e indítani a konzolt.

  3. A konfigurációs beállítások módosításával engedélyezze a TLS 1.2-t.

  4. Győződjön meg arról, hogy az összes szükséges SQL Server-szolgáltatás fut.

Frissítések telepítése

Tevékenység frissítése SCOM1 SCVMM2 SCDPM3 SCO4 SMA5 SPF6 SM7
Győződjön meg arról, hogy a Windows Server 2012 R2 vagy a Windows Server 2016 összes jelenlegi biztonsági frissítése telepítve van Igen Igen Igen Igen Igen Igen Igen
Győződjön meg arról, hogy a .NET-keretrendszer 4.6 telepítve van a System Center összes összetevőjén Igen Igen Igen Igen Igen Igen Igen
Telepítse a TLS 1.2-t támogató szükséges SQL Server-frissítést Igen Igen Igen Igen Igen Igen Igen
A szükséges System Center 2016-frissítések telepítése Igen Nem Igen Igen Nem Nem Igen
Győződjön meg arról, hogy a hitelesítésszolgáltató által aláírt tanúsítványok SHA1 vagy SHA2 Igen Igen Igen Igen Igen Igen Igen

1 System Center Operations Manager (SCOM)
2 System Center Virtual Machine Manager (SCVMM)
3 System Center Data Protection Manager (SCDPM)
4 System Center Orchestrator (SCO)
5 Szolgáltatáskezelés automatizálása (SMA)
6 Szolgáltatók Alapítványa (SPF)
7 Service Manager (SM)

Konfigurációs beállítások módosítása

Konfiguráció frissítése SCOM1 SCVMM2 SCDPM3 SCO4 SMA5 SPF6 SM7
Csak a TLS 1.2 protokoll használatának beállítása Windowsban Igen Igen Igen Igen Igen Igen Igen
Csak a TLS 1.2 protokoll használatának beállítása a System Centerben Igen Igen Igen Igen Igen Igen Igen
További beállítások Igen Nem Igen Igen Nem Nem Nem

.NET Framework

Győződjön meg arról, hogy a .NET-keretrendszer 4.6-os verziója telepítve van a System Center összes összetevőjén. Ehhez kövesse az alábbi utasításokat.

TLS 1.2 támogatás

Telepítse a TLS 1.2-t támogató szükséges SQL Server-frissítést. Ehhez olvassa el a Microsoft Tudásbázis következő cikkét:

3135244 TLS 1.2-es támogatás a Microsoft SQL Server-hoz

Szükséges System Center 2016-frissítések

Az SQL Server 2012 natív ügyfél 11.0-s verzióját a következő System Center-összetevők mindegyikére telepíteni kell.

Összetevő Szerepkör Szükséges SQL-illesztőprogram
Operations Manager Felügyeleti kiszolgáló és webkonzolok SQL Server 2012 Native Client 11.0 vagy Microsoft OLE DB Driver 18 for SQL Server (ajánlott).
Megjegyzés A Microsoft OLE DB Driver 18 for SQL Server támogatott az Operations Manager 2016 UR9-es és újabb verzióival.
Virtual Machine Manager (Nem kötelező) (Nem kötelező)
Vezénylési PC Management Server SQL Server 2012 Native Client 11.0 vagy Microsoft OLE DB Driver 18 for SQL Server (ajánlott).
Megjegyzés A Microsoft OLE DB Driver 18 for SQL Server támogatott az Orchestrator 2016 UR8-as és újabb verzióival.
Adatvédelmi vezető Management Server SQL Server 2012 Native Client 11.0
Service Manager Management Server SQL Server 2012 Native Client 11.0 vagy Microsoft OLE DB Driver 18 for SQL Server (ajánlott).
Megjegyzés A Microsoft OLE DB Driver 18 for SQL Server támogatott a Service Manager 2016 UR9 és újabb verziókkal.

A Microsoft SQL Server 2012 Native Client 11.0 letöltéséhez és telepítéséhez látogasson el a Microsoft letöltőközpont weblapjára.

A Microsoft OLE DB Driver 18 letöltéséhez és telepítéséhez tekintse meg a Microsoft letöltőközpont weblapját.

A System Center Operations Manager és a Service Manager esetén az ODBC 11.0-s vagy az ODBC 13.0-s verziójának az összes felügyeleti kiszolgálón telepítve kell lennie.

Telepítse a szükséges System Center 2016-frissítéseket a következő tudásbáziscikkből:

4043305 A Microsoft System Center 2016 4. kumulatív frissítésének ismertetése
 

Összetevő 2016
Operations Manager 4. kumulatív frissítés a System Center 2016 Operations Managerhez
Service Manager 4. kumulatív frissítés a System Center 2016 Service Manager programhoz
Vezénylési PC 4. kumulatív frissítés a System Center 2016 Orchestratorhoz
Adatvédelmi vezető 4. kumulatív frissítés a System Center 2016 Data Protection Managerhez

Megjegyzés Győződjön meg arról, hogy kibontja a fájl tartalmát, és telepíti az MSP-fájlt a megfelelő szerepkörre.

