更新以在 Windows 的 WinHTTP 中启用 TLS 1.1 和 TLS 1.2 作为默认安全协议
发布时间:2026-09-06 | 浏览:1
此更新支持Windows Server 2012中的传输层安全性 (TLS) 1.1 和 TLS 1.2、Windows 7 Service Pack 1 (SP1) 和 Windows Server 2008 R2 SP1。
使用 WinHTTP for Secure Sockets Layer (SSL 编写的应用程序和服务) 使用 WINHTTP_OPTION_SECURE_PROTOCOLS 标志的连接无法使用 TLS 1.1 或 TLS 1.2 协议。 这是因为此标志的定义不包括这些应用程序和服务。
此更新添加了对 DefaultSecureProtocols 注册表项的支持,允许系统管理员指定在使用 WINHTTP_OPTION_SECURE_PROTOCOLS 标志时应使用哪些 SSL 协议。
这允许使用 WinHTTP 默认标志构建的某些应用程序能够在本机利用较新的 TLS 1.2 或 TLS 1.1 协议,而无需对应用程序进行任何更新。
当某些Microsoft Office 应用程序从 SharePoint 库或 Web 文件夹打开文档、用于 DirectAccess 连接的 IP-HTTPS 隧道以及通过使用 WebDav、WinRM 等技术使用 WebClient 等其他应用程序时,就是这种情况。
此更新要求将 Windows 7 中的安全通道 (Schannel) 组件配置为支持 TLS 1.1 和 1.2。 由于 Windows 7 中默认未启用这些协议版本,因此必须配置注册表设置,以确保 Office 应用程序能够成功使用 TLS 1.1 和 1.2。
此更新不会更改手动设置安全协议而不是传递默认标志的应用程序的行为。
重要 如果在安装此更新后安装语言包,则必须重新安装此更新。 因此,我们建议先安装所需的全部语言包,然后再安装此更新。 有关更多信息,请参阅 添加语言包至 Windows 。
方法 1: Windows 更新
此更新在 Windows 更新 上作为建议的更新提供。 有关如何运行 Windows 更新的更多信息,请参阅 如何通过 Windows 更新获取更新 。
方法 2:Microsoft 更新目录
若要获取此更新的独立程序包,请转到 Microsoft 更新目录 网站。
若要应用此更新,必须安装 适用于 Windows 7 或 Windows Server 2008 R2 的 Service Pack 1 。
在 Windows Server 2012 中应用此更新没有先决条件。
若要应用此更新,必须添加 DefaultSecureProtocols 注册表子项。 注意 为此,可以手动添加注册表子项,或安装“ 简易修复 ”以填充注册表子项。
应用此更新程序后可能需要重启计算机。
此更新不会替换先前发布的更新。
支付卡行业 (PCI) 要求 TLS 1.1 或 TLS 1.2 符合性。
有关WINHTTP_OPTION_SECURE_PROTOCOLS标志的详细信息,请参阅 选项标志 。
DefaultSecureProtocols 注册表项的工作原理
重要说明 本部分(或称方法或任务)包含有关如何修改注册表的步骤。 但如果注册表修改不当,可能造成严重问题。 因此,请务必仔细遵循以下步骤。 为增强保护,请在修改前备份注册表。 然后,即可在出现问题时还原注册表。 有关如何备份和还原注册表的详细信息,请参阅 如何备份和还原 Windows 中的注册表 。
当应用程序指定WINHTTP_OPTION_SECURE_PROTOCOLS时,系统将为 DefaultSecureProtocols 注册表项检查,如果存在,则使用注册表项中指定的协议替代 WINHTTP_OPTION_SECURE_PROTOCOLS 指定的默认协议。 如果注册表项不存在,WinHTTP 将使用 Win WINHTTP_OPTION_SECURE_PROTOCOLS HTTP 的现有操作系统默认值。 这些 WinHTTP 默认值遵循现有的优先规则,并由 WinHttpSetOption 为每个应用程序设置的 SCHANNEL 禁用的协议和协议替代。
注意 修补程序安装程序不会添加 DefaultSecureProtocols 值。 管理员必须在确定替代协议后手动添加条目。 或者,可以安装“ 简易修复 ”以自动添加条目。
可在以下路径中添加 DefaultSecureProtocols 注册表项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp
在基于 x64 的计算机上,还必须将 DefaultSecureProtocols 添加到 Wow6432Node 路径:
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp
