Kopsavilkums
Šajā rakstā aprakstīts, kā iespējot transporta slāņa drošības (TLS) protokola versiju 1.2 Microsoft System Center 2016 vidē.
Papildinformācija
Lai iespējotu TLS protokola versiju 1.2 System Center vidē, veiciet tālāk norādītās darbības.
Instalējiet atjauninājumus no laidiena.
Piezīmes
- Service Management Automation (Service Management Automation — SMA) un Service Provider Foundation (Service Provider Foundation — SPF) ir jājaunina uz jaunāko atjauninājumu apkopojumu, jo UR4 nav šo komponentu atjauninājumu.
- Pakalpojumu pārvaldības automatizācijas (SMA) gadījumā jauniniet uz 1. atjauninājumu apkopojumu, kā arī atjauniniet SMA pārvaldības pakotni (MP) no šīs Microsoft lejupielādes centra tīmekļa lapas.
- Ja izmantojat pakalpojumu sniedzēju fondu (SPF), jauniniet uz 2. atjauninājumu apkopojumu.
- System Center Virtual Machine Manager (SCVMM) ir jājaunina vismaz uz 3. atjauninājumu apkopojumu.
Pārliecinieties, vai iestatīšana ir tikpat funkcionāla kā pirms atjauninājumu lietošanas. Piemēram, pārbaudiet, vai varat startēt konsoli.
Mainiet konfigurācijas iestatījumus , lai iespējotu TLS 1.2.
Pārliecinieties, vai darbojas visi nepieciešamie SQL Server pakalpojumi.
Atjauninājumu instalēšana
| Atjaunināšanas darbība | SCOM1 | SCVMM2 | SCDPM3 | SCO4 | SMA5 | SPF6 | SM7 |
|---|---|---|---|---|---|---|---|
| Pārliecinieties, vai ir instalēti visi pašreizējie drošības atjauninājumi operētājsistēmai Windows Server 2012 R2 vai Windows Server 2016 | Jā | Jā | Jā | Jā | Jā | Jā | Jā |
| Pārliecinieties, vai .NET Framework 4.6 ir instalēts visos System Center komponentos | Jā | Jā | Jā | Jā | Jā | Jā | Jā |
| Instalējiet nepieciešamo SQL Server atjauninājumu, kas atbalsta TLS 1.2 | Jā | Jā | Jā | Jā | Jā | Jā | Jā |
| Nepieciešamo System Center 2016 atjauninājumu instalēšana | Jā | Nē | Jā | Jā | Nē | Nē | Jā |
| Pārliecinieties, vai CA parakstītie sertifikāti ir SHA1 vai SHA2 | Jā | Jā | Jā | Jā | Jā | Jā | Jā |
1 System Center darbību pārvaldnieks (SCOM)
2 Sistēmas centra virtuālās mašīnas pārvaldnieks (SCVMM)
3 Sistēmas centra datu aizsardzības pārvaldnieks (SCDPM)
4 System Center Orchestrator (SCO)
5 Pakalpojumu pārvaldības automatizācija (SMA)
6 Pakalpojumu sniedzēju fonds (SPF)
7 Pakalpojumu vadītājs (SM)
Mainīt konfigurācijas iestatījumus
| Konfigurācijas atjaunināšana | SCOM1 | SCVMM2 | SCDPM3 | SCO4 | SMA5 | SPF6 | SM7 |
|---|---|---|---|---|---|---|---|
| Iestatīšana operētājsistēmā Windows, lai izmantotu tikai TLS 1.2 protokolu | Jā | Jā | Jā | Jā | Jā | Jā | Jā |
| System Center iestatījums izmantot tikai TLS 1.2 protokolu | Jā | Jā | Jā | Jā | Jā | Jā | Jā |
| Papildu iestatījumi | Jā | Nē | Jā | Jā | Nē | Nē | Nē |
.NET Framework
Pārliecinieties, ka .NET Framework 4.6 ir instalēts visos System Center komponentos. Lai to izdarītu, izpildiet šos norādījumus.
