Objet : Échec d’enrôlement AIK / attestation TPM Intel – erreur 0x80190190

thomas coquet 0 Points de réputation
2026-08-09T11:35:24.17+00:00

Bonjour,

Je rencontre un problème d’attestation TPM sous Windows 11 qui empêche notamment la validation de sécurité requise par Call of Duty.

Ma configuration :

  • Carte mère : MSI PRO B860-P (MS-7E41)
  • BIOS : 7E41v1AB0 / 1.AB0
  • TPM 2.0 Intel PTT : INTC
  • Firmware TPM : 700.19.1005.2175
  • Intel ME Firmware : 19.0.5.2175
  • Secure Boot : activé
  • TPM : présent, activé, initialisé et prêt (TpmReady=True)
  • Key Attestation : supportée

Le certificat EK du TPM est bien présent et est émis par :

CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA

Cependant, lors de la tentative d’enrôlement AIK (enrollaik.exe), le journal Microsoft-Windows-CertificateServicesClient-CertEnroll – Event ID 87 indique :

No valid TPM EK/Platform certificate provided in the TPM identity request message.

Le serveur retourne :

HTTP 400 Bad Request – 0x80190190

La vérification locale du certificat EK avec certutil -verify -urlfetch indique également :

Missing Issuer: CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA CERT_E_CHAINING

J’ai déjà effectué les vérifications suivantes : BIOS à jour, Secure Boot actif, pilotes Intel/MSI à jour, TPM opérationnel, certificat EK présent, Intel ME fonctionnel, ainsi qu’un effacement et un reprovisionnement complet du TPM. L’erreur d’enrôlement AIK reste strictement identique après le reprovisionnement.

Pourriez-vous vérifier si l’autorité Intel ODCA 2 CSME MTP PCH SVN 01 PTT CA et le TPM INTC 700.19.1005.2175 sont actuellement correctement pris en charge par le service Microsoft AIK/TPM Attestation ?

Je peux fournir les journaux d’événements, les informations TPM et le certificat EK si nécessaire.

Cordialement.

Windows pour les particuliers | Windows 11 | Jeux
0 commentaires Aucun commentaire

3 réponses

Trier par : Plus récent
  1. thomas coquet 0 Points de réputation
    2026-08-09T21:16:10.8166667+00:00

    Merci beaucoup pour votre réponse et surtout pour le temps que vous avez consacré à mon problème.

    Je vais continuer de mon côté en ouvrant de nouveaux tickets auprès de Microsoft afin de leur transmettre un maximum d’informations sur ce problème d’attestation TPM/AIK. J’espère que cela permettra d’identifier clairement le problème et qu’un correctif pourra être déployé, non seulement pour moi, mais également pour les autres utilisateurs qui rencontrent ou rencontreront le même souci.

    Pour le moment, je vais donc prendre mon mal en patience et attendre qu’une mise à jour ou une correction soit apportée par Microsoft.

    Encore merci pour votre aide, vos recherches et le temps passé à essayer de trouver une solution.

    Cette réponse vous a-t-elle été utile?

    0 commentaires Aucun commentaire

  2. abdelhafid zekri 4,615 Points de réputation
    2026-08-09T19:43:55.9966667+00:00

    Si tu arrives à joindre le support technique de Microsoft, essaye juste de leur demander quand ce problème sera résolu et comment car Microsoft connait mieux que tout le monde ce problème mais il ne communique presque jamais sur de tels problèmes et sur les bugs ni dans ses plateformes ni dans la presse informatique.

    Tu peux aussi essayer de contacter le support technique Intel et meme MSI qui sont apparemment plus réceptifs.

    Sinon, pour ce qui est des solutions de contournement provisoires et incertaines, je ne sais pas si cela vaut la peine de les essayer.....

    Merci du retour et à bientôt.
    

    Cette réponse vous a-t-elle été utile?

