Resumo
Os protocolos de segurança TLS 1.0 e 1.1 são protocolos de segurança para a criação de canais de criptografia através de redes de computadores. A Microsoft tem oferecido suporte a elas desde o Windows XP e o Windows Server 2003. No entanto, os requisitos regulatórios estão mudando. Além disso, há novas fraquezas de segurança no TLS 1.0. Portanto, a Microsoft recomenda que você remova as dependências do TLS 1.0 e 1.1. Também recomendamos desabilitar o TLS 1.0 e 1.1 no nível do sistema operacional, sempre que possível. Para obter mais detalhes, consulte Desativação do TLS 1.0 e 1.1. Na atualização de visualização de 20 de setembro de 2022, desativaremos o TLS 1.0 e 1.1 por padrão para aplicativos baseados em winhttp e wininet. Isso faz parte de um esforço contínuo. Este artigo ajudará você a reabilitá-las. Essas alterações serão refletidas após a instalação das atualizações do Windows lançadas em ou após 20 de setembro de 2022.
Comportamento ao acessar links TLS 1.0 e 1.1 no navegador
Após 20 de setembro de 2022, uma mensagem aparecerá quando seu navegador abrir um site que usa TLS 1.0 ou 1.1. Veja a Figura 1. A mensagem afirma que o site usa um protocolo TLS desatualizado ou não seguro. Para resolver isso, você pode atualizar o protocolo TLS para TLS 1.2 ou superior. Se isso não for possível, você poderá habilitar o TLS conforme discutido em Habilitando o TLS versão 1.1 e abaixo.
Figura 1: Janela do navegador ao acessar a página da Web TLS 1.0 e 1.1
Comportamento ao acessar links TLS 1.0 e 1.1 em aplicativos winhttp
Após a atualização, os aplicativos baseados em winhttp podem falhar. A mensagem de erro é: "ERROR_WINHTTP_SECURE_FAILURE durante a execução da operação WinHttpSendRequest".
Comportamento ao acessar links TLS 1.0 e 1.1 em aplicativos de interface do usuário personalizados com base em winhttp ou wininet
Quando um aplicativo tenta criar uma conexão usando TLS 1.1 e versões anteriores, a conexão pode parecer falhar. Quando você fecha um aplicativo ou ele para de funcionar, a caixa de diálogo Assistente de Compatibilidade de Programas (PCA) é exibida, conforme mostrado na Figura 2.
Figura 2: Caixa de diálogo do Assistente de Compatibilidade de Programa após fechar um aplicativo
A caixa de diálogo PCA afirma: "Este programa pode não ter sido executado corretamente". Abaixo disso, há duas opções:
- Executar o programa usando as configurações de compatibilidade
- Este programa foi executado corretamente
Executar o programa usando as configurações de compatibilidade
Quando você escolhe essa opção, o aplicativo é reaberto. Agora, todos os links que usam TLS 1.0 e 1.1 funcionam corretamente. A partir de então, nenhuma caixa de diálogo do PCA será exibida. O Editor do Registro adiciona entradas aos seguintes caminhos:
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store.
- Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers.
Se você escolheu essa opção por engano, poderá excluir essas entradas. Se você excluí-los, verá a caixa de diálogo PCA na próxima vez que abrir o aplicativo.
Figura 3: Lista de programas que devem ser executados usando as configurações de compatibilidade
Este programa foi executado corretamente
Quando você escolhe essa opção, o aplicativo fecha normalmente. Na próxima vez que você reabrir o aplicativo, nenhuma caixa de diálogo PCA será exibida. O sistema bloqueia todo o conteúdo TLS 1.0 e 1.1. O Editor do Registro adiciona a seguinte entrada ao caminho Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Compatibility Assistant\Store. Veja a Figura 4. Se você escolheu essa opção por engano, poderá excluir essa entrada. Se você excluir a entrada, verá a caixa de diálogo PCA na próxima vez que abrir o aplicativo.
Figura 4: Entrada no Editor do Registro informando que o aplicativo foi executado corretamente
Importante Os protocolos TLS herdados só são habilitados para aplicativos específicos. Isso é verdade mesmo que eles estejam desabilitados nas configurações de todo o sistema.
