Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Active Directory Certificate Services (AD CS) prend en charge l’algorithme de signature numérique module-Lattice-Based (ML-DSA), un algorithme de signature numérique post-quantique normalisé par l’Institut national des normes et technologies (NIST) conçu pour résister aux attaques informatiques quantiques. ML-DSA est un algorithme de signature uniquement et ne prend pas en charge le chiffrement ou l’échange de clés. Vous pouvez configurer des autorités de certification, des modèles de certificat et des répondeurs en ligne (OCSP) pour utiliser ML-DSA pour les opérations de signature.
Jeux de paramètres de ML-DSA pris en charge
AD CS prend en charge les trois ensembles de paramètres ML-DSA, tous en mode pur.
| Jeu de paramètres | Clé publique | Clé privée | Signature | Niveau de sécurité NIST |
|---|---|---|---|---|
| ML-DSA-44 | 1 312 octets | 2 560 octets | 2 420 octets | Niveau 2 |
| ML-DSA-65 | 1 952 octets | 4 032 octets | 3 309 octets | Niveau 3 |
| ML-DSA-87 | 2 592 octets | 4 896 octets | 4 627 octets | Niveau 5 |
Les jeux de paramètres plus élevés fournissent des marges de sécurité plus importantes, mais produisent des clés et des signatures plus volumineuses. Choisissez l’ensemble de paramètres qui correspond aux exigences de sécurité et aux contraintes de bande passante.
Scénarios de ML-DSA pris en charge
AD CS prend en charge ML-DSA sur l’ensemble du cycle de vie des certificats — configuration de la hiérarchie de l’autorité de certification, émission de certificats finaux et signature des réponses OCSP. Chaque scénario est lié au guide de configuration correspondant.
Hiérarchie d’autorité de certification
AD CS prend en charge ML-DSA en tant qu’algorithme de signature pour les autorités de certification racines, subordonnées, d’entreprise et autonomes. La protection post-quantique complète nécessite des signatures ML-DSA sur l’ensemble de la chaîne de certificats. Pour plus d’informations, consultez Configurer une autorité de certification pour utiliser ML-DSA.
Signature de code
Configurez des modèles de certificat sur des autorités de certification pour émettre des certificats de signature de code ML-DSA. Pour plus d’informations, consultez Configurer des modèles de certificat pour ML-DSA.
TLS et authentification
Configurez des modèles de serveur web, d’utilisateur et d’ordinateur pour émettre des certificats ML-DSA qui authentifient les serveurs et les clients à l’aide de signatures post-quantiques. Pour plus d’informations, consultez Configurer des modèles de certificat pour ML-DSA.
Signature de réponse OCSP
Configurez les répondeurs en ligne avec des certificats ML-DSA de signature de réponse OCSP. Pour plus d’informations, consultez Configurer les répondeurs en ligne (OCSP) pour utiliser ML-DSA.
Note
Vous pouvez demander des certificats ML-DSA à l’aide du composant logiciel enfichable Certificats de la console de gestion Microsoft (MMC) et certreq.exe. L’inscription via le Service d’inscription des périphériques réseau (NDES) n’est actuellement pas disponible.
Configuration requise pour la plateforme
La prise en charge de ML-DSA nécessite des versions minimales du système d’exploitation pour les serveurs d’autorité de certification et les clients.
| Composant | Version minimale |
|---|---|
| Serveurs AD CS | Windows Server 2025 avec la mise à jour de sécurité 2026-05 (KB5087539) ou ultérieure installée. |
| Client | Windows 11, version 24H2 et version 25H2 avec la mise à jour non de sécurité 2025-10 (KB5067036) ou ultérieure installée. |
Important
Vous devez installer de nouvelles autorités de certification ML-DSA. ML-DSA ne prend pas en charge la migration sur place d’autorités de certification existantes. Créez une nouvelle hiérarchie d’autorité de certification en parallèle avec votre hiérarchie existante pour évaluer et tester l’émission de certificat post-quantique, sans perturber les opérations actuelles.
Configuration requise pour le modèle de certificat
Tous les modèles de certificat feuille ML-DSA - signature de code, TLS, utilisateur/ordinateur et signature de réponse OCSP - doivent répondre aux exigences suivantes. Pour connaître les étapes de configuration, consultez Configurer des modèles de certificat pour ML-DSA.
| Setting | Requirement |
|---|---|
| Fournisseur de chiffrement | Fournisseur de stockage de clés CNG (Cryptography Next Generation). Les fournisseurs de services de chiffrement hérités ne sont pas pris en charge. |
| Paramètres de compatibilité | Définissez Certification Authority et Certificate Recipient sur Windows Server 2008 ou version ultérieure afin que les fournisseurs CNG apparaissent dans la liste des fournisseurs. |
| Gestion des demandes - Objectif | Défini sur Signature. ML-DSA ne prend pas en charge le chiffrement. |
| Stratégies d’application (EKU) | Ne doit pas inclure le chiffrement du système de fichiers ou la messagerie électronique sécurisée. |
| Utilisation des clés | Ne doit pas inclure le chiffrement de clé ou le contrat de clé. |
Note
Toutes les applications, appareils ou services tiers ne reconnaissent pas tous les certificats ML-DSA. Validez la compatibilité dans un environnement de test avant le déploiement en production.