実際にTLS 1.0を完全に無効化しているかどうかを確実に確認するには、レジストリエディタ (regedit.exe) を使い、以下のキー配下をチェックするのが基本です。
キーの場所:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols
その下に、それぞれのTLSバージョン (TLS 1.0 / TLS 1.1 / TLS 1.2 / TLS 1.3) ごとにキーが存在します。その配下に「Client」「Server」などのサブキーがあり、Enabled と DisabledByDefault のDWORD値が設定されます。例えば、TLS 1.0を無効化したい場合は、以下のようになります。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Client
Enabled = 0
DisabledByDefault = 1
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server
Enabled = 0
DisabledByDefault = 1
上記を適切に設定した後は、Windows Serverを再起動して反映させる必要があります。
グループポリシー (gpedit.msc) 側の設定も同様に確認し、「インターネットコントロールパネル」の「詳細設定ページ」などで「TLS 1.0を使用する」のチェックが外れているかどうかを再確認するとよいでしょう。
Windows Serverでは、レジストリ設定に加えてグループポリシーでTLSバージョンの有効・無効をコントロールしている場合があります。以下の手順で再確認を行います。
gpedit.mscを起動
「ローカルコンピュータポリシー」→「管理用テンプレート」→「インターネットコントロールパネル」→「詳細設定ページ」と進み、「TLS 1.0を使用する」の項目が無効となっているか確認します。
コンピュータの再起動
グループポリシーやレジストリの変更が正しく反映されるよう、設定変更後はWindows Serverを再起動してください。
レジストリ設定との整合性
グループポリシーとレジストリ設定が食い違っていると、どちらか一方の設定が優先されることがあります。必ず整合性をとってください。
