Introduzione
Questo articolo descrive un hotfix che consente il supporto dei certificati SHA2 in Microsoft BizTalk Server.
Riepilogo
Dopo aver applicato questo hotfix, BizTalk Server possibile utilizzare certificati con firma SHA2 insieme a certificati firmati SHA1 (già supportati). Questo hotfix supporta i certificati con firma SHA2 basati sul seguente digest SHA2:
- SHA256
- SHA384
- SHA512
Altre informazioni
Per eseguire il roll over dei certificati SHA2 in un ambiente di BizTalk Server, seguire questa procedura.
Passaggio 1: Controllare l'ambiente
Il primo passaggio consiste nel verificare che sia server che client (mittente o ricevitore) supportino i certificati con firma SHA2 prima di installare i certificati nei certificati con firma SHA2. BizTalk Server possibile partecipare in modo sicuro da entrambi i lati all'uso dei certificati SHA2.
Passaggio 2: Eseguire il roll over dei certificati SHA2
Per installare i certificati con firma SHA2, seguire i passaggi descritti qui.
Passaggio 3: Aggiornare i certificati nell'ambiente BizTalk Server
Aggiornare i certificati ovunque vengano usati nell'ambiente di BizTalk Server, ad esempio in un gruppo di BizTalk Server o in una configurazione di porta di invio, parte o adattatore.
Nota Non è necessario ridistribuirla. Tuttavia, è necessario riavviare BizTalk Server istanze host dopo l'aggiornamento dei certificati nell'ambiente BizTalk Server.
Informazioni sugli aggiornamenti cumulativi
La correzione per abilitare il supporto dei certificati SHA2 è inclusa nel seguente aggiornamento cumulativo per BizTalk Server:
- Pacchetto di aggiornamento cumulativo 4 per BizTalk Server 2013
- Aggiornamento cumulativo 2 per BizTalk Server 2013 R2
- Aggiornamento cumulativo 9 per BizTalk Server 2010
Informazioni aggiuntive
Supporto per i certificati basati su SHA1
Non ci sono modifiche nel supporto BizTalk Server dei certificati basati su SHA1 in questo hotfix. I certificati basati su SHA1 continueranno a funzionare. In altre parole, questo hotfix non forza l'aggiornamento di alcun certificato.
Supporto per algoritmi di crittografia
BizTalk Server supporta algoritmi di crittografia DES3 (Data Encryption Algorithms 3) e RC2. Questo hotfix continua a supportare questi algoritmi di crittografia con certificati SHA2.
Supporto degli algoritmi MIC per MDN con firma AS2
Versione: 0.1 MDN con firma AS2 usa i vecchi algoritmi SHA1 e MD5 per il calcolo MIC per MDN con firma in uscita.
La ricevuta MDN firmata generata nel sistema BizTalk per AS2 supporta i certificati SHA2. Non ci sono modifiche nel seguente algoritmo supportato MIC:
- MD5 : campo Received-Content-MIC popolato usando l'algoritmo MD5.
- SHA1 (impostazione predefinita): campo Received-Content-MIC popolato con l'algoritmo SHA1.
Metodo di digest supportato in BizTalk Accelerator Rosettanet
Questo aggiornamento cumulativo continua a supportare i metodi di riepilogo seguenti:
- SHA1
- MD5
BizTalk Accelerator Rosettanet non supporta alcun nuovo metodo di digest come parte del supporto certificato SHA2.
Rollover dei certificati SSL basati su SHA2
I certificati SSL con firma SHA2 possono sostituire i certificati SHA1 esistenti seguendo le procedure consigliate per la gestione dei certificati, come descritto di seguito.
Gli adattatori BizTalk che dipendono dai certificati SSL, ad esempio PDP, HTTP, schede POP3 e adattatori WCF, possono utilizzare i certificati SSL con firma SHA2 dopo l'installazione di questo hotfix.
Guida di orientamento
La tabella di marcia per BizTalk Server richiede ulteriore supporto per gli elementi seguenti:
- Supportare il sistema di scambio AES (Advanced Encryption Standard) per le chiavi della firma in AS2
- Supporto per il calcolo del microfono basato su SHA2 per AS2
- Supporto per i metodi di digest basati su SHA2 in Rosettanet
Riferimenti
Informazioni sui Service Pack e sull'elenco degli aggiornamenti cumulativi per BizTalk Server.
Informazioni su BizTalk Server aggiornamenti rapidi e sul supporto cumulativo per gli aggiornamenti.