Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Active Directory Certificate Services (AD CS) suporta o Module-Lattice-Based Digital Signature Algorithm (ML-DSA), um algoritmo de assinatura digital pós-quântico padronizado pelo Instituto Nacional de Padrões e Tecnologia (NIST), projetado para resistir a ataques de computação quântica. ML-DSA é um algoritmo somente assinatura e não dá suporte à criptografia ou troca de chaves. Você pode configurar autoridades de certificação (CAs), modelos de certificado e Respondentes Online (OCSP) para usar ML-DSA em operações de assinatura.
Conjuntos de parâmetros do ML-DSA compatíveis
O AD CS dá suporte a todos os três conjuntos de parâmetros ML-DSA, todos no modo puro.
| Conjunto de Parâmetros | Chave pública | Chave privada | Signature | Nível de segurança NIST |
|---|---|---|---|---|
| ML-DSA-44 | 1.312 bytes | 2560 bytes | 2420 bytes | Nível 2 |
| ML-DSA-65 | 1.952 bytes | 4032 bytes | 3309 bytes | Nível 3 |
| ML-DSA-87 | 2592 bytes | 4896 bytes | 4.627 bytes | Nível 5 |
Conjuntos de parâmetros mais altos fornecem margens de segurança maiores, mas produzem chaves e assinaturas maiores. Escolha o conjunto de parâmetros que corresponde aos requisitos de segurança e às restrições de largura de banda.
Cenários de ML-DSA com suporte
O AD CS oferece suporte a ML-DSA em todo o ciclo de vida do certificado — configuração da hierarquia da AC, emissão de certificados finais e assinatura de respostas OCSP. Cada cenário é vinculado ao guia de configuração correspondente.
Hierarquia de Autoridade Certificadora
O AD CS dá suporte ao ML-DSA como algoritmo de assinatura para CAs raiz, subordinadas, corporativas e autônomas. A proteção pós-quântica completa requer assinaturas ML-DSA em toda a cadeia de certificados. Para obter mais informações, consulte Configurar uma autoridade de certificação para usar o ML-DSA.
Assinatura de código
Configure modelos de certificado em CAs para emitir certificados de assinatura de código ML-DSA. Para obter mais informações, consulte Configurar modelos de certificado para ML-DSA.
TLS e autenticação
Configure modelos de Servidor Web, Usuário e Computador para emitir ML-DSA certificados que autenticam servidores e clientes usando assinaturas pós-quânticas. Para obter mais informações, consulte Configurar modelos de certificado para ML-DSA.
Assinatura da resposta OCSP
Configure respondedores online com certificados ML-DSA para assinatura de respostas OCSP. Para obter mais informações, consulte Configurar Respondentes Online (OCSP) para usar ML-DSA.
Note
Você pode inscrever certificados ML-DSA por meio do snap-in Certificados do Console de Gerenciamento Microsoft (MMC) e certreq.exe. O registro por meio do NDES (Serviço de Registro de Dispositivo de Rede) não está disponível no momento.
Requisitos de plataforma
O suporte a ML-DSA requer versões mínimas do sistema operacional tanto para servidores de AC quanto para clientes.
| Componente | Versão mínima |
|---|---|
| Servidores do AD CS | Windows Server 2025 com a atualização de segurança 2026-05 (KB5087539) ou posterior instalada. |
| Client | Windows 11, versão 24H2 e versão 25H2 com a atualização de não segurança 2025-10 (KB5067036) ou posterior instalada. |
Importante
Você deve instalar do zero as CAs ML-DSA. O ML-DSA não oferece suporte à migração local de ACs existentes. Crie uma nova hierarquia de AC em paralelo com sua hierarquia existente para avaliar e testar a emissão de certificado pós-quântico, sem interromper as operações atuais.
Requisitos de modelo de certificado
Todos os modelos de certificado folha ML-DSA – assinatura de código, TLS, usuário/computador e assinatura de resposta OCSP – devem atender aos requisitos a seguir. Para obter as etapas de configuração, consulte Configurar modelos de certificado para ML-DSA.
| Configuração | Requirement |
|---|---|
| Provedor criptográfico | Provedor de Armazenamento de Chaves (CNG, Cryptography Next Generation) Não há suporte para CSPs (Provedores de Serviços Criptográficos Herdados). |
| Configurações de compatibilidade | Defina Certification Authority e Certificate Recipient como Windows Server 2008 ou posterior para que os provedores de CNG apareçam na lista de provedores. |
| Tratamento de solicitação – Finalidade | Definir como Assinatura. ML-DSA não dá suporte à criptografia. |
| Políticas de Aplicativo (EKU) | Não deve incluir Sistema de Arquivos com Criptografia ou E-mail Seguro. |
| Uso de chave | Não deve incluir o Key Encipherment ou o Key Agreement. |
Note
Nem todos os aplicativos, dispositivos ou serviços de terceiros reconhecem ML-DSA certificados. Valide a compatibilidade em um ambiente de teste antes de implantar em produção.