Cette erreur signifie généralement que le service WinRM n'est pas en mesure de valider les informations d'identification de l'utilisateur par rapport au certificat fourni.
- Mismatched Principal Name : Le nom de l'objet ou de l'objet alternatif (SAN) dans le certificat ne correspond pas au compte d'utilisateur du répertoire actif ou au compte local que vous cartographiez.
- Untrusted Root Certificate : L'autorité de certification (CA) qui a délivré le certificat utilisateur n'est pas fiable par la machine locale ou le contrôleur de domaine.
- Missing Client Authentication Extended Key Usage (EKU) : le certificat ne remplit pas l'objectif spécifique de la signature numérique requis pour vérifier les identités des utilisateurs pour la gestion à distance.
- Account Permissions : Le compte utilisateur ne dispose pas des autorisations requises pour se connecter à distance ou pour cartographier des certificats.
Réparations étape par étape
Suivez ces méthodes séquentielles pour résoudre le problème.
Méthode 1: Vérifier et réimporter l'autorité de certification racine (AC)
WinRM nécessite une chaîne de confiance complète pour vérifier les informations d'identification de l'utilisateur. Si le certificat racine manque dans le magasin Trusted Root, l'authentification échoue.
- Appuyez dessus. Windows Key + R, type
certlm.msc, et appuyez Enter pour ouvrir le gestionnaire de certificats de l'ordinateur local. - Navigation à Trusted Root Certification Authorities > Certificates.
- Vérifiez si le certificat CA qui a délivré votre certificat WinRM est répertorié.
- Si elle manque, cliquez avec le bouton droit Certificates, sélectionnez All Tasks, et cliquez Import.
- Cliquez. Next, accédez à votre fichier de certificat CA racine, et complétez l'assistant pour le placer dans le Trusted Root Certification Authorities Le magasin.
Méthode 2: Vérifiez les champs EKU du certificat
Le certificat utilisé pour la cartographie doit explicitement prendre en charge l'authentification du client.
- Appuyez dessus. Windows Key + R, type
certmgr.msc, et appuyez Enter pour ouvrir le gestionnaire de certificats de l'utilisateur actuel. - Localisez le certificat spécifique que vous essayez d'utiliser pour la cartographie WinRM.
- Double-cliquez sur le certificat et accédez au Details Je vous en prie.
- Faites défiler vers le bas et cliquez sur le Enhanced Key Usage (EKU) Le champ.
- Assurez-vous de le faire. Client Authentication (1.3.6.1.5.5.7.3.2) Si elle manque, vous devez demander un nouveau certificat avec cette extension activée.
Méthode 3: Configurer les restrictions à distance UAC pour les comptes locaux
Si vous appliquez un compte d'administrateur local plutôt qu'un compte de domaine, Windows User Account Control (UAC) peut bloquer la vérification des identifiants sur les boucles distantes.
- Appuyez dessus. Windows Key + R, type
regedit, et appuyez Enter pour ouvrir l'éditeur de registre. - Naviguez vers le chemin du registre suivant:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System - Cliquez avec le bouton droit sur un espace vide dans le volet droit, sélectionnez New, puis cliquez DWORD (32-bit) Value.
- Nommez la nouvelle valeur exactement:
LocalAccountTokenFilterPolicy - Double-cliquez.
LocalAccountTokenFilterPolicyet de changer le Value data de0Je vous en prie.1. - Cliquez. OK et redémarrez votre ordinateur pour appliquer les modifications.
Méthode 4: Corriger la syntaxe de la commande WinRM Mapping
Des erreurs se produisent souvent en raison d'erreurs de frappe dans les propriétés Sujet, Émetteur ou empreinte digitale lors de la configuration de la commande de mappage PowerShell.
- Cliquez avec le bouton droit. Start Menu et sélectionnez Terminal (Admin) ou... PowerShell (Admin).
- Extraire l'empreinte digitale de l'émetteur et les informations sur le sujet directement de votre certificat à l'aide de cette commande:
Get-ChildItem Cert:\LocalMachine\My - Exécutez la commande de mappage en utilisant des variables explicites pour éviter les problèmes de mise en forme. Remplacez les espaces réservés par vos valeurs réelles:
New-Item -Path WSMan:\localhost\Service\Cardmgmt\CertMapping -CountInfo @{Subject="CN=YourUserName";Issuer="YourIssuerThumbprint";UserName="YourDomain\YourUserName";Password="YourPassword"} - If you prefer to map without hardcoding the password, ensure your active command explicitly specifies the URI using the
-Targetparamètre correspondant exactement à la chaîne d'objet trouvée à l'étape 2.
Méthode 5: redémarrer le service WinRM
Après avoir effectué des ajustements de certificat et de registre, retirez la configuration active en redémarrant le service de gestion.
- Ouvrez. PowerShell (Admin).
- Exécutez la commande suivante pour redémarrer le service:
Restart-Service WinRM - Vérifiez que le service fonctionne correctement en vérifiant son statut:
Get-Service WinRM
Il y a peut-être des erreurs.. Learn Microsoft