落地后量子计算(PQC)就绪能力:内置于 Sectigo Certificate Manager 的私有 PQC 证书管理功能
后量子密码学(PQC)就绪需要循序渐进、贴合实际的推进路径,而非一蹴而就的切换。内置于 Sectigo Certificate Manager(SCM)的 Sectigo Private PQC 功能,支持企业依托现有工作流、治理规则与生命周期管理流程,安全开展 PQC 证书测试验证。该功能内置安全防护机制且支持 ML-DSA 算法,可帮助组织验证实际业务运行影响、构建密码敏捷能力,在不引入风险与复杂度的前提下完成后量子安全准备。
后量子密码学(PQC)落地绝非“一键切换”的事件,而是需要经历学习、测试、探索的完整过程,才能明确适配方案、梳理自身所处阶段、规划适配管理路径。当前相关标准仍在迭代,各团队仍在积累认知,企业需要稳妥的准备方式,避免将赌注押在未经验证的架构上,也不能埋下长期存续的安全风险。
Sectigo Private PQC 将 PQC 测试能力直接集成至 Sectigo Certificate Manager(SCM),您可以沿用团队已经熟悉的审批流程、资产清单可视化能力、审计机制、续期与吊销操作,完成私有 PQC SSL 证书的签发与管理。这是一条务实、合规可控的实操性 PQC 就绪路径,无需切换平台,也无需搭建存在风险的独立基础设施。
为何当下布局:从 PQC 炒作走向实际就绪
多数组织都清楚 PQC 是必然趋势,但一直缺少在实际证书生命周期管控下开展真实证书测试的安全方式——这种测试不是纸面推演,而是在真实沙箱环境中开展验证。
多年来,围绕 后量子密码学 的讨论始终被紧迫感十足的头条新闻与学术突破主导。尽管 PQC 到来的必然性已成为普遍共识,但多数组织仍缺少可在当下落地启动准备工作的务实路径。安全团队与公钥基础设施(PKI)团队陷入两难:他们清楚长期存在的密码学风险,但无法论证在标准尚未最终定稿的前提下,为可能发生变动的架构、工具或流程投入资源的合理性。
这一缺口的存在,是因为大量 PQC 相关讨论都停留在算法设计、密码分析与研究层面,与企业面临的实际运营现实相距甚远。在纸面层面争论格基签名与哈希基签名的优劣,或是比较 ML-DSA-44、ML-DSA-65 等参数集是一回事;但要理清 PQC 证书对下游系统、审批流程、续期规律、依赖关系映射的实际影响,则是完全不同的问题。对企业而言,PQC 不是一道数学题,而是一项证书生命周期管理挑战。
因此,负责任的组织都会寻找一种可掌控、低风险的起步方式,避免过度投入到未来可能发生变动的架构中。测试验证本身就是准备工作的一部分。具备前瞻视野的团队不会将 PQC 视为未来需要一步跨越的断崖,而是将其看作逐步爬升的缓坡。这正是 SCM 中 Private PQC 功能的价值所在:不炒作、不制造焦虑,而是基于真实数据与运营经验实现务实的 PQC 就绪。
SCM 中的私有 PQC 功能:
- 将后量子密码(PQC)落地到实际运营中: 评估运营影响、审批流程、审计机制与证书资产存量,而不仅是密码学理论。
- 支持团队在不过度投入资源的前提下启动相关工作: 在配套防护机制下开展私有测试,避免产生无效证书或意外在生产环境中形成依赖。
- 为企业提供早期学习、逐步演进的机会: 可随RFC文档、CA/B Forum指导规范及最佳实践的成熟迭代灵活调整,无需更换底层平台。
最新特性:SCM内置实验性、受管控的PQC能力
Private PQC是SCM中一项全托管的托管式功能,支持团队安全签发和管理私有PQC SSL证书,无需额外工具或独立平台。
PQC就绪工作不应意外给生产环境带来风险,也不应造成长期的密码技术负债。因此Private PQC在设计上设置了清晰、审慎的防护机制:
