Настроить оперативные респондеры OCSP для использования ML-DSA

В этой статье описывается, как настроить оперативный отвечатель (OCSP) для подписи ответов с помощью алгоритма цифровой подписи на основе модульных решёток (ML-DSA) в службах сертификации Active Directory (AD CS). При настройке OCSP с ML-DSA вы включаете проверку отзыва сертификатов с помощью ответов, подписанных постквантовой подписью.

Необходимые условия

Создание шаблона подписывания ответа OCSP с помощью ML-DSA

Перед настройкой ответа OCSP создайте шаблон сертификата подписи ответа OCSP, использующего ML-DSA.

  1. Откройте консоль шаблонов сертификатов на компьютере с установленными средствами управления CS AD.

  2. Щелкните правой кнопкой мыши по шаблону Подпись ответов OCSP, а затем выберите Дублировать шаблон.

  3. На вкладке Общие введите отображаемое имя шаблона (например, Подписание ответов OCSP PQC).

  4. На вкладке криптографии :

    • Задайте для категории поставщика значение Поставщик хранилища ключей.
    • Задайте имя алгоритма требуемому набору параметров ML-DSA (например, ML-DSA:65).
    • Минимальный размер ключа и хэш-поля запроса обновляются автоматически.

    Снимок экрана вкладки «Криптография» шаблона подписи ответов OCSP, где для категории поставщика задано значение «Поставщик хранилища ключей», а для имени алгоритма — «ML-DSA:65».

  5. На вкладке "Безопасность" предоставьте разрешения на регистрацию и автоматическую регистрацию учетной записи компьютера ответа OCSP.

  6. Нажмите кнопку ОК, чтобы сохранить шаблон.

  7. В консоли Certification Authority на подчиненном ЦС, настроенном для работы с ML-DSA, щелкните правой кнопкой мыши Шаблоны сертификатов, выберите Создать>Шаблон сертификата для выпуска, а затем выберите созданный вами шаблон.

Настройте поставщика отзыва OCSP

Именно в конфигурации поставщика отзыва применяются параметры, специфичные для ML-DSA. Вы связываете онлайн-ответчик с вашим ML-DSA подчиненным ЦС и указываете шаблон сертификата подписи ML-DSA.

  1. Откройте консоль управления онлайн-ответчиком (ocsp.msc).

  2. Щелкните правой кнопкой мыши конфигурацию отзыва и выберите "Добавить конфигурацию отзыва".

  3. На странице "Имя конфигурации отзыва " введите имя (например, PQC SubCA OCSP).

  4. На странице "Выбор расположения сертификата ЦС " выберите сертификат для существующего корпоративного ЦС.

  5. На странице Выбор сертификата ЦС выберите Просмотреть сертификаты ЦС, опубликованные в Active Directory, а затем выберите подчинённый ЦС, настроенный для использования ML-DSA.

  6. На странице выбора сертификата подписи :

    • Выберите автоматический выбор сертификата подписи.
    • Выберите автоматическую регистрацию для сертификата подписи OCSP.
    • Укажите центр сертификации как подчиненный ЦС, настроенный для использования ML-DSA.
    • Задайте для параметра Шаблон сертификата значение созданного вами шаблона ML-DSA для подписи ответов OCSP (например, PQCOCSPResponseSigning).

    Снимок экрана страницы «Выбор сертификата подписи» с выбранным параметром авторегистрации и шаблоном PQCOCSPResponseSigning.

  7. Нажмите кнопку "Готово ", чтобы завершить настройку.

  8. В консоли управления "Онлайн-ответчик " в разделе "Конфигурация массива" убедитесь, что отображается состояние конфигурации отзыва :

    • Сертификат подписи: ОК
    • Состояние поставщика отзыва: поставщик отзыва ML-DSA успешно настроен.

    Снимок экрана консоли управления Online Responder, показывающий статус «Сертификат подписи: OK» и успешный статус поставщика отзыва.

Обновите расширение AIA в подчинённом центре сертификации

Чтобы направить клиентов на использование сервера OCSP для проверки статуса отзыва сертификатов ML-DSA, добавьте URL-адрес OCSP в расширение Authority Information Access (AIA) на подчинённом центре сертификации.

  1. На подчиненном центре сертификации откройте консоль Центр сертификации (certsrv.msc).

  2. Щелкните правой кнопкой мыши имя ЦС и выберите "Свойства".

  3. На вкладке Расширения в раскрывающемся списке выберите Доступ к данным о центре сертификации (AIA).

  4. Выберите "Добавить " и введите URL-адрес ответа OCSP (например, http://<ocsp-server-fqdn>/ocsp).

  5. Установите флажок Включить в расширение протокола проверки статуса сертификата в реальном времени (OCSP).

  6. Снимите флажок Включить в расширение AIA выданных сертификатов для записи URL-адреса OCSP.

    Снимок экрана: вкладка

  7. Нажмите кнопку "ОК " и перезапустите службу ЦС при появлении запроса.

Important

Изменение расширения AIA применяется только к сертификатам, выданным после изменения. Ранее выданные сертификаты продолжают ссылаться на исходные расположения AIA.

Проверка ответов ML-DSA OCSP

После настройки проверьте, что сервер OCSP корректно возвращает ответы, подписанные ML-DSA.

Проверка с помощью certutil

  1. Запросите тестовый сертификат у подчинённого центра сертификации, используя шаблон ML-DSA. Экспорт сертификата в .cer файл.

  2. Выполните следующую команду, чтобы проверить состояние отзыва:

    certutil -verify -urlfetch <certificate-file>.cer
    
  3. В выводе найдите раздел Сертификат OCSP. В допустимом сертификате показано:

    Verified "OCSP" Time: 0
    
  4. Чтобы проверить, что проверяющая сторона правильно определяет отозванные сертификаты, отзовите сертификат в выдавшем его центре сертификации (ЦС), опубликуйте новый список отозванных сертификатов (CRL), а затем выполните ту же команду. Отозванный сертификат показывает:

    Revoked "OCSP" Time: 0
    

Проверка подписи ML-DSA

Чтобы подтвердить, что ответ OCSP использует подпись ML-DSA, проверьте сертификат подписи в консоли Управление онлайн-ответчиком:

  1. Откройте ocsp.msc на сервере респондера OCSP.

  2. Выберите конфигурацию отзыва и выберите "Просмотреть сертификат подписи".

  3. На вкладке "Сведения" убедитесь, что в поле "Открытый ключ " отображается набор параметров ML-DSA и размер ключа.

  4. Алгоритм подписи указывает набор параметров ML-DSA центра сертификации, выдавшего сертификат, подтверждая, что сертификат подписи был выдан центром сертификации ML-DSA.