TLS 1.2 atbalsts
Instalējiet nepieciešamo SQL Server atjauninājumu, kas atbalsta TLS 1.2. Lai to paveiktu, skatiet šo Microsoft zināšanu bāzes rakstu:
3135244 TLS 1.2 atbalsts pakalpojumam Microsoft SQL Server
Nepieciešamie System Center 2016 atjauninājumi
SQL Server 2012 Native Client 11.0 jābūt instalētam visos tālāk norādītajos System Center komponentos.
| Komponents | Loma | Nepieciešamais SQL draiveris |
|---|---|---|
| Operations Manager | Pārvaldības serveris un tīmekļa konsoles | SQL Server 2012 Native Client 11.0 vai Microsoft OLE DB Driver 18 operētājsistēmai SQL Server (ieteicams). Piezīme Microsoft OLE DB draiveris 18 darbam ar SQL Server tiek atbalstīts ar Operations Manager 2016 UR9 un jaunākām versijām. |
| Virtuālās mašīnas pārvaldnieks | (Nav obligāti) | (Nav obligāti) |
| Vadības modulis | Pārvaldības serveris | SQL Server 2012 Native Client 11.0 vai Microsoft OLE DB Driver 18 operētājsistēmai SQL Server (ieteicams). Piezīme Microsoft OLE DB draiveris 18 darbam ar SQL Server tiek atbalstīts ar Orchestrator 2016 UR8 un jaunākām versijām. |
| Datu aizsardzības pārvaldnieks | Pārvaldības serveris | SQL Server 2012 Native Client 11.0 |
| Pakalpojumu pārvaldnieks | Pārvaldības serveris | SQL Server 2012 Native Client 11.0 vai Microsoft OLE DB Driver 18 operētājsistēmai SQL Server (ieteicams). Piezīme Microsoft OLE DB draiveris 18 darbam ar SQL Server tiek atbalstīts ar Service Manager 2016 UR9 un jaunākām versijām. |
Lai lejupielādētu un instalētu Microsoft SQL SQL Server 2012 Native Client 11.0, skatiet šo Microsoft lejupielādes centra tīmekļa lapu.
Lai lejupielādētu un instalētu Microsoft OLE DB draiveri 18, skatiet šo Microsoft lejupielādes centra tīmekļa lapu.
System Center darbību pārvaldnieka un pakalpojumu pārvaldnieka instalēšanai visos pārvaldības serveros jābūt instalētai versijai ODBC 11.0 vai ODBC 13.0 .
Instalējiet nepieciešamos System Center 2016 atjauninājumus no šī zināšanu bāzes raksta:
4043305 Microsoft System Center 2016 4. atjauninājumu apkopojuma apraksts
| Komponents | 2016 |
|---|---|
| Operations Manager | System Center 2016 darbību pārvaldnieka 4. atjauninājumu apkopojums |
| Pakalpojumu pārvaldnieks | System Center 2016 Service Manager 4. atjauninājumu apkopojums |
| Vadības modulis | 4. atjauninājumu apkopojums sistēmai System Center 2016 Orchestrator |
| Datu aizsardzības pārvaldnieks | System Center 2016 datu aizsardzības pārvaldnieka 4. atjauninājumu apkopojums |
Piezīme Noteikti izvērsiet faila saturu un instalējiet MSP failu atbilstošajā lomā.
SHA1 un SHA2 sertifikāti
System Center komponenti tagad ģenerē gan SHA1, gan SHA2 pašparakstītus sertifikātus. Tas ir nepieciešams, lai iespējotu TLS 1.2. Ja tiek izmantoti CA parakstīti sertifikāti, pārliecinieties, vai tie ir SHA1 vai SHA2.
Windows iestatīšana, lai izmantotu tikai TLS 1.2
Izmantojiet kādu no tālāk norādītajām metodēm, lai konfigurētu sistēmu Windows tā, lai tā izmantotu tikai protokolu TLS 1.2.
1. metode. Manuāla reģistra modificēšana
Svarīgi!
Rūpīgi izpildiet šajā sadaļā norādītās darbības. Nepareizi mainot reģistru, iespējamas nopietnas problēmas. Pirms to modificēt, dublējiet reģistru atjaunošanai gadījumam, ja rodas problēmas.
Veiciet tālāk norādītās darbības, lai iespējotu/atspējotu visus SCHANNEL protokolus visā sistēmā. Ienākošajai saziņai ieteicams iespējot TLS 1.2 protokolu; un iespējot TLS 1.2, TLS 1.1 un TLS 1.0 protokolus visai izejošajai saziņai.
