Fehlerbehebung von Windows: WinRM verschlüsselte Nachricht Körper ungültiges Format
Beschreibung
Dieser Fehler tritt auf, wenn ein Windows Remote Management (WinRM) -Client eine verschlüsselte Nachricht erhält, die er nicht entschlüsseln kann. Es bedeutet eine Mismatch in der Verschlüsselung oder Authentifizierungskonfiguration zwischen dem lokalen Client und dem Remote-Host. Zu den häufigsten Ursachen gehören widersprüchliche Kerberos-Authentifizierungskonfigurationen, SPN (Service Principal Name) Mismatches oder Systemzeitunterschiede zwischen den Maschinen, die den Kerberos-Ticket-Validierungsprozess brechen.
Schrittweise Lösungen
Führen Sie die folgenden Lösungen in der Reihenfolge aus, bis das Problem gelöst ist.
Lösung 1: Systemzeit synchronisieren
Kerberos-Authentifizierung erfordert, dass die Systemzeiten auf dem Client und dem Remote-Host innerhalb von 5 Minuten voneinander synchronisiert werden.
- Klicken Sie auf Start Speisekarte und Typ
cmd. - Mit der rechten Maustaste. Command Prompt und wählen Run as administrator.
- Geben Sie den folgenden Befehl ein, um die Zeit mit dem Domänen- oder Netzwerkzeitserver zu synchronisieren:
w32tm /resync - Überprüfen Sie, ob beide Maschinen die gleiche Uhrzeit zeigen.
Lösung 2: Authentifizierung auf Basic (nur zum Testen) ändern
Die vorübergehende Umstellung auf Basic-Authentifizierung umgeht Kerberos-Verschlüsselungsprobleme, um festzustellen, ob Kerberos die Ursache ist.
- Öffnen Sie eine erhöhte. Command Prompt (Ausführen als Administrator) sowohl auf dem Client als auch auf der Remote-Maschine.
- Führen Sie diesen Befehl auf beiden Maschinen aus, um die grundlegende Authentifizierung zu ermöglichen:
winrm set winrm/config/client @{AllowUnencrypted="true"} winrm set winrm/config/client/auth @{Basic="true"} winrm set winrm/config/service/auth @{Basic="true"} - Testen Sie Ihre Verbindung. Wenn sie funktioniert, liegt das Problem in Ihren Active Directory Kerberos-Einstellungen oder SPNs.
Lösung 3: Setzen Sie die WinRM-Konfiguration zurück
Korrumpierte Zuhörerkonfigurationen können Verschlüsselungsfehler verursachen.
- Öffnen Sie eine erhöhte. Command Prompt auf dem Remote-Server.
- Führen Sie den folgenden Befehl aus, um die WinRM-Standardkonfiguration vollständig zu löschen und neu zu erstellen:
winrm quickconfig -q - Sie können den WinRM-Dienst neu starten, um die neuen Einstellungen anzuwenden:
net stop winrm && net start winrm
Lösung 4: Korrektur von SPN- (Service Principal Name) -Ausfälle
Wenn der Remote-Server doppelte oder fehlende SPNs hat, kann Kerberos die Nutzlast nicht richtig verschlüsseln.
- Öffnen Sie eine erhöhte. Command Prompt auf einem Domänencontroller oder einem Computer mit Active Directory-Tools.
- Überprüfen Sie nach doppelten SPNs mit dem folgenden Befehl (ersetzen Sie
ServerNamemit dem Namen Ihres Zielservers):setspn -X - Wenn Duplikate für Ihren WinRM-Dienst gefunden werden, löschen Sie die ungültigen Duplikate mit:
setspn -D WSMAN/ServerName ServerName - Die korrekte SPN wird unter Verwendung von:
setspn -A WSMAN/ServerName ServerName
Es kann einige Fehler geben.. Learn Microsoft