如何修复 "WinRM无法进行配置更改,因为用于证书映射操作的发行人不有效. "
描述
This error occurs when you try to configure Windows Remote Management (WinRM) to use HTTPS authentication, but the system rejects the Certificate Authority (CA) that issued the certificate.
当您创建 WinRM HTTPS 收听器时,Windows 验证数字证书.如果证书是自签名的,由不可信的来源发出,或者如果本地计算机无法验证证书链到可信根认证机构,WinRM 将阻止配置更改以防止安全漏洞.
一步一步的修复
步骤1:验证证书指纹
您需要使用的证书的确切指纹.
- 按下 Start 菜单,类型
powershell,右键点击它,并选择 Run as administrator. - 输入下面的命令并按下 Enter:
Get-ChildItem Cert:\LocalMachine\My - 在列表中找到您的证书并复制它. Thumbprint (一个长串的数字和字母).
步骤2:将证书安装到可信根存储器中
如果证书是自签名的,Windows必须明确信任它.
- 按下 Windows Key + R, 类型
mmc,然后按下 Enter 打开管理控制台. - 点击 File 在顶部菜单中,然后选择 Add/Remove Snap-in.
- 选择 Certificates 在左边的列表中点击 Add.
- 选择一个. Computer account 按一下 Next 选择 Local computer 然后点击 Finish.
- 点击 OK 关闭插入窗口.
- 在左边窗口,扩展. Certificates (Local Computer).
- 扩大 Personal 然后点击 Certificates.
- 右键单击您的WinRM证书,选择 All Tasks 然后点击 Export 随着巫师保存它作为一个
.cer在您的桌面上的文件 (不要导出私钥). - 在左边窗口中,右键 Trusted Root Certification Authorities 选择 All Tasks 然后点击 Import.
- 遵循向导来导入
.cer您刚刚在桌面上保存的文件.
步骤3:删除现有的失败的听众
在创建一个新的之前清除任何失败的 WinRM HTTPS 配置.
- 返回您的管理员PowerShell窗口.
- 输入下面的命令来检查现有收听器:
winrm enumerate winrm/config/listener - 如果一个HTTPS收听器已经存在,并且有故障,请通过输入删除:
winrm delete winrm/config/Listener?Address=*+Transport=HTTPS
步骤4:重新创建 WinRM HTTPS 收听器
使用步骤1中的指纹将可信证书手动链接到WinRM.
- 在管理员 PowerShell 窗口中,输入以下命令 (取代
YOUR_THUMBPRINT_HERE您所复制的实际指纹):New-Item -Path WSMan:\LocalHost\Listener -Transport HTTPS -Address * -CertificateThumbprint "YOUR_THUMBPRINT_HERE" - 按下 Enter. 配置更改现在应该在没有发行人错误的情况下成功完成.
另类快速解决方案 (对于自签证证书)
如果您只是需要快速的设置来进行测试,您可以让WinRM创建并自动信任自己的证书.
- 打开管理员PowerShell.
- 运行这个单一命令:
Enable-PSRemoting -Force - 运行此命令,自动生成有效的自我签名测试证书并将其链接到HTTPS:
New-WinRMListener -Protocol HTTPS
可能有一些错误.. Learn Microsoft