You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Server用AWS CloudHSM生成CSR报NTE_PROV_TYPE_NOT_DEF错误如何处理

错误产生原因

这个0x80090017(NTE_PROV_TYPE_NOT_DEF)错误的核心触发逻辑是Windows证书请求工具无法匹配到你指定的加密服务提供程序(CSP)对应的类型编号,常见原因如下:

  • 你的CSR请求配置文件(.inf)中[NewRequest]段缺失ProviderType字段,或填写的字段值与你指定的AWS CloudHSM对应CSP不匹配
  • .inf文件中填写的ProviderName拼写错误,和系统中已注册的CloudHSM CSP名称不一致
  • AWS CloudHSM客户端未正确安装,对应的CSP没有完成系统注册,Windows无法识别该加密提供程序
  • 混用传统CSP和CNG KSP配置:如果使用CloudHSM的CNG密钥存储提供程序(KSP),却在inf中保留了仅CSP需要的ProviderType字段,也会触发该错误
解决方案

按以下步骤排查修复即可:

  • 第一步:修正CSR配置文件(my-request.inf)的对应参数
    如果你使用传统CSP生成密钥,确保[NewRequest]段包含以下正确配置:
    [NewRequest]
    Subject = "CN=example.com,OU=IT,O=Example Corp,L=Beijing,S=Beijing,C=CN"
    KeySpec = 1
    KeyLength = 2048
    Exportable = FALSE
    MachineKeySet = TRUE
    ProviderName = "Cavium Cryptographic Service Provider for CloudHSM"
    ProviderType = 1
    RequestType = PKCS10
    KeyUsage = 0xA0
    
    如果你使用CNG KSP生成密钥,删除ProviderType字段,修改ProviderName即可:
    [NewRequest]
    Subject = "CN=example.com,OU=IT,O=Example Corp,L=Beijing,S=Beijing,C=CN"
    KeySpec = 1
    KeyLength = 2048
    Exportable = FALSE
    MachineKeySet = TRUE
    ProviderName = "Cavium Key Storage Provider for CloudHSM"
    RequestType = PKCS10
    KeyUsage = 0xA0
    
  • 第二步:验证CloudHSM CSP/KSP注册状态
    运行以下命令检查系统中是否已注册CloudHSM相关加密提供程序:
    reg query "HKLM\SOFTWARE\Microsoft\Cryptography\Defaults\Provider" /s | findstr /i cavium
    如果无结果输出,重新安装最新版本的AWS CloudHSM客户端,安装完成后重启服务器再执行上述命令验证。
  • 第三步:确认HSM连接正常
    运行cloudhsm_mgmt_util.exe工具验证当前服务器可以正常连接到CloudHSM集群,且运行命令的账号拥有HSM的密钥创建权限。
  • 第四步:重新生成CSR
    配置确认无误后,重新执行certreq命令:
    certreq.exe -new my-request.inf my-request.csr

内容的提问来源于stack exchange,提问作者Thomas BDX

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 16:30:03