Piezīme Šo reģistra izmaiņu veikšana neietekmē Kerberos vai NTLM protokolu izmantošanu.
Palaidiet reģistra redaktoru. Lai to izdarītu, ar peles labo pogu noklikšķiniet uz Sākt, lodziņā Izpildīt ierakstiet regedit un pēc tam noklikšķiniet uz Labi.
Atrodiet šo reģistra apakšatslēgu:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\ProtocolsAr peles labo pogu noklikšķiniet uz protokola atslēgas, norādiet uz Jauns un pēc tam noklikšķiniet uz Atslēga.
Ierakstiet SSL 3 un pēc tam nospiediet taustiņu Enter.
Atkārtojiet 3. un 4. darbību, lai izveidotu TLS 0, TLS 1.1 un TLS 1.2 atslēgu. Šie taustiņi ir līdzīgi direktorijiem.
Izveidojiet klienta atslēgu un servera atslēgu atbilstoši katrai no SSL 3, TLS 1.0, TLS 1.1 un TLS 1.2 atslēgām.
Lai iespējotu protokolu, izveidojiet DWORD vērtību zem katras klienta un servera atslēgas, kā norādīts tālāk.
DisabledByDefault [Vērtība = 0]
Iespējots [vērtība = 1]
Lai atspējotu protokolu, mainiet DWORD vērtību zem katras klienta un servera atslēgas šādi:
DisabledByDefault [vērtība = 1]
Iespējots [vērtība = 0]Izvēlnē Fails noklikšķiniet uz Iziet.
2. metode. Automātiska reģistra modificēšana
Administratora režīmā palaidiet tālāk norādīto Windows PowerShell skriptu, lai automātiski konfigurētu sistēmu Windows tā, lai tā izmantotu tikai protokolu TLS 1.2:
$ProtocolList = @("SSL 2.0","SSL 3.0","TLS 1.0", "TLS 1.1", "TLS 1.2")
$ProtocolSubKeyList = @("Client", "Server")
$DisabledByDefault = "DisabledByDefault"
$Enabled = "Enabled"
$registryPath = "HKLM:\\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\"
foreach($Protocol in $ProtocolList)
{
Write-Host " In 1st For loop"
foreach($key in $ProtocolSubKeyList)
{
$currentRegPath = $registryPath + $Protocol + "\" + $key
Write-Host " Current Registry Path $currentRegPath"
if(!(Test-Path $currentRegPath))
{
Write-Host "creating the registry"
New-Item -Path $currentRegPath -Force | out-Null
}
if($Protocol -eq "TLS 1.2")
{
Write-Host "Working for TLS 1.2"
New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "0" -PropertyType DWORD -Force | Out-Null
New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "1" -PropertyType DWORD -Force | Out-Null
}
else
{
Write-Host "Working for other protocol"
New-ItemProperty -Path $currentRegPath -Name $DisabledByDefault -Value "1" -PropertyType DWORD -Force | Out-Null
New-ItemProperty -Path $currentRegPath -Name $Enabled -Value "0" -PropertyType DWORD -Force | Out-Null
}
}
}
Exit 0
System Center iestatīšana, lai izmantotu tikai TLS 1.2
Iestatiet, lai System Center izmantotu tikai TLS 1.2 protokolu. Lai to izdarītu, vispirms pārliecinieties, vai ir izpildīti visi priekšnosacījumi. Pēc tam veiciet tālāk norādītos iestatījumus System Center komponentos un visos pārējos serveros, kuros ir instalēti aģenti.
Izmantojiet kādu no tālāk norādītajām metodēm.
1. metode. Manuāla reģistra modificēšana
Svarīgi!
Rūpīgi izpildiet šajā sadaļā norādītās darbības. Nepareizi mainot reģistru, iespējamas nopietnas problēmas. Pirms to modificēt, dublējiet reģistru atjaunošanai gadījumam, ja rodas problēmas.
Lai iespējotu instalācijas atbalstu protokolam TLS 1.2, veiciet tālāk norādītās darbības.
- Palaidiet reģistra redaktoru. Lai to izdarītu, ar peles labo pogu noklikšķiniet uz Sākt, lodziņā Izpildīt ierakstiet regedit un pēc tam noklikšķiniet uz Labi.
