Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Active Directory Certificate Services (AD CS) ondersteunt Module-Lattice-Based Digital Signature Algorithm (ML-DSA), een door het National Institute of Standards and Technology (NIST) gestandaardiseerd post-kwantum digitaal handtekeningalgoritme dat is ontworpen om aanvallen met kwantumcomputers te weerstaan. ML-DSA is een algoritme voor alleen handtekeningen en biedt geen ondersteuning voor versleuteling of sleuteluitwisseling. U kunt certificeringsinstanties (CA's), certificaatsjablonen en OCSP (Online Responders) configureren om ML-DSA te gebruiken voor ondertekeningsbewerkingen.
Ondersteunde ML-DSA-parameterreeksen
AD CS ondersteunt alle drie ML-DSA parametersets, allemaal in pure modus.
| Parameterset | Openbare sleutel | Persoonlijke sleutel | Signature | NIST-beveiligingsniveau |
|---|---|---|---|---|
| ML-DSA-44 | 1.312 bytes | 2560 bytes | 2.420 bytes | Niveau 2 |
| ML-DSA-65 | 1.952 bytes | 4.032 bytes | 3309 bytes | Niveau 3 |
| ML-DSA-87 | 2592 bytes | 4.896 bytes | 4.627 bytes | Niveau 5 |
Hogere parametersets bieden grotere beveiligingsmarges, maar produceren grotere sleutels en handtekeningen. Kies de parameterset die overeenkomt met uw beveiligingsvereisten en bandbreedtebeperkingen.
Ondersteunde ML-DSA scenario's
AD CS ondersteunt ML-DSA gedurende de levenscyclus van het certificaat: installatie van CA-hiërarchie, uitgifte van leafcertificaten en OCSP-antwoordondertekening. Elk scenario is gekoppeld aan de bijbehorende configuratiehandleiding.
CA-hiërarchie
AD CS ondersteunt ML-DSA als handtekeningalgoritme voor ca's root, subordinate, enterprise en standalone. Voor volledige post-kwantumbeveiliging zijn ML-DSA handtekeningen in de hele certificaatketen vereist. Zie Een certificeringsinstantie configureren voor het gebruik van ML-DSA voor meer informatie.
Ondertekening van code
Configureer certificaatsjablonen op CA's om ML-DSA certificaten voor ondertekening van programmacode uit te geven. Zie Certificaatsjablonen configureren voor ML-DSA voor meer informatie.
TLS en authenticatie
Configureer webserver-, gebruikers- en computersjablonen om ML-DSA certificaten uit te geven die servers en clients verifiëren met behulp van post-kwantumhandtekeningen. Zie Certificaatsjablonen configureren voor ML-DSA voor meer informatie.
OCSP-antwoordondertekening
Configureer Online responders met ML-DSA OCSP-antwoordondertekeningscertificaten. Zie OCSP (Online Responders) configureren voor het gebruik van ML-DSA voor meer informatie.
Note
U kunt ML-DSA certificaten inschrijven via de MMC-module (Certificates Microsoft Management Console) en certreq.exe. Inschrijving via de NDES (Network Device Enrollment Service) is momenteel niet beschikbaar.
Platformvereisten
ML-DSA ondersteuning vereist minimale besturingssysteemversies voor zowel CA-servers als clients.
| Onderdeel | Minimumversie |
|---|---|
| AD CS-servers | Windows Server 2025 met de beveiligingsupdate 2026-05 (KB5087539) of hoger geïnstalleerd. |
| Client | Windows 11, versie 24H2 en versie 25H2 met de niet-beveiligingsupdate 2025-10 (KB5067036) of hoger geïnstalleerd. |
Important
U moet ML-DSA-CA's opnieuw installeren. ML-DSA biedt geen ondersteuning voor in-place migratie van bestaande CA's. Bouw een nieuwe CA-hiërarchie parallel met uw bestaande hiërarchie om post-kwantumcertificaatuitgifte te evalueren en te testen, zonder dat de huidige bewerkingen worden onderbroken.
Vereisten voor certificaatsjablonen
Alle ML-DSA leaf-certificaatsjablonen: ondertekening van code, TLS, gebruiker/computer en OCSP-antwoordondertekening, moeten voldoen aan de volgende vereisten. Zie Certificaatsjablonen configureren voor ML-DSA voor configuratiestappen.
| Setting | Requirement |
|---|---|
| Cryptografische provider | Sleutelopslagprovider voor Cryptography Next Generation (CNG). Verouderde cryptografische serviceproviders (CSP's) worden niet ondersteund. |
| Compatibiliteitsinstellingen | Stel zowel Certification Authority als Certificate Recipient in op Windows Server 2008 of hoger, zodat CNG-providers worden weergegeven in de lijst met providers. |
| Verwerking van aanvragen - Doel | Ingesteld op Handtekening. ML-DSA biedt geen ondersteuning voor versleuteling. |
| Toepassingsbeleid (EKU) | Mag geenversleutelend bestandssysteem of beveiligde e-mail bevatten. |
| Sleutelgebruik | Mag geensleutelcodering of sleutelovereenkomst bevatten. |
Note
Niet alle toepassingen, apparaten of services van derden herkennen ML-DSA certificaten. Valideer de compatibiliteit in een testomgeving voordat deze in productie wordt geïmplementeerd.