Habilite o TLS versão 1.1 e inferior (configurações wininet e Internet Explorer)
Não recomendamos habilitar o TLS 1.1 e versões anteriores porque eles não são mais considerados seguros. Eles são vulneráveis a vários ataques, como o ataque POODLE. Portanto, antes de habilitar o TLS 1.1, siga um destes procedimentos:
- Verifique se uma versão mais recente do aplicativo está disponível.
- Peça ao desenvolvedor do aplicativo para fazer alterações de configuração no aplicativo para remover a dependência do TLS 1.1 e versões anteriores.
Caso nenhuma das soluções funcione, há duas maneiras de habilitar protocolos TLS herdados em configurações de todo o sistema:
- Opções da Internet
- Editor de Política de Grupo
Opções da Internet
Para abrir Opções da Internet, digite Opções da Internet na caixa de pesquisa na barra de tarefas. Você também pode selecionar Alterar configurações na caixa de diálogo mostrada na Figura 1. Na guia Avançado , role para baixo no painel Configurações . Lá, você poderá habilitar ou desabilitar protocolos TLS.
Figura 5: Caixa de diálogo Propriedades da Internet
O Editor de Política de Grupo
Para abrir o Editor de Política de Grupo, digite gpedit.msc na caixa de pesquisa na barra de tarefas. Uma janela como a mostrada na Figura 6 é exibida.
Figura 6: janela Editor de Política de Grupo
- Navegue até Política do> Computador Local(Configuração do Computador ou Configuração do Usuário)>Modelos Administrativos>Componentes> do WindowsInternet ExplorerPainel>de Controle da InternetPáginaAvançada Desativar>o suporte à > criptografia. Veja a Figura 7.
- Clique duas vezes em Desativar o suporte à criptografia.
Figura 7: Caminho para desativar o suporte à criptografia no Editor de Política de Grupo - Selecione a opção Habilitado . Em seguida, use a lista suspensa para selecionar a versão do TLS que você deseja habilitar, conforme mostrado na Figura 8.
Figura 8: Habilitar Desativar suporte de criptografia e lista suspensa
Depois de habilitar a política no Editor de Política de Grupo, você não poderá alterá-la nas Opções da Internet. Por exemplo, se você selecionar Usar SSL3.0 e TLS 1.0, todas as outras opções não estarão disponíveis nas Opções da Internet. Veja a Figura 9. Você não poderá alterar nenhuma das configurações nas Opções da Internet se habilitar a opção Desativar suporte à criptografia no Editor de Política de Grupo.
Figura 9: Opções da Internet mostrando configurações de SSL e TLS não disponíveis
Habilitar o TLS versão 1.1 e inferior (configurações winhttp)
Caminhos importantes do Registro (configurações do wininet e do Internet Explorer)
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- Aqui você pode encontrar SecureProtocols, que armazena o valor dos protocolos habilitados no momento se você usar o Editor de Política de Grupo.
Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- Aqui você pode encontrar SecureProtocols, que armazena o valor dos protocolos habilitados no momento se você usar Opções da Internet.
Política de Grupo SecureProtocols terá precedência sobre o definido pelas Opções da Internet.
Habilitando o fallback de TLS não seguro
As modificações acima habilitarão o TLS 1.0 e o TLS 1.1. No entanto, eles não habilitarão o fallback de TLS. Para habilitar o fallback de TLS, você deve definir EnableInsecureTlsFallback como 1 no registro nos caminhos abaixo.
- Para alterar as configurações: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Para definir a política: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
Se EnableInsecureTlsFallback não estiver presente, você deverá criar uma nova entrada DWORD e defini-la como 1.
Caminhos importantes do Registro
ForceDefaultSecureProtocols
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- É FALSO por padrão. A definição de um valor diferente de zero impedirá que os aplicativos definam protocolos personalizados usando a opção winhttp.
EnableInsecureTlsFallback
- Para alterar as configurações: SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\winhttp
- Para definir a política: SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings
- É FALSO por padrão. A configuração de um valor diferente de zero permitirá que os aplicativos retornem a protocolos não seguros (TLS1.0 e 1.1) se o handshake falhar com protocolos seguros (tls1.2 e superior).