KNF:TLS1.2: verschil tussen versies

Uit Kennisnet Developers Documentatie
Ga naar: navigatie, zoeken
Regel 1: Regel 1:
Kennisnet gaat het TLS 1.1 protocol uitfaseren. We ondersteunen daarna alleen nog TLS 1.2 en hoger.
+
Kennisnet gaat de ondersteuning voor het TLS 1.1 protocol uitfaseren voor haar diensten wegens beveiligingsredenen. We ondersteunen daarna alleen nog TLS 1.2 en hoger.
  +
Op de Entree Federatie staging omgeving is TLS 1.1 reeds uitgeschakeld.
   
  +
Op 24 februari 2020 gaan we TLS 1.1 voor Entree Federatie op de productie omgeving ook uitschakelen.
Op Entree Federatie staging is TLS 1.1 reeds uitgeschakeld.
 
   
  +
Sommige .net applicaties kunnen hierdoor niet (goed) communiceren met de servers van Entree Federatie, omdat deze applicaties standaard gebruik maken van TLS 1.1, TLS 1.2 moet specifiek worden aangezet om daarmee te kunnen werken.
Op 24 februari 2020 gaan we TLS 1.1 ook op Entree Federatie op de Productie omgeving uitschakelen.
 
 
Sommige .net applicaties kunnen hierdoor niet goed communiceren met de servers van Entree Federatie.
 
   
 
'''ADFS'''
 
'''ADFS'''
 
 
De metadata van Entree Federatie kan niet meer vanuit een AD FS (Windows Server 2016) machine worden gedownload.
 
De metadata van Entree Federatie kan niet meer vanuit een AD FS (Windows Server 2016) machine worden gedownload.
   
 
'''Oorzaak'''
 
'''Oorzaak'''
 
 
Op Windows Server 2016 en voorgaande versies, wordt TLS 1.0 als standaard gebruikt. TLS 1.2 moet specifiek worden aangezet om mee te kunnen werken.
 
Op Windows Server 2016 en voorgaande versies, wordt TLS 1.0 als standaard gebruikt. TLS 1.2 moet specifiek worden aangezet om mee te kunnen werken.
   
 
'''Oplossing'''
 
'''Oplossing'''
 
 
Voor ADFS hebben we ondertussen een oplossing (via het bijgesloten Powershell script). Het script bestaat uit 4 stappen, namelijk:
 
Voor ADFS hebben we ondertussen een oplossing (via het bijgesloten Powershell script). Het script bestaat uit 4 stappen, namelijk:
 
* Enablen TLS 1.2 in registry
 
* Enablen TLS 1.2 in registry
Regel 26: Regel 22:
   
 
'''Bijlage'''
 
'''Bijlage'''
 
 
[[Bestand:Windows_enable_TLS1_2.zip]]
 
[[Bestand:Windows_enable_TLS1_2.zip]]
   

Versie van 18 nov 2019 om 11:24

Kennisnet gaat de ondersteuning voor het TLS 1.1 protocol uitfaseren voor haar diensten wegens beveiligingsredenen. We ondersteunen daarna alleen nog TLS 1.2 en hoger. Op de Entree Federatie staging omgeving is TLS 1.1 reeds uitgeschakeld.

Op 24 februari 2020 gaan we TLS 1.1 voor Entree Federatie op de productie omgeving ook uitschakelen.

Sommige .net applicaties kunnen hierdoor niet (goed) communiceren met de servers van Entree Federatie, omdat deze applicaties standaard gebruik maken van TLS 1.1, TLS 1.2 moet specifiek worden aangezet om daarmee te kunnen werken.

ADFS De metadata van Entree Federatie kan niet meer vanuit een AD FS (Windows Server 2016) machine worden gedownload.

Oorzaak Op Windows Server 2016 en voorgaande versies, wordt TLS 1.0 als standaard gebruikt. TLS 1.2 moet specifiek worden aangezet om mee te kunnen werken.

Oplossing Voor ADFS hebben we ondertussen een oplossing (via het bijgesloten Powershell script). Het script bestaat uit 4 stappen, namelijk:

  • Enablen TLS 1.2 in registry
  • Enablen Strong authentication (nodig voor TLS 1.2)
  • Rebooten server
  • Updaten relying party trust, zodat metadata geforceerd wordt opgehaald

Source: https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/operations/manage-ssl-protocols-in-ad-fs

Bijlage Bestand:Windows enable TLS1 2.zip

Wachtwoord = adfs