System Center 2016 の TLS 1.2 プロトコル サポート展開ガイド

適用先
.NET Framework 4.6.2 System Center 2016 Data Protection Manager System Center 2016 Operations Manager System Center 2016 Virtual Machine Manager System Center Service Management Automation, version 1807 System Center Service Provider Foundation, version 1807

概要

この記事では、Microsoft System Center 2016 環境でトランスポート層セキュリティ (TLS) プロトコル バージョン 1.2 を有効にする方法について説明します。

追加情報

System Center 環境で TLS プロトコル バージョン 1.2 を有効にするには、次の手順に従います。

  1. リリースからの更新プログラムをインストールします。

  2. 更新プログラムを適用する前に、セットアップが以前と同じように機能していることを確認します。 たとえば、コンソールを起動できるかどうかをチェックします。

  3. TLS 1.2 を有効にするように 構成設定 を変更します。

  4. 必要なすべてのSQL Serverサービスが実行されていることを確認します。

更新プログラムをインストールする

更新アクティビティ SCOM1 SCVMM2 SCDPM3 SCO4 SMA5 SPF6 SM7
Windows Server 2012 R2 または Windows Server 2016 用のすべての現在のセキュリティ更新プログラムがインストールされていることを確認します はい はい
.NET Framework 4.6 がすべての System Center コンポーネントにインストールされていることを確認します はい はい
TLS 1.2 をサポートする必要なSQL Server更新プログラムをインストールする はい はい
必要な System Center 2016 更新プログラムをインストールする × × ×
CA 署名証明書が SHA1 または SHA2 であることを確認します はい

1 System Center Operations Manager (SCOM)
2 System Center Virtual Machine Manager (SCVMM)
3 System Center Data Protection Manager (SCDPM)
4 System Center Orchestrator (SCO)
5 サービス管理オートメーション (SMA)
6 サービス プロバイダー ファンデーション (SPF)
7 Service Manager (SM)

構成設定を変更する

構成の更新 SCOM1 SCVMM2 SCDPM3 SCO4 SMA5 SPF6 SM7
TLS 1.2 プロトコルのみを使用するように Windows で設定する はい
TLS 1.2 プロトコルのみを使用するように System Center で設定する はい
その他の設定 × はい × × ×

.NET Framework

.NET Framework 4.6 がすべての System Center コンポーネントにインストールされていることを確認します。 これを行うには、 次の手順に従います。

TLS 1.2 のサポート

TLS 1.2 をサポートする必要なSQL Server更新プログラムをインストールします。 これを行うには、Microsoft サポート技術情報の次の記事を参照してください。

Microsoft SQL Server の TLS 1.2 サポートを3135244する

必要な System Center 2016 更新プログラム

SQL Server 2012 ネイティブ クライアント 11.0 は、次のすべての System Center コンポーネントにインストールする必要があります。

要素 役割 必要な SQL ドライバー
Operations Manager 管理サーバーと Web コンソール SQL Server 2012 ネイティブ クライアント 11.0 または Microsoft OLE DB Driver 18 for SQL Server (推奨)。
メモMicrosoft OLE DB Driver 18 for SQL Server は、Operations Manager 2016 UR9 以降でサポートされています。
仮想マシン マネージャー (必須ではありません) (必須ではありません)
Orchestrator 管理サーバー SQL Server 2012 ネイティブ クライアント 11.0 または Microsoft OLE DB Driver 18 for SQL Server (推奨)。
メモMicrosoft OLE DB Driver 18 for SQL Server は Orchestrator 2016 UR8 以降でサポートされています。
Data Protection Manager 管理サーバー SQL Server 2012 ネイティブ クライアント 11.0
サービス マネージャー 管理サーバー SQL Server 2012 ネイティブ クライアント 11.0 または Microsoft OLE DB Driver 18 for SQL Server (推奨)。
メモmicrosoft OLE DB Driver 18 for SQL Server は、Service Manager 2016 UR9 以降でサポートされています。

Microsoft SQL Server 2012 Native Client 11.0 をダウンロードしてインストールするには、こちらの Microsoft ダウンロード センター Web ページを参照してください。

Microsoft OLE DB Driver 18 をダウンロードしてインストールするには、 こちらの Microsoft ダウンロード センター Web ページを参照してください。

System Center Operations Manager と Service Managerの場合は、すべての管理サーバーに ODBC 11.0 または ODBC 13.0 がインストールされている必要があります。

