Qu’est-ce que la prise en charge des ML-DSA dans AD CS ?

Active Directory Certificate Services (AD CS) prend en charge l’algorithme de signature numérique module-Lattice-Based (ML-DSA), un algorithme de signature numérique post-quantique normalisé par l’Institut national des normes et technologies (NIST) conçu pour résister aux attaques informatiques quantiques. ML-DSA est un algorithme de signature uniquement et ne prend pas en charge le chiffrement ou l’échange de clés. Vous pouvez configurer des autorités de certification, des modèles de certificat et des répondeurs en ligne (OCSP) pour utiliser ML-DSA pour les opérations de signature.

Jeux de paramètres de ML-DSA pris en charge

AD CS prend en charge les trois ensembles de paramètres ML-DSA, tous en mode pur.

Jeu de paramètres Clé publique Clé privée Signature Niveau de sécurité NIST
ML-DSA-44 1 312 octets 2 560 octets 2 420 octets Niveau 2
ML-DSA-65 1 952 octets 4 032 octets 3 309 octets Niveau 3
ML-DSA-87 2 592 octets 4 896 octets 4 627 octets Niveau 5

Les jeux de paramètres plus élevés fournissent des marges de sécurité plus importantes, mais produisent des clés et des signatures plus volumineuses. Choisissez l’ensemble de paramètres qui correspond aux exigences de sécurité et aux contraintes de bande passante.

Scénarios de ML-DSA pris en charge

AD CS prend en charge ML-DSA sur l’ensemble du cycle de vie des certificats — configuration de la hiérarchie de l’autorité de certification, émission de certificats finaux et signature des réponses OCSP. Chaque scénario est lié au guide de configuration correspondant.

Hiérarchie d’autorité de certification

AD CS prend en charge ML-DSA en tant qu’algorithme de signature pour les autorités de certification racines, subordonnées, d’entreprise et autonomes. La protection post-quantique complète nécessite des signatures ML-DSA sur l’ensemble de la chaîne de certificats. Pour plus d’informations, consultez Configurer une autorité de certification pour utiliser ML-DSA.

Signature de code

Configurez des modèles de certificat sur des autorités de certification pour émettre des certificats de signature de code ML-DSA. Pour plus d’informations, consultez Configurer des modèles de certificat pour ML-DSA.

TLS et authentification

Configurez des modèles de serveur web, d’utilisateur et d’ordinateur pour émettre des certificats ML-DSA qui authentifient les serveurs et les clients à l’aide de signatures post-quantiques. Pour plus d’informations, consultez Configurer des modèles de certificat pour ML-DSA.

Signature de réponse OCSP

Configurez les répondeurs en ligne avec des certificats ML-DSA de signature de réponse OCSP. Pour plus d’informations, consultez Configurer les répondeurs en ligne (OCSP) pour utiliser ML-DSA.

Note

Vous pouvez demander des certificats ML-DSA à l’aide du composant logiciel enfichable Certificats de la console de gestion Microsoft (MMC) et certreq.exe. L’inscription via le Service d’inscription des périphériques réseau (NDES) n’est actuellement pas disponible.

Configuration requise pour la plateforme

La prise en charge de ML-DSA nécessite des versions minimales du système d’exploitation pour les serveurs d’autorité de certification et les clients.

Composant Version minimale
Serveurs AD CS Windows Server 2025 avec la mise à jour de sécurité 2026-05 (KB5087539) ou ultérieure installée.
Client Windows 11, version 24H2 et version 25H2 avec la mise à jour non de sécurité 2025-10 (KB5067036) ou ultérieure installée.

Important

Vous devez installer de nouvelles autorités de certification ML-DSA. ML-DSA ne prend pas en charge la migration sur place d’autorités de certification existantes. Créez une nouvelle hiérarchie d’autorité de certification en parallèle avec votre hiérarchie existante pour évaluer et tester l’émission de certificat post-quantique, sans perturber les opérations actuelles.

Configuration requise pour le modèle de certificat

Tous les modèles de certificat feuille ML-DSA - signature de code, TLS, utilisateur/ordinateur et signature de réponse OCSP - doivent répondre aux exigences suivantes. Pour connaître les étapes de configuration, consultez Configurer des modèles de certificat pour ML-DSA.

Setting Requirement
Fournisseur de chiffrement Fournisseur de stockage de clés CNG (Cryptography Next Generation). Les fournisseurs de services de chiffrement hérités ne sont pas pris en charge.
Paramètres de compatibilité Définissez Certification Authority et Certificate Recipient sur Windows Server 2008 ou version ultérieure afin que les fournisseurs CNG apparaissent dans la liste des fournisseurs.
Gestion des demandes - Objectif Défini sur Signature. ML-DSA ne prend pas en charge le chiffrement.
Stratégies d’application (EKU) Ne doit pas inclure le chiffrement du système de fichiers ou la messagerie électronique sécurisée.
Utilisation des clés Ne doit pas inclure le chiffrement de clé ou le contrat de clé.

Note

Toutes les applications, appareils ou services tiers ne reconnaissent pas tous les certificats ML-DSA. Validez la compatibilité dans un environnement de test avant le déploiement en production.