You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows 10拒绝已签名内核驱动问题求助

Windows内核驱动签名验证与加载错误排查

问题背景

我使用DigiCert EV代码签名证书对Windows内核驱动gsllc.sys进行了签名,随后通过Windows合作伙伴中心提交硬件驱动包,成功获得微软签名,签名覆盖所有非ARM架构的Windows版本。

执行签名验证命令:

signtool verify gsllc.sys

返回错误:

SignTool Error: 证书链已处理,但终止于不受信任提供程序信任的根证书。
错误数量:1

加载驱动至Windows 10时,事件日志报错:

gsllc服务启动失败,错误原因:证书被发行方明确吊销。

DigiCert已确认证书未被吊销,需排查问题原因。

可能原因与解决步骤

  • 根/中间证书缺失:signtool verify默认校验完整证书链,若本地系统未安装DigiCert EV代码签名对应的根证书或中间证书,会触发根不受信任错误。解决:下载DigiCert官方提供的EV代码签名根/中间证书,导入到本地计算机的「受信任根证书颁发机构」和「中级证书颁发机构」存储区,重新执行验证。
  • 验证参数错误:默认signtool verify校验普通代码签名链,而Windows驱动需验证符合驱动签名政策的链。解决:使用signtool verify /pa gsllc.sys命令(/pa指定验证平台认可的签名链),查看是否通过。
  • CRL缓存过期/不同步:Windows本地缓存的CRL(证书吊销列表)可能未及时更新,导致误判证书吊销。解决:执行certutil -urlcache crl delete清除CRL缓存,重启系统后重试加载驱动。
  • 双重签名顺序错误:正确的签名流程应为先使用DigiCert EV签名驱动,再提交至合作伙伴中心获取微软交叉签名。若顺序颠倒,会导致签名链层级混乱,触发吊销错误。解决:重新按正确顺序生成双重签名。
  • 合作伙伴中心配置问题:提交驱动包时若未选择正确的签名政策(如未选「Windows Hardware Driver Verification」)或架构/版本覆盖范围有误,会导致微软签名无效。解决:登录合作伙伴中心查看驱动包的签名详情,确认配置符合要求。

内容的提问来源于stack exchange,提问作者RASx64

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 21:45:26