    0 commentaires Aucun commentaire

  3. abdelhafid zekri 4,615 Points de réputation
    2026-08-09T13:46:03.5166667+00:00

    Bonjour

    Selon l'IA, le problème ne vient pas de votre matériel, mais d'un défaut de synchronisation cloud entre Intel et Microsoft.

    Votre configuration matérielle (MSI PRO B860-P, micrologiciels récents Intel ME 19.0.5.2175 et TPM à jour) génère un certificat EK signé par la nouvelle autorité d'Intel : CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA. L'erreur HTTP 400 (ou 404) survient parce que Microsoft n'a pas encore intégré cette autorité intermédiaire d'Intel (ODCA 2) dans sa liste de confiance globale Azure Attestation.

    Puisque le serveur cloud de Microsoft ne connaît pas cet émetteur, il rejette la demande d'enrôlement de l'AIK. Tant que Microsoft ou MSI ne déploient pas de correctif, voici les actions possibles pour contourner ou signaler le problème :

    1. Vider le cache d'attestation local

    Pour forcer Windows à effacer les tentatives d'enrôlement corrompues et éviter les boucles d'erreurs en arrière-plan, exécutez cette commande dans une invite de commandes en mode administrateur : certutil -DeleteRegisteredTemplates

    Note : Si cette erreur bloque un jeu comme Call of Duty (Ricochet Anti-Cheat), cette commande peut temporairement réinitialiser l'état de l'attestation, bien que le blocage puisse persister tant que le certificat n'est pas intégré par Microsoft.

    2. Contournement pour les environnements d'entreprise (Intune / Entra ID)

    Si l'erreur enrollaik.exe bloque l'enrôlement de votre PC dans un environnement d'entreprise (MDM Intune), vous pouvez forcer Windows à utiliser une attestation logicielle plutôt que matérielle via le registre :

    1. Ouvrez regedit en mode administrateur.
    2. Accédez à : HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceHealthAttestationService (créez la clé si elle n'existe pas).
    3. Créez une valeur DWORD (32 bits) nommée FallbackToFirmwareSignIn et attribuez-lui la valeur 1.

    3. Signaler l'autorité manquante

    Comme ce problème touche une série récente de puces Intel (Arrow Lake / chipsets série 800), la résolution définitive nécessite que Microsoft intègre le certificat. Vous pouvez accélérer ce processus en :

    • Ouvrant un ticket sur le Hub de commentaires Microsoft (Feedback Hub) ou sur le forum Microsoft Q&A (Azure Attestation).
    • Indiquant explicitement que l'autorité CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA doit être ajoutée au pool de confiance global d'Azure AIK.

    Si vous rencontrez ce problème, n'hésitez pas à me préciser :

    • Si cela bloque le lancement d'un jeu spécifique (ex: Call of Duty)
    • Si cela empêche la connexion à un compte professionnel/scolaire, je pourrai ainsi vous proposer une solution de contournement adaptée à votre usage.

    Pour ce qui est de Call of Duty :

    Le système anti-triche Ricochet de Call of Duty (notamment sur Warzone et les opus récents) utilise enrollaik.exe pour vérifier l'intégrité de votre machine via une attestation matérielle. Comme Microsoft n'a pas encore intégré l'autorité d'Intel CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA dans son cloud d'attestation Azure, Ricochet bloque le lancement du jeu en pensant que votre TPM est invalide.

    Voici les méthodes à appliquer immédiatement pour forcer le jeu à se lancer malgré ce bug d'infrastructure :

    1. Exécuter le service d'attestation COD en administrateur

    Parfois, donner des droits élevés aux outils de vérification intégrés au jeu permet de forcer le passage ou de contourner l'échec d'enrôlement initial :

    1. Allez dans le répertoire d'installation principal de votre jeu Call of Duty.
    2. Repérez le fichier nommé CODBrokerService.exe (ou CODBrokerInstaller.exe).
    3. Faites un clic droit dessus, choisissez Propriétés, puis sous l'onglet Compatibilité, cochez Exécuter ce programme en tant qu'administrateur.
    4. Cliquez sur Appliquer, puis tentez de relancer le jeu via votre launcher habituel (Steam / Battle.net).

