

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 在 AL2023 上啟用後量子密碼編譯 (PQC)
<a name="crypto-policies-pq"></a>

AL2023 上的全系統密碼編譯政策現在支援透過新的`PQ`子政策進行量子後密碼編譯 (PQC)。套用 PQ 子政策後，會在 LEGACY、DEFAULT、FUTURE 或 FIPS 密碼編譯政策中啟用使用Module-Lattice-Based金鑰封裝機制 (ML-KEM) 的混合式後量子金鑰交換，以及使用Module-Lattice-Based數位簽章標準 (ML-DSA) 的後量子數位簽章。

AL2023 包含下列具有 PQC 支援的更新程式庫：
+ OpenSSL 3.5 新增對 ML-KEM 混合金鑰交換演算法以及 ML-DSA (ML-DSA-44、ML-DSA-65 和 ML-DSA-87) 和 SLH-DSA 簽章演算法的支援。
+ GnuTLS 3.8.10 支援 ML-KEM 混合金鑰交換演算法，以及適用於 TLS 通訊的 ML-DSA-44、ML-DSA-65 和 ML-DSA-87 簽章演算法。
+ NSS 3.112 推出 ML-KEM 混合金鑰交換演算法和 ML-DSA-44、ML-DSA-65 和 ML-DSA-87 簽章演算法的 TLS 通訊支援。

**注意**  
AL2023 上的 OpenSSH 目前不支援 ML-KEM 混合金鑰交換演算法。

如需 上的後量子密碼編譯的詳細資訊AWS，請參閱：
+ [AWS雲端安全性 > 後量子密碼編譯](https://aws.amazon.com/security/post-quantum-cryptography/)

**先決條件**
+ 現有的 AL2023 (AL2023.12 或更高版本） Amazon EC2 執行個體。如需啟動 AL2023 Amazon EC2 執行個體的詳細資訊，請參閱 [使用 Amazon EC2 主控台啟動 AL2023](ec2.md#launch-from-ec2-console)。
+ 您必須使用 SSH 或AWS Systems Manager連線至 Amazon EC2 執行個體。如需詳細資訊，請參閱[連線至 AL2023 執行個體](connecting-to-instances.md)。

**在 AL2023 上啟用`PQ`子政策**

1. 確保已安裝最新的 `crypto-policies`和 `crypto-policies-scripts`套件：

   ```
   sudo dnf -y install crypto-policies-scripts
   sudo dnf -y update crypto-policies crypto-policies-scripts
   ```

1. 使用 `update-crypto-policies`命令來啟用 PQ 子政策：

   ```
   sudo update-crypto-policies --set DEFAULT:PQ
   ```

1. 您也可以將 PQ 子政策套用至其他政策，例如 `LEGACY`或 `FIPS`政策，例如：

   ```
   sudo update-crypto-policies --set FIPS:PQ
   ```

1. 若要檢查您是否使用 `PQ`子政策，請執行下列命令：

   ```
   update-crypto-policies --show
   ```

   例如，如果您使用 `DEFAULT`政策，您應該會看到下列輸出：

   ```
   DEFAULT:PQ
   ```