Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
Transport Layer Security (TLS), come SSL (Secure Sockets Layer), è un protocollo di crittografia destinato a proteggere i dati durante il trasferimento in una rete. In questi articoli vengono descritti i passaggi necessari per garantire che le comunicazioni protette di Configuration Manager utilizzino il protocollo TLS 1.2. Questi articoli descrivono anche i requisiti di aggiornamento per i componenti di uso comune e la risoluzione dei problemi comuni.
Abilitazione di TLS 1.2
Configuration Manager si basa su molti componenti diversi per una comunicazione sicura. Il protocollo utilizzato per una determinata connessione dipende dalle funzionalità dei componenti pertinenti sia sul lato client che sul lato server. Se un componente non è aggiornato o non è configurato correttamente, la comunicazione potrebbe usare un protocollo meno recente e sicuro. Per abilitare correttamente Configuration Manager per supportare TLS 1.2 per tutte le comunicazioni protette, è necessario abilitare TLS 1.2 per tutti i componenti richiesti. I componenti necessari dipendono dall'ambiente e dalle funzionalità di Configuration Manager usate.
Importante
Avvia questo processo con i client, in particolare con le versioni precedenti di Windows. Prima di abilitare TLS 1.2 e disabilitare i protocolli precedenti nei server di Configuration Manager, assicurarsi che tutti i client supportino TLS 1.2. In caso contrario, i client non possono comunicare con i server e possono rimanere orfani.
Attività per client di Configuration Manager, server del sito e sistemi del sito remoti
Per abilitare TLS 1.2 per i componenti da cui Configuration Manager dipende per la comunicazione sicura, dovrai eseguire più attività sia nei client che nei server del sito.
Abilitare TLS 1.2 per i client di Configuration Manager
- Aggiornare Windows e WinHTTP in Windows 8.0, Windows Server 2012 (non R2) e versioni precedenti
- Verificare che TLS 1.2 sia abilitato come protocollo per SChannel a livello di sistema operativo
- Aggiornare e configurare .NET Framework per supportare TLS 1.2
Abilitare TLS 1.2 per i server del sito di Configuration Manager e i sistemi del sito remoti
- Verificare che TLS 1.2 sia abilitato come protocollo per SChannel a livello di sistema operativo
- Aggiornare e configurare .NET Framework per supportare TLS 1.2
- Aggiornare SQL Server e il SQL Server Native Client
- Aggiornare Windows Server Update Services (WSUS)
Dipendenze tra funzionalità e scenari
Questa sezione descrive le dipendenze per funzionalità e scenari specifici di Configuration Manager. Per determinare i passaggi successivi, individua gli elementi che si applicano al tuo ambiente.
| Funzionalità o scenario | Aggiornamento di attività |
|---|---|
| Server del sito (centrali, primari o secondari) |
-
Aggiornare .NET Framework - Verificare le impostazioni di crittografia avanzata |
| Server database del sito | Aggiornare SQL Server e i relativi componenti client |
| Server del sito secondari | Aggiornare SQL Server e i relativi componenti client a una versione conforme di SQL Server Express |
| Ruoli del sistema del sito |
-
Aggiornare .NET Framework e verificare le impostazioni di crittografia avanzata - Aggiornare SQL Server e i relativi componenti client nei ruoli che lo richiedono, incluso SQL Server Native Client |
| Punto di Reporting Services |
-
Aggiornare .NET Framework nel server di sito, nei server di SQL Server Reporting Services e in qualsiasi computer con la console - Riavviare il servizio SMS_Executive in base alle esigenze |
| Punto di aggiornamento software | Aggiornare WSUS |
| Gateway di gestione cloud | Applicare TLS 1.2 |
| Console di Configuration Manager |
-
Aggiornare .NET Framework - Verificare le impostazioni di crittografia avanzata |
| Client di Configuration Manager con ruoli del sistema del sito HTTPS | Aggiornare Windows per supportare TLS 1.2 per le comunicazioni client-server tramite WinHTTP |
| Software Center |
-
Aggiornare .NET Framework - Verificare le impostazioni di crittografia avanzata |
| Client Windows 7 | Prima di abilitare TLS 1.2 in qualsiasi componente server, aggiornare Windows per supportare TLS 1.2 per le comunicazioni client-server tramite WinHTTP. Se abiliti TLS 1.2 nei componenti server, puoi rendere orfane le versioni precedenti dei client. |
Domande frequenti
Perché usare TLS 1.2 con Configuration Manager?
TLS 1.2 è più sicuro dei precedenti protocolli di crittografia, ad esempio SSL 2.0, SSL 3.0, TLS 1.0 e TLS 1.1. In sostanza, TLS 1.2 mantiene i dati trasferiti attraverso la rete in modo più sicuro.
In che modo Configuration Manager utilizza protocolli di crittografia come TLS 1.2?
Sono fondamentalmente cinque le aree in cui Configuration Manager usa protocolli di crittografia come TLS 1.2:
- Comunicazioni client ai ruoli del server del sito basato su IIS quando il ruolo è configurato per l'utilizzo di HTTPS. Esempi di questi ruoli includono punti di distribuzione, punti di aggiornamento software e punti di gestione.
- Comunicazioni del punto di gestione, SMS Executive e SMS Provider con SQL. Configuration Manager crittografa sempre le comunicazioni di SQL Server.
- Comunicazioni da server del sito a WSUS se WSUS è configurato per l'utilizzo di HTTPS.
- La console di Configuration Manager a SQL Server Reporting Services (SSRS) se SSRS è configurato per l'utilizzo di HTTPS.
- Tutte le connessioni a servizi basati su Internet. Ad esempio, il gateway di gestione cloud (CMG), la sincronizzazione del punto di connessione del servizio e la sincronizzazione dei metadati di aggiornamento di Microsoft Update.
Cosa determina il protocollo di crittografia usato?
HTTPS negozierà sempre la versione più alta del protocollo supportata sia dal client che dal server in una conversazione crittografata. Stabilendo una connessione, il client invia un messaggio al server con il suo protocollo più alto disponibile. Se il server supporta la stessa versione, invierà un messaggio usando tale versione. Questa versione negoziata è quella utilizzata per la connessione. Se il server non supporta la versione presentata dal client, il messaggio del server specificherà la versione più alta che può usare. Per altre informazioni sul protocollo di handshake TLS, vedere Stabilire una sessione sicura usando TLS.
Cosa determina la versione del protocollo che il client e il server possono utilizzare?
In generale, i seguenti elementi possono determinare la versione del protocollo utilizzata:
- L'applicazione può dettare le versioni specifiche del protocollo da negoziare.
- La best practice impone di evitare di codificare versioni specifiche del protocollo a livello di applicazione e di seguire la configurazione definita a livello di componente e di protocollo del sistema operativo.
- Configuration Manager segue questa procedura consigliata.
- Per le applicazioni scritte con .NET Framework, le versioni predefinite dei protocolli dipendono dalla versione del framework su cui sono state compilate.
- Per impostazione predefinita, le versioni di .NET precedenti alla 4.6.3 non includevano TLS 1.1 e 1.2 nell'elenco dei protocolli per la negoziazione.
- Le applicazioni che usano WinHTTP per le comunicazioni HTTPS, come il client di Configuration Manager, dipendono dalla versione del sistema operativo, dal livello di patch e dalla configurazione per il supporto della versione del protocollo.
Risorse aggiuntive
- Informazioni di riferimento tecniche sui controlli crittografici
- Procedure consigliate per la sicurezza del livello di trasporto (TLS) con .NET Framework
- KB 3135244: supporto di TLS 1.2 per Microsoft SQL Server