SHA1- és SHA2-tanúsítványok

A System Center összetevői mostantól SHA1 és SHA2 önaláírt tanúsítványokat is generálnak. Erre a TLS 1.2 engedélyezéséhez van szükség. Ha hitelesítésszolgáltató által aláírt tanúsítványokat használ, győződjön meg arról, hogy a tanúsítványok SHA1 vagy SHA2 típusúak.

A Windows beállítása csak TLS 1.2 használatára

Az alábbi módszerek egyikével konfigurálhatja a Windowst csak a TLS 1.2 protokoll használatára.

1. módszer: A beállításjegyzék manuális módosítása

Fontos
Pontosan kövesse a jelen szakasz lépéseit. A beállításjegyzék helytelen módosítása esetén komoly problémák léphetnek fel. A módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről arra az esetre, ha probléma lépne fel.

Az alábbi lépésekkel engedélyezheti/letilthatja az összes SCHANNEL protokollt a teljes rendszeren. Javasoljuk, hogy engedélyezze a TLS 1.2 protokollt a bejövő kommunikációhoz; és engedélyezze a TLS 1.2, TLS 1.1 és TLS 1.0 protokollt minden kimenő kommunikációhoz.

Megjegyzés A beállításjegyzék ezen módosításai nincsenek hatással a Kerberos vagy NTLM protokollok használatára.

  1. Indítsa el a beállításszerkesztőt. Ehhez kattintson a jobb gombbal a Start gombra, írja be a regedit parancsot a Futtatás mezőbe, majd kattintson az OK gombra.

  2. Keresse meg a beállításjegyzék következő alkulcsát:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols

  3. Kattintson a jobb gombbal a protokollkulcsra , mutasson az Új pontra, majd kattintson a Kulcs parancsra.

    Beállításjegyzék

  4. Írja be az SSL 3 értéket, majd nyomja le az Enter billentyűt.

  5. Ismételje meg a 3. és 4. lépést a TLS 0, TLS 1.1 és TLS 1.2 kulcsainak létrehozásához. Ezek a billentyűk könyvtárakra hasonlítanak.

  6. Hozzon létre egy ügyfélkulcsot és egy kiszolgálókulcsot az SSL 3, TLS 1.0, TLS 1.1 és TLS 1.2 kulcsok mindegyikéhez.

  7. Protokoll engedélyezéséhez hozza létre a DWORD értéket mindegyik ügyfél- és kiszolgálókulcs alatt az alábbiak szerint:
    DisabledByDefault [Érték = 0]
    Engedélyezve [Érték = 1]
    A protokollok letiltásához módosítsa az egyes ügyfél- és kiszolgálókulcsok duplaszóértékét a következőképpen:
    DisabledByDefault [Érték = 1]
    Engedélyezve [Érték = 0]

  8. Kattintson a Fájl menü Kilépés parancsára.

2. módszer: A beállításjegyzék automatikus módosítása

Futtassa a következő Windows PowerShell-parancsfájlt rendszergazdai módban a Windows automatikus konfigurálásához, hogy csak a TLS 1.2 protokollt használja:


$ProtocolList       = @("SSL 2.0","SSL 3.0","TLS 1.0", "TLS 1.1", "TLS 1.2")
$ProtocolSubKeyList = @("Client", "Server")
$DisabledByDefault = "DisabledByDefault"
$Enabled = "Enabled"
$registryPath = "HKLM:\\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\"

foreach($Protocol in $ProtocolList)
{
    Write-Host " In 1st For loop"
	foreach($key in $ProtocolSubKeyList)
	{		
		$currentRegPath = $registryPath + $Protocol + "\" + $key
		Write-Host " Current Registry Path $currentRegPath"
		
		if(!(Test-Path $currentRegPath))
		{
		    Write-Host "creating the registry"
			New-Item -Path $currentRegPath -Force | out-Null			
		}
		if($Protocol -eq "TLS 1.2")
		{
		    Write-Host "Working for TLS 1.2"
			New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "0" -PropertyType DWORD -Force | Out-Null
			New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "1" -PropertyType DWORD -Force | Out-Null
		
		}
		else
		{
		    Write-Host "Working for other protocol"
			New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "1" -PropertyType DWORD -Force | Out-Null
			New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "0" -PropertyType DWORD -Force | Out-Null
		}	
	}
}

Exit 0

A System Center beállítása csak TLS 1.2 használatára

Állítsa a System Centert kizárólag a TLS 1.2 protokoll használatára. Ehhez először győződjön meg arról, hogy az összes előfeltétel teljesül. Ezt követően hajtsa végre a következő beállításokat a System Center összetevőin és minden egyéb kiszolgálón, amelyen ügynökök vannak telepítve.

Használja az alábbi módszerek egyikét.

