{"id":211615,"date":"2018-11-12T00:12:00","date_gmt":"2018-11-11T23:12:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=211615"},"modified":"2018-11-11T13:14:39","modified_gmt":"2018-11-11T12:14:39","slug":"microsoft-und-seine-tls-probleme","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/11\/12\/microsoft-und-seine-tls-probleme\/","title":{"rendered":"Microsoft und seine TLS-Probleme"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Microsoft versucht in seinen Produkten (Windows, Office 365 etc.) die Unterst\u00fctzung f\u00fcr TLS 1.0\/1.1 los zu werden und auf TLS 1.2\/1.3 umzustellen. Das Ganze riecht im Moment aber eher nach Problemen und \u00c4rger. Kollateralsch\u00e4denfrei wird der Umstieg auf TLS 1.2\/1.3 wohl nicht ablaufen. Hier ein kleiner Abriss, was mir die letzten Tage so aufgefallen ist. <\/p>\n<p><!--more--><\/p>\n<h2>Hintergrund zum TLS-Thema<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/f794cd46f3294ed28ed113085ac115cd\" width=\"1\" height=\"1\"\/><a href=\"https:\/\/de.wikipedia.org\/wiki\/Transport_Layer_Security\" target=\"_blank\">Transport Layer Security<\/a> (TLS) ist ein hybrides Verschl\u00fcsselungsprotokoll zur sicheren Daten\u00fcbertragung im Internet. Historisch wurden verschiedene TLS-Versionen von 1.0 \u00fcber 1.1 bis zu 1.2 und seit kurzem TLS 1.3 definiert und sind in Benutzung. <\/p>\n<p>Da die Verschl\u00fcsselung in TLS 1.0 und 1.1 als nicht mehr sicher gilt, versucht die IT-Industrie schrittweise auf TLS 1.2 und\/oder TLS 1.3 f\u00fcr gesicherte Internetverbindungen umzustellen. Ich hatte dies in diversen Blog-Beitr\u00e4gen erw\u00e4hnt (siehe Linkliste am Artikelende). Auch Microsoft setzt auf die Abl\u00f6sung von TLS 1.0\/1.1, hat aber erkennbare Schwierigkeiten. Im Juni 2018 gab es <a href=\"https:\/\/www.theregister.co.uk\/2018\/06\/19\/ietf_calls_for_formal_tls_1_0_1_1_deprecation\/\" target=\"_blank\">diesen Beitrag<\/a> von The Register, dass die IETF damit begonnen habe, Vorschl\u00e4ge zu machen, dass TLS 1.0\/1.1 (auch als Fallback-L\u00f6sung) als veraltet (deprecated) einzustufen. <\/p>\n<blockquote>\n<p>Anmerkung: Allerdings ist das Thema an einigen Stellen ziemlich kaputt. K\u00fcrzlich erschien <a href=\"https:\/\/www.zdnet.com\/article\/many-cms-plugins-are-disabling-tls-certificate-validation-and-thats-very-bad\/\" target=\"_blank\">dieser ZDNet-Beitrag<\/a>, der darauf hinwies, dass zahlreiche Content Management Systeme (CMS) bzw. deren Plugin die Validierung der TLS-Zertifikate deaktivieren. Aber das ist eine andere Baustelle.&nbsp; <\/p>\n<\/blockquote>\n<h2>Endtermin f\u00fcr TLS 1.0\/1.1-Nutzung in Office 365 revidiert<\/h2>\n<p>Ich hatte es kurz im Juni 2018 im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/06\/07\/ende-des-tls-1-0-1-1-supports-in-intune-und-office-365\/\">Ende des TLS 1.0\/1.1-Supports in Intune und Office 365<\/a> erw\u00e4hnt. In <a href=\"https:\/\/blogs.technet.microsoft.com\/intunesupport\/2018\/06\/05\/intune-moving-to-tls-1-2-for-encryption\/\" target=\"_blank\">diesem Technet-Blog-Beitrag<\/a> gab Microsoft seinerzeit bekannt, dass Intune ab dem 31. Oktober 2018 nur noch TLS 1.2 unterst\u00fctzt. Auch Microsoft Office 365 kann dann nur noch \u00fcber eine <em>https<\/em>-Verschl\u00fcsselung mit TLS 1.2 kommunizieren (siehe <a href=\"https:\/\/support.microsoft.com\/de-de\/help\/4057306\/preparing-for-tls-1-2-in-office-365\" target=\"_blank\">auch<\/a>). F\u00fcr Administratoren in Firmenumgebungen bedeutet dies, dass eine Reihe Ger\u00e4te und Softwareprodukte ab dem Stichtag 31.10.2018 wegen fehlender TLS 1.2-Unterst\u00fctzung nicht mehr einsetzbar sind (ich hatte die Ger\u00e4te im Blog-Beitrag genannt).<\/p>\n<p>Microsoft rudert nun zur\u00fcck. Ende Oktober 2018 bin ich im Redmond Magazin auf den Beitrag <a href=\"https:\/\/redmondmag.com\/articles\/2018\/10\/26\/microsoft-revises-tls-deadline.aspx\" target=\"_blank\">Microsoft Revises October Deadline on Using TLS 1.0 and 1.1 in Office 365<\/a> gesto\u00dfen. Denen ist der Beitrag <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4057306\/preparing-for-tls-1-2-in-office-365\" target=\"_blank\">Preparing to use TLS 1.2 in Office 365<\/a> von Microsoft in die Finger gefallen. Dort pr\u00e4zisiert Microsoft, dass man auch nach dem 31. Oktober 2018 TLS 1.0\/1.1 verwenden kann.