

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 在 AL2023 上启用 Post-Quantum 加密 (PQC) AL2023
<a name="crypto-policies-pq"></a>

AL2023 上的全系统加密策略现在通过新的子策略支持后量子加密 (PQC)。`PQ` AL2023 应用 PQ 子策略后，将在 LEGACY、DEFAULT、FUTURE 或 FIPS 加密策略中启用使用 Module-Lattice-Based Key-Encapsulation 机制的混合后量子密钥交换 (ML-KEMML-DSA) 和使用 Module-Lattice-Based 数字签名标准的后量子数字签名 ()。

AL2023 包括以下支持 PQC 的更新库：AL2023
+ OpenSSL 3.5 增加了对 ML-KEM 混合密钥交换算法、 ML-DSA （ML-DSA-44 ML-DSA-65、和 ML-DSA-87）和 SLH-DSA 签名算法的支持。
+ Gnutls 3.8.10 ML-KEM 支持用于 TLS 通信的混合密钥交换算法 ML-DSA-44和 ML-DSA-65、 ML-DSA-87 和签名算法。
+ NSS 3.112 引入了对 ML-KEM 混合密钥交换算法和 ML-DSA-44 ML-DSA-65、和 TLS 通信 ML-DSA-87 签名算法的支持。

**注意**  
AL2023 上的 OpenSSH 目前不支持 ML-KEM 混合密钥交换算法。AL2023

有关 Post-Quantum 密码学的更多信息AWS，请参阅：
+ [AWS云安全 > Post-Quantum 密码学](https://aws.amazon.com/security/post-quantum-cryptography/)

**先决条件**
+ 现有的 AL2023（AL2023.12 或更高版本）亚马逊 EC2 实例。AL2023 有关启动 AL2023 Amazon EC2 实例的更多信息，请参阅[使用 Amazon EC2 控制台启动 AL2023](ec2.md#launch-from-ec2-console)。
+ 必须使用 SSH 或AWS Systems Manager连接到您的 Amazon EC2 实例。有关更多信息，请参阅 [连接到 AL2023 实例](connecting-to-instances.md)。

**在 AL2023 上启用 `PQ` 子策略 AL2023**

1. 确保已安装最新版本`crypto-policies`和`crypto-policies-scripts`软件包：

   ```
   sudo dnf -y install crypto-policies-scripts
   sudo dnf -y update crypto-policies crypto-policies-scripts
   ```

1. 使用`update-crypto-policies`命令启用 PQ 子策略：

   ```
   sudo update-crypto-policies --set DEFAULT:PQ
   ```

1. 也可以将 PQ 子策略应用于其他策略，例如`LEGACY`或`FIPS`策略，例如：

   ```
   sudo update-crypto-policies --set FIPS:PQ
   ```

1. 要检查您是否正在使用`PQ`子策略，请运行以下命令：

   ```
   update-crypto-policies --show
   ```

   例如，如果您使用的是`DEFAULT`策略，则应看到以下输出：

   ```
   DEFAULT:PQ
   ```