Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le protocole SSL en mode noyau a été introduit dans Windows Server 2003 avec Service Pack 1 (SP1) avec une prise en charge limitée. Pour les ordinateurs s’exécutant sur Windows Server 2003 avec SP1, une clé de Registre doit être définie pour activer le protocole SSL du noyau. Pour les ordinateurs s’exécutant sur Windows Server 2008 et Windows Vista, la prise en charge du mode noyau complet pour SSL est fournie.
Les sections suivantes décrivent la prise en charge SSL en mode noyau :
- Modes de noyau SSL dans Windows Server 2003 avec SP1
- SSL en mode noyau dans Windows Server 2008 et Windows Vista
Modes de noyau SSL dans Windows Server 2003 avec SP1
Dans Windows Server 2003 avec SP1, l’API serveur HTTP offre la possibilité d’exécuter la sécurité SSL en mode noyau (le protocole SSL en mode utilisateur est la valeur par défaut). La fonctionnalité de mode noyau améliore les performances SSL en déplaçant les opérations de chiffrement et de déchiffrement vers le noyau, réduisant ainsi le nombre de transitions entre le mode noyau et le mode utilisateur.
Les fonctionnalités suivantes ne sont pas prises en charge lorsque SSL est exécuté en mode noyau :
- Certificats clients
- Chiffrements RC2
- Protocole PCT 1.0
- Les modifications de configuration de certificat de serveur nécessitent un redémarrage du service HTTP
- Prise en charge du chiffrement en bloc et du déchargement
Configuration du mode noyau SSL
Le protocole SSL en mode noyau est contrôlé par la valeur de Registre EnableKernelSSL et est activé en définissant la valeur sur 1. L’activation du mode noyau SSL désactive le protocole SSL en mode utilisateur et nécessite que le service HTTP soit redémarré pour prendre effet. La clé de Registre EnableKernelSSL se trouve à l’adresse suivante :
HKEY_LOCAL_MACHINE\\CurrentControlSet\Services\paramètres HTTP\\EnableKernelSSL
SSL en mode noyau dans Windows Server 2008 et Windows Vista
Pour les ordinateurs s’exécutant sur Windows Server 2008 et Windows Vista, les fonctionnalités SSL améliorées de l’API serveur HTTP sont améliorées.
Les nouvelles fonctionnalités suivantes sont prises en charge :
- Prise en charge complète des certificats clients en mode noyau SSL
- Ssl en mode noyau pour toutes les transactions HTTP SSL
- Prise en charge du chiffrement en bloc et du déchargement
- Protocole PCT 1.0
- Chiffrements RC2
- Amélioration des performances par rapport au mode utilisateur SSL
Configuration
Le protocole SSL en mode noyau est configurable via deux valeurs de Registre sous la clé paramètres HTTP située à l’adresse suivante :
HKEY_LOCAL_MACHINE
System
CurrentControlSet
Services
HTTP
Parameters
EnableSslCloseNotify
DisableSslCertChainCacheOnlyUrlRetrieval
Un utilisateur doit disposer de privilèges administrateur/système local pour modifier les valeurs du Registre et afficher, ou modifier, les fichiers journaux et le dossier qui les contient.
Les informations de configuration dans les valeurs de Registre sont lues lorsque le pilote d’API du serveur HTTP est démarré. Par conséquent, si les paramètres sont modifiés, le pilote doit être arrêté et redémarré pour lire les nouvelles valeurs. Pour ce faire, utilisez les commandes de console suivantes :
net stop http
net start http
Le tableau suivant répertorie les valeurs de configuration du Registre.
| Valeur du Registre | Description |
|---|---|
| EnableKernelSSL |
Windows Server 2008 et Windows Vista : Cette valeur de Registre est obsolète. |
| EnableSslCloseNotify | Valeur de DWORD définie sur TRUE pour activer la notification de fermeture ou FALSE pour désactiver l’exigence de notification de fermeture. La notification de fermeture est désactivée par défaut. Lorsque la notification de fermeture est activée, l’application cliente doit envoyer un message de notification de fermeture avant de fermer les connexions TCP. L’API serveur HTTP envoie également une notification de fermeture avant de fermer la connexion. Lorsque la notification de fermeture est activée et que le client envoie un message de notification de fermeture, l’API serveur HTTP réutilise la session SSL sur les connexions futures au client. Si le client n’envoie pas de notification de fermeture, l’API serveur HTTP ne réutilisera pas la même session SSL sur les connexions futures. Par conséquent, une négociation SSL complète est déclenchée sur la nouvelle connexion réduisant ainsi les performances. Remarque : l’activation de la notification de fermeture permet d’atténuer les attaques de troncation contre les requêtes et réponses HTTPS. Lorsque la notification de fermeture est désactivée, l’API serveur HTTP réutilise la session SSL pour les connexions ultérieures. |
| DisableSslCertChainCacheOnlyUrlRetrieval | Valeur DWORD définie sur TRUE pour permettre à l’API serveur HTTP de récupérer des certificats intermédiaires à partir d’Internet ou du magasin local, ou FALSE pour récupérer les certificats intermédiaires du magasin local uniquement. La valeur de Registre par défaut est FALSE. Par défaut, l’API serveur HTTP génère une chaîne de certificats client en récupérant les certificats intermédiaires du magasin d’autorité de certification intermédiaire sous le compte d’ordinateur local. La définition de cette valeur sur TRUE permet à l’API serveur HTTP de récupérer les certificats intermédiaires non seulement à partir du magasin local, mais également à partir de l’autorité de certification intermédiaire sur Internet. |