Bonjour,
Je rencontre un problème persistant d’attestation TPM sous Windows 11 qui empêche notamment la validation de sécurité demandée par Call of Duty.
Après de nombreux diagnostics, le problème semble se situer au niveau de l’enrôlement AIK / de la validation du certificat EK du TPM par le service d’attestation Microsoft.
Configuration :
- Windows 11 Famille 64 bits – 25H2
- Carte mère : MSI PRO B860-P (MS-7E41)
- BIOS : 1.AB0
- TPM : Intel PTT / TPM 2.0
- Fabricant TPM : INTC
- Firmware TPM : 700.19.1005.2175
- Intel ME Firmware : 19.0.5.2175
- Secure Boot : activé
-
TpmReady = True
Le TPM est correctement détecté par Windows, provisionné et indiqué comme prêt à être utilisé. Windows Security indique également que le démarrage sécurisé est actif.
Cependant, lors de la tentative d'enrôlement AIK, le journal :
Microsoft-Windows-CertificateServicesClient-CertEnroll
génère un Event ID 87 avec l'erreur :
No valid TPM EK/Platform certificate provided in the TPM identity request message.
Le serveur retourne :
HTTP 400 Bad Request 0x80190190
Le certificat EK est bien présent sur la machine. Son Issuer est :
CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA
Une vérification du certificat avec certutil -verify -urlfetch signale également :
Missing Issuer: CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA
ainsi que :
CERT_E_CHAINING
Dépannages déjà effectués :
- Mise à jour du BIOS MSI
- Vérification/activation de Secure Boot
- Vérification d'Intel PTT / TPM 2.0
- Mise à jour des pilotes MSI et Intel
- Utilisation d'Intel Driver & Support Assistant
- Mise à jour du pilote Intel NPU
- Mise à jour d'Intel Platform Performance Package
- Effacement complet du TPM puis reprovisionnement
- Opération répétée plusieurs fois
- Recréation de Windows Hello/PIN après l'effacement
- Vérification de BitLocker (désactivé sur le disque système)
- Plusieurs redémarrages complets
Malgré cela, l'erreur d'enrôlement AIK reste strictement identique.
Autre comportement observé : Get-Tpm indique :
TpmReady : True RestartPending : True
Nous avons également constaté qu'une requête de présence physique TPM pouvait réapparaître après redémarrage, même après un effacement/reprovisionnement du TPM.
Les contrôles locaux de pré-attestation indiquent pourtant que la machine devrait pouvoir réussir l'attestation.
Ma question principale est donc la suivante :
Est-ce que Microsoft peut vérifier si l'autorité de certification Intel :
CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA
ainsi que le firmware Intel PTT :
INTC 700.19.1005.2175
sont actuellement correctement reconnus par l'infrastructure Microsoft utilisée pour l'enrôlement AIK / l'attestation TPM ?
Le problème semble apparaître lorsque le certificat EK/Platform est présenté au service d'attestation, puisque les vérifications locales TPM et Secure Boot sont réussies mais que le serveur répond HTTP 400 / 0x80190190 – No valid TPM EK/Platform certificate provided.
Si nécessaire, je peux fournir le certificat EK, les événements Event ID 87, les journaux TPM-WMI ainsi que d'autres diagnostics.
Merci par avance pour votre aide.Bonjour,
Je rencontre un problème persistant d’attestation TPM sous Windows 11 qui empêche notamment la validation de sécurité demandée par Call of Duty.
Après de nombreux diagnostics, le problème semble se situer au niveau de l’enrôlement AIK / de la validation du certificat EK du TPM par le service d’attestation Microsoft.
Configuration :
- Windows 11 Famille 64 bits – 25H2
- Carte mère : MSI PRO B860-P (MS-7E41)
- BIOS : 1.AB0
- TPM : Intel PTT / TPM 2.0
- Fabricant TPM : INTC
- Firmware TPM : 700.19.1005.2175
- Intel ME Firmware : 19.0.5.2175
- Secure Boot : activé
-
TpmReady = True
Le TPM est correctement détecté par Windows, provisionné et indiqué comme prêt à être utilisé. Windows Security indique également que le démarrage sécurisé est actif.
Cependant, lors de la tentative d'enrôlement AIK, le journal :
Microsoft-Windows-CertificateServicesClient-CertEnroll
génère un Event ID 87 avec l'erreur :
No valid TPM EK/Platform certificate provided in the TPM identity request message.
Le serveur retourne :
HTTP 400 Bad Request
0x80190190
Le certificat EK est bien présent sur la machine. Son Issuer est :
CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA
Une vérification du certificat avec certutil -verify -urlfetch signale également :
Missing Issuer: CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA
ainsi que :
CERT_E_CHAINING
Dépannages déjà effectués :
- Mise à jour du BIOS MSI
- Vérification/activation de Secure Boot
- Vérification d'Intel PTT / TPM 2.0
- Mise à jour des pilotes MSI et Intel
- Utilisation d'Intel Driver & Support Assistant
- Mise à jour du pilote Intel NPU
- Mise à jour d'Intel Platform Performance Package
- Effacement complet du TPM puis reprovisionnement
- Opération répétée plusieurs fois
- Recréation de Windows Hello/PIN après l'effacement
- Vérification de BitLocker (désactivé sur le disque système)
- Plusieurs redémarrages complets
Malgré cela, l'erreur d'enrôlement AIK reste strictement identique.
Autre comportement observé : Get-Tpm indique :
TpmReady : True
RestartPending : True
Nous avons également constaté qu'une requête de présence physique TPM pouvait réapparaître après redémarrage, même après un effacement/reprovisionnement du TPM.
Les contrôles locaux de pré-attestation indiquent pourtant que la machine devrait pouvoir réussir l'attestation.
Ma question principale est donc la suivante :
Est-ce que Microsoft peut vérifier si l'autorité de certification Intel :
CN=ODCA 2 CSME MTP PCH SVN 01 PTT CA
ainsi que le firmware Intel PTT :
INTC 700.19.1005.2175
sont actuellement correctement reconnus par l'infrastructure Microsoft utilisée pour l'enrôlement AIK / l'attestation TPM ?
Le problème semble apparaître lorsque le certificat EK/Platform est présenté au service d'attestation, puisque les vérifications locales TPM et Secure Boot sont réussies mais que le serveur répond HTTP 400 / 0x80190190 – No valid TPM EK/Platform certificate provided.
Si nécessaire, je peux fournir le certificat EK, les événements Event ID 87, les journaux TPM-WMI ainsi que d'autres diagnostics.
Merci par avance pour votre aide.