Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Active Directory-Zertifikatdienste (AD CS) unterstützt ML-DSA (Module-Lattice-Based Digital Signature Algorithm), einen vom National Institute of Standards and Technology (NIST) standardisierten Post-Quanten-Algorithmus für digitale Signaturen, der entwickelt wurde, um Angriffen durch Quantencomputer standzuhalten. ML-DSA ist ein nur signaturgeschützter Algorithmus und unterstützt keinen Verschlüsselungs- oder Schlüsselaustausch. Sie können Zertifizierungsstellen (CAs), Zertifikatvorlagen und Online Responders (OCSP) so konfigurieren, dass ML-DSA für Signierungsvorgänge verwendet werden.
Unterstützte ML-DSA-Parametersätze
AD CS unterstützt alle drei ML-DSA Parametersätze im reinen Modus.
| Parametersatz | Öffentlicher Schlüssel | Privater Schlüssel | Signature | NIST-Sicherheitsstufe |
|---|---|---|---|---|
| ML-DSA-44 | 1.312 Bytes | 2.560 Bytes | 2.420 Bytes | Stufe 2 |
| ML-DSA-65 | 1.952 Bytes | 4.032 Bytes | 3.309 Bytes | Stufe 3 |
| ML-DSA-87 | 2.592 Bytes | 4.896 Bytes | 4.627 Bytes | Ebene 5 |
Höhere Parametersätze bieten größere Sicherheitsränder, erzeugen jedoch größere Schlüssel und Signaturen. Wählen Sie den Parametersatz aus, der Ihren Sicherheitsanforderungen und Bandbreiteneinschränkungen entspricht.
Unterstützte ML-DSA Szenarien
AD CS unterstützt ML-DSA über den gesamten Zertifikatlebenszyklus hinweg – Ca-Hierarchieeinrichtung, Blattzertifikatausstellung und OCSP-Antwortsignatur. Jedes Szenario verknüpft mit dem entsprechenden Konfigurationshandbuch.
Zertifizierungsstellenhierarchie
AD CS unterstützt ML-DSA als Signaturalgorithmus für Stamm-, untergeordnete, Unternehmens- und eigenständige Zertifizierungsstellen. Vollständiger Post-Quanten-Schutz erfordert ML-DSA-Signaturen entlang der gesamten Zertifikatkette. Weitere Informationen finden Sie unter Konfigurieren einer Zertifizierungsstelle für die Verwendung von ML-DSA.
Code-Signierung
Konfigurieren Sie Zertifikatvorlagen auf Zertifizierungsstellen, damit diese ML-DSA-Codesignaturzertifikate ausstellen können. Weitere Informationen finden Sie unter Konfigurieren von Zertifikatvorlagen für ML-DSA.
TLS und Authentifizierung
Konfigurieren Sie Web Server-, Benutzer- und Computervorlagen, um ML-DSA Zertifikate auszustellen, die Server und Clients mithilfe von Post-Quantum-Signaturen authentifizieren. Weitere Informationen finden Sie unter Konfigurieren von Zertifikatvorlagen für ML-DSA.
OCSP-Antwortsignatur
Konfigurieren von Onlineantwortern mit ML-DSA OCSP-Antwortsignaturzertifikaten. Weitere Informationen finden Sie unter Online-Responder (OCSP) zur Verwendung von ML-DSA konfigurieren.
Note
Sie können ML-DSA Zertifikate über das MMC-Snap-In (Certificates Microsoft Management Console) und certreq.exe registrieren. Die Registrierung über den Netzwerkgeräteregistrierungsdienst (Network Device Enrollment Service, NDES) ist derzeit nicht verfügbar.
Plattformanforderungen
Die Unterstützung für ML-DSA erfordert Mindestversionen des Betriebssystems sowohl für Zertifizierungsstellenserver als auch für Clients.
| Bestandteil | Mindestversion |
|---|---|
| AD CS-Server | Windows Server 2025 mit dem Sicherheitsupdate 2026-05 (KB5087539) oder höher installiert. |
| Client | Windows 11, Version 24H2 und Version 25H2 mit dem nicht sicherheitsrelevanten Update 2025-10 (KB5067036) oder höher installiert. |
Important
Sie müssen ML-DSA CAs neu installieren . ML-DSA unterstützt keine In-Place-Migration vorhandener CAs. Erstellen Sie parallel zu Ihrer bestehenden Hierarchie eine neue Zertifizierungsstellenhierarchie, um die Ausstellung von Post-Quanten-Zertifikaten zu testen und zu evaluieren, ohne den laufenden Betrieb zu beeinträchtigen.
Zertifikatvorlagenanforderungen
Alle ML-DSA Blattzertifikatvorlagen – Codesignatur, TLS, Benutzer-/Computer- und OCSP-Antwortsignatur – müssen die folgenden Anforderungen erfüllen. Konfigurationsschritte finden Sie unter Konfigurieren von Zertifikatvorlagen für ML-DSA.
| Setting | Anforderung |
|---|---|
| Kryptografieanbieter | Kryptografie-Schlüsselspeicheranbieter der nächsten Generation (CNG). Legacy-Kryptografiedienstanbieter (CsPs) werden nicht unterstützt. |
| Kompatibilitätseinstellungen | Legen Sie Certification Authority und Certificate Recipient auf Windows Server 2008 oder höher fest, sodass CNG-Anbieter in der Anbieterliste angezeigt werden. |
| Anforderungsverarbeitung – Zweck | Auf Signatur festlegen. ML-DSA unterstützt keine Verschlüsselung. |
| Anwendungsrichtlinien (EKU) | Darf keinverschlüsselndes Dateisystem oder sichere E-Mail enthalten. |
| Schlüsselverwendung | Darf nichtKey Encipherment oder Key Agreement enthalten. |
Note
Nicht alle Anwendungen, Geräte oder Dienste von Drittanbietern erkennen ML-DSA Zertifikate. Überprüfen Der Kompatibilität in einer Testumgebung vor der Bereitstellung in der Produktion.