Das Konfigurieren einer SSL-Zertifikatbindung für Microsoft Internet Information Server (IIS) schlägt fehl mit Fehlermeldung, wenn auf ML-DSA basierenden Schlüssel verwendet werden

Folgendes Szenario angenommen:

  • Man hat ein Webserver-Zertifikat mit auf ML-DSA basiertem Schlüsselpaar erzeugt.
  • Man möchte dieses an die Internetinformationsdienste IIS binden.
  • Die Konfiguration schlägt mit folgender Fehlermeldung fehl:
There was an error while performing this operation.

Details:

A specified logon session does not exist. It may already have been terminated. (Exception from HRESULT: 0x80070520)

Auch beim Setzen der Zertifikat-Bindung über netsh tritt der gleiche Fehler auf.

Beispiel:

netsh http add sslcert ^
ipport=0.0.0.0:443 ^
certhash=fa9e05fcede4a2c8c4658227ffec2c267eb0c2fc ^
appid={4dc3e181-e14b-4a21-b022-59fc669b0914}

Diese Fehlermeldung tritt üblicherweise dann auf, wenn ein Problem mit dem privaten Schlüssel eines Zertifikats besteht, beispielsweise wenn keine Berechtigung für die Nutzung vorliegt, oder der Schlüssel nicht lesbar ist.

In unserem Fall kann dies jedoch ausgeschlossen werden:

certutil -verifystore my fa9e05fcede4a2c8c4658227ffec2c267eb0c2fc

Ursache

Offensichtlich ist der zugrundeliegende Technologiestack (http.sys) noch nicht in der Lage, mit Zertifikaten, die ML-DSA nutzen, umzugehen (obwohl Microsoft TLS als unterstützten Use Case ausweist).

Das Problem ist derzeit noch nicht gelöst.

Weiterführende Links:

Externe Quellen

de_DEDeutsch