Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Active Directory Certificate Services (AD CS) obsługuje Module-Lattice-Based Digital Signature Algorithm (ML-DSA), postkwantowy algorytm podpisu cyfrowego ustanowiony przez National Institute of Standards and Technology (NIST), zaprojektowany tak, aby był odporny na ataki komputerów kwantowych. ML-DSA jest algorytmem tylko do podpisu i nie obsługuje szyfrowania ani wymiany kluczy. Można skonfigurować urzędy certyfikacji (CA), szablony certyfikatów i osoby reagujące online (OCSP) do używania ML-DSA na potrzeby operacji podpisywania.
Obsługiwane zestawy parametrów ML-DSA
Usługi AD CS obsługują wszystkie trzy zestawy parametrów ML-DSA, wszystkie w trybie czystym.
| Zestaw parametrów | Klucz publiczny | Klucz prywatny | Signature | Poziom zabezpieczeń NIST |
|---|---|---|---|---|
| ML-DSA-44 | 1312 bajtów | 2560 bajtów | 2420 bajtów | Poziom 2 |
| ML-DSA-65 | 1 952 bajty | 4032 bajty | 3309 bajtów | Poziom 3 |
| ML-DSA-87 | 2592 bajty | 4896 bajtów | 4627 bajtów | Poziom 5 |
Wyższe zestawy parametrów zapewniają większe marginesy zabezpieczeń, ale generują większe klucze i podpisy. Wybierz zestaw parametrów zgodny z wymaganiami dotyczącymi zabezpieczeń i ograniczeniami przepustowości.
Obsługiwane scenariusze ML-DSA
AD CS obsługuje ML-DSA w całym cyklu życia certyfikatu — od konfigurowania hierarchii urzędów certyfikacji, przez wystawianie certyfikatów końcowych, po podpisywanie odpowiedzi OCSP. Każdy scenariusz prowadzi do odpowiedniego przewodnika konfiguracji.
Hierarchia certyfikatów autoryzacyjnych
Usługi AD CS obsługują ML-DSA jako algorytm podpisywania dla głównych, podrzędnych, korporacyjnych i autonomicznych urzędów certyfikacji. Pełna ochrona postkwantowa wymaga podpisów ML-DSA w całym łańcuchu certyfikatów. Aby uzyskać więcej informacji, zobacz Configure a certification authority to use ML-DSA (Konfigurowanie urzędu certyfikacji do korzystania z usługi ML-DSA).
Podpisywanie kodu
Skonfiguruj szablony certyfikatów na urzędach certyfikacji, aby wystawiać certyfikaty do podpisywania kodu ML-DSA. Aby uzyskać więcej informacji, zobacz Konfigurowanie szablonów certyfikatów dla ML-DSA.
Protokół TLS i uwierzytelnianie
Skonfiguruj szablony serwerów sieci Web, użytkowników i komputerów, aby wystawiać ML-DSA certyfikaty, które uwierzytelniają serwery i klientów przy użyciu podpisów po kwantowych. Aby uzyskać więcej informacji, zobacz Konfigurowanie szablonów certyfikatów dla ML-DSA.
Podpisywanie odpowiedzi OCSP
Konfigurowanie osób odpowiadających w trybie online przy użyciu certyfikatów podpisywania odpowiedzi OCSP ML-DSA. Aby uzyskać więcej informacji, zobacz Konfigurowanie respondentów online (OCSP) do używania algorytmu ML-DSA.
Note
Certyfikaty ML-DSA można zarejestrować za pomocą przystawki Certyfikaty Microsoft Management Console (MMC) i certreq.exe. Rejestracja za pośrednictwem usługi rejestracji urządzeń sieciowych (NDES) nie jest obecnie dostępna.
Wymagania dotyczące platformy
ML-DSA obsługa wymaga minimalnej wersji systemu operacyjnego zarówno dla serwerów urzędu certyfikacji, jak i klientów.
| Składnik | Minimalna wersja |
|---|---|
| Serwery usługi AD CS | Windows Server 2025 z zainstalowaną aktualizacją zabezpieczeń 2026-05 (KB5087539) lub nowszą. |
| Client | Windows 11, wersja 24H2 i wersja 25H2 z zainstalowaną aktualizacją niezwiązaną z zabezpieczeniami 2025-10 (KB5067036) lub nowszą. |
Important
Należy zainstalować od nowa urzędy certyfikacji ML-DSA. ML-DSA nie obsługuje migracji in-place istniejących urzędów certyfikacji. Utwórz nową hierarchię CA równolegle z istniejącą hierarchią, aby ocenić i przetestować proces wystawiania certyfikatów postkwantowych bez zakłócania bieżącej działalności.
Wymagania dotyczące szablonu certyfikatu
Wszystkie szablony certyfikatów liścia ML-DSA — podpisywanie kodu, TLS, użytkownik/komputer i podpisywanie odpowiedzi OCSP — muszą spełniać następujące wymagania. Aby uzyskać instrukcje konfiguracji, zobacz Konfigurowanie szablonów certyfikatów dla usługi ML-DSA.
| Setting | Wymaganie |
|---|---|
| Dostawca kryptograficzny | Dostawca magazynu kluczy nowej generacji (CNG, Cryptography Next Generation). Starsi dostawcy usług kryptograficznych (CSP) nie są obsługiwani. |
| Ustawienia zgodności | Ustaw zarówno Certification Authority, jak i Odbiorca certyfikatu, na Windows Server 2008 lub nowszy, aby dostawcy CNG pojawili się na liście dostawców. |
| Obsługa żądań — cel | Ustaw wartość Podpis. ML-DSA nie obsługuje szyfrowania. |
| Zasady aplikacji (EKU) | Nie może zawierać systemu szyfrowania plików ani bezpiecznej poczty e-mail. |
| Użycie klucza | Nie może zawierać szyfrowania klucza ani umowy klucza. |
Note
Nie wszystkie aplikacje, urządzenia lub usługi innych firm rozpoznają certyfikaty ML-DSA. Zweryfikuj zgodność w środowisku testowym przed wdrożeniem w środowisku produkcyjnym.