Ringkasan
Artikel ini menjelaskan cara mengaktifkan protokol Keamanan Lapisan Transportasi (TLS) versi 1.2 di lingkungan Microsoft System Center 2016.
Informasi Selengkapnya
Untuk mengaktifkan protokol TLS versi 1.2 di lingkungan System Center Anda, ikuti langkah-langkah berikut:
Instal pembaruan dari rilis.
Catatan
- Otomatisasi Manajemen Layanan (SMA) dan Yayasan Penyedia Layanan (SPF) harus dimutakhirkan ke rollup pembaruan terbaru karena UR4 tidak memiliki pembaruan apa pun untuk komponen ini.
- Untuk Service Management Automation (SMA), tingkatkan ke Update Rollup 1, dan perbarui juga paket manajemen SMA (MP) dari halaman web Pusat Unduhan Microsoft ini.
- Untuk Service Provider Foundation (SPF), tingkatkan ke Rollup Pembaruan 2.
- System Center Virtual Machine Manager (SCVMM) harus dimutakhirkan ke setidaknya Rollup Pembaruan 3.
Pastikan penyiapan berfungsi seperti sebelum Anda menerapkan pembaruan. Misalnya, periksa apakah Anda dapat memulai konsol.
Ubah pengaturan konfigurasi untuk mengaktifkan TLS 1.2.
Pastikan semua layanan SQL Server yang diperlukan sedang berjalan.
Menginstal pembaruan
| Aktivitas pembaruan | SCOM1 | SCVMM2 | SCDPM3 | SCO4 | SMA5 | SPF6 | SM7 |
|---|---|---|---|---|---|---|---|
| Pastikan bahwa semua pembaruan keamanan saat ini telah diinstal untuk Windows Server 2012 R2 atau Server Windows 2016 | Ya | Ya | Ya | Ya | Ya | Ya | Ya |
| Pastikan .NET Framework 4.6 terinstal di semua komponen System Center | Ya | Ya | Ya | Ya | Ya | Ya | Ya |
| Instal pembaruan SQL Server yang diperlukan yang mendukung TLS 1.2 | Ya | Ya | Ya | Ya | Ya | Ya | Ya |
| Menginstal pembaruan System Center 2016 yang diperlukan | Ya | Tidak | Ya | Ya | Tidak | Tidak | Ya |
| Pastikan bahwa sertifikat yang ditandatangani CA adalah SHA1 atau SHA2 | Ya | Ya | Ya | Ya | Ya | Ya | Ya |
1 Manajer Pengoperasian Pusat Sistem (SCOM)
2 System Center Virtual Machine Manager (SCVMM)
3 System Center Data Protection Manager (SCDPM)
4 System Center Orchestrator (SCO)
5 Otomatisasi Manajemen Layanan (SMA)
6 Yayasan Penyedia Layanan (SPF)
7 Manajer Layanan (SM)
Mengubah pengaturan konfigurasi
| Pembaruan konfigurasi | SCOM1 | SCVMM2 | SCDPM3 | SCO4 | SMA5 | SPF6 | SM7 |
|---|---|---|---|---|---|---|---|
| Pengaturan di Windows untuk hanya menggunakan Protokol TLS 1.2 | Ya | Ya | Ya | Ya | Ya | Ya | Ya |
| Pengaturan di Pusat Sistem untuk hanya menggunakan Protokol TLS 1.2 | Ya | Ya | Ya | Ya | Ya | Ya | Ya |
| Pengaturan tambahan | Ya | Tidak | Ya | Ya | Tidak | Tidak | Tidak |
.NET Framework
Pastikan .NET Framework 4.6 terinstal di semua komponen System Center. Untuk melakukannya, ikuti instruksi berikut.
Dukungan TLS 1.2
Instal pembaruan SQL Server yang diperlukan yang mendukung TLS 1.2. Untuk melakukannya, lihat artikel berikut di Pangkalan Pengetahuan Microsoft:
Dukungan 3135244 TLS 1.2 untuk Microsoft SQL Server
Pembaruan System Center 2016 yang diperlukan
SQL Server 2012 Native client 11.0 harus diinstal di semua komponen System Center berikut.
| Komponen | Peran | Driver SQL yang Diperlukan |
|---|---|---|
| Manajer Operasional | Server Manajemen dan Konsol Web | SQL Server 2012 Native client 11.0 atau Microsoft OLE DB Driver 18 untuk SQL Server (disarankan). catatan Microsoft OLE DB Driver 18 untuk SQL Server didukung dengan Manajer Operasional 2016 UR9 dan yang lebih baru. |
| Virtual Machine Manager | (Tidak diperlukan) | (Tidak diperlukan) |
| Orkestrator | Server Manajemen | SQL Server 2012 Native client 11.0 atau Microsoft OLE DB Driver 18 untuk SQL Server (disarankan). catatan Microsoft OLE DB Driver 18 untuk SQL Server didukung dengan Orchestrator 2016 UR8 dan yang lebih baru. |
| Manajer Perlindungan Data | Server Manajemen | SQL Server 2012 Native client 11.0 |
| Manajer Layanan | Server Manajemen | SQL Server 2012 Native client 11.0 atau Microsoft OLE DB Driver 18 untuk SQL Server (disarankan). catatan Microsoft OLE DB Driver 18 untuk SQL Server didukung dengan Manajer Layanan 2016 UR9 dan yang lebih baru. |
Untuk mengunduh dan menginstal Microsoft SQL Server 2012 Native Client 11.0, lihat halaman web Pusat Unduhan Microsoft ini.
