Microsoft Pluton 0x80070490 AIK 注册失败(EK 发行者名称不匹配)——阻断了使命召唤的安全认证,最新的 OEM BIOS 也无效

麒麟 白 5 信誉分
2026-09-10T09:04:51.56+00:00

我的微软 Azure 证明(MAA)校验失败,导致《使命召唤》(RICOCHET 反作弊)的安全认证无法通过。我的 TPM 本地完全健康且已完成配置,OEM 固件也已是本机型官方最新版。该失败在微软自带工具和游戏厂商的官方诊断工具中都能稳定复现。

设备信息

  • 机型:ASUS ROG Strix G16(G614FR,ASUSTeK COMPUTER INC.)
  • 系统:Windows 11,Build 26200,已全量更新
  • BIOS:G614FR.317(华硕 2026/08/27 发布,官网最新版本)。此前为 G614FR.316,升级后问题依旧
  • 启动:UEFI + GPT,安全启动已启用

TPM(Get-Tpm)

  • ManufacturerIdTxt: MSFT(Microsoft Pluton 安全处理器)
  • ManufacturerVersionFull20: 6.4.1.400
  • TpmPresent / TpmReady / TpmEnabled / TpmActivated / TpmOwned:全部为 True
  • TpmLockedOut: False

EK 证书(Get-TpmEndorsementKeyInfo)

  • Subject: CN=PlutonId [PII Removed], OU=6.4.1.400, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
  • Issuer: CN=[PII Removed], OU=DEVICE EKICA [PII Removed], O=Microsoft Corporation, L=Redmond, S=Washington, C=US
  • Serial: [PII Removed]
  • 有效期:2021-09-15 至 2039-12-16
  • 指纹:[PII Removed]

复现步骤(两次均以管理员权限运行)

1)在powershell输入命令行:

 certreq -enrollaik -machine
   返回:

dockerfile
 证书申请处理程序: 找不到元素。 0x80070490 (WIN32: 1168 ERROR_NOT_FOUND)
2)动视官方《安全认证向导》(CODSecureAttestationWizard.exe v1.1.3,下载自动视官方支持文章,2026-08-06 更新):

- 向导中「授权密钥」一项被判定为失败;

   - 点击「生成密钥」(会触发 enrollaik.exe)时,密钥生成失败。

   这与第 1 项是同一个失败,已通过游戏厂商的官方诊断工具复现。

已做的排查

- 确认 TPM 2.0 已启用且健康(tpm.msc 显示「TPM 已准备好可供使用」)

- 确认安全启动已启用、启动模式 UEFI、磁盘为 GPT

- 已将 BIOS 更新至本机型官方最新版本(G614FR.317)

- 已应用全部 Windows 更新并执行完整「重启」(非快速启动)

- 已按上述运行厂商官方认证向导

我的分析

AIK 注册失败的原因看来是 EK 证书的签发者按 subject name 解析,而我机器的签发者名称与后端期望的不一致。我的签发者 CN 是一串原始十六进制 ID([PII Removed]),OU 为 DEVICE EKICA [PII Removed];而能够正常通过证明的 Pluton EK 证书链使用的是 CN=PLUTON Firmware SVNxx, OU=FIRMWARE EKICA DFID00B20F40 这种形式。我的 EK Subject 显示 Pluton 固件为 6.4.1.400。这与已知问题类型吻合:Pluton 固件 SVN 变更后重命名了签发 CA,而 Azure 证明后端受信任 EK 证书注册表未同步更新。

想请教的问题

1. [PII Removed](签发者 CN [PII Removed],Pluton 固件 6.4.1.400)的 EK 证书链,目前是否已收录在 Azure 证明的受信任 EK 证书注册表中?

2. 若尚未收录,能否在服务端完成收录或修正?这看起来是服务端信任列表的问题,我本地无法修复。

3. 是否还需要额外的 OEM 固件更新,还是服务端更新就足够?如果必须由 OEM 更新,具体需要改什么?

4. 在问题解决前,是否有任何终端用户可用的临时办法?

如有需要,我可以提供更多诊断数据:完整的 Get-Tpm / Get-TpmEndorsementKeyInfo 输出、TPM-WMI 操作与管理事件日志、TCG 事件日志,以及 MAA 端点返回的确切错误码。
Windows 家庭版 | Windows 11 | 安全性和隐私
0 个注释 无注释

1 个答案

排序依据: 非常有帮助
  1. Alex-L 12,740 信誉分 Microsoft 外部员工 审查方
    2026-09-13T06:44:19.3066667+00:00

    免责声明:请注意,此处提供的信息由自动翻译工具翻译而成。我们力求准确,但翻译结果可能无法完全反映原文的含义、语境或意图。


    你好,麒麟 白

    根据您提供的信息,您已经完成了标准的客户端故障排除步骤(TPM 健康状况验证、安全启动验证、最新 BIOS、Windows 更新以及 AIK 注册测试)。AIK 注册始终出现 0x80070490 错误,且通过 Microsoft 的工具和 Activision 的认证实用程序均可复现该问题,这表明该问题可能超出了最终用户在本地能够解决的范围。

    如果该问题与 Azure Attestation 如何识别 Microsoft Pluton EK 证书链有关,则只有 Microsoft 和/或 OEM 才能确认该证书链是否被该服务信任,或者是否需要进行后端或固件更新。

    由于这是一个公开论坛,参与者无法访问 Azure Attestation 信任列表、后端证书注册数据或内部调试工具。提供经过脱敏处理的 TPM 事件日志、MAA 错误详细信息以及相关的 Get-TpmEndorsementKeyInfo 输出结果可能会有所帮助。您还可以向 微软支持 和华硕提交支持工单,以便通过适当的支持渠道审查诊断数据。

    此答案是否有帮助?


你的答案

提问者可以将答案标记为“已接受”,审查方可以将答案标记为“已推荐”,这有助于用户了解答案是否解决了提问者的问题。