Panduan Penyebaran Dukungan Protokol TLS 1.2 untuk System Center 2016

Berlaku Untuk
.NET Framework 4.6.2 System Center 2016 Data Protection Manager System Center 2016 Operations Manager System Center 2016 Virtual Machine Manager System Center Service Management Automation, version 1807 System Center Service Provider Foundation, version 1807

Ringkasan

Artikel ini menjelaskan cara mengaktifkan protokol Keamanan Lapisan Transportasi (TLS) versi 1.2 di lingkungan Microsoft System Center 2016.

Informasi Selengkapnya

Untuk mengaktifkan protokol TLS versi 1.2 di lingkungan System Center Anda, ikuti langkah-langkah berikut:

  1. Instal pembaruan dari rilis.

    Catatan

    • Otomatisasi Manajemen Layanan (SMA) dan Yayasan Penyedia Layanan (SPF) harus dimutakhirkan ke rollup pembaruan terbaru karena UR4 tidak memiliki pembaruan apa pun untuk komponen ini.
    • Untuk Service Management Automation (SMA), tingkatkan ke Update Rollup 1, dan perbarui juga paket manajemen SMA (MP) dari halaman web Pusat Unduhan Microsoft ini.
    • Untuk Service Provider Foundation (SPF), tingkatkan ke Rollup Pembaruan 2.
    • System Center Virtual Machine Manager (SCVMM) harus dimutakhirkan ke setidaknya Rollup Pembaruan 3.
  2. Pastikan penyiapan berfungsi seperti sebelum Anda menerapkan pembaruan. Misalnya, periksa apakah Anda dapat memulai konsol.

  3. Ubah pengaturan konfigurasi untuk mengaktifkan TLS 1.2.

  4. Pastikan semua layanan SQL Server yang diperlukan sedang berjalan.

Menginstal pembaruan

Aktivitas pembaruan SCOM1 SCVMM2 SCDPM3 SCO4 SMA5 SPF6 SM7
Pastikan bahwa semua pembaruan keamanan saat ini telah diinstal untuk Windows Server 2012 R2 atau Server Windows 2016 Ya Ya Ya Ya Ya Ya Ya
Pastikan .NET Framework 4.6 terinstal di semua komponen System Center Ya Ya Ya Ya Ya Ya Ya
Instal pembaruan SQL Server yang diperlukan yang mendukung TLS 1.2 Ya Ya Ya Ya Ya Ya Ya
Menginstal pembaruan System Center 2016 yang diperlukan Ya Tidak Ya Ya Tidak Tidak Ya
Pastikan bahwa sertifikat yang ditandatangani CA adalah SHA1 atau SHA2 Ya Ya Ya Ya Ya Ya Ya

1 Manajer Pengoperasian Pusat Sistem (SCOM)
2 System Center Virtual Machine Manager (SCVMM)
3 System Center Data Protection Manager (SCDPM)
4 System Center Orchestrator (SCO)
5 Otomatisasi Manajemen Layanan (SMA)
6 Yayasan Penyedia Layanan (SPF)
7 Manajer Layanan (SM)

Mengubah pengaturan konfigurasi

Pembaruan konfigurasi SCOM1 SCVMM2 SCDPM3 SCO4 SMA5 SPF6 SM7
Pengaturan di Windows untuk hanya menggunakan Protokol TLS 1.2 Ya Ya Ya Ya Ya Ya Ya
Pengaturan di Pusat Sistem untuk hanya menggunakan Protokol TLS 1.2 Ya Ya Ya Ya Ya Ya Ya
Pengaturan tambahan Ya Tidak Ya Ya Tidak Tidak Tidak

.NET Framework

Pastikan .NET Framework 4.6 terinstal di semua komponen System Center. Untuk melakukannya, ikuti instruksi berikut.

Dukungan TLS 1.2

Instal pembaruan SQL Server yang diperlukan yang mendukung TLS 1.2. Untuk melakukannya, lihat artikel berikut di Pangkalan Pengetahuan Microsoft:

Dukungan 3135244 TLS 1.2 untuk Microsoft SQL Server

Pembaruan System Center 2016 yang diperlukan

SQL Server 2012 Native client 11.0 harus diinstal di semua komponen System Center berikut.

Komponen Peran Driver SQL yang Diperlukan
Manajer Operasional Server Manajemen dan Konsol Web SQL Server 2012 Native client 11.0 atau Microsoft OLE DB Driver 18 untuk SQL Server (disarankan).
catatan Microsoft OLE DB Driver 18 untuk SQL Server didukung dengan Manajer Operasional 2016 UR9 dan yang lebih baru.
Virtual Machine Manager (Tidak diperlukan) (Tidak diperlukan)
Orkestrator Server Manajemen SQL Server 2012 Native client 11.0 atau Microsoft OLE DB Driver 18 untuk SQL Server (disarankan).
catatan Microsoft OLE DB Driver 18 untuk SQL Server didukung dengan Orchestrator 2016 UR8 dan yang lebih baru.
Manajer Perlindungan Data Server Manajemen SQL Server 2012 Native client 11.0
Manajer Layanan Server Manajemen SQL Server 2012 Native client 11.0 atau Microsoft OLE DB Driver 18 untuk SQL Server (disarankan).
catatan Microsoft OLE DB Driver 18 untuk SQL Server didukung dengan Manajer Layanan 2016 UR9 dan yang lebih baru.