- 仅支持私有签发
- 由Sectigo管理PQC CA与HSM
- 支持明确定义的ML‑DSA算法(ML‑DSA‑44、ML‑DSA‑65、ML‑DSA‑87)
- 证书有效期最长为1年
这些保障措施可确保企业通过真实证书获得有价值的实践经验,同时不会产生无效资产,也不会出现超出试验预期长期留存的实验性证书,是内置了责任机制的就绪方案。
核心优势:
- 平台内的实操实验体验。
- 与现有证书管理流程具备同等的生命周期管理能力。
- 由Sectigo托管,无需部署实验性CA/HSM。
- 设计层面内置防护机制,包括支持ML‑DSA‑44/65/87算法、最长1年有效期限制。
- 架构可随PQC标准演进迭代。
能力衔接:Sectigo PQC Labs → SCM Private PQC
Sectigo PQC Labs提供低门槛的实验环境,SCM Private PQC则将实验能力延伸为企业级、受管控的生命周期管理能力。
适用对象
- 现有SCM Private CA MRAO用户。
适用场景
- 在受控环境中开展PQC试点。
- 通过真实工作流开展团队培训。
- 制定内部运营操作手册。
为何选择 Sectigo:一条务实、可靠的后量子密码(PQC)落地路径
Sectigo 依托深厚的公钥基础设施(PKI)专业能力与全托管的 PQC 证书颁发机构(CA)基础设施,通过 PQC Labs 与 SCM 提供统一的 PQC 演进路径。
常见问题
Private PQC 与 Sectigo PQC Labs 有何区别?
二者服务于 PQC 落地的不同阶段:
- Sectigo PQC Labs: 是轻量级的 Web 环境,用于早期 PQC 探索与实验,适合测试与实操评估,无需使用 Sectigo 产品即可访问。
- SCM 中的 Private PQC: 是将上述实验延伸至企业级公钥基础设施(PKI)环境的方案,该场景下对治理、可见性与生命周期管理有明确要求。团队可从 PQC Labs 导入 PQC 证书,通过熟悉的 SCM 工作流将其与其他私有证书统一管理。
二者结合可提供从实验到生产就绪的清晰演进路径,支持 IT 团队从小规模探索起步,再将实践经验应用到真实证书运维流程中,无需切换工具或供应商。
Sectigo 的 Private PQC 为何选择支持 ML-DSA 算法?
Sectigo 选择 ML-DSA 的原因在于,它是首批获得 NIST 标准化的后量子签名算法之一,且 IETF 已发布草案规范定义其在 X.509 证书中的使用方式,包括对象标识符(OID)与编码指南。
RFC 9881 规定了符合 NIST FIPS 204 标准的 ML-DSA 在互联网公钥基础设施(PKI)中的表示与使用方式,覆盖证书签名、主题公钥与证书吊销列表(CRL),使其成为当前证书场景下规范最清晰、互操作性最强的 PQC 签名可选方案
既然 Google 正在探索默克尔树证书(MTC)等新型证书模型,为何现在要开展 ML-DSA 实验?
Google 在 MTC 方面的工作 揭示了一个重要现实:后量子密码带来的不仅是密码学层面的权衡,更包含实际运维层面的取舍。
Private PQC 的设计初衷就是帮助组织机构提前认知这些取舍,包括:
- 更大的密钥与签名尺寸
- 对证书生命周期与资产清单的影响
- 治理、审批与审计层面的影响
通过当前开展实验,团队可建立运维层面的认知与就绪能力,同时跟进更广泛生态的持续演进。
查看更多常见问题 此处.
- 现有 SCM Private CA 客户: 可通过产品内入口或对接客户成功经理申请访问权限
- 潜在客户: 联系 Sectigo 了解 Sectigo Private PQC 与 Sectigo PQC Labs.