عادة ما يعني هذا الخطأ أن خدمة WinRM غير قادرة على التحقق من صحة بيانات اعتماد المستخدم مقابل الشهادة المقدمة. عادة ما ينطوي السبب الجذري على إحدى المشكلات التالية:
- Mismatched Principal Name : اسم الموضوع أو اسم موضوع بديل (SAN) في الشهادة لا يتطابق مع حساب مستخدم الدليل النشط أو الحساب المحلي الذي تقوم بتعديله.
- Untrusted Root Certificate : سلطة الشهادة (CA) التي أصدرت شهادة المستخدم غير موثوق بها من قبل الجهاز المحلي أو مراقب النطاق.
- Missing Client Authentication Extended Key Usage (EKU) : تفتقر الشهادة إلى الغرض المحدد للتوقيع الرقمي المطلوب للتحقق من هويات المستخدمين للإدارة عن بعد.
- Account Permissions : حساب المستخدم يفتقر إلى الأذونات المطلوبة لتسجيل الدخول عن بعد أو رسم الشهادات.
إصلاحات خطوة بخطوة
اتبع هذه الطرق المتتالية لحل المشكلة.
الطريقة 1: التحقق وإعادة استيراد سلطة شهادة الجذر (CA)
يتطلب WinRM سلسلة ثقة كاملة للتحقق من بيانات اعتماد المستخدم. إذا كانت الشهادة الجذرية مفقودة من مخزن الجذر الموثوق به ، فإن المصادقة تفشل.
- اضغط Windows Key + R ، نوع
certlm.mscو اضغط Enter لفتح مدير شهادة الكمبيوتر المحلي. - إبحار إلى Trusted Root Certification Authorities > Certificates.
- تحقق مما إذا كانت شهادة المؤسسة التي أصدرت شهادة WinRM موجودة في القائمة.
- إذا كانت مفقودة، انقر بزر الماوس الأيمن Certificates, اختر All Tasks و انقر Import.
- انقر Next ، تصفح إلى ملف شهادة CA الجذر الخاص بك، وإكمال المعالج لوضعه في Trusted Root Certification Authorities متجر.
الطريقة 2: تحقق من حقول شهادة EKU
يجب أن تدعم الشهادة المستخدمة للتوصيل صراحة مصادقة العميل.
- اضغط Windows Key + R ، نوع
certmgr.mscو اضغط Enter لفتح مدير شهادة المستخدم الحالي. - ابحث عن الشهادة المحددة التي تحاول استخدامها لرسومات WinRM.
- انقر مرتين على الشهادة و انتقل إلى Details تيب.
- انقر لأسفل وانقر على Enhanced Key Usage (EKU) الميدان.
- تأكد من ذلك Client Authentication (1.3.6.1.5.5.7.3.2) يتم إدراجها صراحة في مربع الوصف. إذا كانت مفقودة، يجب عليك طلب شهادة جديدة مع تمكين هذا التوسع.
طريقة 3: تكوين القيود البعيدة لـ UAC للحسابات المحلية
إذا كنت ترسم حسابًا محليًا للمدير بدلاً من حساب النطاق، فقد يمنع نظام تحكم حساب المستخدم في Windows (UAC) التحقق من بيانات الاعتماد عبر الحلقات البعيدة.
- اضغط Windows Key + R ، نوع
regeditو اضغط Enter لفتح محرر السجل - انتقل إلى مسار السجل التالي:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System - انقر بزر الماوس الأيمن على المساحة الفارغة في النافذة اليمنى، حدد New ثم انقر DWORD (32-bit) Value.
- اسم القيمة الجديدة بالضبط:
LocalAccountTokenFilterPolicy - انقر مرتين
LocalAccountTokenFilterPolicyو تغيير Value data من0إلى1. - انقر OK وإعادة تشغيل الكمبيوتر لتطبيق تغييرات السياسة.
طريقة 4: تصحيح صيغة أمر WinRM Mapping
غالبًا ما تحدث الأخطاء بسبب الأخطاء النصية في خصائص Subject أو Issuer أو Thumbprint أثناء تكوين أمر تعريف PowerShell.
- انقر بزر الماوس الأيمن Start Menu و إختاري Terminal (Admin) أو PowerShell (Admin).
- استخراج بصمة الإبهام الصحيحة للمصدر ومعلومات الموضوع مباشرة من الشهادة باستخدام هذه الأوامر:
Get-ChildItem Cert:\LocalMachine\My - قم بتشغيل أمر الخريطة باستخدام المتغيرات الصريحة لتجنب مشكلات التنسيق. استبدل علب المواقع بقيمك الفعلية:
New-Item -Path WSMan:\localhost\Service\Cardmgmt\CertMapping -CountInfo @{Subject="CN=YourUserName";Issuer="YourIssuerThumbprint";UserName="YourDomain\YourUserName";Password="YourPassword"} - If you prefer to map without hardcoding the password, ensure your active command explicitly specifies the URI using the
-Targetالمعيار الذي يتطابق مع سلسلة الموضوع المحددة الموجودة في الخطوة 2.
طريقة 5: إعادة تشغيل خدمة WinRM
بعد إجراء تعديلات الشهادة والسجل، قم بإزالة التكوين النشط عن طريق إعادة تشغيل خدمة الإدارة.
- افتح PowerShell (Admin).
- قم بتنفيذ الأمر التالي لإعادة تشغيل الخدمة:
Restart-Service WinRM - تحقق من أن الخدمة تعمل بشكل صحيح عن طريق التحقق من حالتها:
Get-Service WinRM
قد يكون هناك بعض الأخطاء. Learn Microsoft