Post-Quanten-TLS in Windows: Hybride ML-KEM-Gruppen in Schannel verstehen und aktivieren
Seit dem Patchday am 14. Juli 2026 kann Schannel – die TLS-Implementierung von Windows – Schlüssel mit einem Post-Quanten-Verfahren aushandeln. Auf Windows 11 24H2/25H2 und Windows Server 2025 stehen drei hybride ML-KEM-Gruppen für TLS 1.3 bereit. Sie sind standardmäßig aus. Warum du sie trotzdem jetzt auf dem Schirm haben solltest, wie du sie aktivierst und wo die Stolperfallen liegen, erfährst du hier.
Das Problem: „Harvest now, decrypt later“
Heute gängige TLS-Verbindungen handeln ihren Sitzungsschlüssel per ECDHE aus – mit elliptischen Kurven wie X25519 oder P-256. Das ist nach heutigem Stand sicher. Ein ausreichend großer Quantencomputer könnte dieses Verfahren mit dem Shor-Algorithmus aber brechen.
Das eigentliche Risiko liegt nicht in der Zukunft, sondern heute: Ein Angreifer kann verschlüsselten Verkehr jetzt mitschneiden und speichern, um ihn Jahre später zu entschlüsseln, sobald die nötige Rechenleistung verfügbar ist. Für Daten, die lange vertraulich bleiben müssen – Personalakten, Verträge, Gesundheitsdaten, Konstruktionsunterlagen –, ist das schon jetzt ein reales Szenario.
Wie viel Zeit bleibt, ist umstritten. Gartner verortet die Ankunft eines Quantencomputers, der RSA-2048 brechen kann, zwischen 2030 und 2035. Eine Arbeit von Craig Gidney (Google) aus dem Jahr 2025 hat den Bedarf an physischen Qubits dafür von rund 20 Millionen auf unter eine Million gesenkt – allein durch bessere Algorithmen. Das Zeitfenster ist also eher kleiner geworden.
Was ist ML-KEM – und was heißt „hybrid“?
ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) ist das von der NIST in FIPS 203 standardisierte Nachfolgeverfahren von CRYSTALS-Kyber. Es beruht auf Gitterproblemen statt auf Faktorisierung oder diskreten Logarithmen – und gegen Gitterprobleme hilft auch ein Quantencomputer nach heutigem Wissen nicht.
Hybrid bedeutet: Windows kombiniert ein klassisches ECDH-Verfahren mit ML-KEM. Beide liefern einen Anteil am Sitzungsschlüssel. Die Verbindung bleibt geschützt, solange mindestens eines der beiden Verfahren sicher ist. Das ist eine bewusste Absicherung in beide Richtungen: gegen den Quantencomputer, aber auch gegen einen möglichen Fehler in dem vergleichsweise jungen ML-KEM.
Die drei neuen Gruppen in Schannel
Microsoft hat den Begriff „Elliptic Curves“ in der Dokumentation in „Supported Groups“ umbenannt, weil ML-KEM kein Kurvenverfahren ist. Konfiguriert werden die Gruppen trotzdem an derselben Stelle wie die bisherigen ECC-Kurven.
| Schannel-Name | IANA-Name | Kombination | Typischer Einsatz |
|---|---|---|---|
| x25519_mlkem768 | X25519MLKEM768 | X25519 + ML-KEM-768 | Standard der Browser (Edge, Chrome, Firefox) – beste Kompatibilität im Web |
| secp256r1_mlkem768 | SecP256r1MLKEM768 | P-256 + ML-KEM-768 | Umgebungen mit NIST-Kurven-Vorgabe, z.B. nach BSI TR-02102-2 |
| secp384r1_mlkem1024 | SecP384r1MLKEM1024 | P-384 + ML-KEM-1024 | Höchstes Sicherheitsniveau, für besonders schutzbedürftige Verbindungen |
Alle drei Gruppen funktionieren ausschließlich mit TLS 1.3. TLS 1.2 und ältere Versionen unterstützen Post-Quanten-Verfahren nicht und werden es auch nicht mehr. Zudem müssen beide Seiten der Verbindung eine gemeinsame Gruppe anbieten – sonst fällt Schannel automatisch auf eine klassische Kurve zurück.
Voraussetzungen
| Betriebssystem | Mindeststand |
|---|---|
| Windows 11 24H2 / 25H2 | Sicherheitsupdate vom Juli 2026 (Build 26100.8875 bzw. 26200.8875) |
| Windows 11 26H1 | Sicherheitsupdate vom Juli 2026 |
| Windows Server 2025 | KB5099536 vom 14. Juli 2026 (Build 26100.33158) |
Windows Server 2022, Server 2019 und Windows 10 bekommen die Gruppen nicht. Auf diesen Systemen bleibt es bei der klassischen Schlüsselaushandlung.