<\/p>\n<blockquote>\n<p>As of October 31, 2018, Office 365 will no longer support TLS 1.0 and 1.1. This means that Microsoft will not fix new issues that are found in clients, devices, or services that connect to Office 365 by using TLS 1.0 and 1.1.  <\/p>\n<p><strong>Note<\/strong> This doesn't mean Office 365 will block TLS 1.0 and 1.1 connections. There is no official date for disabling or removing TLS 1.0 and 1.1 in the TLS service for customer connections. The eventual deprecation date will be determined by customer telemetry and is not yet known. After a decision is made, there will be an announcement six months in advance <em>unless we become aware of a known compromise, in which case we may have to act in less than six months to protect customers who use the services<\/em>.<\/p>\n<\/blockquote>\n<p>Also eine Korrektur \u2013 lie\u00df sich die erste Verlautbarung noch so interpretieren, dass die Unterst\u00fctzung f\u00fcr TLS 1.0\/1.1 ab dem Stichtag aus dem Produkt herausf\u00e4llt, liest sich das nun anders. TLS 1.0\/1.1 werden auch \u00fcber den 31. Oktober 2018 auf unbestimmte Zeit unterst\u00fctzt. Aber es gibt keine Weiterentwicklung der Komponenten mehr. Wann TLS 1.2 verpflichtend wird, will Microsoft an Hand seiner Telemetriedaten festlegen und sp\u00e4ter bekannt geben. <\/p>\n<h2>Update KB4462923 erzwingt TLS 1.0<\/h2>\n<p>Am 9. Oktober 2018 hat Microsoft das Monthly Rollup Update <a href=\"https:\/\/support.microsoft.com\/en-ca\/help\/4462923\/windows-7-update-kb4462923\" target=\"_blank\">KB4462923<\/a> f\u00fcr Windows 7 SP1 und Windows Server 2008 R2 Service Pack 1 freigegeben. Ich hatte das Update im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/10\/10\/patchday-updates-fr-windows-7-8-1-server-9-okt-2018\/\">Patchday: Updates f\u00fcr Windows 7\/8.1\/Server 9. Okt. 2018<\/a> erw\u00e4hnt. Allerdings gab es wohl einige Schwierigkeiten mit der Installation (siehe <a href=\"https:\/\/borncity.com\/blog\/2018\/10\/12\/microsoft-patchday-nachlesen-9-oktober-2018\/\">Microsoft Patchday-Nachlese (9. Oktober 2018)<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2018\/10\/17\/windows-oktober-update-probleme-und-re-releases\/\">Windows: Oktober-Update-Probleme und \u2013Re-Releases<\/a>). Zeitweilig wurde das Update sogar zur\u00fcckgezogen und wurde sp\u00e4ter wieder freigegeben (<a href=\"https:\/\/borncity.com\/blog\/2018\/11\/03\/windows-7-sp1-update-kb4462923-wieder-da\/\">Windows 7 SP1: Update KB4462923 wieder da<\/a>). So richtig transparent war das alles nicht, und ich habe pers\u00f6nlich etwas den \u00dcberblick verloren, was da in welcher Kombination hakte. <\/p>\n<p>Stutzig machte mich nur <a href=\"https:\/\/borncity.com\/blog\/2018\/10\/13\/windows-10-update-error-0x80242006\/#comment-63922\" target=\"_blank\">ein Kommentar<\/a> im Blog zum Update-Fehler 0x80242006, wo ein Zusammenhang zwischen Installationsproblemen und TLS-Abh\u00e4ngigkeiten im .NET-Framework angerissen wurden. So richtig schlau wurde ich aus dem Posting nicht (ist mir aber beim Schreiben des Blog-Beitrags wieder eingefallen). <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">Report: The October Win7 Monthly rollup, KB 4462923, forces TLS 1.0 as the default protocol type, even when TLS 1.0 is disabled. Can you confirm? <a href=\"https:\/\/t.co\/Zg5ZVWNaFv\">https:\/\/t.co\/Zg5ZVWNaFv<\/a><\/p>\n<p>\u2014 Woody Leonhard (@woodyleonhard) <a href=\"https:\/\/twitter.com\/woodyleonhard\/status\/1060961198534000641?ref_src=twsrc%5Etfw\">9. November 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Nun <a href=\"https:\/\/www.askwoody.com\/2018\/report-the-october-win7-monthly-rollup-kb-4462923-forces-tls-1-0\/\" target=\"_blank\">berichtet Woody Leonhard auf askwoody<\/a>, dass das Update KB4462923 f\u00fcr Windows 7 SP1 TLS 1.0 wieder erzwingt. Bei Ihm hat sich ein Leser mit folgendem Hinweis gemeldet:<\/p>\n<blockquote>\n<p>I'm not sure what others are experiencing but, at my place of employment, KB4462923 appears to have changed the system default crypto security protocol type to TLS 1.0 even when TLS 1.0 is disabled both client-side and server-side in the system registry.&nbsp; Since we have TLS 1.0 disabled on all of our production servers (Windows Server 2008 R2 SP1), KB4462923 was responsible for a plethora of application failures from basic database mail delivery failures to application connectivity failures with Microsoft Azure cloud solutions; most definitely a showstopping bug for our business.