Demande de certificats avec des clés basées sur ML-DSA via le service d'enregistrement des périphériques réseau (NDES)

Avec la mise à jour de sécurité de mai 2026, Microsoft a ajouté la prise en charge de l'algorithme ML-DSA dans les services de certificats Active Directory.

Dans son documentaire Ils précisent certes que NDES n'est pas compatible avec ML-DSA:

Vous pouvez enregistrer les certificats ML-DSA à l'aide du composant logiciel enfichable « Certificats » de la console MMC (Microsoft Management Console) et certreq.exe. L'inscription via le service d'inscription des périphériques réseau (NDES) n'est actuellement pas disponible.

Mais ce n'est pas tout à fait vrai…

Continuer la lecture de « Beantragen von Zertifikaten mit auf ML-DSA basierenden Schlüsseln über den Registrierungsdienst für Netzwerkgeräte (NDES) »

La configuration d'une association de certificat SSL pour Microsoft Internet Information Server (IIS) échoue et génère un message d'erreur lorsque des clés basées sur ML-DSA sont utilisées

Supposons le scénario suivant :

  • Un certificat de serveur web a été généré à l'aide d'une paire de clés basée sur ML-DSA.
  • On souhaite l'intégrer aux services d'information Internet (IIS).
  • La configuration échoue et affiche le message d'erreur suivant :
There was an error while performing this operation.

Details:

A specified logon session does not exist. It may already have been terminated. (Exception from HRESULT: 0x80070520)
Continuer la lecture de « Das Konfigurieren einer SSL-Zertifikatbindung für Microsoft Internet Information Server (IIS) schlägt fehl mit Fehlermeldung, wenn auf ML-DSA basierenden Schlüssel verwendet werden »

La demande de certificats utilisant des clés basées sur ML-DSA échoue et génère le message d'erreur suivant : „ The parameter is incorrect. 0x80070057 (WIN32: 87 ERROR_INVALID_PARAMETER) “

Supposons le scénario suivant :

  • On tente de demander des certificats à l'aide de l'algorithme ML-DSA.
  • La demande échoue avec le message d'erreur suivant :
The parameter is incorrect. 0x80070057 (WIN32: 87 ERROR_INVALID_PARAMETER)
Continuer la lecture de « Die Beantragung von Zertifikaten mit auf ML-DSA basierenden Schlüsseln schlägt fehl mit Fehlermeldung „The parameter is incorrect. 0x80070057 (WIN32: 87 ERROR_INVALID_PARAMETER)“ »

Renforcement cryptographique des transactions SCEP pour le service d'inscription des périphériques réseau (Network Device Enrollment Service, NDES)

Le site Protocole simple d'inscription de certificats (SCEP) Il s'agit d'un protocole très ancien datant du début des années 2000. Il ne fait pas appel au protocole TLS (Transport Layer Security). Les messages du protocole sont donc chiffrés au niveau de la couche de transport.

Lors de l'envoi de la demande de certificat au serveur NDES, le client effectuera cette demande à l'aide du certificat de chiffrement CEP du serveur NDES (qui lui a été communiqué auparavant via le message GetCACert).

À la réception du certificat émis, le serveur NDES chiffrera la réponse à l'aide d'un certificat auto-signé généré temporairement par le client SCEP.

Dans les deux cas, on utilise un algorithme de chiffrement symétrique.

Continuer la lecture de « Kryptographische Härtung der SCEP-Transaktionen für den Registrierungsdienst für Netzwerkgeräte (Network Device Enrollment Service, NDES) »

Publication automatique des listes de certificats révoqués après la révocation d'un certificat

J'entends souvent dire que les opérateurs d'infrastructures de clés publiques (PKI) souhaitent qu'une nouvelle liste de certificats révoqués soit publiée sans délai.

Je voudrais maintenant exposer quelques réflexions sur les raisons pour lesquelles cette approche n'est pas optimale et proposer une solution plus élégante.

Continuer la lecture de « Automatische Veröffentlichung von Zertifikatsperrlisten nach einem Zertifikat-Widerruf »

Quelle est la différence entre „ demander “ et „ renouveler “ un certificat dans l'écosystème Windows ?

Si l'on souhaite demander ou renouveler des certificats sur un client Windows via la console de gestion Microsoft (MMC), plusieurs options s'offrent à nous ; bien qu'elles permettent toutes d'atteindre l'objectif, elles présentent toutefois des comportements différents. Nous allons aborder ces différences ci-après.

Continuer la lecture de « Was ist der Unterschied zwischen „Beantragen“ und „Erneuern“ eines Zertifikates im Windows-Ökosystem »
fr_FRFrançais