Den Patchstand eines Servers prüfst du schnell per PowerShell:
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
"{0} {1} (Build {2}.{3})" -f $cv.ProductName, $cv.DisplayVersion, $cv.CurrentBuild, $cv.UBR
Aktivieren: PowerShell, Gruppenrichtlinie oder Intune
Die Gruppen sind nach dem Update vorhanden, aber nicht in der Prioritätsliste. Das ist Absicht: Microsoft will Administratoren Zeit zum Testen geben. Zuerst ein Blick auf den aktuellen Stand:
Get-TlsEccCurve
Ohne Anpassung stehen dort curve25519, NistP256 und NistP384. Die hybride Gruppe setzt du per Cmdlet an die Spitze der Liste – die Position ist wichtig, denn Schannel bietet die Gruppen in genau dieser Reihenfolge an:
# Browser-kompatibel: X25519 + ML-KEM-768 an erste Stelle Enable-TlsEccCurve -Name "x25519_mlkem768" -Position 0 # Variante mit NIST-Kurven (z.B. fuer BSI-orientierte Umgebungen) Enable-TlsEccCurve -Name "secp384r1_mlkem1024" -Position 0 Enable-TlsEccCurve -Name "secp256r1_mlkem768" -Position 1 # Kontrolle, danach Neustart Get-TlsEccCurve
In der Domäne nutzt du die bekannte Richtlinie „ECC Curve Order“ unter Computerkonfiguration › Administrative Vorlagen › Netzwerk › SSL-Konfigurationseinstellungen. Für per Intune verwaltete Geräte steht die Einstellung über MDM zur Verfügung.
Stolperfallen im Betrieb
- Größerer ClientHello: Der öffentliche ML-KEM-768-Schlüssel ist rund 1,2 KB groß. Der ClientHello passt damit oft nicht mehr in ein einzelnes TCP-Paket. Ältere Load-Balancer, Proxys, Firewalls mit TLS-Inspektion oder IDS-Systeme, die den Handshake nur im ersten Paket erwarten, können daran scheitern.
- Nur TLS 1.3: Auf Servern, die für Bestandsclients noch TLS 1.2 anbieten, bekommen genau diese Clients keinen Post-Quanten-Schutz. Das ist kein Fehler, sollte aber in der Risikobewertung stehen.
- Beide Seiten müssen mitspielen: Ein Windows-Server mit ML-KEM hilft nichts, wenn der Client die Gruppe nicht anbietet. Aktuelle Browser tun das, viele Fachanwendungen, Java-Versionen und Embedded-Geräte noch nicht.
- Neustart nötig: Schannel übernimmt die geänderte Gruppenliste erst nach einem Reboot zuverlässig.
Prüfen, ob die Aushandlung klappt
Am einfachsten testest du einen IIS oder eine andere Schannel-basierte Web-Anwendung mit OpenSSL ab Version 3.5, das die hybriden Gruppen beherrscht. Bietet der Client ausschließlich die hybride Gruppe an, kommt die Verbindung nur zustande, wenn der Server sie wirklich unterstützt:
openssl s_client -connect server.firma.de:443 -tls1_3 -groups X25519MLKEM768
In der Ausgabe steht dann die ausgehandelte Gruppe. Alternativ zeigen die Entwicklertools von Edge oder Chrome im Reiter „Sicherheit“ die Schlüsselaushandlung der Verbindung an.
Wie geht es weiter?
Die hybriden Gruppen sind der erste Schritt. Mit dem Vorschau-Update KB5120998 vom 27. August 2026 hat Microsoft reine ML-KEM-Gruppen ohne klassischen Anteil nachgeschoben – relevant vor allem für Umgebungen, die CNSA 2.0 der NSA erfüllen müssen. Für Windows Server 2025 kamen im Juli außerdem zusammengesetzte Post-Quanten-Verfahren in die Kryptographie-Schnittstellen, und die Zertifikatsdienste (AD CS) können bereits seit Mai ML-DSA-Zertifikate ausstellen. Die Authentifizierung folgt also nach.
Für die meisten Umgebungen ist der richtige Weg heute: hybride Gruppen auf Windows 11 und Server 2025 testen, Netzwerkkomponenten im Pfad prüfen und dann schrittweise ausrollen – beginnend bei Diensten, die besonders langlebige vertrauliche Daten übertragen.
So hilft der ISW TLS/Schannel Configurator
Der TLS/Schannel Configurator kennt die drei ML-KEM-Gruppen und bringt mit „BSI TR-02102-2 (hybrid PQC)“ ein fertiges Profil mit: secp384r1_mlkem1024 und secp256r1_mlkem768 vorn, dahinter die klassischen NIST-Kurven – die Liste ist also immer vollständig. Die Mozilla-Profile setzen x25519_mlkem768 an die Spitze.
Vor dem Schreiben prüft das Tool anhand von Build und Update-Revision, ob der Server die Gruppen überhaupt kennt – auch die unterschiedliche Zählung bei Server 2025 ist berücksichtigt. Auf zu alten Systemen lässt es die hybriden Gruppen weg und vermerkt das im Befund. Mit Pflicht-Backup, Restore-Punkt und Multi-Server-Rollout per WinRM lässt sich der Umstieg so kontrolliert und umkehrbar auf viele Server bringen.
- ISW TLS/Schannel Configurator – ML-KEM-Gruppen und Schannel-Härtung prüfen und ausrollen, mit Backup und Rollback
- ISW Windows Patch Compliance Analyzer – feststellen, welche Server das Juli-Update schon haben
- ISW GPO Analyzer Pro – prüfen, ob eine „ECC Curve Order“-Richtlinie die Gruppenliste überschreibt
- ISW Certificate Inventory Manager – Zertifikate inventarisieren als Vorbereitung auf die spätere PQC-Zertifikatsmigration
