come personalizzare la priorità delle cipher suite SCHANNEL?

Chiara Bianchi 0 Punti di reputazione
2026-09-10T13:16:03.8266667+00:00

I controlli di vulnerabilità segnalano la presenza su Windows Server di cifrari legacy deboli non più sicuri (3DES, RC4). La loro disabilitazione tramite il Registro di sistema blocca la connettività al database delle applicazioni legacy. Come possiamo personalizzare e ordinare l'elenco di priorità delle suite di cifratura in SCHANNEL?

Windows per le aziende | Windows 365 Business
0 commenti Nessun commento

1 risposta

Ordina per: Più utili
  1. Harry Phan 33,805 Punti di reputazione Consulente indipendente
    2026-09-10T13:49:16.69+00:00

    Ciao,

    La personalizzazione della priorità delle cipher suite in SCHANNEL non va fatta via Registro di sistema, ma tramite Group Policy, PowerShell o API CNG. Il Registro non è supportato e può essere sovrascritto dagli aggiornamenti. Il metodo raccomandato è configurare l’ordine tramite la policy “SSL Cipher Suite Order”.

    Per gestire correttamente la situazione: apri la Group Policy Management Console e vai in Computer Configuration > Administrative Templates > Network > SSL Configuration Settings. Qui abilita la voce “SSL Cipher Suite Order”. Copia l’elenco esistente in un editor di testo, rimuovi i cifrari legacy come TLS_RSA_WITH_3DES_EDE_CBC_SHA o TLS_RSA_WITH_RC4_128_SHA, e riordina le suite secondo le tue esigenze. L’elenco deve essere in formato strettamente delimitato da virgole, con un massimo di 1023 caratteri. Una volta sostituito l’elenco nella policy, applica e riavvia il server per rendere effettive le modifiche. Questo approccio ti permette di mantenere compatibilità con applicazioni legacy, ma al tempo stesso di dare priorità a cifrari moderni come AES-GCM o ChaCha20-Poly1305.

    Se hai necessità più granulare, puoi usare i cmdlet del modulo TLS in PowerShell (Get-TlsCipherSuite, Enable-TlsCipherSuite, Disable-TlsCipherSuite) per abilitare o disabilitare singole suite senza dover riscrivere l’intero elenco. In alternativa, per scenari avanzati, le API CNG (BCryptAddContextFunction, BCryptRemoveContextFunction) consentono di aggiungere o rimuovere suite e di modificarne la priorità in tempo reale, senza riavvio.

    Un punto critico: se la disabilitazione dei cifrari legacy blocca la connettività verso applicazioni datate, puoi mantenere quei cifrari in fondo alla lista, così da ridurre l’esposizione ma garantire compatibilità. In questo modo i client moderni negozieranno cifrari sicuri, mentre solo i sistemi legacy useranno i cifrari deboli come fallback. È importante monitorare i log di SCHANNEL (Event Viewer > Applications and Services Logs > Microsoft > Windows > Schannel) per verificare quali suite vengono effettivamente negoziate.

    In sintesi, la via supportata e stabile è la configurazione tramite Group Policy o PowerShell, evitando modifiche dirette al Registro. Questo ti permette di ordinare le suite secondo priorità, mantenere compatibilità e rispettare le best practice di sicurezza Microsoft.Spero tu abbia trovato indicazioni utili. Se ti aiuta a chiarire meglio il problema, è gradito accettare la risposta. Per ulteriori dubbi lascia pure un messaggio. Buona giornata!

    HP.

    La risposta è stata utile?

    0 commenti Nessun commento

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.