Dieser Fehler bedeutet in der Regel, dass der WinRM-Dienst die Benutzerangaben nicht anhand des bereitgestellten Zertifikats validieren kann.
- Mismatched Principal Name : Der Subjekt- oder Subject Alternative Name (SAN) im Zertifikat entspricht nicht dem Benutzerkonto des aktiven Verzeichnisses oder dem lokalen Konto, das Sie abbilden.
- Untrusted Root Certificate : Die Zertifizierungsstelle (CA), die das Benutzerzerzertifikat ausgestellt hat, wird vom lokalen Rechner oder dem Domänencontroller nicht vertraut.
- Missing Client Authentication Extended Key Usage (EKU) : Dem Zertifikat fehlt der spezifische Zweck der digitalen Signatur, der zur Überprüfung der Benutzeridentität für die Fernverwaltung erforderlich ist.
- Account Permissions : Das Benutzerkonto verfügt nicht über die erforderlichen Berechtigungen, um sich aus der Ferne anzumelden oder Zertifikate abzubilden.
Schrittweise Lösungen
Folgen Sie den folgenden Methoden, um das Problem zu lösen.
Methode 1: Überprüfung und Wiedereinfuhr der Root Certificate Authority (CA)
WinRM benötigt eine vollständige Vertrauenskette zur Überprüfung der Benutzerinformationen. Wenn das Root-Zertifikat aus dem Trusted Root-Speicher fehlt, ist die Authentifizierung fehlgeschlagen.
- Drücken Sie. Windows Key + R, Typ
certlm.msc, und drücken. Enter um den lokalen Computer-Zertifikatsmanager zu öffnen. - Navigieren Sie zu Trusted Root Certification Authorities > Certificates.
- Überprüfen Sie, ob das CA-Zertifikat, das Ihr WinRM-Zertifikat ausgestellt hat, aufgeführt ist.
- Wenn es fehlt, klicken Sie mit der rechten Maustaste Certificates, wählen All Tasks, und klicken Import.
- Klicken Next, blättern Sie zu Ihrer CA-Root-Zertifikatsdatei und füllen Sie den Assistenten aus, um ihn in die Trusted Root Certification Authorities Das ist der Laden.
Methode 2: Überprüfen Sie die EKU-Felder des Zertifikats
Das für die Verknüpfung verwendete Zertifikat muss die Client-Authentifizierung ausdrücklich unterstützen.
- Drücken Sie. Windows Key + R, Typ
certmgr.msc, und drücken. Enter um den Zertifikatsmanager für den aktuellen Benutzer zu öffnen. - Finden Sie das spezifische Zertifikat, das Sie für die WinRM-Mapping verwenden möchten.
- Doppelklicken Sie auf das Zertifikat und navigieren Sie zum Details Tab.
- Scrollen Sie nach unten und klicken Sie auf Enhanced Key Usage (EKU) Auf dem Feld.
- Sorgen Sie dafür. Client Authentication (1.3.6.1.5.5.7.3.2) Wenn es fehlt, müssen Sie ein neues Zertifikat mit dieser Erweiterung aktiviert anfordern.
Methode 3: UAC-Fernbeschränkungen für lokale Konten konfigurieren
Wenn Sie ein lokales Administratorkonto anstelle eines Domänenkontos abbilden, kann Windows User Account Control (UAC) die Überprüfung der Anmeldeinformationen über Remote-Schleifen blockieren.
- Drücken Sie. Windows Key + R, Typ
regedit, und drücken. Enter Um den Registrierungs-Editor zu öffnen. - Navigieren Sie zum folgenden Registrierungspfad:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System - Klicken Sie mit der rechten Maustaste auf einen leeren Bereich im rechten Fenster und wählen Sie New, und dann klicken DWORD (32-bit) Value.
- Nennen Sie den neuen Wert genau:
LocalAccountTokenFilterPolicy - Doppelklick.
LocalAccountTokenFilterPolicyund wechseln die... Value data von0Ich bin hier.1. - Klicken OK und Ihren Computer neu starten, um die Richtlinienänderungen anzuwenden.
Methode 4: Korrigieren der WinRM Mapping Kommando-Syntax
Fehler treten häufig aufgrund von Tippfehlern in den Eigenschaften Subject, Issuer oder Thumbprint während der Konfiguration des PowerShell-Mapping-Befehls auf.
- Klicken Sie mit der rechten Maustaste auf Start Menu und wählen Terminal (Admin) oder... PowerShell (Admin).
- Extrahieren Sie den korrekten Daumenabdruck des Ausstellers und die Informationen über den Betroffenen direkt aus Ihrem Zertifikat mit diesem Befehl:
Get-ChildItem Cert:\LocalMachine\My - Führen Sie den Mapping-Befehl mit expliziten Variablen aus, um Formatierungsprobleme zu vermeiden. Ersetzen Sie die Platzhalter durch Ihre tatsächlichen Werte:
New-Item -Path WSMan:\localhost\Service\Cardmgmt\CertMapping -CountInfo @{Subject="CN=YourUserName";Issuer="YourIssuerThumbprint";UserName="YourDomain\YourUserName";Password="YourPassword"} - If you prefer to map without hardcoding the password, ensure your active command explicitly specifies the URI using the
-TargetParameter, der genau mit der im Schritt 2 gefundenen Subject-Zeile übereinstimmt.
Methode 5: Wiederaufnahme des WinRM-Dienstes
Nach der Anpassung des Zertifikats und der Registrierung wird die aktive Konfiguration durch Neustart des Managementdienstes gelöscht.
- Öffnen. PowerShell (Admin).
- Führen Sie den folgenden Befehl aus, um den Dienst neu zu starten:
Restart-Service WinRM - Überprüfen Sie, ob der Dienst ordnungsgemäß läuft, indem Sie seinen Status überprüfen:
Get-Service WinRM
Es kann einige Fehler geben.. Learn Microsoft