    2. Déplacer manuellement le fichier d'attestation temporaire

    Si le jeu affiche une erreur indiquant que Windows ne trouve pas enrollaik.exe à cause du crash SCEP en arrière-plan :  

    1. Appuyez sur Windows + R, tapez %localappdata%\Temp.net\ et validez.
    2. Cherchez un dossier nommé CODSecureAttestationWizard.
    3. Si vous y trouvez le fichier enrollaik.exe, copiez-le.
    4. Collez-le directement à la racine du dossier principal de Call of Duty, et paramétrez-le lui aussi pour s'exécuter en mode administrateur.

    3. Utiliser l'outil officiel d'Activision

    Activision met à disposition un utilitaire pour diagnostiquer et rafraîchir ces états complexes :

    1. Téléchargez le Call of Duty Secure Attestation Wizard depuis le site officiel d'assistance d'Activision : https://support.activision.com/tpm
    2. Exécutez l'utilitaire ; il va scanner la configuration et tenter de réaligner l'état du journal d'événements TCG avec Windows Update.

    4. Forcer l'attestation logicielle via le registre

    Si le moteur Ricochet s'appuie sur l'API Windows standard de Device Health Attestation pour valider le statut matériel, la modification du registre évoquée précédemment peut lui faire ignorer l'absence du certificat cloud :

    [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceHealthAttestationService]

    "FallbackToFirmwareSignIn"=dword:00000001

    Créez la clé et la valeur DWORD 32-bits si elles n'existent pas, puis redémarrez votre ordinateur.

    Pour m'aider à affiner la solution, dites-moi :

