Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

SafeNet KSP: Provider DLL mislukt

Best practices voor codeondertekening

In deze blog bespreken we een veelvoorkomende fout bij het installeren van Active Directory Certificate Services. Tijdens het configureren van de installatie in Serverbeheer was de optie voor SafeNet Luna Cryptographic Key Provider niet beschikbaar.

Issue

CA Service werkte niet.

Probleem met CA-service

Error Code

Naam van de provider: SafeNet Key Storage Provider
SafeNet Key Storage Provider: Provider DLL kon niet correct worden geïnitialiseerd.
CertUtil: -csplist opdracht MISLUKT: 0x80090030 (-2146893776 NTE_DEVICE_NOT_READY)
CertUtil: Het apparaat dat door deze cryptografische provider is vereist, is niet gereed voor gebruik.

Beschrijving

We kregen geen optie voor SafeNet Luna Cryptographic Key Provider tijdens het configureren van ADCS voor de uitgevende CA, ondanks dat we KSPConfig hadden geïnstalleerd en alle HSM-instellingen succesvol hadden voltooid.

Stappen uitgevoerd

  • We hebben certutil -csplist uitgevoerd om te controleren of de SafeNet Key Storage Provider correct was geconfigureerd.
  • Gecontroleerd of vtl verify werkt.
  • Probeer de KSP-configuratie opnieuw te installeren.
  • We hebben Regedit uitgevoerd om te controleren of de opties voor SafeNet beschikbaar zijn in het register

Het resultaat

Dit blijkt een algemene fout te zijn in de SafeNet HSM-configuratie. Om dit op te lossen, hebben we de HSM opnieuw geconfigureerd door het account opnieuw te registreren en het systeem opnieuw op te starten. Dit heeft het probleem in dit geval opgelost.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

De KSP configureren met behulp van de GUI

U kunt gebruik maken van de KspConfig hulpprogramma om de KSP met uw partities te configureren. De Crypto Officer moet deze procedure uitvoeren met beheerdersrechten op de client.

U kunt de volgende gebruiker/domeincombinaties registreren bij de KSP:

  • Beheerder gebruiker met het domein dat specifiek is voor de client. Standaard Windows-domeinen hebben de volgende indeling: WIN-XXXXXXXXXXX.
  • SYSTEM gebruiker met de NT-AUTORITEIT domein

De configuratietool registreert een Crypto Officer-wachtwoord/-uitdaging voor een specifieke gebruiker, zodat alleen die gebruiker de partitie kan ontgrendelen.

Stappen voor het configureren van de KSP met behulp van de GUI

1. Navigeer in Windows Verkenner naar de installatiemap van Luna KSP en start KspConfig de Beheerder gebruiker.

2. Dubbelklik in het linkerpaneel op Registreer of bekijk de beveiligingsbibliotheek. Voer het bestandspad in naar cryptoki.dll of klik op Bladeren om het te vinden.

\cryptoki.dll

Reister Beveiligingsbibliotheek

Klik Registreren om de registratie te voltooien.

3. Dubbelklik in het linkerpaneel op Registreer HSM-slots. Selecteer de Beheerder gebruiker, clientdomein en een beschikbare tijdsslot om te registreren. Voer het CO-wachtwoord/de uitdaging in en klik Registratiesleuf.

Registreer HSM-slots

4. Selecteer het SYSTEM gebruiker en NT-AUTORITEIT domein en registreer voor de slot.

5. Herhaal stap 3 en 4 voor alle andere beschikbare slots die u bij de KSP wilt registreren.

(Een veelgemaakte fout is dat men het gewoon opnieuw configureert zonder het systeem opnieuw op te starten.)

Referenties: https://thalesdocs.com/gphsm/luna/7/docs/network/Content/sdk/microsoft/ksp_cng.htm