Transport Layer Security a Azure Backup
A Transport Layer Security (TLS) egy titkosítási protokoll, amely biztonságossá teszi az adatokat a hálózaton keresztüli átvitelkor. Azure Backup átviteli rétegbeli biztonságot használ az átvitt biztonsági mentési adatok védelmére. Ez a cikk a TLS 1.2 protokoll engedélyezésének lépéseit ismerteti, amely nagyobb biztonságot nyújt a korábbi verziókhoz képest.
A Windows korábbi verziói
Ha a gép a Windows korábbi verzióit futtatja, az alább feljegyzett megfelelő frissítéseket telepíteni kell, és alkalmazni kell a tudásbáziscikkekben dokumentált beállításjegyzék-módosításokat.
Operációs rendszer | TUDÁSBÁZIS-cikk |
---|---|
Windows Server 2008 SP2 | https://support.microsoft.com/help/4019276 |
Windows Server 2008 R2, Windows 7, Windows Server 2012 | https://support.microsoft.com/help/3140245 |
Megjegyzés
A frissítés telepíti a szükséges protokollösszetevőket. A telepítést követően a szükséges protokollok megfelelő engedélyezéséhez végre kell hajtania a fenti TUDÁSBÁZIS-cikkekben említett beállításkulcs-módosításokat.
A Windows beállításjegyzékének ellenőrzése
SChannel-protokollok konfigurálása
A következő beállításkulcsok biztosítják, hogy a TLS 1.2 protokoll engedélyezve legyen az SChannel összetevő szintjén:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
Megjegyzés
A megjelenített értékek alapértelmezés szerint Windows Server 2012 R2 és újabb verziókban vannak beállítva. A Windows ezen verziói esetében, ha a beállításkulcsok hiányoznak, nem kell őket létrehozni.
.NET-keretrendszer konfigurálása
Az alábbi beállításkulcsok konfigurálják a .NET-keretrendszer az erős titkosítás támogatására. A .NET-keretrendszer konfigurálásáról itt olvashat bővebben.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto" = dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto" = dword:00000001
Az Azure TLS-tanúsítvány változásai
Az Azure TLS/SSL-végpontok mostantól frissített tanúsítványokat tartalmaznak, amelyek az új legfelső szintű hitelesítésszolgáltatókhoz kapcsolódnak. Győződjön meg arról, hogy a következő módosítások tartalmazzák a frissített legfelső szintű hitelesítésszolgáltatókat. További információ az alkalmazásokra gyakorolt lehetséges hatásokról.
Korábban az Azure-szolgáltatások által használt TLS-tanúsítványok többsége a következő legfelső szintű hitelesítésszolgáltatóhoz van láncolva:
A hitelesítésszolgáltató köznapi neve | Ujjlenyomat (SHA1) |
---|---|
Baltimore CyberTrust Root | d4de20d05e66fc53fe1a50882c78db2852cae474 |
Mostantól az Azure-szolgáltatások által használt TLS-tanúsítványok segítenek a következő legfelső szintű hitelesítésszolgáltatók egyikének láncolásában:
A hitelesítésszolgáltató köznapi neve | Ujjlenyomat (SHA1) |
---|---|
DigiCert Global Root G2 | df3c24f9bfd666761b268073fe06d1cc8d4f82a4 |
DgiCert globális legfelső szintű hitelesítésszolgáltató | a8985d3a65e5e5c4b2d7d66d40c6dd2fb19c5436 |
Baltimore CyberTrust Root | d4de20d05e66fc53fe1a50882c78db2852cae474 |
D-TRUST root class 3 CA 2 2009 | 58e8Abb0361533fb80f79b1b6d29d3ff8d5f00f0 |
Microsoft RSA Root Certificate Authority 2017 | 73a5e64a3bff8316ff0edccc618a906e4eae4d74 |
Microsoft ECC Root Certificate Authority 2017 | 999a64c37ff47d9fab95f14769891460eec4c3c5 |
Gyakori kérdések
Miért érdemes engedélyezni a TLS 1.2-t?
A TLS 1.2 biztonságosabb, mint a korábbi titkosítási protokollok, például az SSL 2.0, az SSL 3.0, a TLS 1.0 és a TLS 1.1. Azure Backup szolgáltatások már teljes mértékben támogatják a TLS 1.2-t.
Mi határozza meg a használt titkosítási protokollt?
A titkosított beszélgetés létrehozásához az ügyfél és a kiszolgáló által is támogatott legmagasabb protokollverziót egyezteti a rendszer. További információ a TLS kézfogási protokollról: Biztonságos munkamenet létrehozása A TLS használatával.
Milyen hatással van a TLS 1.2 engedélyezésének mellőzése?
A protokollokra való visszalépéses támadások fokozott biztonsága érdekében Azure Backup szakaszos módon kezdi letiltani az 1.2-nél régebbi TLS-verziókat. Ez a szolgáltatások közötti hosszú távú váltás része, amely letiltja a régi protokoll- és titkosítócsomag-kapcsolatokat. Azure Backup szolgáltatások és összetevők teljes mértékben támogatják a TLS 1.2-t. A szükséges frissítéseket vagy bizonyos testreszabott konfigurációkat nem tartalmazó Windows-verziók azonban továbbra is megakadályozhatják a TLS 1.2 protokollok használatát. Ez hibákat okozhat, beleértve, de nem kizárólagosan az alábbiak egyikét:
- A biztonsági mentési és visszaállítási műveletek meghiúsulhatnak.
- A biztonsági mentési összetevők 10054-ös hibával meghiúsulnak (a távoli gazdagép kényszerített módon bezárt egy meglévő kapcsolatot).
- A Azure Backup kapcsolatos szolgáltatások nem állnak le vagy indulnak el a szokásos módon.
További források
Visszajelzés
https://aka.ms/ContentUserFeedback.
Hamarosan elérhető: 2024-ben fokozatosan kivezetjük a GitHub-problémákat a tartalom visszajelzési mechanizmusaként, és lecseréljük egy új visszajelzési rendszerre. További információ:Visszajelzés küldése és megtekintése a következőhöz: