Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le chiffrement post-quantique (PQC) dans Active Directory Certificate Services (AD CS) permet d’émettre et de gérer des certificats avec des algorithmes conçus pour résister aux attaques provenant d’ordinateurs quantiques.
AD CS prend actuellement en charge ML-DSA. Cet article décrit l’étendue de la prise en charge PQC dans AD CS et les exigences fondamentales qui s’appliquent à l’ensemble des algorithmes.
Pourquoi le chiffrement post-quantique est important
Les certificats émis par AD CS protègent les opérations d’entreprise critiques, notamment l’authentification de domaine, la signature de code, le protocole TLS (Transport Layer Security) et l’inscription des appareils. Aujourd’hui, un grand nombre de ces certificats s’appuient sur des algorithmes à clé publique asymétrique tels que RSA et Elliptic Curve Digital Signature Algorithm (ECDSA), qui peuvent être vulnérables aux ordinateurs quantiques suffisamment puissants. Le risque est déjà réel pour deux raisons :
- Confiance durable. Les certificats d’autorité de certification racine, les certificats de signature de code et d’autres identités de signature de longue durée émises aujourd’hui doivent rester fiables tout au long de leur période de validité complète. Un attaquant peut falsifier des signatures qui utilisent un algorithme vulnérable quantique une fois qu’un ordinateur quantique devient disponible.
- Récoltez maintenant, déchiffrez plus tard. Les acteurs des menaces capturent et stockent aujourd’hui des données chiffrées pour les déchiffrer ultérieurement, une fois les fonctionnalités quantiques matures.
Certificats post-quantiques purs et composites
Les certificats post-quantiques peuvent prendre l’une des deux formes suivantes :
Pur. Le certificat utilise un algorithme post-quantique unique. Toutes les parties de confiance de la chaîne d’approbation doivent comprendre l’algorithme post-quantique pour valider les signatures.
Composite. Le certificat combine un algorithme classique (tel qu’ECDSA ou RSA) avec un algorithme post-quantique (tel que ML-DSA-65). La signature composite contient à la fois une signature classique et une signature post-quantique, et les deux doivent valider pour que le certificat soit approuvé. Un attaquant doit briser les deux algorithmes pour falsifier une signature composite. Le certificat reste sécurisé tant que l’algorithme sous-jacent reste inchangé. Les certificats composites sont plus grands que les certificats purs ou classiques, et les parties de confiance doivent comprendre le format composite et les deux algorithmes pour les valider.
Algorithmes PQC pris en charge dans AD CS
AD CS adopte les algorithmes post-quantiques normalisés par l’Institut national des normes et de la technologie (NIST). Prendre en charge les navires en phases.
| Algorithme | Norme | Purpose | Prise en charge d’AD CS |
|---|---|---|---|
| ML-DSA | FIPS 204 | Signatures numériques | Disponible (phase 1) |
| ML-KEM | FIPS 203 | Encapsulation de clé | Planifié (phase 2) |
| Composite ML-DSA | Brouillon IETF | Signatures numériques classiques + PQ | Planifié (phase 2) |
| Composite ML-KEM | Brouillon IETF | Encapsulation classique + clé PQ | Planifié (phase 2) |
Microsoft prévoit d’étendre la prise en charge de tous les services de rôle AD CS pertinents, y compris le service web de stratégie d’inscription de certificat (CEP), le service web d’inscription de certificats (CES), le service d’inscription d’appareils réseau (NDES) et le répondeur en ligne (OCSP).
Configuration requise pour la plateforme
La prise en charge PQC dans AD CS dépend des conditions préalables suivantes. Ces exigences s’appliquent à tous les algorithmes PQC dès qu’ils deviennent disponibles.
- API de chiffrement : fournisseurs CNG (Next Generation). Tous les algorithmes de PQC nécessitent des fournisseurs de stockage de clés CNG. AD CS ne prend pas en charge les anciens fournisseurs de services de chiffrement (CSP).
- Serveurs et clients Windows à jour. La prise en charge PQC commence par les versions de la plateforme répertoriées dans le tableau suivant. Certains algorithmes peuvent nécessiter des versions ultérieures : consultez l’article de vue d’ensemble de chaque algorithme pour connaître les exigences exactes.
| Composant | Version du système d’exploitation |
|---|---|
| Serveurs AD CS | Windows Server 2025 avec la mise à jour de sécurité 2026-05 (KB5087539) ou ultérieure installée. |
| Client | Windows 11, version 24H2 et version 25H2 avec la mise à jour non de sécurité 2025-10 (KB5067036) ou ultérieure installée. |