In deze blog bespreken we een veelvoorkomende fout bij het installeren van Active Directory Certificate Services. Tijdens het configureren van de installatie in Serverbeheer was de optie voor SafeNet Luna Cryptographic Key Provider niet beschikbaar.
Issue
CA Service werkte niet.

Error Code
Naam van de provider: SafeNet Key Storage Provider
SafeNet Key Storage Provider: Provider DLL kon niet correct worden geïnitialiseerd.
CertUtil: -csplist opdracht MISLUKT: 0x80090030 (-2146893776 NTE_DEVICE_NOT_READY)
CertUtil: Het apparaat dat door deze cryptografische provider is vereist, is niet gereed voor gebruik.
Beschrijving
We kregen geen optie voor SafeNet Luna Cryptographic Key Provider tijdens het configureren van ADCS voor de uitgevende CA, ondanks dat we KSPConfig hadden geïnstalleerd en alle HSM-instellingen succesvol hadden voltooid.
Stappen uitgevoerd
- We hebben certutil -csplist uitgevoerd om te controleren of de SafeNet Key Storage Provider correct was geconfigureerd.
- Gecontroleerd of vtl verify werkt.
- Probeer de KSP-configuratie opnieuw te installeren.
- We hebben Regedit uitgevoerd om te controleren of de opties voor SafeNet beschikbaar zijn in het register
Het resultaat
Dit blijkt een algemene fout te zijn in de SafeNet HSM-configuratie. Om dit op te lossen, hebben we de HSM opnieuw geconfigureerd door het account opnieuw te registreren en het systeem opnieuw op te starten. Dit heeft het probleem in dit geval opgelost.
De KSP configureren met behulp van de GUI
U kunt gebruik maken van de KspConfig hulpprogramma om de KSP met uw partities te configureren. De Crypto Officer moet deze procedure uitvoeren met beheerdersrechten op de client.
U kunt de volgende gebruiker/domeincombinaties registreren bij de KSP:
- Beheerder gebruiker met het domein dat specifiek is voor de client. Standaard Windows-domeinen hebben de volgende indeling: WIN-XXXXXXXXXXX.
- SYSTEM gebruiker met de NT-AUTORITEIT domein
De configuratietool registreert een Crypto Officer-wachtwoord/-uitdaging voor een specifieke gebruiker, zodat alleen die gebruiker de partitie kan ontgrendelen.
Stappen voor het configureren van de KSP met behulp van de GUI
1. Navigeer in Windows Verkenner naar de installatiemap van Luna KSP en start KspConfig de Beheerder gebruiker.
2. Dubbelklik in het linkerpaneel op Registreer of bekijk de beveiligingsbibliotheek. Voer het bestandspad in naar cryptoki.dll of klik op Bladeren om het te vinden.
\cryptoki.dll

Klik Registreren om de registratie te voltooien.
3. Dubbelklik in het linkerpaneel op Registreer HSM-slots. Selecteer de Beheerder gebruiker, clientdomein en een beschikbare tijdsslot om te registreren. Voer het CO-wachtwoord/de uitdaging in en klik Registratiesleuf.

4. Selecteer het SYSTEM gebruiker en NT-AUTORITEIT domein en registreer voor de slot.
5. Herhaal stap 3 en 4 voor alle andere beschikbare slots die u bij de KSP wilt registreren.
(Een veelgemaakte fout is dat men het gewoon opnieuw configureert zonder het systeem opnieuw op te starten.)