Untuk mengunduh dan menginstal Microsoft SQL Server 2012 Native Client 11.0, lihat halaman web Pusat Unduhan Microsoft ini.

Untuk mengunduh dan menginstal Microsoft OLE DB Driver 18, lihat halaman web Pusat Unduhan Microsoft ini.

Untuk Manajer Pengoperasian Pusat Sistem dan Manajer Layanan, Anda harus menginstal ODBC 11.0 atau ODBC 13.0 di semua server manajemen.

Instal pembaruan System Center 2016 yang diperlukan dari artikel Basis Pengetahuan berikut ini:

4043305 Deskripsi Rollup Pembaruan 4 untuk Microsoft System Center 2016
 

Komponen 2016
Manajer Operasional Rollup Pembaruan 4 untuk System Center 2016 Manajer Operasional
Manajer Layanan Rollup Pembaruan 4 untuk System Center 2016 Manajer Layanan
Orkestrator Rollup Pembaruan 4 untuk System Center 2016 Orchestrator
Manajer Perlindungan Data Pembaruan Rollup 4 untuk System Center 2016 Data Protection Manager

catatan Pastikan Anda memperluas konten file dan menginstal file MSP pada peran yang sesuai.

Sertifikat SHA1 dan SHA2

Komponen System Center kini menghasilkan sertifikat yang ditandatangani sendiri oleh SHA1 dan SHA2. Ini diperlukan untuk mengaktifkan TLS 1.2. Jika sertifikat yang ditandatangani CA digunakan, pastikan sertifikat tersebut adalah SHA1 atau SHA2.

Atur Windows untuk hanya menggunakan TLS 1.2

Gunakan salah satu metode berikut untuk mengonfigurasi Windows agar hanya menggunakan protokol TLS 1.2.

Metode 1: Ubah registri secara manual

Penting
Ikuti langkah-langkah dalam bagian ini dengan cermat. Masalah serius dapat terjadi jika Anda salah mengubah registri. Sebelum mengubahnya, cadangkan registri untuk pemulihan jika terjadi masalah.

Gunakan langkah-langkah berikut untuk mengaktifkan/menonaktifkan semua protokol SCHANNEL di seluruh sistem. Kami menyarankan agar Anda mengaktifkan protokol TLS 1.2 untuk komunikasi masuk; dan aktifkan protokol TLS 1.2, TLS 1.1, dan TLS 1.0 untuk semua komunikasi keluar.

catatan Membuat perubahan registri ini tidak memengaruhi penggunaan protokol Kerberos atau NTLM.

  1. Mulai Editor Registri. Untuk melakukannya, klik kanan Mulai, ketik regedit dalam kotak Jalankan, lalu klik OK.

  2. Temukan subkey registri berikut:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols

  3. Klik kanan tombol Protokol , arahkan ke Baru, lalu klik Tombol.

    Registri

  4. Ketik SSL 3, lalu tekan Enter.

  5. Ulangi langkah 3 dan 4 untuk membuat kunci untuk TLS 0, TLS 1.1, dan TLS 1.2. Kunci-kunci ini menyerupai direktori.

  6. Buat kunci Klien dan kunci Server di bawah masing-masing kunci SSL 3, TLS 1.0, TLS 1.1, dan TLS 1.2 .

  7. Untuk mengaktifkan protokol, buat nilai DWORD di bawah setiap kunci Klien dan Server sebagai berikut:
    DisabledByDefault [Nilai = 0]
    Diaktifkan: [Nilai = 1]
    Untuk menonaktifkan protokol, ubah nilai DWORD di bawah setiap kunci Klien dan Server sebagai berikut:
    DisabledByDefault [Nilai = 1]
    Diaktifkan: [Nilai = 0]

  8. Pada menu File, klik Keluar.

Metode 2: Ubah registri secara otomatis

Jalankan skrip Windows PowerShell berikut dalam mode Administrator untuk mengonfigurasi Windows secara otomatis agar hanya menggunakan Protokol TLS 1.2:


$ProtocolList       = @("SSL 2.0","SSL 3.0","TLS 1.0", "TLS 1.1", "TLS 1.2")
$ProtocolSubKeyList = @("Client", "Server")
$DisabledByDefault = "DisabledByDefault"
$Enabled = "Enabled"
$registryPath = "HKLM:\\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\"

foreach($Protocol in $ProtocolList)
{
    Write-Host " In 1st For loop"
	foreach($key in $ProtocolSubKeyList)
	{		
		$currentRegPath = $registryPath + $Protocol + "\" + $key
		Write-Host " Current Registry Path $currentRegPath"
		
		if(!(Test-Path $currentRegPath))
		{
		    Write-Host "creating the registry"
			New-Item -Path $currentRegPath -Force | out-Null			
		}
		if($Protocol -eq "TLS 1.2")
		{
		    Write-Host "Working for TLS 1.2"
			New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "0" -PropertyType DWORD -Force | Out-Null
			New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "1" -PropertyType DWORD -Force | Out-Null
		
		}
		else
		{
		    Write-Host "Working for other protocol"
			New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "1" -PropertyType DWORD -Force | Out-Null
			New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "0" -PropertyType DWORD -Force | Out-Null
		}	
	}
}

Exit 0

Atur Pusat Sistem untuk hanya menggunakan TLS 1.2

Atur System Center untuk hanya menggunakan protokol TLS 1.2. Untuk melakukan ini, pastikan terlebih dahulu bahwa semua prasyarat terpenuhi. Kemudian, buat pengaturan berikut pada komponen System Center dan semua server lain tempat agen diinstal.