- Atrodiet šo reģistra apakšatslēgu:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319 - Zem šīs atslēgas izveidojiet šādu DWORD vērtību:
SchUseStrongCrypto [vērtība = 1] - Atrodiet šo reģistra apakšatslēgu:
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319 - Zem šīs atslēgas izveidojiet šādu DWORD vērtību:
SchUseStrongCrypto [vērtība = 1] - Restartējiet sistēmu.
2. metode. Automātiska reģistra modificēšana
Administratora režīmā palaidiet tālāk norādīto Windows PowerShell skriptu, lai System Center automātiski konfigurētu izmantot tikai TLS 1.2 protokolu:
# Tighten up the .NET Framework
$NetRegistryPath = "HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null
$NetRegistryPath = "HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319"
New-ItemProperty -Path $NetRegistryPath -Name "SchUseStrongCrypto" -Value "1" -PropertyType DWORD -Force | Out-Null
Papildu iestatījumi
Operations Manager
pārvaldības pakotnes
Importējiet System Center 2016 darbību pārvaldnieka pārvaldības pakotnes. Pēc servera atjauninājuma instalēšanas tie atrodas šajā direktorijā:
\Program Files\Microsoft System Center 2016\Operations Manager\Server\Management Packs for Update Rollups
ACS iestatījumi
Audita kolekcijas pakalpojumu (Audit Collection Services — ACS) gadījumā reģistrā jāveic papildu izmaiņas. ACS izmanto DSN, lai izveidotu savienojumus ar datu bāzi. DSN iestatījumi ir jāatjaunina, lai tie darbotos TLS 1.2.
Reģistrā atrodiet šo ODBC apakšatslēgu.
Piezīme DSN noklusējuma nosaukums ir OpsMgrAC.
ODBC datu avotu apakšatslēgā atlasiet DSN nosaukuma OpsMgrAC ierakstu. Tajā ir ietverts tā ODBC draivera nosaukums, kas jāizmanto datu bāzes savienojumam. Ja jūsu ierīcē ir instalēts ODBC 11.0, nomainiet šo nosaukumu uz ODBC draiveri 11 darbam ar SQL Server. Vai, ja jums ir instalēts ODBC 13.0, nomainiet šo nosaukumu uz ODBC draiveri 13 SQL Server.
Apakšatslēgā OpsMgrAC atjauniniet instalētās ODBS versijas draivera ierakstu.
Ja ir instalēta ODBC 11.0, mainiet draivera ierakstu uz %WINDIR%\system32\msodbcsql11.dll.
Ja ir instalēta ODBC 13.0, mainiet draivera ierakstu uz %WINDIR%\system32\msodbcsql13.dll.
Varat arī izveidot un saglabāt tālāk norādīto .reg failu programmā Piezīmjbloks vai citā teksta redaktorā. Lai palaistu saglabāto .reg failu, veiciet dubultklikšķi uz faila.
ODBC 11.0 gadījumā izveidojiet šādu ODBC 11.0.reg failu:
[HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC datu avoti] "OpsMgrAC"="ODBC Driver 11 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql11.dll"ODBC 13.0 gadījumā izveidojiet šādu ODBC 13.0.reg failu:
[HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\ODBC datu avoti] "OpsMgrAC"="ODBC Driver 13 for SQL Server" [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] [HKEY_LOCAL_MACHINE\SOFTWARE\ODBC\ODBC.INI\OpsMgrAC] "Driver"="%WINDIR%\\system32\\msodbcsql13.dll"
TLS sacietēšana operētājsistēmā Linux
Izpildiet norādījumus atbilstošajā vietnē, lai konfigurētu TLS 1.2 savā Red Hat vai Apache vidē.
Datu aizsardzības pārvaldnieks
Lai Datu aizsardzības pārvaldnieks darbotos kopā ar TLS 1.2 un izveidotu dublēšanu mākonī, iespējojiet šīs darbības datu aizsardzības pārvaldnieka serverī.
Vadības modulis
Pēc Orchestrator atjauninājumu instalēšanas pārkonfigurējiet Orchestrator datu bāzi, izmantojot esošo datu bāzi saskaņā ar šīm vadlīnijām.
Trešās puses saziņas atruna
Microsoft nodrošina trešo pušu kontaktinformāciju, lai palīdzētu jums atrast papildinformāciju par šo tēmu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Microsoft negarantē trešo pušu kontaktinformācijas precizitāti.