Folgendes Szenario angenommen:
- Man hat ein Webserver-Zertifikat mit auf ML-DSA basiertem Schlüsselpaar erzeugt.
- Man möchte dieses an die Internetinformationsdienste IIS binden.
- Die Konfiguration schlägt mit folgender Fehlermeldung fehl:
There was an error while performing this operation.
Details:
A specified logon session does not exist. It may already have been terminated. (Exception from HRESULT: 0x80070520)

Auch beim Setzen der Zertifikat-Bindung über netsh tritt der gleiche Fehler auf.
Beispiel:
netsh http add sslcert ^
ipport=0.0.0.0:443 ^
certhash=fa9e05fcede4a2c8c4658227ffec2c267eb0c2fc ^
appid={4dc3e181-e14b-4a21-b022-59fc669b0914}

Diese Fehlermeldung tritt üblicherweise dann auf, wenn ein Problem mit dem privaten Schlüssel eines Zertifikats besteht, beispielsweise wenn keine Berechtigung für die Nutzung vorliegt, oder der Schlüssel nicht lesbar ist.
In unserem Fall kann dies jedoch ausgeschlossen werden:
certutil -verifystore my fa9e05fcede4a2c8c4658227ffec2c267eb0c2fc

Ursache
Offensichtlich ist der zugrundeliegende Technologiestack (http.sys) noch nicht in der Lage, mit Zertifikaten, die ML-DSA nutzen, umzugehen (obwohl Microsoft TLS als unterstützten Use Case ausweist).
Das Problem ist derzeit noch nicht gelöst.
Weiterführende Links:
Externe Quellen
- What is ML-DSA support in AD CS? – Windows Server | Microsoft Learn
- Introduction to IIS Architectures | Microsoft Learn
- Microsoft AD CS Adds Post-Quantum Cryptography Support with ML-DSA | Richard M. Hicks Consulting, Inc.
- IIS A specified logon session does not exist – Der Windows Papst – IT Blog Walter
- How to troubleshoot the IIS HTTPS binding error “A specified logon session does not exist” | Sectigo® Official