Zum Inhalt

47-Tage-Zertifikate sind in Planung. Bist du bereit?

Jetzt handeln →

SafeNet KSP: Provider-DLL fehlgeschlagen

Best Practices für die Code-Signierung

In diesem Blog behandeln wir einen häufigen Fehler bei der Installation von Active Directory-Zertifikatdiensten. Beim Konfigurieren des Setups im Server Manager war die Option für den SafeNet Luna Cryptographic Key Provider nicht verfügbar.

Problem

Der CA-Dienst funktionierte nicht.

Problem beim Arbeiten mit dem CA-Dienst

Fehlercode

Anbietername: SafeNet-Schlüsselspeicheranbieter
SafeNet Key Storage Provider: Die Provider-DLL konnte nicht korrekt initialisiert werden.
CertUtil: -csplist-Befehl FEHLGESCHLAGEN: 0x80090030 (-2146893776 NTE_DEVICE_NOT_READY)
CertUtil: Das von diesem Kryptografieanbieter benötigte Gerät ist nicht einsatzbereit.

Beschreibung

Wir haben beim Konfigurieren von ADCS für die ausstellende Zertifizierungsstelle keine Option für den SafeNet Luna Cryptographic Key Provider erhalten, obwohl wir KSPConfig installiert und alle HSM-Setups erfolgreich abgeschlossen haben.

Erledigte Schritte

  • Wir haben certutil -csplist ausgeführt, um zu überprüfen, ob der SafeNet Key Storage Provider richtig konfiguriert wurde.
  • Überprüft, ob die VTL-Überprüfung funktioniert.
  • Habe erneut versucht, die KSP-Konfiguration neu zu installieren.
  • Wir haben Regedit ausgeführt, um zu prüfen, ob die Optionen für SafeNet in der Registrierung verfügbar sind.

Lösung

Es handelt sich um einen allgemeinen Fehler bei der SafeNet HSM-Konfiguration. Um das Problem zu beheben, haben wir das HSM neu konfiguriert, indem wir das Konto neu registriert und das System neu gestartet haben. Dadurch wurde das Problem in diesem Fall behoben.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Konfigurieren des KSP mithilfe der GUI

Sie können die Verwendung KspConfig Dienstprogramm zum Konfigurieren des KSP mit Ihren Partitionen. Der Crypto Officer muss diesen Vorgang mit Administratorrechten auf dem Client abschließen.

Folgende Benutzer-/Domänenkombinationen können Sie beim KSP registrieren:

  • Administrator Benutzer mit der domänenspezifischen für den Client. Standard-Windows-Domänen sind im Format GEWINNEN-XXXXXXXXXXX.
  • SYSTEM Benutzer mit der NT-AUTORITÄT Domain

Das Konfigurationstool registriert ein Crypto Officer-Passwort/eine Crypto Officer-Challenge für einen bestimmten Benutzer, sodass nur dieser Benutzer die Partition entsperren kann.

Schritte zum Konfigurieren des KSP mithilfe der GUI

1. Navigieren Sie im Windows Explorer zum Installationsverzeichnis von Luna KSP und starten Sie KspConfig wie die Administrator Benutzer.

2. Doppelklicken Sie im linken Bereich Registrieren oder Sicherheitsbibliothek anzeigen. Geben Sie den Dateipfad ein, um cryptoki.dll oder klicken Sie auf „Durchsuchen“, um danach zu suchen.

\cryptoki.dll

Resister Security Library

Klicken Sie auf  Registrieren um die Registrierung abzuschließen.

3. Doppelklicken Sie im linken Bereich HSM-Slots registrieren. Wählen Sie die Administrator Benutzer, Clientdomäne und einen verfügbaren Slot zur Registrierung. Geben Sie das CO-Passwort/die Challenge ein und klicken Sie auf Slot registrieren.

HSM-Slots registrieren

4. Wähle aus SYSTEM Benutzer und NT-AUTORITÄT Domäne und registrieren Sie sich für den Slot.

5. Wiederholen Sie die Schritte 3–4 für alle anderen verfügbaren Slots, die Sie beim KSP registrieren möchten.

(Ein häufiger Fehler besteht darin, es einfach neu zu konfigurieren, ohne das System neu zu starten.)

Referenzen: (Die Referenzliste bleibt in der wissenschaftlichen Zitierweise erhalten) https://thalesdocs.com/gphsm/luna/7/docs/network/Content/sdk/microsoft/ksp_cng.htm