次のサポート技術情報の記事から、必要な System Center 2016 更新プログラムをインストールします。

Microsoft System Center 2016 の更新プログラムロールアップ 4 の4043305説明
 

要素 2016
Operations Manager System Center 2016 Operations Manager の更新プログラムロールアップ 4
サービス マネージャー System Center 2016 Service Managerの更新プログラムロールアップ 4
Orchestrator System Center 2016 Orchestrator の更新プログラム ロールアップ 4
Data Protection Manager System Center 2016 Data Protection Manager の更新プログラムロールアップ 4

メモ ファイルの内容を展開し、対応するロールに MSP ファイルをインストールしてください。

SHA1 証明書と SHA2 証明書

System Center コンポーネントで SHA1 と SHA2 の両方の自己署名証明書が生成されるようになりました。 TLS 1.2 を有効にするには、これが必要です。 CA 署名付き証明書が使用されている場合は、証明書が SHA1 または SHA2 であることを確認します。

TLS 1.2 のみを使用するように Windows を設定する

TLS 1.2 プロトコルのみを使用するように Windows を構成するには、次のいずれかの方法を使用します。

方法 1: レジストリを手動で変更する

重要
このセクションの手順には慎重に従ってください。 レジストリを正しく変更しないと、深刻な問題が発生することがあります。 変更する前に、問題の発生に備えて復元用にレジストリのバックアップを作成してください。

システム全体のすべての SCHANNEL プロトコルを有効または無効にするには、次の手順を使用します。 受信通信には TLS 1.2 プロトコルを有効にすることをお勧めします。すべての発信通信に対して TLS 1.2、TLS 1.1、TLS 1.0 プロトコルを有効にします。

メモ これらのレジストリを変更しても、Kerberos または NTLM プロトコルの使用には影響しません。

  1. レジストリ エディターを起動します。 これを行うには、[スタート] を右クリックし、[実行] ボックスに「regedit」と入力し、[OK] をクリックします

  2. 次のレジストリ サブキーを見つけます。
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols

  3. プロトコル キーを右クリックし、[新規] をポイントし、[キー] をクリックします。

    レジストリ

  4. 「SSL 3」と入力し、Enter キーを押します。

  5. 手順 3 と 4 を繰り返して、TLS 0、TLS 1.1、TLS 1.2 のキーを作成します。 これらのキーはディレクトリに似ています。

  6. SSL 3TLS 1.0、TLS 1.1、TLS 1.2 の各キーの下にクライアント キーとサーバー キーを作成します

  7. プロトコルを有効にするには、次のように各クライアント キーとサーバー キーの下に DWORD 値を作成します。
    DisabledByDefault [Value = 0]
    有効 [値 = 1]
    プロトコルを無効にするには、各クライアント キーとサーバー キーの DWORD 値を次のように変更します。
    DisabledByDefault [値 = 1]
    有効 [値 = 0]

  8. [ファイル] メニューの [終了] をクリックします。

方法 2: レジストリを自動的に変更する

管理者モードで次のWindows PowerShell スクリプトを実行して、TLS 1.2 プロトコルのみを使用するように Windows を自動的に構成します。


$ProtocolList       = @("SSL 2.0","SSL 3.0","TLS 1.0", "TLS 1.1", "TLS 1.2")
$ProtocolSubKeyList = @("Client", "Server")
$DisabledByDefault = "DisabledByDefault"
$Enabled = "Enabled"
$registryPath = "HKLM:\\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\"

foreach($Protocol in $ProtocolList)
{
    Write-Host " In 1st For loop"
	foreach($key in $ProtocolSubKeyList)
	{		
		$currentRegPath = $registryPath + $Protocol + "\" + $key
		Write-Host " Current Registry Path $currentRegPath"
		
		if(!(Test-Path $currentRegPath))
		{
		    Write-Host "creating the registry"
			New-Item -Path $currentRegPath -Force | out-Null			
		}
		if($Protocol -eq "TLS 1.2")
		{
		    Write-Host "Working for TLS 1.2"
			New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "0" -PropertyType DWORD -Force | Out-Null
			New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "1" -PropertyType DWORD -Force | Out-Null
		
		}
		else
		{
		    Write-Host "Working for other protocol"
			New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "1" -PropertyType DWORD -Force | Out-Null
			New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "0" -PropertyType DWORD -Force | Out-Null
		}	
	}
}

