Seria: Przejście po kwantowe · Część 3 · 27 maja 2026 r.

Część 3 serii o transformacji postkwantowej. W poprzednich wydaniach mówiliśmy o „dlaczego” ( ryzyko „zbierz teraz”, odszyfruj później i oś czasu NIST) i „co” (to, Normy FIPS 203/204/205Tutaj dochodzimy do punktu, w którym „to już się dzieje”: obliczenia postkwantowe wkroczyły do ​​infrastruktury PKI przedsiębiorstw, z której wiele osób korzysta na co dzień.

Kamień milowy: usługa AD CS wydała certyfikaty ML-DSA.

W maju 2026 roku Microsoft wydał aktualizację. KB5087539 (Windows Server 2025, kompilacja 26100.32860), która dodaje obsługę ML-DSA (Algorytm podpisu cyfrowego oparty na siatce modułowej, znormalizowany przez NIST jako FIP 204) do Usługi certyfikatów Active Directory (AD CS).

W praktyce oznacza to, że Urząd Certyfikacji (CA) systemu Windows może teraz podpisywać certyfikaty za pomocą algorytmu odpornego na obliczenia kwantowe. Aktualizacja włącza wszystkie trzy zestawy parametrów ML-DSA:

ZestawPoziom bezpieczeństwa NISTRozmiar podpisu
ML-DSA-44Poziom 22.420 bajtów
ML-DSA-65Poziom 33.309 bajtów
ML-DSA-87Poziom 54.627 bajtów

Usługa AD CS obsługuje algorytm ML-DSA jako podpisywanie dla urzędów certyfikacji głównych, podrzędnych, korporacyjnych i samodzielnych, a także szablonów certyfikatów (TLS, uwierzytelnianie użytkownika/komputera, podpisywanie kodu) i protokołu OCSP. ML-DSA to algorytm oparty wyłącznie na podpisie – nie wykonuje szyfrowania ani wymiany kluczy – a urzędy certyfikacji ML-DSA muszą zostać zainstalowane od podstaw, bez migracji w miejscu z istniejącego urzędu certyfikacji RSA/ECDSA.

Nie wzięło się to znikąd: system Windows ma funkcję PQC od 2024 r.

Obsługa usługi AD CS to szczyt drabiny, którą Microsoft buduje od niemal dwóch lat:

01

Wrzesień 2024 – Podstawy kryptograficzne

Microsoft dodał ML-KEM (enkapsulację kluczy) i XMSS (sygnatury oprogramowania układowego) do SymCrypt, inicjując integrację PQC z podstawową biblioteką kryptograficzną systemu Windows. W kolejnych miesiącach w SymCrypt wprowadzono obsługę ML-DSA.

02

Maj 2025 – ujawniono interfejsy API

Usługa PQC jest już dostępna w programach Windows Insider i Linux, a dostęp do niej jest możliwy za pośrednictwem interfejsów API CNG (Cryptography API: Next Generation).

03

Listopad 2025 – Ogólna dostępność

Interfejsy API PQC (ML-KEM i ML-DSA za pośrednictwem CNG i funkcji certyfikatów) stały się ogólnie dostępne (GA) w systemach Windows Server 2025 i Windows 11, a obsługa PQC została wprowadzona także w środowisku .NET 10.

04

Maj 2026 – ML-DSA w AD CS

KB5087539: Protokół ML-DSA przenosi się z warstwy biblioteki/API do roli AD CS, zamykając drogę do wydawania certyfikatów post-kwantowych w środowisku produkcyjnym.

W przypadku odbiorców certyfikatów wymagania wstępne zostały również rozszerzone: klienci muszą mieć system Windows 11 24H2/25H2 z aktualizacją KB5067036 (2025-10) lub nowszy, aby móc weryfikować i używać certyfikatów ML-DSA.

