Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

SafeNet KSP: Provider-DLL misslyckades

Bästa praxis för kodsignering

I den här bloggen kommer vi att ta upp ett vanligt fel vid installation av Active Directory Certificate Services. När installationen konfigurerades i Server Manager var alternativet för SafeNet Luna Cryptographic Key Provider inte tillgängligt.

Utgåva

CA-tjänsten fungerade inte.

Problem med CA-tjänsten

Felkod

Leverantörsnamn: SafeNet Key Storage Provider
SafeNet Key Storage Provider: Provider-DLL:n kunde inte initialiseras korrekt.
CertUtil: -csplist-kommandot MISSLYCKADES: 0x80090030 (-2146893776 NTE_DEVICE_NOT_READY)
CertUtil: Enheten som krävs av denna kryptografiska leverantör är inte klar för användning.

BESKRIVNING

Vi fick inget alternativ för SafeNet Luna Cryptographic Key Provider när vi konfigurerade ADCS för utfärdande CA trots att vi installerade KSPConfig och slutförde alla HSM-inställningar.

Steg utförda

  • Vi körde certutil -csplist för att kontrollera om SafeNet Key Storage Provider var korrekt konfigurerad.
  • Kontrollerade att vtl-verifieringen fungerar.
  • Försökte installera om KSP-konfigurationen igen.
  • Vi körde Regedit för att kontrollera om alternativen för SafeNet är tillgängliga i registret.

Lösning

Detta visar sig vara ett generellt fel med SafeNet HSM-konfigurationen. För att lösa det konfigurerade vi om HSM genom att registrera om kontot och starta om systemet. Det löste problemet i det här fallet.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Konfigurera KSP med hjälp av det grafiska gränssnittet

Du kan använda KspConfig verktyg för att konfigurera KSP med dina partitioner. Kryptoansvarig måste slutföra den här proceduren med administratörsbehörighet på klienten.

Du kan registrera följande användar-/domänkombinationer med KSP:n:

  • Administratör användare med domänspecifika uppgifter för klienten. Standard Windows-domäner är i formatet VINN-XXXXXXXXXXXX.
  • SYSTEM användaren med NT-AUTORITET domän

Konfigurationsverktyget registrerar ett lösenord/utmaning för kryptoofficern till en specifik användare så att bara den användaren kan låsa upp partitionen.

Steg för att konfigurera KSP med hjälp av det grafiska användargränssnittet

1. I Utforskaren i Windows, navigera till installationskatalogen för Luna KSP och starta KspConfig som Administratör användaren.

2. I den vänstra panelen dubbelklickar du på Registrera eller visa säkerhetsbibliotekAnge sökvägen till cryptoki.dll eller klicka på Bläddra för att hitta den.

\cryptoki.dll

Resister Security Library

Klicka Registrera för att slutföra registreringen.

3. I den vänstra panelen dubbelklickar du på Registrera HSM-platser. Välj Administratör användare, klientdomän och en tillgänglig plats för registrering. Ange CO-lösenordet/utmaningen och klicka på Registrera plats.

Registrera HSM-platser

4. Välj SYSTEM användare och NT-AUTORITET domän och registrera dig för platsen.

5. Upprepa steg 3–4 för alla andra tillgängliga platser som du vill registrera hos KSP.

(Ett vanligt misstag är att bara konfigurera om det utan att starta om systemet).

Referenser: https://thalesdocs.com/gphsm/luna/7/docs/network/Content/sdk/microsoft/ksp_cng.htm