Untuk mengunduh dan menginstal Microsoft OLE DB Driver 18, lihat halaman web Pusat Unduhan Microsoft ini.
Untuk Manajer Pengoperasian Pusat Sistem dan Manajer Layanan, Anda harus menginstal ODBC 11.0 atau ODBC 13.0 di semua server manajemen.
Instal pembaruan System Center 2016 yang diperlukan dari artikel Basis Pengetahuan berikut ini:
4043305 Deskripsi Rollup Pembaruan 4 untuk Microsoft System Center 2016
| Komponen | 2016 |
|---|---|
| Manajer Operasional | Rollup Pembaruan 4 untuk System Center 2016 Manajer Operasional |
| Manajer Layanan | Rollup Pembaruan 4 untuk System Center 2016 Manajer Layanan |
| Orkestrator | Rollup Pembaruan 4 untuk System Center 2016 Orchestrator |
| Manajer Perlindungan Data | Pembaruan Rollup 4 untuk System Center 2016 Data Protection Manager |
catatan Pastikan Anda memperluas konten file dan menginstal file MSP pada peran yang sesuai.
Sertifikat SHA1 dan SHA2
Komponen System Center kini menghasilkan sertifikat yang ditandatangani sendiri oleh SHA1 dan SHA2. Ini diperlukan untuk mengaktifkan TLS 1.2. Jika sertifikat yang ditandatangani CA digunakan, pastikan sertifikat tersebut adalah SHA1 atau SHA2.
Atur Windows untuk hanya menggunakan TLS 1.2
Gunakan salah satu metode berikut untuk mengonfigurasi Windows agar hanya menggunakan protokol TLS 1.2.
Metode 1: Ubah registri secara manual
Penting
Ikuti langkah-langkah dalam bagian ini dengan cermat. Masalah serius dapat terjadi jika Anda salah mengubah registri. Sebelum mengubahnya, cadangkan registri untuk pemulihan jika terjadi masalah.
Gunakan langkah-langkah berikut untuk mengaktifkan/menonaktifkan semua protokol SCHANNEL di seluruh sistem. Kami menyarankan agar Anda mengaktifkan protokol TLS 1.2 untuk komunikasi masuk; dan aktifkan protokol TLS 1.2, TLS 1.1, dan TLS 1.0 untuk semua komunikasi keluar.
catatan Membuat perubahan registri ini tidak memengaruhi penggunaan protokol Kerberos atau NTLM.
Mulai Editor Registri. Untuk melakukannya, klik kanan Mulai, ketik regedit dalam kotak Jalankan, lalu klik OK.
Temukan subkey registri berikut:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\ProtocolsKlik kanan tombol Protokol , arahkan ke Baru, lalu klik Tombol.
Ketik SSL 3, lalu tekan Enter.
Ulangi langkah 3 dan 4 untuk membuat kunci untuk TLS 0, TLS 1.1, dan TLS 1.2. Kunci-kunci ini menyerupai direktori.
Buat kunci Klien dan kunci Server di bawah masing-masing kunci SSL 3, TLS 1.0, TLS 1.1, dan TLS 1.2 .
Untuk mengaktifkan protokol, buat nilai DWORD di bawah setiap kunci Klien dan Server sebagai berikut:
DisabledByDefault [Nilai = 0]
Diaktifkan: [Nilai = 1]
Untuk menonaktifkan protokol, ubah nilai DWORD di bawah setiap kunci Klien dan Server sebagai berikut:
DisabledByDefault [Nilai = 1]
Diaktifkan: [Nilai = 0]Pada menu File, klik Keluar.
Metode 2: Ubah registri secara otomatis
Jalankan skrip Windows PowerShell berikut dalam mode Administrator untuk mengonfigurasi Windows secara otomatis agar hanya menggunakan Protokol TLS 1.2:
$ProtocolList = @("SSL 2.0","SSL 3.0","TLS 1.0", "TLS 1.1", "TLS 1.2")
$ProtocolSubKeyList = @("Client", "Server")
$DisabledByDefault = "DisabledByDefault"
$Enabled = "Enabled"
$registryPath = "HKLM:\\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\"
foreach($Protocol in $ProtocolList)
{
Write-Host " In 1st For loop"
foreach($key in $ProtocolSubKeyList)
{
$currentRegPath = $registryPath + $Protocol + "\" + $key
Write-Host " Current Registry Path $currentRegPath"
if(!(Test-Path $currentRegPath))
{
Write-Host "creating the registry"
New-Item -Path $currentRegPath -Force | out-Null
}
if($Protocol -eq "TLS 1.2")
{
Write-Host "Working for TLS 1.2"
New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "0" -PropertyType DWORD -Force | Out-Null
New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "1" -PropertyType DWORD -Force | Out-Null
}
else
{
Write-Host "Working for other protocol"
New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "1" -PropertyType DWORD -Force | Out-Null
New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "0" -PropertyType DWORD -Force | Out-Null
}
}
}
Exit 0
Atur Pusat Sistem untuk hanya menggunakan TLS 1.2
Atur System Center untuk hanya menggunakan protokol TLS 1.2. Untuk melakukan ini, pastikan terlebih dahulu bahwa semua prasyarat terpenuhi. Kemudian, buat pengaturan berikut pada komponen System Center dan semua server lain tempat agen diinstal.
