Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Службы сертификатов Active Directory (AD CS) поддерживают алгоритм цифровой подписи на основе модульных решёток (ML-DSA) — стандартизованный Национальным институтом стандартов и технологий (NIST) постквантовый алгоритм цифровой подписи, предназначенный для защиты от атак с использованием квантовых вычислений. ML-DSA — это алгоритм только сигнатуры и не поддерживает шифрование или обмен ключами. Вы можете настроить центры сертификации (ЦС), шаблоны сертификатов и оперативные отвечающие серверы (OCSP) для использования ML-DSA при операциях подписи.
Поддерживаемые наборы параметров ML-DSA
AD CS поддерживает все три набора параметров ML-DSA, все в чистом режиме.
| Набор параметров | Открытый ключ | Закрытый ключ | Signature | Уровень безопасности NIST |
|---|---|---|---|---|
| ML-DSA-44 | 1312 байт | 2 560 байт | 2420 байт | Уровень 2 |
| ML-DSA-65 | 1 952 байта | 4 032 байта | 3 309 байт | Уровень 3 |
| ML-DSA-87 | 2 592 байта | 4 896 байт | 4 627 байт | Уровень 5 |
Более высокие наборы параметров предоставляют более крупные поля безопасности, но создают более крупные ключи и подписи. Выберите набор параметров, соответствующий вашим требованиям безопасности и ограничениям пропускной способности.
Поддерживаемые сценарии ML-DSA
AD CS поддерживает ML-DSA в течение жизненного цикла сертификата— настройка иерархии ЦС, выдача конечного сертификата и подпись ответа OCSP. Каждый сценарий ссылается на соответствующее руководство по настройке.
Иерархия Центра сертификации
AD CS поддерживает ML-DSA в качестве алгоритма подписи для корневых, подчиненных, корпоративных и автономных ЦС. Полная постквантовая защита требует подписей ML-DSA по всей цепочке сертификатов. Дополнительные сведения см. в разделе "Настройка центра сертификации для использования ML-DSA".
Подписывание кода
Настройте шаблоны сертификатов в центрах сертификации для выдачи сертификатов подписи кода ML-DSA. Дополнительные сведения см. в разделе "Настройка шаблонов сертификатов для ML-DSA".
TLS и проверка подлинности
Настройте шаблоны веб-сервера, пользователя и компьютера для выдачи ML-DSA сертификатов, которые проходят проверку подлинности серверов и клиентов с помощью подписей после квантовых вычислений. Дополнительные сведения см. в разделе "Настройка шаблонов сертификатов для ML-DSA".
Подпись ответа OCSP
Настройте онлайн-ответы с помощью сертификатов подписывания ответов OCSP ML-DSA. Дополнительные сведения см. в разделе "Настройка OCSP" для использования ML-DSA.
Note
Вы можете зарегистрировать сертификаты ML-DSA с помощью оснастки "Сертификаты" консоль управления (MMC) (MMC) и certreq.exe. Регистрация через службу регистрации сетевых устройств (NDES) в настоящее время недоступна.
Требования к платформе
для поддержки ML-DSA требуется минимальная версия ОС для серверов ЦС и клиентов.
| Компонент | Минимальная версия |
|---|---|
| Серверы AD CS | Windows Server 2025 г. с установленным обновлением системы безопасности 2026-05 (KB5087539) или более поздней версией. |
| Client | Windows 11, версии 24H2 и 25H2, с установленным обновлением, не связанным с безопасностью, за 2025-10 (KB5067036) или более поздней версии. |
Important
Необходимо заново установить центры сертификации ML-DSA. ML-DSA не поддерживает миграцию существующих центров сертификации на месте. Создайте новую иерархию ЦС параллельно с существующей иерархией, чтобы оценить и проверить выдачу сертификатов после квантовых вычислений, не нарушая текущие операции.
Требования к шаблону сертификата
Все шаблоны конечных сертификатов ML-DSA (для подписывания кода, TLS, пользовательских и компьютерных сертификатов, а также для подписывания ответов OCSP) должны соответствовать следующим требованиям. Инструкции по настройке см. в разделе "Настройка шаблонов сертификатов для ML-DSA".
| Setting | Requirement |
|---|---|
| Поставщик шифрования | Поставщик хранилища ключей Cryptography Next Generation (CNG). Устаревшие поставщики служб шифрования (CSPS) не поддерживаются. |
| Параметры совместимости | Задайте для Certification Authority и Certificate Recipient значение Windows Server 2008 или более позднюю версию, чтобы поставщики CNG отображались в списке поставщиков. |
| Обработка запросов — назначение | Установите значение Signature. ML-DSA не поддерживает шифрование. |
| Политики приложений (EKU) | Не должно включать шифрование файловой системы или безопасную электронную почту. |
| Использование ключей | Не должно включать в себя шифрование ключей или ключевое соглашение. |
Note
Не все сторонние приложения, устройства или службы распознают ML-DSA сертификаты. Проверьте совместимость в тестовой среде перед развертыванием в рабочей среде.