1. módszer: A beállításjegyzék manuális módosítása

Fontos
Pontosan kövesse a jelen szakasz lépéseit. A beállításjegyzék helytelen módosítása esetén komoly problémák léphetnek fel. A módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről arra az esetre, ha probléma lépne fel.

Ha engedélyezni szeretné, hogy a telepítés támogassa a TLS 1.2 protokollt, kövesse az alábbi lépéseket:

  1. Indítsa el a beállításszerkesztőt. Ehhez kattintson a jobb gombbal a Start gombra, írja be a regedit parancsot a Futtatás mezőbe, majd kattintson az OK gombra.
  2. Keresse meg a beállításjegyzék következő alkulcsát:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319
  3. Hozza létre a következő Duplaszó értéket e kulcs alatt:
    SchUseStrongCrypto [Value = 1]
  4. Keresse meg a beállításjegyzék következő alkulcsát:
    HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319
  5. Hozza létre a következő Duplaszó értéket e kulcs alatt:
    SchUseStrongCrypto [Value = 1]
  6. Indítsa újra a rendszert.

2. módszer: A beállításjegyzék automatikus módosítása

Futtassa a következő Windows PowerShell-parancsfájlt rendszergazdai módban a System Center automatikus beállításához, hogy csak a TLS 1.2 protokollt használja:


# Tighten up the .NET Framework
$NetRegistryPath = "HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null

$NetRegistryPath = "HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null

További beállítások

Operations Manager

Felügyeleti csomagok

Importálja a System Center 2016 Operations Manager felügyeleti csomagjait. Ezek a kiszolgálófrissítés telepítése után a következő könyvtárban találhatók:

\Program Files\Microsoft System Center 2016\Operations Manager\Server\Felügyeleti csomagok kumulatív frissítésekhez

ACS beállítások

A naplóbegyűjtési szolgáltatások esetében további módosításokat kell végeznie a beállításjegyzékben. Az ACS a DSN segítségével létesít kapcsolatokat az adatbázissal. Frissítenie kell a DSN-beállításokat, hogy működőképesek legyenek a TLS 1.2-es verziójára.

  1. Keresse meg a beállításjegyzékben az ODBC következő alkulcsát.

    Megjegyzés A DSN alapértelmezett neve OpsMgrAC.

    ODBC.INI alkulcs

  2. Az ODBC-adatforrások alkulcsban válassza az adatforrás-szolgáltatás nevének bejegyzését (OpsMgrAC). Ez tartalmazza az adatbázis-kapcsolathoz használandó ODBC-illesztőprogram nevét. Ha az ODBC 11.0 van telepítve, módosítsa ezt a nevet ODBC Driver 11 for SQL Server névre. Ha pedig az ODBC 13.0 van telepítve, módosítsa ezt a nevet ODBC Driver 13 for SQL Server névre.

    ODBC-adatforrások alkulcs

  3. Az OpsMgrAC alkulcsban frissítse a telepített ODBS-verzióhoz tartozó illesztőprogram-bejegyzést .

    OpsMgrAC alkulcs

    • Ha az ODBC 11.0 telepítve van, módosítsa az illesztőprogram-bejegyzést%WINDIR%\system32\msodbcsql11.dllértékre.

    • Ha az ODBC 13.0 telepítve van, módosítsa az illesztőprogram-bejegyzést%WINDIR%-ra\system32\msodbcsql13.dll.

    • Másik lehetőségként hozza létre és mentse a következő .reg fájlt a Jegyzettömbben vagy egy másik szövegszerkesztőben. A mentett .reg fájlra duplán kattintva futtathatja.

      Az ODBC 11.0-s verziójához hozza létre az alábbi ODBC-11.0.reg fájlt:
        [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC-adatforrások] "OpsMgrAC"="ODBC Driver 11 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql11.dll"

      Az ODBC 13.0-s verziójához hozza létre az alábbi ODBC-13.0.reg fájlt:
        [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC-adatforrások] "OpsMgrAC"="ODBC Driver 13 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql13.dll"

TLS-keményedés Linux-on

A TLS 1.2 Red Hat- vagy Apache-környezetben való konfigurálásához kövesse a megfelelő webhelyen található utasításokat.

Adatvédelmi vezető

Ha engedélyezni szeretné a Data Protection Manager TLS 1.2-vel való együttműködését a felhőbe történő biztonsági mentéshez, engedélyezze ezeket a lépéseket a Data Protection Manager-kiszolgálón.

Vezénylési PC

A vezénylési frissítések telepítése után konfigurálja újra az Orchestrator adatbázist a meglévő adatbázis használatával az itt leírtak szerint.

Harmadik felektől származó kapcsolattartásra vonatkozó jogi nyilatkozat

A Microsoft azért biztosítja harmadik felek elérhetőségi adatait, hogy a felhasználó további tájékoztatást kapjon erről a témakörről. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. A Microsoft nem garantálja a harmadik felek elérhetőségi adatainak pontosságát.