/
/

Comment appliquer TLS 1.2 et désactiver les anciens protocoles de chiffrement via le registre ou une GPO

par Team Ninja
How to Enforce TLS 1.2 and Disable Legacy Encryption Protocols via Registry or GPO blog banner image

Transport Layer Security (TLS) 1.2 est le protocole de chiffrement standard utilisé pour sécuriser les données transmises entre différents appareils. Les versions anciennes, telles que SSL 2.0, SSL 3.0, TLS 1.0 et TLS 1.1, sont obsolètes en raison de vulnérabilités connues et doivent être désactivées.

Maintenir le protocole de chiffrement à jour protège les données en transit contre les attaques par rétrogradation et les suites de chiffrement non sécurisées. Cela garantit également que vos appareils respectent les protocoles de sécurité standard et les cadres de conformité modernes. Les administrateurs peuvent ainsi réduire la surface d’exposition aux attaques par ransomware et limiter les interruptions de service.

Guide pour appliquer TLS 1.2 sur l’ensemble des appareils gérés

Les protocoles de chiffrement TLS peuvent être activés dans le registre Windows via Windows PowerShell ou les stratégies de groupe. Les administrateurs peuvent vérifier que ces modifications ont bien été appliquées à l’aide de PowerShell ou de l’observateur d’événements.

Ils peuvent également étiqueter l’état du chiffrement de leurs appareils gérés grâce au registre Windows. Et pour les applications qui nécessitent encore d’anciens protocoles de chiffrement, les paramètres correspondants peuvent être gérés avec Windows PowerShell.

📌 Prérequis :

  • Vous aurez besoin de Windows 8.1/10/11 ou de Windows Server 2012 R2 ou version ultérieure.
  • Vous aurez besoin d’un accès administrateur à tous les appareils que vous souhaitez modifier.
  • PowerShell 5.1 ou une version supérieure est requis.
  • Les tests locaux des applications anciennes peuvent dépendre de protocoles plus anciens. Tenez-en compte avant de mettre à jour le protocole de chiffrement de ces applications.

💡Remarque : vous pouvez aussi utiliser un outil de gestion des terminaux comme NinjaOne pour déployer, vérifier et surveiller l’application des configurations.

📌 Stratégies de déploiement recommandées :

Cliquez pour choisir une méthode💻
Idéal pour les utilisateurs individuels
💻💻💻
Idéal pour les grandes entreprises
Méthode 1 : modifier les paramètres du registre pour appliquer TLS 1.2 et désactiver les anciens protocoles✓
Méthode 2 : appliquer les paramètres via une stratégie de groupe✓
Méthode 3 : vérifier l’application de TLS avec PowerShell et les journaux✓
Méthode 4 : corriger ou surveiller les applications qui utilisent encore d’anciennes versions de TLS✓

Méthode 1 : modifier les paramètres du registre pour appliquer TLS 1.2 et désactiver les anciens protocoles

Les protocoles de chiffrement peuvent être gérés via le registre Windows. Les clés de registre concernées se trouvent dans HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols

Pour désactiver SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1 et activer TLS 1.2, procédez comme suit :

  1. Ouvrez le menu Démarrer et recherchez Windows PowerShell.
  2. Faites un clic droit sur Windows PowerShell > Exécuter en tant qu’administrateur.
  3. Saisissez ce script et appuyez sur Entrée :

$base = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols"

$disableProtocols = @("SSL 2.0", "SSL 3.0", "TLS 1.0", "TLS 1.1")

$enableProtocols = @("TLS 1.2")

foreach ($protocol in $disableProtocols) {

New-Item -Path "$base\$protocol\Server" -Force

Set-ItemProperty -Path "$base\$protocol\Server" -Name "Enabled" -Value 0 -Type DWord

Set-ItemProperty -Path "$base\$protocol\Server" -Name "DisabledByDefault" -Value 1 -Type DWord

New-Item -Path "$base\$protocol\Client" -Force

Set-ItemProperty -Path "$base\$protocol\Client" -Name "Enabled" -Value 0 -Type DWord

Set-ItemProperty -Path "$base\$protocol\Client" -Name "DisabledByDefault" -Value 1 -Type DWord

}

foreach ($protocol in $enableProtocols) {

New-Item -Path "$base\$protocol\Server" -Force

Set-ItemProperty -Path "$base\$protocol\Server" -Name "Enabled" -Value 1 -Type DWord

Set-ItemProperty -Path "$base\$protocol\Server" -Name "DisabledByDefault" -Value 0 -Type DWord

New-Item -Path "$base\$protocol\Client" -Force

Set-ItemProperty -Path "$base\$protocol\Client" -Name "Enabled" -Value 1 -Type DWord

