Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
služba Active Directory Certificate Services (AD CS) stöder Module-Lattice-Based Digital Signature Algorithm (ML-DSA), en av National Institute of Standards and Technology (NIST) standardiserad post-kvantalgoritm för digitala signaturer som är utformad för att motstå attacker med kvantdatorer. ML-DSA är en algoritm med endast signaturer och stöder inte kryptering eller nyckelutbyte. Du kan konfigurera certifikatutfärdare (CA), certifikatmallar och onlinesvarare (OCSP) för att använda ML-DSA för signeringsåtgärder.
ML-DSA parameteruppsättningar som stöds
AD CS stöder alla tre ML-DSA parameteruppsättningar, alla i rent läge.
| Parameteruppsättning | Offentlig nyckel | Privat nyckel | Signature | NIST-säkerhetsnivå |
|---|---|---|---|---|
| ML-DSA-44 | 1 312 byte | 2 560 byte | 2 420 byte | Nivå 2 |
| ML-DSA-65 | 1 952 byte | 4 032 byte | 3 309 byte | Nivå 3 |
| ML-DSA-87 | 2 592 byte | 4 896 byte | 4 627 byte | Nivå 5 |
Högre parameteruppsättningar ger större säkerhetsmarginaler men ger större nycklar och signaturer. Välj den parameteruppsättning som matchar dina säkerhetskrav och bandbreddsbegränsningar.
ML-DSA-scenarier som stöds
AD CS stöder ML-DSA i certifikatets livscykel – konfiguration av CA-hierarki, utfärdande av lövcertifikat och OCSP-svarssignering. Varje scenario länkar till motsvarande konfigurationsguide.
CA-hierarki
AD CS stöder ML-DSA som signaturalgoritm för rot-, underordnade, företags- och fristående certifikatutfärdare. Fullständigt post-kvantskydd kräver ML-DSA-signaturer genom hela certifikatkedjan. Mer information finns i Konfigurera en certifikatutfärdare att använda ML-DSA.
Kodsignering
Konfigurera certifikatmallar på certifikatutfärdare för att utfärda ML-DSA kodsigneringscertifikat. Mer information finns i Konfigurera certifikatmallar för ML-DSA.
TLS och autentisering
Konfigurera webbserver-, användar- och datormallar för att utfärda ML-DSA certifikat som autentiserar servrar och klienter med hjälp av post-quantum-signaturer. Mer information finns i Konfigurera certifikatmallar för ML-DSA.
signering av OCSP-svar
Konfigurera onlinesvarare med ML-DSA OCSP-svarssigneringscertifikat. Mer information finns i Konfigurera onlinesvarare (OCSP) för användning av ML-DSA.
Note
Du kan registrera ML-DSA-certifikat via snapin-modulen Certifikat i Microsoft Management Console (MMC) och certreq.exe. Registrering via registreringstjänsten för nätverksenheter (NDES) är för närvarande inte tillgänglig.
Plattformskrav
ML-DSA support kräver lägsta operativsystemversioner för både CA-servrar och -klienter.
| Component | Minimiversion |
|---|---|
| AD CS-servrar | Windows Server 2025 med säkerhetsuppdateringen 2026-05 (KB5087539) eller senare installerad. |
| Client | Windows 11 version 24H2 och version 25H2 med icke-säkerhetsuppdateringen 2025-10 (KB5067036) eller senare installerad. |
Important
Du måste installera ML-DSA-CA:er på nytt. ML-DSA stöder inte migrering på plats av befintliga certifikatutfärdare. Skapa en ny CA-hierarki parallellt med din befintliga hierarki för att utvärdera och testa utfärdande efter kvantcertifikat, utan att störa aktuella åtgärder.
Krav för certifikatmall
Alla ML-DSA lövcertifikatmallar – kodsignering, TLS, användare/dator och OCSP-svarssignering – måste uppfylla följande krav. Konfigurationssteg finns i Konfigurera certifikatmallar för ML-DSA.
| Inställningen | Krav |
|---|---|
| Kryptografileverantör | Nyckellagringsprovider för kryptografi nästa generation (CNG). Äldre kryptografiska tjänstprovidrar (CSP:er) stöds inte. |
| Kompatibilitetsinställningar | Ange både Certification Authority och Certificate Recipient till Windows Server 2008 eller senare så att CNG-leverantörer visas i providerlistan. |
| Hantering av begäranden – syfte | Ställ in på Signatur. ML-DSA stöder inte kryptering. |
| Tillämpningsprinciper (EKU) | Får inte innehålla krypterande filsystem eller säker e-post. |
| Nyckelanvändning | Får inte innehålla nyckelchiffrering eller nyckelavtal. |
Note
Alla program, enheter eller tjänster från tredje part känner inte igen ML-DSA certifikat. Verifiera kompatibiliteten i en testmiljö innan du distribuerar till produktion.