Что подтверждено источником
По данным Microsoft, 27 августа 2026 года компания запустила PQC TLS Pilot Program. Пилот позволяет одобренным удостоверяющим центрам (УЦ) с хорошей репутацией в Microsoft Trusted Root Program оценивать корни PQC TLS и выпуск сертификатов на основе алгоритма ML-DSA-87 1. В августовском выпуске добавлены семь пилотных корней. Их операторы — ComSign, DigiCert, HARICA, IdenTrust Services, Sectigo, Shanghai Electronic Certification Authority и SSL.com. Приём новых участников продлится в скользящем режиме до конца 2026 года 1.
Поддержка ML-DSA-сертификатов в Windows 11 начинается с обновлений от 28 июля 2026 года: KB5101681 для 26H1 и KB5101684 для 25H2. В поддерживаемых сценариях такие сертификаты работают и с Schannel. Перед тестированием Microsoft советует сверить требования к платформе 1.
Важные ограничения
Сертификаты пилота не являются публично доверенными. Они предназначены только для проверки совместимости в закрытых средах, собственных приложениях и корпоративных стендах. Их нельзя применять в продуктивных сценариях доверия или на публичных сайтах 1. Microsoft также предупреждает, что поддержка ML-DSA во время пилота ограничена, продолжает меняться и не подходит для продуктивного использования 1.
Чем аутентификация отличается от шифрования
Обсуждение PQC обычно сосредоточено на конфиденциальности и риске «собери сейчас, расшифруй потом». По словам Microsoft, аутентификация приносит иной набор вызовов: она зависит от целой экосистемы технологий и отношений доверия. Сертификаты и ключи нужно выпускать, распространять, хранить, проверять и обновлять в разных средах и у разных поставщиков 1. Источник отмечает, что организации часто понимают, где их связь защищает TLS, но полной инвентаризацией всех систем, зависящих от сертификатов, располагает меньшее число организаций 1. Более крупные постквантовые сертификаты и цепочки могут влиять на размер рукопожатия, производительность, хранение, передачу и лимиты инспекции трафика 1. Среди потенциально затронутых компонентов источник называет встраиваемые устройства, OT, средства защиты, собственные приложения, сторонние сервисы и аппаратные модули безопасности (HSM) 1.
Интерпретация
Это позиция производителя, а не независимая оценка. Microsoft утверждает, что проблема не в отсутствии стандартов, а в том, как новые иерархии сертификатов взаимодействуют с уже развёрнутыми системами 1. На наш взгляд, логика разумна: пилот сам по себе не решает проблему миграции, но может стать безопасной площадкой для выявления скрытых зависимостей до того, как они затронут продуктивную среду. В предоставленном материале сроки массового перехода не указаны.
Что можно сделать сейчас
Microsoft рекомендует [^1]:
- Инвентаризировать системы, зависящие от сертификатов.
- Описать доверительные отношения — публичные и частные PKI, якоря доверия, аутентификацию устройств.
- Узнать у поставщиков сертификатов, PKI, HSM и ПО их постквантовые планы.
- Выделить долгоживущую инфраструктуру с длинными циклами обновления.
- Создать непродуктивный стенд для проверки совместимости и производительности.
- Составить многолетнюю дорожную карту с назначенными владельцами.
Также стоит спросить своего поставщика сертификатов, участвует ли он в пилоте 1.
Открытые вопросы
Из предоставленного материала неясно, когда ML-DSA-сертификаты станут публично доверенными. Неизвестно, насколько увеличенные цепочки повлияют на конкретные сети и какие устройства потребуют замены, а не обновления. Тестирование может помочь организациям собрать данные для собственной оценки, но готовых ответов не гарантирует.