Set-ItemProperty -Path "$base\$protocol\Client" -Name "DisabledByDefault" -Value 0 -Type DWord

}

  1. Redémarrez l’ordinateur pour appliquer les modifications.

Pour vérifier que les modifications ont bien été appliquées, procédez comme suit :

  1. Ouvrez le menu Démarrer et recherchez Invite de commandes.
  2. Faites un clic droit sur Invite de commandes > Exécuter en tant qu’administrateur.
  3. Saisissez cette commande et appuyez sur Entrée :

reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client"

Méthode 2 : appliquer les paramètres via une stratégie de groupe

Il n’existe pas de paramètre GPO natif permettant d’imposer les versions de TLS. Vous pouvez toutefois créer les clés de registre nécessaires à l’aide des stratégies de groupe en procédant comme suit :

  1. Ouvrez le menu Démarrer et recherchez Modifier la stratégie de groupe pour ouvrir le programme.
  2. Rendez-vous à cet emplacement : Configuration ordinateur > Préférences > Paramètres Windows > Registre.
  3. À partir de ce chemin HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols, créez les clés suivantes :
    • SSL 2.0 – Server – Enabled (DWORD) = 0
    • SSL 2.0 – Server – DisabledByDefault (DWORD) = 1
    • SSL 2.0 – Client – Enabled (DWORD) = 0
    • SSL 2.0 – Client – DisabledByDefault (DWORD) = 1
    • SSL 3.0 – Server – Enabled (DWORD) = 0
    • SSL 3.0 – Server – DisabledByDefault (DWORD) = 1
    • SSL 3.0 – Client – Enabled (DWORD) = 0
    • SSL 3.0 – Client – DisabledByDefault (DWORD) = 1
    • TLS 1.0 – Server – Enabled (DWORD) = 0
    • TLS 1.0 – Server – DisabledByDefault (DWORD) = 1
    • TLS 1.0 – Client – Enabled (DWORD) = 0
    • TLS 1.0 – Client – DisabledByDefault (DWORD) = 1
    • TLS 1.1 – Server – Enabled (DWORD) = 0
    • TLS 1.1 – Server – DisabledByDefault (DWORD) = 1
    • TLS 1.1 – Client – Enabled (DWORD) = 0
    • TLS 1.1 – Client – DisabledByDefault (DWORD) = 1
    • TLS 1.2 – Server – Enabled (DWORD) = 1
    • TLS 1.2 – Server – DisabledByDefault (DWORD) = 0
    • TLS 1.2 – Client – Enabled (DWORD) = 1
    • TLS 1.2 – Client – DisabledByDefault (DWORD) = 0

💡Remarque : cette étape est facultative. Vous pouvez aller dans Configuration ordinateur > Modèles d’administration > Réseau > Paramètres de configuration SSL et modifier la politique Ordre des suites de chiffrement SSL. Supprimez les algorithmes de chiffrement faibles et obsolètes pour renforcer davantage la sécurité de votre appareil.

Méthode 3 : vérifier l’application de TLS avec PowerShell et les journaux

  1. Ouvrez le menu Démarrer et recherchez Windows PowerShell.
  2. Faites un clic droit sur Windows PowerShell > Exécuter en tant qu’administrateur.
  3. Pour tester la connexion TLS, saisissez ce script et appuyez sur Entrée :

[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12

Invoke-WebRequest -Uri "https://www.howsmyssl.com/a/check" -UseBasicParsing

  1. Un fichier JSON sera généré. Consultez-le pour connaître la version du protocole utilisée.

Pour consulter les journaux dans l’observateur d’événements, procédez comme suit :

  1. Ouvrez le menu Démarrer et recherchez Observateur d’événements pour ouvrir le programme.
  2. Rendez-vous à cet emplacement : Observateur d’événements > Journaux Windows > Système.
  3. Repérez les journaux dont la source est SChannel.
  4. Vous devriez y trouver des journaux portant les ID d’événement 36874 et 36888 en cas de tentatives échouées ou rétrogradées.

Pour vérifier l’état de ces clés de registre avec l’invite de commandes, procédez comme suit :

  1. Ouvrez le menu Démarrer et recherchez Invite de commandes.
  2. Faites un clic droit sur Invite de commandes > Exécuter en tant qu’administrateur.
  3. Saisissez cette commande et appuyez sur Entrée :

reg query HKLM\SOFTWARE\Org\TLSAudit

Utilisez un outil RMM pour rechercher régulièrement cette clé sur l’ensemble de vos appareils gérés.

