Прочие связанные с Intune темы, включая неподдерживаемые сценарии и поведение для конкретных платформ
Аттестация TPM не поддерживается Element not found. 0x80070490 ERROR_NOT_FOUND
Здравствуйте вот результаты упорной проверки.
LastRunTime : 23.08.2026 17:10:01
LastTaskResult: 0
То есть Tpm-HASCertRetr действительно запустилась и завершилась успешно. 0 — успешное выполнение задачи. Microsoft также рекомендует проверять именно этот результат после ручного запуска Tpm-HASCertRetr.
Но после этого:
ManufacturerCertificates : {}
AdditionalCertificates : {}
и:
EKCertStore\Certificates
по-прежнему пуст.
Это очень важное уточнение
Получается, проблема не в том, что задача Tpm-HASCertRetr была отключена или не запускалась.
Мы теперь знаем:
TPM → EK есть → задача получения сертификата запускается → задача возвращает 0 → но Manufacturer EK Certificate в Windows всё равно отсутствует.
И это уже заставляет разделить две вещи:
EK Certificate (EKCert) — сертификат производителя для EK.
Health Attestation Certificate (HAC) — сертификат/данные, получаемые механизмом Device Health Attestation.
Tpm-HASCertRetr занимается именно механизмом Health Attestation, поэтому её LastTaskResult = 0 не доказывает, что Manufacturer EKCert появился. Microsoft отдельно описывает EKCert как сертификат производителя, а Get-TpmEndorsementKeyInfo показывает его в ManufacturerCertificates.
Теперь сделаем гораздо более правильную проверку
Нужно посмотреть HealthCert, а не EKCertStore.
ВЫПОЛНИЛ
Get-ItemProperty `
"HKLM:\SYSTEM\CurrentControlSet\Services\TPM\WMI\HealthCert\Store\has.spserv.microsoft.com"
Если ключ существует, там нас особенно интересует:
Status
Также выполните:
Get-ChildItem `
"HKLM:\SYSTEM\CurrentControlSet\Services\TPM\WMI\HealthCert\Store\has.spserv.microsoft.com" `
Health Attestation у вас работает.
Но почему тогда Windows показывает «Аттестация: Не поддерживается»?
Вот это теперь становится главным вопросом.
Судя по результатам, у вас, вероятно, смешиваются два разных механизма/статуса:
TPM EK attestation / capability
и
Windows Device Health Attestation (DHA).
Первый зависит, в частности, от наличия EKCert. Microsoft прямо описывает EKCert как сертификат производителя, связывающий TPM с конкретной платформой.
Второй у вас уже успешно получил SignedHealthCert.
Иными словами:
Отсутствующий EKCert не мешает вашему компьютеру получить Health Attestation Certificate в текущей конфигурации.
Ещё одна очень важная деталь
Ваш:
Get-Tpm
показывает:
TpmPresent : True
TpmReady : True
TpmEnabled : True
TpmActivated : True
TpmOwned : True
ManufacturerIdTxt : AMD
ManufacturerVersion : 3.94.2.5
ManufacturerVersionFull20 : 3.94.2.5
AutoProvisioning : Enabled
LockedOut : False
-Recurse
Microsoft в своей диагностике Device Health Attestation как раз рекомендует проверять этот раздел и значение Status; значение 3 означает успешное состояние получения Health Attestation Certificate.
И ещё одна команда
Get-Tpm | Format-List *
Пришлите весь вывод.
На данный момент мой вывод такой
Я бы уже не трогал BIOS и не покупал физический TPM.
Ваш fTPM:
определяется;
TPM 2.0;
Ready;
EK присутствует;
Tpm-HASCertRetr успешно выполняется.
Но Manufacturer EK Certificate отсутствует, и именно это остаётся главным отличием вашей системы от TPM, у которого Windows может полноценно использовать EK для attestation. Microsoft указывает, что ManufacturerCertificates должны содержать сертификаты производителя, если они доступны TPM/ОС.
от теперь картина стала намного яснее, и здесь я хочу поправить несколько моих предыдущих выводов.
Главное открытие
У вас Health Attestation уже работает.
Вы получили:
Status : 3
и внутри:
HealthCertificate
SignedHealthCert : {239, 187, 191, 60,...}
То есть Windows получила и сохранила подписанный Health Attestation Certificate. Наличие Status = 3 в этом разделе соответствует успешному состоянию получения Health Attestation Certificate.
Это очень важный результат.
Что получается на самом деле
Сейчас у нас две разные вещи:
- Endorsement Certificate (EKCert)
Его у вас Windows не видит:
IsPresent : True
PublicKeyHash : ...
ManufacturerCertificates : {}
AdditionalCertificates : {}
Microsoft подтверждает, что ManufacturerCertificates — это именно коллекция сертификатов производителя для EK.
И ранее:
Information : 262144
соответствует INFORMATION_EK_CERTIFICATE.
То есть EKCert действительно отсутствует/недоступен Windows.
- Health Attestation Certificate
А вот его Windows получила успешно:
Status : 3
SignedHealthCert : {...}
Помогите с данным вопрос я не могу уже ничего с этим поделать.