    • Utilisez-vous Steam, Battle.net ou le Xbox Game Pass pour lancer le jeu ?
    • Le jeu affiche-t-il un code d'erreur précis à l'écran lors du plantage ?   Bonjour Selon l'IA, le problème ne vient pas de votre matériel, mais d'un défaut de synchronisation cloud entre Intel et Microsoft. Votre configuration matérielle (MSI PRO B860-P, micrologiciels récents Intel ME 19.0.5.2175 et TPM à jour) génère un certificat EK signé par la nouvelle autorité d'Intel : CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA. L'erreur HTTP 400 (ou 404) survient parce que Microsoft n'a pas encore intégré cette autorité intermédiaire d'Intel (ODCA 2) dans sa liste de confiance globale Azure Attestation. Puisque le serveur cloud de Microsoft ne connaît pas cet émetteur, il rejette la demande d'enrôlement de l'AIK. Tant que Microsoft ou MSI ne déploient pas de correctif, voici les actions possibles pour contourner ou signaler le problème : 1. Vider le cache d'attestation local Pour forcer Windows à effacer les tentatives d'enrôlement corrompues et éviter les boucles d'erreurs en arrière-plan, exécutez cette commande dans une invite de commandes en mode administrateur : certutil -DeleteRegisteredTemplates Note : Si cette erreur bloque un jeu comme Call of Duty (Ricochet Anti-Cheat), cette commande peut temporairement réinitialiser l'état de l'attestation, bien que le blocage puisse persister tant que le certificat n'est pas intégré par Microsoft. 2. Contournement pour les environnements d'entreprise (Intune / Entra ID) Si l'erreur enrollaik.exe bloque l'enrôlement de votre PC dans un environnement d'entreprise (MDM Intune), vous pouvez forcer Windows à utiliser une attestation logicielle plutôt que matérielle via le registre :
      1. Ouvrez regedit en mode administrateur.
        1. Accédez à : HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceHealthAttestationService (créez la clé si elle n'existe pas).
          1. Créez une valeur DWORD (32 bits) nommée FallbackToFirmwareSignIn et attribuez-lui la valeur 1.
      3. Signaler l'autorité manquante Comme ce problème touche une série récente de puces Intel (Arrow Lake / chipsets série 800), la résolution définitive nécessite que Microsoft intègre le certificat. Vous pouvez accélérer ce processus en :
      • Ouvrant un ticket sur le Hub de commentaires Microsoft (Feedback Hub) ou sur le forum Microsoft Q&A (Azure Attestation).
        • Indiquant explicitement que l'autorité CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA doit être ajoutée au pool de confiance global d'Azure AIK.
      Si vous rencontrez ce problème, n'hésitez pas à me préciser :
      • Si cela bloque le lancement d'un jeu spécifique (ex: Call of Duty)
        • Si cela empêche la connexion à un compte professionnel/scolaire, je pourrai ainsi vous proposer une solution de contournement adaptée à votre usage.
      Pour ce qui est de Call of Duty : Le système anti-triche Ricochet de Call of Duty (notamment sur Warzone et les opus récents) utilise enrollaik.exe pour vérifier l'intégrité de votre machine via une attestation matérielle. Comme Microsoft n'a pas encore intégré l'autorité d'Intel CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA dans son cloud d'attestation Azure, Ricochet bloque le lancement du jeu en pensant que votre TPM est invalide. Voici les méthodes à appliquer immédiatement pour forcer le jeu à se lancer malgré ce bug d'infrastructure : 1. Exécuter le service d'attestation COD en administrateur Parfois, donner des droits élevés aux outils de vérification intégrés au jeu permet de forcer le passage ou de contourner l'échec d'enrôlement initial :
      1. Allez dans le répertoire d'installation principal de votre jeu Call of Duty.
        1. Repérez le fichier nommé CODBrokerService.exe (ou CODBrokerInstaller.exe).
          1. Faites un clic droit dessus, choisissez Propriétés, puis sous l'onglet Compatibilité, cochez Exécuter ce programme en tant qu'administrateur.
            1. Cliquez sur Appliquer, puis tentez de relancer le jeu via votre launcher habituel (Steam / Battle.net).
      2. Déplacer manuellement le fichier d'attestation temporaire Si le jeu affiche une erreur indiquant que Windows ne trouve pas enrollaik.exe à cause du crash SCEP en arrière-plan :  
      1. Appuyez sur Windows + R, tapez %localappdata%\Temp.net\ et validez.
        1. Cherchez un dossier nommé CODSecureAttestationWizard.
          1. Si vous y trouvez le fichier enrollaik.exe, copiez-le.
            1. Collez-le directement à la racine du dossier principal de Call of Duty, et paramétrez-le lui aussi pour s'exécuter en mode administrateur.
      3. Utiliser l'outil officiel d'Activision Activision met à disposition un utilitaire pour diagnostiquer et rafraîchir ces états complexes :
      1. Téléchargez le Call of Duty Secure Attestation Wizard depuis le site officiel d'assistance d'Activision : https://support.activision.com/tpm
      2. Exécutez l'utilitaire ; il va scanner la configuration et tenter de réaligner l'état du journal d'événements TCG avec Windows Update.
      4. Forcer l'attestation logicielle via le registre Si le moteur Ricochet s'appuie sur l'API Windows standard de Device Health Attestation pour valider le statut matériel, la modification du registre évoquée précédemment peut lui faire ignorer l'absence du certificat cloud : [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceHealthAttestationService] "FallbackToFirmwareSignIn"=dword:00000001 Créez la clé et la valeur DWORD 32-bits si elles n'existent pas, puis redémarrez votre ordinateur. Pour m'aider à affiner la solution, dites-moi :
      • Utilisez-vous Steam, Battle.net ou le Xbox Game Pass pour lancer le jeu ?
      • Le jeu affiche-t-il un code d'erreur précis à l'écran lors du plantage ?  

    Cette réponse vous a-t-elle été utile?


Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).