Méthode 4 : corriger ou surveiller les applications qui utilisent encore d’anciennes versions de TLS

Vous pouvez utiliser Windows PowerShell pour analyser les applications .NET et vérifier l’application de TLS en procédant comme suit :

  1. Ouvrez le menu Démarrer et recherchez Windows PowerShell.
  2. Faites un clic droit sur Windows PowerShell > Exécuter en tant qu’administrateur.
  3. Saisissez ce script et appuyez sur Entrée :

Get-ChildItem -Path "C:\inetpub\wwwroot", "C:\Program Files" -Recurse -Include *.config |

Select-String -Pattern "SecurityProtocolType"

  1. Le protocole de chiffrement de l’application s’affiche alors. Signalez les applications qui utilisent encore TLS 1.0/1.1.
  2. S’il existe des exceptions à l’exigence TLS 1.2, vous pouvez consigner cette information dans le registre Windows en appliquant ce script :

Set-ItemProperty -Path "HKLM:\SOFTWARE\Org\TLSAudit" -Name "Exceptions" -Value "LegacyBackupApp"

⚠️ Dépannage

ProblèmeConséquences possiblesSolution
Des erreurs d’application apparaissent après la désactivation des anciens protocoles de chiffrement.Vous ne pourrez pas utiliser l’application.Réactivez les protocoles spécifiques utilisés par ces applications pour des raisons de compatibilité.
Les clés de registre sont absentes après le redémarrage.TLS ne sera pas mis à jour.Vérifiez la priorité des GPO et l’absence d’interférence d’un logiciel de sécurité local.
Le test PowerShell échoue.Vous continuerez à utiliser d’anciens protocoles de chiffrement.Assurez-vous que TLS 1.2 est pris en charge dans l’environnement et que le script utilise le bon protocole de sécurité .NET
Le serveur n’utilise pas TLS 1.2 même après la mise à jour.Vous continuerez à utiliser d’anciens protocoles de chiffrement.Assurez-vous que les chemins de registre côté client et côté serveur sont bien appliqués.

Points supplémentaires à prendre en compte lors de l’application de TLS 1.2 et de la désactivation des anciens protocoles de chiffrement

  • TLS 1.3 est disponible. Il n’est toutefois pris en charge que dans certaines versions de Windows 10/11 et de Windows Server 2022.
  • Certaines applications ne fonctionnent plus si TLS 1.0/1.1 est désactivé. Pensez à effectuer des tests avant de finaliser le déploiement.
  • Vérifiez que les navigateurs prennent aussi en charge et appliquent TLS 1.2.
  • Veillez à intégrer l’audit TLS à votre check-list de durcissement des terminaux et à la documentation de votre rapport trimestriel d’activité.

Guide de démarrage rapide

NinjaOne vous aide à appliquer TLS 1.2 et à désactiver les anciens protocoles de chiffrement via les objets de stratégie de groupe (GPO) ou les paramètres du registre.

Le script NinjaOne « Désactiver les protocoles TLS et SSL faibles » permet de :

  • désactiver TLS 1.0 et TLS 1.1
  • activer TLS 1.2
  • agir aussi bien via les GPO que via les paramètres du registre

Ce script peut être exécuté sur les appareils Windows pour imposer des protocoles de chiffrement plus robustes. Il contribue ainsi à améliorer la sécurité de votre réseau en éliminant les versions TLS/SSL obsolètes et potentiellement vulnérables.

Les services NinjaOne pour activer TLS 1.2 et désactiver les anciens protocoles de chiffrement

NinjaOne vous aide à appliquer et à valider la conformité à TLS 1.2 grâce à :

FonctionAvantagePoint fort
Scripts de durcissementNinjaOne peut déployer des configurations basées sur PowerShell ou sur le registre.TLS 1.2 est ainsi appliqué de manière sûre et homogène sur tous les appareils.
Étiquetage des appareilsNos outils peuvent signaler les terminaux non conformes.L’identification et les actions de correction sont ainsi simplifiées.
Alertes automatiséesVous recevez des notifications en cas d’utilisation d’anciennes versions de TLS ou de clés manquantes.Le risque est réduit grâce à une réaction rapide.
ReportingVous pouvez générer des rapports de conformité pour l’ensemble du tenant.Les audits sont simplifiés et les revues d’activité mieux étayées.

Activez TLS 1.2 sur tous vos appareils gérés et appliquez les bonnes pratiques de sécurité

Appliquer TLS 1.2+ et désactiver les protocoles non sécurisés renforce la sécurité des terminaux, favorise la conformité et réduit la surface d’exposition aux attaques. Certaines applications peuvent toutefois avoir encore besoin d’anciennes méthodes de chiffrement. Il est essentiel que les administrateurs surveillent correctement leurs appareils gérés et s’assurent que tout répond aux besoins et aux exigences de l’entreprise.

Articles connexes :

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?