微软通过 KB5125813 公告提醒 IT 管理员和应用开发者,Windows Production Public Certificate Authority (PCA) 2011 将于 2026 年 10 月 19 日到期并被替换。此次基础设施更新旨在移除旧证书、升级签名算法,并为后量子密码学(PQC)做准备。

证书与算法升级细节
微软正在将代码签名基础设施过渡到更强的算法配置,包括 RSA-3072 和 SHA-384。任何依赖硬编码算法名称、CA 标识、哈希值或其他数字指纹的应用或 IT 流程,在变更生效后可能失效。此类硬编码验证逻辑可能因微软退役旧技术或轮换证书而被判定为无效。
后量子密码学过渡计划
随着 PQC 技术持续发展,微软正在构建支持快速变更代码签名流程的架构,以确保安全性。这一过渡要求开发者和 IT 管理员提前审查现有软件,确保其能够适应未来的加密标准变化,避免因算法迭代导致的服务中断。
建议措施与行动清单
微软建议采取以下措施:
- 使用经批准的 Windows 信任 API 进行验证,保持算法无关性
- 测试证书变更对现有系统的影响
- 审查私有信任存储配置
- 关注即将到来的 PQC 变更,确保现有及新开发软件的兼容性
完整时间线
- 当前:Windows Production PCA 2011 将于 2026 年 10 月 19 日到期,替换工作正在进行
- 2026 年晚些时候:Windows Production 签名过渡到更强配置
- 2027 年:Windows Production 签名默认采用 PQC,同时考虑旧平台与遗留系统兼容性
- 持续进行:根据安全需求和客户要求持续轮换证书和更新算法
via Neowin