Gunakan salah satu metode berikut ini.
Metode 1: Ubah registri secara manual
Penting
Ikuti langkah-langkah dalam bagian ini dengan cermat. Masalah serius dapat terjadi jika Anda salah mengubah registri. Sebelum mengubahnya, cadangkan registri untuk pemulihan jika terjadi masalah.
Untuk mengaktifkan penginstalan untuk mendukung protokol TLS 1.2, ikuti langkah-langkah berikut:
- Mulai Editor Registri. Untuk melakukannya, klik kanan Mulai, ketik regedit dalam kotak Jalankan, lalu klik OK.
- Temukan subkey registri berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319 - Buat nilai DWORD berikut di bawah kunci ini:
SchuseStrongCrypto [Nilai = 1] - Temukan subkey registri berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319 - Buat nilai DWORD berikut di bawah kunci ini:
SchuseStrongCrypto [Nilai = 1] - Mulai ulang sistem.
Metode 2: Ubah registri secara otomatis
Jalankan skrip Windows PowerShell berikut dalam mode Administrator untuk mengonfigurasi System Center secara otomatis agar hanya menggunakan Protokol TLS 1.2:
# Tighten up the .NET Framework
$NetRegistryPath = "HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null
$NetRegistryPath = "HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null
Pengaturan tambahan
Manajer Operasional
Paket manajemen
Impor paket manajemen untuk System Center 2016 Manajer Operasional. Ini terletak di direktori berikut setelah Anda menginstal pembaruan server:
\Program Files\Microsoft System Center 2016\Manajer Operasional\Server\Management Packs untuk Rollup Pembaruan
Pengaturan ACS
Untuk Layanan Pengumpulan Audit (ACS), Anda harus membuat perubahan tambahan dalam registri. ACS menggunakan DSN untuk membuat koneksi ke database. Anda harus memperbarui pengaturan DSN agar berfungsi untuk TLS 1.2.
Temukan subkey berikut untuk ODBC dalam registri.
catatan Nama default DSN adalah OpsMgrAC.
Dalam subkey Sumber Data ODBC, pilih entri untuk nama DSN, OpsMgrAC. Ini berisi nama driver ODBC yang akan digunakan untuk koneksi database. Jika Anda telah menginstal ODBC 11.0, ubah nama ini menjadi ODBC Driver 11 untuk SQL Server. Atau, jika Anda menginstal ODBC 13.0, ubah nama ini menjadi ODBC Driver 13 untuk SQL Server.
Di subkey OpsMgrAC , perbarui entri Driver untuk versi ODBS yang diinstal.
Jika ODBC 11.0 diinstal, ubah entri Driver menjadi %WINDIR%\system32\msodbcsql11.dll.
Jika ODBC 13.0 diinstal, ubah entri Driver menjadi %WINDIR%\system32\msodbcsql13.dll.
Atau, buat dan simpan file .reg berikut di Notepad atau editor teks lain. Untuk menjalankan file .reg yang disimpan, klik dua kali file tersebut.
Untuk ODBC 11.0, buat file 11.0.reg ODBC berikut:
[HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\Sumber Data ODBC] "OpsMgrAC"="ODBC Driver 11 untuk SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql11.dll"Untuk ODBC 13.0, buat file 13.0.reg ODBC berikut:
[HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\Sumber Data ODBC] "OpsMgrAC"="ODBC Driver 13 untuk SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql13.dll"
Pengerasan TLS di Linux
Ikuti instruksi di situs web yang sesuai untuk mengonfigurasi TLS 1.2 di lingkungan Red Hat atau Apache Anda.
Manajer Perlindungan Data
Agar Data Protection Manager dapat bekerja sama dengan TLS 1.2 untuk mencadangkan ke cloud, aktifkan langkah-langkah ini di server Data Protection Manager.
Orkestrator
Setelah pembaruan Orchestrator diinstal, konfigurasikan ulang database Orchestrator menggunakan database yang ada sesuai dengan panduan ini.
Sanggahan kontak pihak ketiga
Microsoft menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan informasi tambahan tentang topik ini. Informasi kontak ini dapat berubah tanpa pemberitahuan. Microsoft tidak menjamin keakuratan informasi kontak pihak ketiga.