Pourquoi cela arrive- t- il ?
- Group Policy Bloat: The client machine belongs to an Active Directory domain with heavily customized or deeply nested Group Policy Objects (GPOs).
- MaxEnvelopeSizeKB Limit: WinRM has a default data transfer size limit (typically 500 KB). When a user connects, the target machine evaluates the user's group memberships and policies. If this security context data is too large, the WinRM service fails to parse the WS-Policy la structure.
- MaxTokenSize Issue: Le jeton d'authentification Kerberos est trop grand en raison de l'utilisateur appartenant à un nombre massif de groupes Active Directory.
Réparations étape par étape
Suivez ces solutions dans l'ordre de la correction locale la plus rapide à la correction au niveau du domaine.
Solution 1: augmenter la taille maximale de l'enveloppe WinRM
Vous devez dire au service WinRM d'autoriser des paquets de données plus grands afin qu'il puisse traiter la structure de stratégie complexe.
- Cliquez sur le Start Menu, type
cmd, cliquez avec le bouton droit. Command Prompt, et sélectionnez Run as administrator. - Tapez la commande suivante pour vérifier la taille de votre enveloppe actuelle:
winrm get winrm/config - Cherchez le...
MaxEnvelopeSizeKBvaleur (la valeur par défaut est généralement500) et de l'Union européenne. - Exécutez cette commande pour augmenter la limite à
8000KB (8 Mo) à la fois sur les machines de source et de destination:winrm set winrm/config @{MaxEnvelopeSizeKB="8000"} - Redémarrez le service WinRM pour appliquer les modifications:
net stop winrm && net start winrm
Solution 2: Augmenter la taille de MaxToken via le Registre Windows
Si le compte utilisateur exécutant la commande appartient à de nombreux groupes de sécurité, le jeton Kerberos devient trop grand pour que WinRM puisse le gérer.
- Appuyez dessus.
Windows Key + R, typeregedit, et frappe. Enter pour ouvrir l'éditeur de registre. - Naviguez vers le chemin suivant:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters(Note: si leParametersLa touche n'existe pas, cliquez avec le bouton droit.Kerberos, sélectionnezNew > Key, et donnez-lui un nom.Parameters) - Cliquez avec le bouton droit à l'intérieur du volet droit, sélectionnez
New > DWORD (32-bit) Value. - Nommez la nouvelle valeur
MaxTokenSize. - Double-cliquez.
MaxTokenSize, changez le Base Je vous en prie. Decimal, et mettez le Value data Je vous en prie.65535. - Cliquez. OK et redémarrez votre ordinateur.
Solution 3: Utilisez des comptes locaux pour contourner la complexité du GPO de domaine
Si vous effectuez des tâches administratives de base et que vous ne pouvez pas modifier les GPOs à l'échelle du domaine, l'utilisation d'un compte d'administrateur local au lieu d'un compte de domaine contourne complètement le traitement complexe de la politique WS.
- Ouvrez votre console PowerShell.
- Modifiez votre chaîne de connexion pour transmettre explicitement les identifiants de l'administrateur local de l'ordinateur de destination:
$cred = Get-Credential Enter-PSSession -ComputerName "Target_IP_Or_Name" -Credential $cred -Authentication Negotiate - Indiquez le nom d'utilisateur dans le format:
TargetComputerName\LocalUsername.
Solution 4: Nettoyer les stratégies de groupe Active Directory (pour les administrateurs de domaine)
Si vous êtes un administrateur informatique et que plusieurs utilisateurs sont confrontés à ce problème, la cause principale est la fragmentation du GPO.
- Ouvrez la porte. Group Policy Management Console (GPMC) sur votre contrôleur de domaine.
- Auditer les politiques appliquées à l'unité organisationnelle (OU) concernée.
- Consolidation de plusieurs petits OGP en un seul OGP bien structuré.
- Supprimer les définitions de stratégie obsolètes ou redondantes pour réduire la charge utile de la stratégie WS fournie à WinRM.
Il y a peut-être des erreurs.. Learn Microsoft