Was die Quelle bestätigt
Nach Angaben von Microsoft startete das Unternehmen am 27. August 2026 das PQC TLS Pilot Program. Der Pilot ermöglicht zugelassenen Zertifizierungsstellen (CAs), die im Microsoft Trusted Root Program einen guten Stand haben, PQC-TLS-Roots und die Ausstellung von Zertifikaten auf Basis des Algorithmus ML-DSA-87 zu evaluieren 1. Mit dem August-Release wurden sieben Pilot-Roots hinzugefügt. Betrieben werden sie von ComSign, DigiCert, HARICA, IdenTrust Services, Sectigo, Shanghai Electronic Certification Authority und SSL.com. Die Aufnahme neuer Teilnehmer läuft fortlaufend bis Ende 2026 1.
Die Unterstützung von ML-DSA-Zertifikaten in Windows 11 beginnt mit den Updates vom 28. Juli 2026: KB5101681 für 26H1 und KB5101684 für 25H2. In unterstützten Szenarien funktionieren solche Zertifikate auch mit Schannel. Vor dem Testen empfiehlt Microsoft, die Plattformanforderungen zu prüfen 1.
Wichtige Einschränkungen
Die Zertifikate des Pilots sind nicht öffentlich vertrauenswürdig. Sie sind ausschließlich für Kompatibilitätstests in geschlossenen Umgebungen, eigenen Anwendungen und unternehmensinternen Testumgebungen gedacht. Sie dürfen nicht für produktive Vertrauensszenarien oder öffentliche Websites verwendet werden 1. Microsoft weist zudem darauf hin, dass die ML-DSA-Unterstützung während des Pilots begrenzt ist, sich weiterentwickelt und nicht für den Produktivbetrieb geeignet ist 1.
Worin sich Authentifizierung von Verschlüsselung unterscheidet
Die Diskussion über PQC konzentriert sich meist auf Vertraulichkeit und das Risiko „jetzt sammeln, später entschlüsseln“. Laut Microsoft bringt Authentifizierung andere Herausforderungen mit sich: Sie hängt von einem ganzen Ökosystem aus Technologien und Vertrauensbeziehungen ab. Zertifikate und Schlüssel müssen in unterschiedlichen Umgebungen und bei verschiedenen Anbietern ausgestellt, verteilt, gespeichert, validiert und erneuert werden 1. Die Quelle merkt an, dass Organisationen oft wissen, wo TLS ihre Kommunikation schützt, aber weniger Organisationen über ein vollständiges Inventar aller zertifikatsabhängigen Systeme verfügen 1. Größere Post-Quanten-Zertifikate und -Ketten können sich auf Handshake-Größe, Leistung, Speicherung, Übertragung und Grenzen der Traffic-Inspektion auswirken 1. Zu den potenziell betroffenen Komponenten zählt die Quelle eingebettete Geräte, OT, Sicherheits-Appliances, eigene Anwendungen, Dienste Dritter und Hardware-Sicherheitsmodule (HSM) 1.
Einordnung
Dies ist die Position eines Herstellers, keine unabhängige Bewertung. Microsoft argumentiert, das Problem liege nicht im Fehlen von Standards, sondern darin, wie neue Zertifikatshierarchien mit bereits eingesetzten Systemen zusammenwirken 1. Aus unserer Sicht ist diese Logik nachvollziehbar: Der Pilot löst das Migrationsproblem nicht von selbst, kann aber ein sicherer Rahmen sein, um versteckte Abhängigkeiten zu erkennen, bevor sie die Produktivumgebung betreffen. Im vorliegenden Material werden keine Termine für eine breite Umstellung genannt.
Was sich jetzt tun lässt
Microsoft empfiehlt [^1]:
- Systeme inventarisieren, die von Zertifikaten abhängen.
- Vertrauensbeziehungen dokumentieren – öffentliche und private PKI, Vertrauensanker, Geräteauthentifizierung.
- Bei Anbietern nachfragen – Zertifikats-, PKI-, HSM- und Softwareanbieter nach ihren Post-Quanten-Plänen.
- Langlebige Infrastruktur identifizieren, die lange Aktualisierungszyklen hat.
- Eine nicht-produktive Testumgebung aufbauen, um Kompatibilität und Leistung zu prüfen.
- Eine mehrjährige Roadmap erstellen, mit klar zugewiesenen Verantwortlichen.
Es lohnt sich außerdem, den eigenen Zertifikatsanbieter zu fragen, ob er am Pilot teilnimmt 1.
Offene Fragen
Aus dem vorliegenden Material geht nicht hervor, wann ML-DSA-Zertifikate öffentlich vertrauenswürdig werden. Unklar ist auch, wie sich größere Zertifikatsketten auf konkrete Netze auswirken und welche Geräte ersetzt statt aktualisiert werden müssen. Tests können Organisationen helfen, Daten für eine eigene Bewertung zu sammeln, garantieren aber keine fertigen Antworten.