Fórumok
Kísérletezgetek a fentivel
tpmvscmgr.exe create /name OpenVPN /pin prompt /pinpolicy minlen 4 maxlen 8 /adminkey random /generate
Pin kód megad, létrejön a virtuális kártya.
certutil -csp "Microsoft Base Smart Card Crypto Provider" -importpfx openvpn_rsa.p12
Bekéri szépen a pin-t importálja a kártyára a certet, openvpn csatlakozáskor szépen bekéri a pint, csatlakozik, örül.
Ugyanez ecdh_p384 kulccsal:
certutil -csp "Microsoft Base Smart Card Crypto Provider" -importpfx openvpn_ecdh_p384.p12
Enter PFX password:
CertUtil: -importPFX command FAILED: 0x8009000a (-2146893814 NTE_BAD_TYPE)
CertUtil: A megadott típus érvénytelen.
Valaki aki otthon van a Windows lelkivilágában rá tudna vezetni , hogy mi baja lehet, vagy, hogy egyáltalán a debugolást hol lehetne elkezdeni?
Hozzászólások
Most nem néztem meg, de szerintem ez a provider nem támogatja az EC-s kulcsokat.
Milyen oprendszer Windowson belül?
Szerk.:
"certutil -csplist", illetve a "certutil -csp "provider neve" -csptest" parancsokkal ki tudod íratni a CSP specifikus beállításokat.
Köszi, elvileg a provider tudja:
Én úgy tippelem a TPM-es virtuális kártyájuk nem tudja, pedig a TPM2 ha jól tudom szintén tudja.
Érdemes lehet még nézelődni az adott provider registry kulcsai között is. Írás a részletes beállításokról: https://learn.microsoft.com/en-us/windows/security/identity-protection/…
Pl: reg query "HKLM\SOFTWARE\Microsoft\Cryptography\Defaults\Provider\Microsoft Base Smart Card Crypto Provider"
Tipp: Lehet, hogy csak engedélyezned kell a AllowPrivateECDHEKeyImport és a AllowPrivateECDSAKeyImport műveleteket.
Köszi, megpróbáltam de ugyanaz. Közben telepítettem egy opensc-t, az ezt hozza:
Ha jól veszem ki nem tudja a virtuális kártyájuk...
A gép, amin próbálod milyen régi? Van frissebb BIOS? Esetleg TPM 2.0-t külön be kell kapcsolni?
Persze lehet, hogy az MS cseszte el. Habár az elliptikus görbék (EC) nem tegnap óta vannak velünk.
Nem egy mai darab 2021-es bios 7th gen i5-ös (Intel PPT) a TPM verziószámánál 2.0-át mutat.
Az OpenSC azt mondja "GIDS Smart Card" a Google arra meg ezt:
https://www.mysmartlogon.com/knowledge-base/generic-identity-device-spe…
De lehet ezeréves cikk. Majd később megnézem egy újabb gépen, amiben nem procis TPM van.
Ha mikroszoft PKI gubancok vannak, Asteriksz blogja néha szokott segíteni, érdemes alaposan beletúrni:
https://asteriksz.wordpress.com/
nem garantált hogy megtalálod a megoldást, illetve csak ritkán szokott új bejegyzést írni, de azok legalább elég alaposak és belemennek a részletekbe