Transformacja postkwantowa wyszła z laboratorium i weszła w mapę drogową produktów największych dostawców infrastruktury. To właściwy moment, aby rozpocząć planowanie – nie tylko ze względu na bezpośrednie ryzyko ataku typu „zbierz teraz, odszyfruj później”, ale również dlatego, że migracje algorytmów są zazwyczaj powolne: inwentaryzacja zależności kryptograficznych, testowanie zgodności i aktualizacja klientów zajmują czas. Rozpoczęcie wcześnie pozwala na spokojne podejście, bez presji terminów.

Kryptus ma PQC w HSM i już integruje się z AD CS.

Podczas gdy Microsoft przygotowywał system operacyjny, Kryptus wprowadzał postkwantowość do korzeni zaufania. Od 2024 roku moduły HSM Kryptus obsługują algorytmy postkwantowe, umożliwiając generowanie i ochronę kluczy ML-DSA (i innych rodzin PQC) w bezpiecznym sprzęcie.

Łącznikiem łączącym tę możliwość z ekosystemem Windows jest dostawca CNG (KSP) firmy Kryptus kNETUjawnia HSM jako natywnego dostawcę pamięci masowej systemu Windows. Ten CNG jest już kompatybilny z usługą Active Directory (AD CS) w zakresie wydawania certyfikatów post-kwantowych.

Klucz podpisywania ML-DSA Twojego urzędu certyfikacji może znajdować się w ASI-HSM AHX5 (kNET) – a system Windows Server 2025 AD CS korzysta z niego kompleksowo. Weryfikujemy utworzenie urzędów certyfikacji ML-DSA-44, ML-DSA-65 i ML-DSA-87 obsługiwanych przez moduł HSM, przy czym certyfikat urzędu certyfikacji i listy LRC (CRL) są podpisane sprzętowo.

Efekt jest podwójny: uzyskujesz jednocześnie odporność kwantową ML-DSA i sprzętową ochronę klucza, a prywatny klucz urzędu certyfikacji nigdy nie opuszcza urządzenia.

Dalej: kompletny przewodnik konfiguracji krok po kroku

Kryptus publikuje notatkę aplikacyjną, w której szczegółowo opisano aktualizację i zamieszczono kompletny przewodnik krok po kroku, jak ją odtworzyć w swoim środowisku:

01

Aktualizacja systemu Windows Server 2025

Zastosuj poprawkę KB5087539, aby włączyć obsługę ML-DSA w usłudze AD CS (kompilacja 26100.32860 lub nowsza).

02

Zainstaluj dostawcę Kryptus CNG (KSP).

Nawiąż połączenie między systemem Windows a ASI-HSM AHX5 kNET za pośrednictwem natywnego dostawcy przechowywania kluczy.

03

Utwórz urząd certyfikacji ML-DSA

Skonfiguruj urząd certyfikacji w usłudze AD CS przy użyciu protokołu ML-DSA z kluczem zapisanym i chronionym w module HSM.

04

Walidacja emisji i łańcucha postkwantowego

Zweryfikuj łańcuch certyfikatów, szablony ML-DSA i sprzętowo podpisane listy LRC (CRL).

Oficjalne linki firmy Microsoft

Pobierz pełną notatkę aplikacyjną:

Português (PT-BR)
angielski (PL)

Seria „Post-Quantum Transition” – Kryptus. To część 3. Zobacz również poprzednie części dotyczące ryzyka kwantowego i standardów NIST (FIPS 203/204/205).

MOŻE CI SIĘ RÓWNIEŻ SPODOBAĆ:
Kryptografia postkwantowa: 3 algorytmy NIST, które chronią Twoją firmę
Kryptografia postkwantowa, część 1.

Kryptografia postkwantowa przestała być tematem akademickim i stała się priorytetem: Czytaj więcej

Kryptografia postkwantowa: Jak chronić swoją firmę, zanim będzie za późno.
Obraz złożony z połączonych figur geometrycznych, umieszczonych na środku cyfrowej płytki elektronicznej z jasnymi liniami danych na ciemnoniebieskim tle. Obraz charakteryzuje się estetyką technologiczną i nawiązuje do tematu kryptografii postkwantowej.

Jeśli słyszałeś, że komputery kwantowe złamią zabezpieczenia internetowe i Czytaj więcej