Аттестация TPM не поддерживается Element not found. 0x80070490 ERROR_NOT_FOUND

Роман Роман 0 Баллы репутации
2026-08-23T15:57:06.83+00:00

Здравствуйте вот результаты упорной проверки.

LastRunTime : 23.08.2026 17:10:01

LastTaskResult: 0

То есть Tpm-HASCertRetr действительно запустилась и завершилась успешно. 0 — успешное выполнение задачи. Microsoft также рекомендует проверять именно этот результат после ручного запуска Tpm-HASCertRetr.

Но после этого:

ManufacturerCertificates : {}

AdditionalCertificates : {}

и:

EKCertStore\Certificates

по-прежнему пуст.

Это очень важное уточнение

Получается, проблема не в том, что задача Tpm-HASCertRetr была отключена или не запускалась.

Мы теперь знаем:

TPM → EK есть → задача получения сертификата запускается → задача возвращает 0 → но Manufacturer EK Certificate в Windows всё равно отсутствует.

И это уже заставляет разделить две вещи:

EK Certificate (EKCert) — сертификат производителя для EK.

Health Attestation Certificate (HAC) — сертификат/данные, получаемые механизмом Device Health Attestation.

Tpm-HASCertRetr занимается именно механизмом Health Attestation, поэтому её LastTaskResult = 0 не доказывает, что Manufacturer EKCert появился. Microsoft отдельно описывает EKCert как сертификат производителя, а Get-TpmEndorsementKeyInfo показывает его в ManufacturerCertificates.

Теперь сделаем гораздо более правильную проверку

Нужно посмотреть HealthCert, а не EKCertStore.

ВЫПОЛНИЛ

Get-ItemProperty `

"HKLM:\SYSTEM\CurrentControlSet\Services\TPM\WMI\HealthCert\Store\has.spserv.microsoft.com"

Если ключ существует, там нас особенно интересует:

Status

Также выполните:

Get-ChildItem `

"HKLM:\SYSTEM\CurrentControlSet\Services\TPM\WMI\HealthCert\Store\has.spserv.microsoft.com" `
Health Attestation у вас работает.

Но почему тогда Windows показывает «Аттестация: Не поддерживается»?

Вот это теперь становится главным вопросом.

Судя по результатам, у вас, вероятно, смешиваются два разных механизма/статуса:

TPM EK attestation / capability

и

Windows Device Health Attestation (DHA).

Первый зависит, в частности, от наличия EKCert. Microsoft прямо описывает EKCert как сертификат производителя, связывающий TPM с конкретной платформой.

Второй у вас уже успешно получил SignedHealthCert.

Иными словами:

Отсутствующий EKCert не мешает вашему компьютеру получить Health Attestation Certificate в текущей конфигурации.

Ещё одна очень важная деталь

Ваш:

Get-Tpm

показывает:

TpmPresent : True

TpmReady : True

TpmEnabled : True

TpmActivated : True

TpmOwned : True

ManufacturerIdTxt : AMD

ManufacturerVersion : 3.94.2.5

ManufacturerVersionFull20 : 3.94.2.5

AutoProvisioning : Enabled

LockedOut : False

-Recurse

Microsoft в своей диагностике Device Health Attestation как раз рекомендует проверять этот раздел и значение Status; значение 3 означает успешное состояние получения Health Attestation Certificate.

И ещё одна команда

Get-Tpm | Format-List *

Пришлите весь вывод.

На данный момент мой вывод такой

Я бы уже не трогал BIOS и не покупал физический TPM.

Ваш fTPM:

определяется;

TPM 2.0;

Ready;

EK присутствует;

Tpm-HASCertRetr успешно выполняется.

Но Manufacturer EK Certificate отсутствует, и именно это остаётся главным отличием вашей системы от TPM, у которого Windows может полноценно использовать EK для attestation. Microsoft указывает, что ManufacturerCertificates должны содержать сертификаты производителя, если они доступны TPM/ОС.

от теперь картина стала намного яснее, и здесь я хочу поправить несколько моих предыдущих выводов.

Главное открытие

У вас Health Attestation уже работает.

Вы получили:

Status : 3

и внутри:

HealthCertificate

SignedHealthCert : {239, 187, 191, 60,...}

То есть Windows получила и сохранила подписанный Health Attestation Certificate. Наличие Status = 3 в этом разделе соответствует успешному состоянию получения Health Attestation Certificate.

Это очень важный результат.

Что получается на самом деле

Сейчас у нас две разные вещи:

  1. Endorsement Certificate (EKCert)

Его у вас Windows не видит:

IsPresent : True

PublicKeyHash : ...

ManufacturerCertificates : {}

AdditionalCertificates : {}

Microsoft подтверждает, что ManufacturerCertificates — это именно коллекция сертификатов производителя для EK.

И ранее:

Information : 262144

соответствует INFORMATION_EK_CERTIFICATE.

То есть EKCert действительно отсутствует/недоступен Windows.

  1. Health Attestation Certificate

А вот его Windows получила успешно:

Status : 3

SignedHealthCert : {...}
Помогите с данным вопрос я не могу уже ничего с этим поделать.IMG_20260823_185154

Microsoft Security | Intune | Прочее
Microsoft Security | Intune | Прочее

Прочие связанные с Intune темы, включая неподдерживаемые сценарии и поведение для конкретных платформ

Комментариев: 0 Без комментариев

Ваш ответ

Автор вопроса может устанавливать для ответов пометку "Принято", а модераторы — пометку "Рекомендуется". Благодаря этому пользователям становится проще понять, какой из ответов помог решить проблему автора.