Warum es so ist
- Group Policy Bloat: The client machine belongs to an Active Directory domain with heavily customized or deeply nested Group Policy Objects (GPOs).
- MaxEnvelopeSizeKB Limit: WinRM has a default data transfer size limit (typically 500 KB). When a user connects, the target machine evaluates the user's group memberships and policies. If this security context data is too large, the WinRM service fails to parse the WS-Policy Struktur.
- MaxTokenSize Issue: Das Kerberos-Authentifizierungstoken ist zu groß, da der Benutzer zu einer großen Anzahl von Active Directory-Gruppen gehört.
Schrittweise Lösungen
Folgen Sie diesen Lösungen in der Reihenfolge von der schnellsten lokalen Korrektur bis zur Korrektur auf Domänenebene.
Lösung 1: Erhöhen Sie die maximale WinRM-Umschlaggröße
Sie müssen dem WinRM-Dienst sagen, dass er größere Datenpakete zulassen soll, damit er die komplexe Richtlinienstruktur verarbeiten kann.
- Klicken Sie auf Start Menu, Typ
cmdMit der rechten Maustaste. Command Prompt, und wählen Run as administrator. - Geben Sie den folgenden Befehl ein, um Ihre aktuelle Umschlaggröße zu überprüfen:
winrm get winrm/config - Suchen Sie nach dem...
MaxEnvelopeSizeKBWert (die Standardeinstellung ist in der Regel500) ist. - Führen Sie diesen Befehl aus, um das Limit auf
8000KB (8 MB) sowohl auf den Ausgangs- als auch auf den Zielgeräten:winrm set winrm/config @{MaxEnvelopeSizeKB="8000"} - Wiederaufsetzen des WinRM-Dienstes, um Änderungen anzuwenden:
net stop winrm && net start winrm
Lösung 2: MaxTokenSize über die Windows-Registrierung erhöhen
Wenn das Benutzerkonto, das den Befehl ausführt, zu vielen Sicherheitsgruppen gehört, wird das Kerberos-Token für WinRM zu groß.
- Drücken Sie.
Windows Key + R, Typregedit, und schlagen. Enter Um den Registrierungs-Editor zu öffnen. - Navigieren Sie zum folgenden Pfad:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters(Anmerkung: Wenn dieParametersSchlüssel nicht vorhanden, mit der rechten MaustasteKerberos, wählenNew > Key, und nennt es.Parameters) - Mit der rechten Maustaste im rechten Fenster wählen Sie
New > DWORD (32-bit) Value. - Nennen Sie den neuen Wert
MaxTokenSize. - Doppelklick.
MaxTokenSize, wechseln Sie die Base Ich bin hier. Decimal, und setzen Sie die Value data Ich bin hier.65535. - Klicken OK und starten Sie Ihren Computer neu.
Lösung 3: Verwenden Sie lokale Konten, um die Komplexität der GPO-Domäne zu umgehen
Wenn Sie grundlegende administrative Aufgaben erledigen und domänenweite GPOs nicht ändern können, umgeht die Verwendung eines lokalen Administratorkontos anstelle eines Domänenkontos die komplexe WS-Policy-Verarbeitung vollständig.
- Öffnen Sie die PowerShell-Konsole.
- Ändern Sie Ihre Verbindungszeichenfolge, um explizit die lokalen Administrator-Anmeldeinformationen des Zielcomputers zu übergeben:
$cred = Get-Credential Enter-PSSession -ComputerName "Target_IP_Or_Name" -Credential $cred -Authentication Negotiate - Geben Sie den Benutzernamen im Format an:
TargetComputerName\LocalUsername.
Lösung 4: Säubern von Active Directory-Gruppenrichtlinien (für Domänenadmins)
Wenn Sie ein IT-Administrator sind und mehrere Benutzer mit diesem Problem konfrontiert sind, ist die Ursache die GPO-Fragmentierung.
- Mach auf. Group Policy Management Console (GPMC) auf Ihrem Domänencontroller.
- Überprüfung der für die betroffene Organisationseinheit (OE) angewandten Richtlinien.
- Konsolidierung mehrerer kleiner GPO in einzelne, gut strukturierte GPO.
- Entfernen Sie veraltete oder überflüssige Richtliniendefinitionen, um die an WinRM bereitgestellte Nutzlast der WS-Richtlinie zu reduzieren.
Es kann einige Fehler geben.. Learn Microsoft