Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Active Directory Certificate Services (AD CS) suporta o Module-Lattice-Based Digital Signature Algorithm (ML-DSA), um algoritmo de assinatura digital pós-quântica padronizado pelo National Institute of Standards and Technology (NIST), concebido para resistir a ataques de computação quântica. ML-DSA é um algoritmo apenas de assinatura e não suporta encriptação nem troca de chaves. Pode configurar autoridades de certificação (CAs), modelos de certificados e Online Responders (OCSP) para usar ML-DSA para operações de assinatura.
Conjuntos de parâmetros ML-DSA suportados
O AD CS suporta os três conjuntos de parâmetros ML-DSA, todos em modo puro.
| Conjunto de parâmetros | Chave pública | Chave privada | Signature | Nível de segurança do NIST |
|---|---|---|---|---|
| ML-DSA-44 | 1.312 bytes | 2.560 bytes | 2.420 bytes | Nível 2 |
| ML-DSA-65 | 1.952 bytes | 4.032 bytes | 3.309 bytes | Nível 3 |
| ML-DSA-87 | 2.592 bytes | 4.896 bytes | 4.627 bytes | Nível 5 |
Conjuntos de parâmetros mais elevados proporcionam margens de segurança maiores, mas produzem chaves e assinaturas maiores. Escolha o conjunto de parâmetros que corresponda aos seus requisitos de segurança e às restrições de largura de banda.
Cenários ML-DSA suportados
O AD CS suporta ML-DSA em todo o ciclo de vida dos certificados — configuração da hierarquia da CA, emissão de certificados folha e assinatura de respostas OCSP. Cada cenário está ligado ao guia de configuração correspondente.
Hierarquia da autoridade de certificação
O AD CS suporta ML-DSA como algoritmo de assinatura para CAs Root, Subordinate, Enterprise e Standalone. A proteção pós-quântica completa requer assinaturas ML-DSA em toda a cadeia de certificados. Para mais informações, consulte Configurar uma autoridade certificadora para usar ML-DSA.
Assinatura de código
Configure modelos de certificado nas CAs para emitir certificados de assinatura de código ML-DSA. Para mais informações, consulte Configurar modelos de certificados para ML-DSA.
TLS e autenticação
Configure modelos de Servidor Web, Utilizador e Computador para emitir certificados ML-DSA que autentiquem servidores e clientes usando assinaturas pós-quânticas. Para mais informações, consulte Configurar modelos de certificados para ML-DSA.
Assinatura da resposta OCSP
Configure os Respondedores Online com certificados de assinatura de resposta OCSP ML-DSA. Para mais informações, consulte Configurar Respondedores Online (OCSP) para usar ML-DSA.
Note
Pode inscrever-se para obter certificados ML-DSA através do suplemento Certificados da Consola de Gestão da Microsoft (MMC) e certreq.exe. A inscrição através do Network Device Enrollment Service (NDES) não está atualmente disponível.
Requisitos de plataforma
ML-DSA suporte exige versões mínimas do sistema operativo tanto para servidores CA como para clientes.
| Componente | Versão mínima |
|---|---|
| Servidores do AD CS | Windows Server 2025 com a atualização de segurança 2026-05 (KB5087539) ou posterior instalada. |
| Client | Windows 11, versão 24H2 e versão 25H2 com a atualização 2025-10 não relacionada com segurança (KB5067036) ou posterior instalada. |
Importante
Tem de instalar de novo ML-DSA CAs. ML-DSA não suporta migração no local de CAs existentes. Construa uma nova hierarquia de CA em paralelo com a sua hierarquia existente para avaliar e testar a emissão pós-emissão de certificados quânticos, sem perturbar as operações atuais.
Requisitos para modelos de certificado
Todos os modelos de certificados finais ML-DSA - assinatura de código, TLS, utilizador/computador e assinatura de resposta OCSP - devem cumprir os seguintes requisitos. Para os passos de configuração, consulte Configurar modelos de certificados para ML-DSA.
| Setting | Requirement |
|---|---|
| Provedor de criptografia | Fornecedor de Armazenamento de Chaves da Criptografia de Nova Geração (CNG). Os Provedores de Serviços Criptográficos Legados (CSPs) não são suportados. |
| Definições de compatibilidade | Defina tanto Autoridade de Certificação como Recipiente do Certificado para Windows Server 2008 ou posterior, para que os fornecedores de GNC apareçam na lista de fornecedores. |
| Tratamento de pedidos - Finalidade | Definir para Assinatura. ML-DSA não suporta encriptação. |
| Políticas de Aplicação (EKU) | Não deve incluir Encriptação do Sistema de Ficheiros ou E-mail Seguro. |
| Utilização da Chave | Não deve incluir Cifra de Chave ou Acordo de Chaves. |
Note
Nem todas as aplicações, dispositivos ou serviços de terceiros reconhecem ML-DSA certificados. Valide a compatibilidade num ambiente de teste antes de implementar para produção.