<\/p>\n<\/blockquote>\n<p>Dem Nutzer ist aufgefallen, dass die eigentlich deaktivierte TLS 1.0-Verschl\u00fcsselung nach Installation von KB4462923 in Windows 7 SP1 wieder aktiviert war. Im Thread bei askwoody.com gibt es auch die Diskussion, dass Outlook 2010 seit diesem Update Probleme macht. <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">In addition, from my experience, <a href=\"https:\/\/twitter.com\/PowerShell_Team?ref_src=twsrc%5Etfw\">@PowerShell_Team<\/a> demands TLS v1.0 for several Modules including PowershellGet &amp; PowershellManagement.<\/p>\n<p>I have had TLS v1.0 &amp; v1.1 turned off with Powershell being the only App that breaks.<\/p>\n<p>\u2014 Crysta T. Lacey (@PhantomofMobile) <a href=\"https:\/\/twitter.com\/PhantomofMobile\/status\/1061316911890259968?ref_src=twsrc%5Etfw\">10. November 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Nutzer @PhantomofMobile hat in obigem Antwort-Tweet darauf hingewiesen, dass das PowerShell-Team TLS 1.0 f\u00fcr verschiedene PS-Module, einschlie\u00dflich <em>PowershellGet<\/em> und <em>PowershellManagement <\/em>voraussetzt<em><\/em><em><\/em>. <\/p>\n<p>Irgendwie riecht das f\u00fcr mich alles nach Problemen. Frage: Habt ihr \u00e4hnliches beobachtet oder gibt es andere Probleme? <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong> <br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/10\/10\/patchday-updates-fr-windows-7-8-1-server-9-okt-2018\/\">Patchday: Updates f\u00fcr Windows 7\/8.1\/Server 9. Okt. 2018<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/11\/03\/windows-7-sp1-update-kb4462923-wieder-da\/\">Windows 7 SP1: Update KB4462923 wieder da<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/10\/17\/windows-oktober-update-probleme-und-re-releases\/\">Windows: Oktober-Update-Probleme und \u2013Re-Releases<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/10\/12\/microsoft-patchday-nachlesen-9-oktober-2018\/\">Microsoft Patchday-Nachlese (9. Oktober 2018)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2018\/06\/07\/ende-des-tls-1-0-1-1-supports-in-intune-und-office-365\/\">Ende des TLS 1.0\/1.1-Supports in Intune und Office 365<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/10\/16\/webbrowser-kicken-2020-den-tls-1-0-1-1-support\/\">Webbrowser kicken 2020 den TLS 1.0\/1.1-Support<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/10\/21\/welche-tls-versionen-verwendet-ein-web-server\/\">Welche TLS-Versionen verwendet ein Web-Server?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/17\/windows-10-v1803-update-kb4458166-fixt-tls-1-2-problem\/\">Windows 10 V1803: Update KB4458166 fixt TLS 1.2-Problem<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/15\/windows-10-v1803-rollout-bei-tls-1-2-abhngigkeiten-gestoppt\/\">Windows 10 V1803 Rollout bei TLS 1.2-Abh\u00e4ngigkeiten gestoppt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/14\/tls-1-2-windows-error-reporting-service-wirft-fehler\/\">TLS 1.2: Windows Error Reporting Service wirft Fehler<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/06\/21\/paypal-schreibt-ab-30-juni-2018-tls-1-2-und-http-1-1-vor\/\">PayPal schreibt ab 30. Juni 2018 TLS 1.2 und HTTP\/1.1 vor<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft versucht in seinen Produkten (Windows, Office 365 etc.) die Unterst\u00fctzung f\u00fcr TLS 1.0\/1.1 los zu werden und auf TLS 1.2\/1.3 umzustellen. Das Ganze riecht im Moment aber eher nach Problemen und \u00c4rger. Kollateralsch\u00e4denfrei wird der Umstieg auf TLS 1.2\/1.3 &hellip; <a href=\"https:\/\/borncity.com\/blog\/2018\/11\/12\/microsoft-und-seine-tls-probleme\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[270,426,301],"tags":[4322,4328,4325],"class_list":["post-211615","post","type-post","status-publish","format-standard","hentry","category-office","category-sicherheit","category-windows","tag-office","tag-sicherheit","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/211615","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=211615"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/211615\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=211615"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=211615"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=211615"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}