vCenter Server での TLS 暗号の無効化
search cancel

vCenter Server での TLS 暗号の無効化

book

Article ID: 444069

calendar_today

Updated On:

Products

VMware vCenter Server 8.0

Issue/Introduction

免責事項: これは英文の記事「Disabling TLS ciphers on vCenter」の日本語訳です。記事はベストエフォートで翻訳を進めているため、ローカライズ化コンテンツは最新情報ではない可能性があります。最新情報は英語版の記事で参照してください。

  • セキュリティ スキャナで、vCenter Server のポート 1514、443、5480、5580、636、8084、および 9087 の以下の TLS 暗号が脆弱であると報告される場合があります。
IANA NameOpenSSL Name
TLS_RSA_WITH_AES_128_CBC_SHAAES128-SHA
TLS_RSA_WITH_AES_128_GCM_SHA256AES128-GCM-SHA256
TLS_RSA_WITH_AES_256_CBC_SHAAES256-SHA
TLS_RSA_WITH_AES_256_GCM_SHA384AES256-GCM-SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHAECDHE-RSA-AES128-SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHAECDHE-RSA-AES256-SHA

 

Environment

vCenter Server 8.0 Update 3

Cause

  • vCenter Server 8.0 Update 3 のデフォルト TLS プロファイルは「COMPATIBLE」に設定されており、以下のTLS 暗号スイートをすべてサポートしています。

tls_rsa_with_aes_128_cbc_sha
tls_rsa_with_aes_128_gcm_sha256
tls_rsa_with_aes_256_cbc_sha
tls_rsa_with_aes_256_gcm_sha384
tls_ecdhe_rsa_with_aes_128_cbc_sha
tls_ecdhe_rsa_with_aes_256_cbc_sha

  • vCenter Server に適用されている 暗号スイートと TLS バージョンは以下のコマンドで確認できます。

/usr/lib/vmware-vsr/bin/ssl_scanner --host localhost:443 | less

Resolution

vCenter Server 8.0 U3 以降、TLS 構成は TLS プロファイルを使用して管理されます。 

上記の暗号を無効にするには、How to disable SHA1 TLS Ciphers - Managing TLS Profiles in vCenter 8.0 U3 を参照して、TLS プロファイルを「NIST_2024」に変更してください。


vCenter Server 8.0 Update 3 で現在利用可能な TLS プロファイルは以下のとおりです。

  • NIST_2024  
  • COMPATIBLE
  • COMPATIBLE-NON-FIPS

注:現在、vCenter Server で利用可能な「MANUAL」プロファイルはなく、既存のプロファイルは変更できません。TLS コマンドの API Explorer には「tls/profiles」の「PUT」コマンドは用意されておらず、利用可能なプロファイルを一覧表示する「GET」コマンドのみが提供されています。

 

 

Additional Information

TLS 構成に関連する詳細については、vSphere TLS Configuration を参照してください。