SecureAzCloud Cloud/IAM PQC Migration Playbook

A phase-based, vendor-neutral playbook for cloud and identity cryptographic migration planning.

SecureAzCloud Vendor-neutral NIST-aligned Version 1.0 Updated 2026-06-07

This playbook helps cloud, IAM, application, and security teams convert PQC readiness into a controlled migration program. It is intentionally vendor-neutral and focuses on cryptographic touchpoints that commonly appear in cloud and identity architectures.

Guiding principle: treat PQC migration as a crypto-agility and dependency-management program, not only as an algorithm replacement task.

Cloud and IAM cryptographic touchpoints

AreaExamples to inventory
TLS/mTLSIngress, egress, service mesh, API gateways, load balancers, database connections, partner endpoints.
FederationSAML signing/encryption certificates, OIDC/OAuth token signing algorithms, JWT key rotation, partner metadata.
Workload identityService accounts, managed identities, SPIFFE/SPIRE-style identities, machine certificates, short-lived credentials.
Remote accessVPN, SSH, privileged access gateways, bastion hosts, jump servers, break-glass paths.
SigningCode signing, container signing, artifact signing, firmware signing, secure boot, release pipelines.
Key managementKMS, HSM, certificate authorities, secrets stores, trust stores, BYOK/HYOK processes, key rotation workflows.
ApplicationsCryptographic libraries, protocol negotiation, hard-coded algorithms, SDK/client library behavior, dependency update paths.

Phase-based migration playbook

PhaseActivityDetailed actionOutput
0. MobilizeDefine scope and governanceConfirm cloud, IAM, PKI, signing, service identity, API, network, and supplier scope. Assign an owner, RACI, and review cadence.Approved scope, RACI, and timeline.
1. DiscoverInventory crypto touchpointsCollect certificates, TLS endpoints, federation metadata, token signing keys, workload identities, SSH keys, VPN profiles, code signing keys, KMS/HSM integrations, service mesh settings, and CI/CD dependencies.Cloud/IAM crypto dependency map.
2. PrioritizeScore risk and blockersScore by quantum vulnerability, data shelf life, criticality, exposure, crypto agility, supplier support, and operational complexity.Prioritized migration backlog.
3. DesignDefine target migration patternsUse approved libraries, certificate lifecycle automation, policy-managed algorithms, protocol upgrades, hardware refresh, supplier upgrades, or compensating controls. Use PQC or hybrid-capable paths only where protocols and products support them.Target-state architecture and standards.
4. PilotValidate in non-productionTest representative TLS, mTLS, federation, signing, workload identity, API gateway, service mesh, and monitoring flows. Verify latency, certificate size, client compatibility, logs, and rollback.Pilot report and go/no-go decision.
5. RolloutExecute phased deploymentUse canaries, maintenance windows, partner notifications, automated checks, and rollback triggers. Keep changes reversible until compatibility is proven.Change records and deployment evidence.
6. OperateMake discovery continuousRefresh crypto inventory using certificates, endpoints, code repositories, dependencies, SBOM/CBOM where available, CI/CD, and network telemetry.Recurring inventory dashboard and exception review.

Target design principles

Role map

RoleResponsibilities
Security architecturePolicy, target-state design, risk scoring, exception review, and standards alignment.
IAM/PKI teamCertificate authority readiness, federation signing keys, trust stores, machine identities, key rotation, and relying-party testing.
Cloud/platform teamEndpoint discovery, service identity, service mesh/API gateway policies, KMS/HSM integration, telemetry, and deployment automation.
Application ownersLibrary dependency updates, protocol/client compatibility, business testing, and release planning.
Supplier/procurement teamSupplier roadmap requests, contract language, support windows, and product upgrade commitments.
Operations/SOCMonitoring, alerting, incident response, rollback runbooks, and audit evidence.

Acceptance criteria for a pilot

Reference sources

SourcePublic URL
NIST FIPS 203 — Module-Lattice-Based Key-Encapsulation Mechanism Standard (ML-KEM)https://csrc.nist.gov/pubs/fips/203/final
NIST FIPS 204 — Module-Lattice-Based Digital Signature Standard (ML-DSA)https://csrc.nist.gov/pubs/fips/204/final
NIST FIPS 205 — Stateless Hash-Based Digital Signature Standard (SLH-DSA)https://csrc.nist.gov/pubs/fips/205/final
NIST PQC Standardization Projecthttps://csrc.nist.gov/projects/post-quantum-cryptography/post-quantum-cryptography-standardization
NIST NCCoE Migration to Post-Quantum Cryptographyhttps://www.nccoe.nist.gov/applied-cryptography/migration-to-pqc
NIST CSWP 39 — Considerations for Achieving Crypto Agilityhttps://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.39.pdf
NIST Cybersecurity Framework 2.0 announcement and resourceshttps://www.nist.gov/news-events/news/2024/02/nist-releases-version-20-landmark-cybersecurity-framework
NIST SP 800-53 Rev. 5 — Security and Privacy Controlshttps://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final
NIST SP 800-82 Rev. 3 — Guide to Operational Technology Securityhttps://csrc.nist.gov/pubs/sp/800/82/r3/final
NIST SP 800-161 Rev. 1 Update 1 — Cybersecurity Supply Chain Risk Managementhttps://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final
CISA — Quantum-Readiness: Migration to Post-Quantum Cryptographyhttps://www.cisa.gov/resources-tools/resources/quantum-readiness-migration-post-quantum-cryptography
CISA — Post-Quantum Considerations for Operational Technologyhttps://www.cisa.gov/resources-tools/resources/post-quantum-considerations-operational-technology
CISA — Product Categories for Technologies that Use PQC Standardshttps://www.cisa.gov/resources-tools/resources/product-categories-technologies-use-post-quantum-cryptography-standards

This resource hub is an independent, vendor-neutral planning aid. It is not a NIST, CISA, or government publication and does not imply endorsement by any public agency.