Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается, как настроить оперативный отвечатель (OCSP) для подписи ответов с помощью алгоритма цифровой подписи на основе модульных решёток (ML-DSA) в службах сертификации Active Directory (AD CS). При настройке OCSP с ML-DSA вы включаете проверку отзыва сертификатов с помощью ответов, подписанных постквантовой подписью.
Необходимые условия
Подчиненный центр сертификации, настроенный для использования ML-DSA и выдающий сертификаты. См. статью "Настройка центра сертификации для использования ML-DSA".
Присоединенный к домену сервер-член для веб-ответа, на котором выполняется Windows Server 2025 г. с обновлением системы безопасности 2026-05 (KB5087539) или более поздней версией. Убедитесь, что на этом сервере установлена служба роли «Служба оперативного ответа». Действия по установке совпадают с любым развертыванием Online Responder. Подробные инструкции см. в статье «Реализация сервера ответов OCSP: настройка OCSP для использования с корпоративными центрами сертификации».
Учетная запись с правами на установку и настройку служб ролей AD CS.
Членство в администраторах домена или эквивалентно управлению шаблонами сертификатов.
Создание шаблона подписывания ответа OCSP с помощью ML-DSA
Перед настройкой ответа OCSP создайте шаблон сертификата подписи ответа OCSP, использующего ML-DSA.
Откройте консоль шаблонов сертификатов на компьютере с установленными средствами управления CS AD.
Щелкните правой кнопкой мыши по шаблону Подпись ответов OCSP, а затем выберите Дублировать шаблон.
На вкладке Общие введите отображаемое имя шаблона (например, Подписание ответов OCSP PQC).
На вкладке криптографии :
- Задайте для категории поставщика значение Поставщик хранилища ключей.
- Задайте имя алгоритма требуемому набору параметров ML-DSA (например, ML-DSA:65).
- Минимальный размер ключа и хэш-поля запроса обновляются автоматически.
На вкладке "Безопасность" предоставьте разрешения на регистрацию и автоматическую регистрацию учетной записи компьютера ответа OCSP.
Нажмите кнопку ОК, чтобы сохранить шаблон.
В консоли Certification Authority на подчиненном ЦС, настроенном для работы с ML-DSA, щелкните правой кнопкой мыши Шаблоны сертификатов, выберите Создать>Шаблон сертификата для выпуска, а затем выберите созданный вами шаблон.
Настройте поставщика отзыва OCSP
Именно в конфигурации поставщика отзыва применяются параметры, специфичные для ML-DSA. Вы связываете онлайн-ответчик с вашим ML-DSA подчиненным ЦС и указываете шаблон сертификата подписи ML-DSA.
Откройте консоль управления онлайн-ответчиком (
ocsp.msc).Щелкните правой кнопкой мыши конфигурацию отзыва и выберите "Добавить конфигурацию отзыва".
На странице "Имя конфигурации отзыва " введите имя (например, PQC SubCA OCSP).
На странице "Выбор расположения сертификата ЦС " выберите сертификат для существующего корпоративного ЦС.
На странице Выбор сертификата ЦС выберите Просмотреть сертификаты ЦС, опубликованные в Active Directory, а затем выберите подчинённый ЦС, настроенный для использования ML-DSA.
На странице выбора сертификата подписи :
- Выберите автоматический выбор сертификата подписи.
- Выберите автоматическую регистрацию для сертификата подписи OCSP.
- Укажите центр сертификации как подчиненный ЦС, настроенный для использования ML-DSA.
- Задайте для параметра Шаблон сертификата значение созданного вами шаблона ML-DSA для подписи ответов OCSP (например, PQCOCSPResponseSigning).
Нажмите кнопку "Готово ", чтобы завершить настройку.
В консоли управления "Онлайн-ответчик " в разделе "Конфигурация массива" убедитесь, что отображается состояние конфигурации отзыва :
- Сертификат подписи: ОК
- Состояние поставщика отзыва: поставщик отзыва ML-DSA успешно настроен.
Обновите расширение AIA в подчинённом центре сертификации
Чтобы направить клиентов на использование сервера OCSP для проверки статуса отзыва сертификатов ML-DSA, добавьте URL-адрес OCSP в расширение Authority Information Access (AIA) на подчинённом центре сертификации.
На подчиненном центре сертификации откройте консоль Центр сертификации (
certsrv.msc).Щелкните правой кнопкой мыши имя ЦС и выберите "Свойства".
На вкладке Расширения в раскрывающемся списке выберите Доступ к данным о центре сертификации (AIA).
Выберите "Добавить " и введите URL-адрес ответа OCSP (например,
http://<ocsp-server-fqdn>/ocsp).Установите флажок Включить в расширение протокола проверки статуса сертификата в реальном времени (OCSP).
Снимите флажок Включить в расширение AIA выданных сертификатов для записи URL-адреса OCSP.
Нажмите кнопку "ОК " и перезапустите службу ЦС при появлении запроса.
Important
Изменение расширения AIA применяется только к сертификатам, выданным после изменения. Ранее выданные сертификаты продолжают ссылаться на исходные расположения AIA.
Проверка ответов ML-DSA OCSP
После настройки проверьте, что сервер OCSP корректно возвращает ответы, подписанные ML-DSA.
Проверка с помощью certutil
Запросите тестовый сертификат у подчинённого центра сертификации, используя шаблон ML-DSA. Экспорт сертификата в
.cerфайл.Выполните следующую команду, чтобы проверить состояние отзыва:
certutil -verify -urlfetch <certificate-file>.cerВ выводе найдите раздел Сертификат OCSP. В допустимом сертификате показано:
Verified "OCSP" Time: 0Чтобы проверить, что проверяющая сторона правильно определяет отозванные сертификаты, отзовите сертификат в выдавшем его центре сертификации (ЦС), опубликуйте новый список отозванных сертификатов (CRL), а затем выполните ту же команду. Отозванный сертификат показывает:
Revoked "OCSP" Time: 0
Проверка подписи ML-DSA
Чтобы подтвердить, что ответ OCSP использует подпись ML-DSA, проверьте сертификат подписи в консоли Управление онлайн-ответчиком:
Откройте
ocsp.mscна сервере респондера OCSP.Выберите конфигурацию отзыва и выберите "Просмотреть сертификат подписи".
На вкладке "Сведения" убедитесь, что в поле "Открытый ключ " отображается набор параметров ML-DSA и размер ключа.
Алгоритм подписи указывает набор параметров ML-DSA центра сертификации, выдавшего сертификат, подтверждая, что сертификат подписи был выдан центром сертификации ML-DSA.