Gunakan salah satu metode berikut ini.

Metode 1: Ubah registri secara manual

Penting
Ikuti langkah-langkah dalam bagian ini dengan cermat. Masalah serius dapat terjadi jika Anda salah mengubah registri. Sebelum mengubahnya, cadangkan registri untuk pemulihan jika terjadi masalah.

Untuk mengaktifkan penginstalan untuk mendukung protokol TLS 1.2, ikuti langkah-langkah berikut:

  1. Mulai Editor Registri. Untuk melakukannya, klik kanan Mulai, ketik regedit dalam kotak Jalankan, lalu klik OK.
  2. Temukan subkey registri berikut:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319
  3. Buat nilai DWORD berikut di bawah kunci ini:
    SchuseStrongCrypto [Nilai = 1]
  4. Temukan subkey registri berikut:
    HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319
  5. Buat nilai DWORD berikut di bawah kunci ini:
    SchuseStrongCrypto [Nilai = 1]
  6. Mulai ulang sistem.

Metode 2: Ubah registri secara otomatis

Jalankan skrip Windows PowerShell berikut dalam mode Administrator untuk mengonfigurasi System Center secara otomatis agar hanya menggunakan Protokol TLS 1.2:


# Tighten up the .NET Framework
$NetRegistryPath = "HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null

$NetRegistryPath = "HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null

Pengaturan tambahan

Manajer Operasional

Paket manajemen

Impor paket manajemen untuk System Center 2016 Manajer Operasional. Ini terletak di direktori berikut setelah Anda menginstal pembaruan server:

\Program Files\Microsoft System Center 2016\Manajer Operasional\Server\Management Packs untuk Rollup Pembaruan

Pengaturan ACS

Untuk Layanan Pengumpulan Audit (ACS), Anda harus membuat perubahan tambahan dalam registri. ACS menggunakan DSN untuk membuat koneksi ke database. Anda harus memperbarui pengaturan DSN agar berfungsi untuk TLS 1.2.

  1. Temukan subkey berikut untuk ODBC dalam registri.

    catatan Nama default DSN adalah OpsMgrAC.

    ODBC.INI subkey

  2. Dalam subkey Sumber Data ODBC, pilih entri untuk nama DSN, OpsMgrAC. Ini berisi nama driver ODBC yang akan digunakan untuk koneksi database. Jika Anda telah menginstal ODBC 11.0, ubah nama ini menjadi ODBC Driver 11 untuk SQL Server. Atau, jika Anda menginstal ODBC 13.0, ubah nama ini menjadi ODBC Driver 13 untuk SQL Server.

    Subkey Sumber Data ODBC

  3. Di subkey OpsMgrAC , perbarui entri Driver untuk versi ODBS yang diinstal.

    Subkey OpsMgrAC

    • Jika ODBC 11.0 diinstal, ubah entri Driver menjadi %WINDIR%\system32\msodbcsql11.dll.

    • Jika ODBC 13.0 diinstal, ubah entri Driver menjadi %WINDIR%\system32\msodbcsql13.dll.

    • Atau, buat dan simpan file .reg berikut di Notepad atau editor teks lain. Untuk menjalankan file .reg yang disimpan, klik dua kali file tersebut.

      Untuk ODBC 11.0, buat file 11.0.reg ODBC berikut:
        [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\Sumber Data ODBC] "OpsMgrAC"="ODBC Driver 11 untuk SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql11.dll"

      Untuk ODBC 13.0, buat file 13.0.reg ODBC berikut:
        [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\Sumber Data ODBC] "OpsMgrAC"="ODBC Driver 13 untuk SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql13.dll"

Pengerasan TLS di Linux

Ikuti instruksi di situs web yang sesuai untuk mengonfigurasi TLS 1.2 di lingkungan Red Hat atau Apache Anda.

Manajer Perlindungan Data

Agar Data Protection Manager dapat bekerja sama dengan TLS 1.2 untuk mencadangkan ke cloud, aktifkan langkah-langkah ini di server Data Protection Manager.

Orkestrator

Setelah pembaruan Orchestrator diinstal, konfigurasikan ulang database Orchestrator menggunakan database yang ada sesuai dengan panduan ini.

Sanggahan kontak pihak ketiga

Microsoft menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan informasi tambahan tentang topik ini. Informasi kontak ini dapat berubah tanpa pemberitahuan. Microsoft tidak menjamin keakuratan informasi kontak pihak ketiga.