注册表值为 DWORD 位图。 使用的值是通过添加与所需协议对应的值来确定的。
管理员希望替代 WINHTTP_OPTION_SECURE_PROTOCOLS 的默认值,以指定 TLS 1.1 和 TLS 1.2。
获取 TLS 1.1 (0x00000200) 的值和 TLS 1.2 (0x00000800) 的值,然后在程序员模式) 的计算器 (中将它们相加,生成的注册表值将0x00000A00。
若要自动添加 DefaultSecureProtocols 注册表子项, 请单击此处 。 在“文件下载” 对话框中,单击“运行” 或“打开” ,然后按照 Easy Fix 向导中的步骤操作。
此向导可能只提供英文版本。 但是,自动修复功能同样适用于其他语言版本的 Windows。
如果你不在有问题的计算机上,请将简易修复解决方案保存到闪存驱动器或 CD,然后在有问题的计算机上运行它。
注意 除了 DefaultSecureProtocols 注册表子项外,Easy 修补程序还在以下位置添加了 SecureProtocols,以帮助为 Internet Explorer 启用 TLS 1.1 和 1.2。
以下路径中将添加具有值0xA80用于启用 TLS 1.1 和 1.2 的 SecureProtocols 注册表项:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
在 Windows 7 上在 SChannel 组件级别启用 TLS 1.1 和 1.2
根据 TLS-SSL 设置一文 ,若要在 Windows 7 上启用和协商 TLS 1.1 和 1.2,必须在相应的子项中创建“DisabledByDefault”条目 (客户端) 并将其设置为“0”。 不会在注册表中创建这些子项,因为这些协议默认处于禁用状态。
为 TLS 1.1 和 1.2 创建必要的子项;创建 DisabledByDefault DWORD 值,并在以下位置将其设置为 0:
注册表位置: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Client DWORD 名称:DisabledByDefault DWORD 值:0
注册表位置: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client DWORD 名称:DisabledByDefault DWORD 值:0
此软件更新程序的英语(美国)版本将安装具有下表所列属性的文件。
可通过检查下表所示的文件版本号来识别适用于特定产品、里程碑 (RTM、SP n ) 和服务分支 (LDR、GDR) 的文件。 版本 产品 里程碑 Service branch 6.1.760 1.23 xxx Windows 7 或 Windows Server 2008 R2 SP1 LDR
可通过检查下表所示的文件版本号来识别适用于特定产品、里程碑 (RTM、SP n ) 和服务分支 (LDR、GDR) 的文件。
GDR 服务分支仅包含那些广泛发布以解决广泛分布的关键问题的修补程序。 除了广泛发布的修补程序外,LDR 服务分支还包含其他修补程序。
针对每个环境而安装的 MANIFEST 文件 (.manifest) 和 MUM 文件 (.mum) 列于“其他文件信息”部分中。 MUM 文件、MANIFEST 文件以及关联的安全目录 (.cat) 文件对于维护更新组件的状态非常重要。 安全目录文件(未列出属性)均使用 Microsoft 数字签名进行签名。
ia64 Windows Server 2008 R2
x64 Windows 7 和 Windows Server 2008 R2
可通过检查下表所示的文件版本号来识别适用于特定产品、里程碑 (RTM、SP n ) 和服务分支 (LDR、GDR) 的文件。 版本 产品 里程碑 Service branch 6.2.920 0.21 xxx Windows Server 2012 RTM LDR
可通过检查下表所示的文件版本号来识别适用于特定产品、里程碑 (RTM、SP n ) 和服务分支 (LDR、GDR) 的文件。
GDR 服务分支仅包含那些广泛发布以解决广泛分布的关键问题的修补程序。 除了广泛发布的修补程序外,LDR 服务分支还包含其他修补程序。
针对每个环境而安装的 MANIFEST 文件 (.manifest) 和 MUM 文件 (.mum) 列于“其他文件信息”部分中。 MUM 文件、MANIFEST 文件以及关联的安全目录 (.cat) 文件对于维护更新组件的状态非常重要。 安全目录文件(未列出属性)均使用 Microsoft 数字签名进行签名。
x64 Windows Server 2012
ia64 Windows Server 2008 R2
x64 Windows Server 2012
x64 Windows 7 和 Windows Server 2008 R2
了解 Microsoft 用于描述软件更新的 术语 。