Exit 0

TLS 1.2 のみを使用するように System Center を設定する

TLS 1.2 プロトコルのみを使用するように System Center を設定します。 これを行うには、まず、すべての前提条件が満たされていることを確認します。 次に、System Center コンポーネントと、エージェントがインストールされているその他のすべてのサーバーで次の設定を行います。

次のいずれかの方法を実行します。

方法 1: レジストリを手動で変更する

重要
このセクションの手順には慎重に従ってください。 レジストリを正しく変更しないと、深刻な問題が発生することがあります。 変更する前に、問題の発生に備えて復元用にレジストリのバックアップを作成してください。

インストールで TLS 1.2 プロトコルをサポートできるようにするには、次の手順に従います。

  1. レジストリ エディターを起動します。 これを行うには、[スタート] を右クリックし、[実行] ボックスに「regedit」と入力し、[OK] をクリックします
  2. 次のレジストリ サブキーを見つけます。
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319
  3. このキーの下に次の DWORD 値を作成します。
    SchUseStrongCrypto [Value = 1]
  4. 次のレジストリ サブキーを見つけます。
    HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319
  5. このキーの下に次の DWORD 値を作成します。
    SchUseStrongCrypto [Value = 1]
  6. システムを再起動します。

方法 2: レジストリを自動的に変更する

管理者モードで次のWindows PowerShell スクリプトを実行して、TLS 1.2 プロトコルのみを使用するように System Center を自動的に構成します。


# Tighten up the .NET Framework
$NetRegistryPath = "HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null

$NetRegistryPath = "HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null

その他の設定

Operations Manager

管理パック

System Center 2016 Operations Manager の管理パックをインポートします。 これらは、サーバー更新プログラムをインストールした後、次のディレクトリにあります。

\Program Files\Microsoft System Center 2016\Operations Manager\Server\Management Pack for Update Rollups

ACS 設定

Audit Collection Services (ACS) の場合は、レジストリで追加の変更を行う必要があります。 ACS は DSN を使用してデータベースに接続します。 TLS 1.2 で機能させるには、DSN 設定を更新する必要があります。

  1. レジストリで ODBC の次のサブキーを見つけます。

    メモ DSN の既定の名前は OpsMgrAC です

     サブキーのODBC.INI

  2. [ODBC データ ソース] サブキーで、DSN 名 OpsMgrAC のエントリを選択します。 これには、データベース接続に使用する ODBC ドライバーの名前が含まれます。 ODBC 11.0 がインストールされている場合は、この名前を ODBC Driver 11 に変更してSQL Serverします。 または、ODBC 13.0 がインストールされている場合は、この名前を ODBC Driver 13 に変更してSQL Serverします。

    ODBC データ ソース サブキー

  3. OpsMgrAC サブキーで、インストールされている ODBS バージョンのドライバー エントリを更新します。

    OpsMgrAC サブキー

    • ODBC 11.0 がインストールされている場合は、 ドライバー エントリを %WINDIR%\system32\msodbcsql11.dllに変更します。

    • ODBC 13.0 がインストールされている場合は、 ドライバー エントリを %WINDIR%\system32\msodbcsql13.dllに変更します。

    • または、次の.reg ファイルをメモ帳または別のテキスト エディターに作成して保存します。 保存した.regファイルを実行するには、ファイルをダブルクリックします。

      ODBC 11.0 の場合は、次の ODBC 11.0.reg ファイルを作成します。
        [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC データ ソース]"OpsMgrAC"="ODBC Driver 11 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql11.dll"

      ODBC 13.0 の場合は、次の ODBC 13.0.reg ファイルを作成します。
        [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC データ ソース]"OpsMgrAC"="ODBC Driver 13 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql13.dll"

Linuxでの TLS の強化

適切な Web サイトの指示に従って、 Red Hat または Apache 環境で TLS 1.2 を構成します。

Data Protection Manager

Data Protection Manager が TLS 1.2 と連携してクラウドにバックアップできるようにするには、Data Protection Manager サーバーで次の 手順 を有効にします。

Orchestrator

Orchestrator の更新プログラムがインストールされたら、 これらのガイドラインに従って既存のデータベースを使用して Orchestrator データベースを再構成します。

サードパーティのお問い合わせ窓口に関する免責事項

サードパーティのお問い合わせ窓口に関する情報は、ユーザーの便宜のために提供されているものであり、 将来予告なしに変更されることがあります。 マイクロソフトは、掲載されている情報に対して、いかなる責任も負わないものとします。