Este error suele significar que el servicio WinRM no puede validar las credenciales del usuario con el certificado proporcionado.
- Mismatched Principal Name : El nombre de sujeto o sujeto alternativo (SAN) en el certificado no coincide con la cuenta de usuario del directorio activo o la cuenta local que está mapeando.
- Untrusted Root Certificate : La máquina local o el controlador de dominio no confían en la autoridad de certificación (CA) que emitió el certificado de usuario.
- Missing Client Authentication Extended Key Usage (EKU) : El certificado carece de la finalidad específica de la firma digital requerida para verificar las identidades de los usuarios para la gestión remota.
- Account Permissions : La cuenta de usuario carece de los permisos necesarios para iniciar sesión de forma remota o mapas de certificados.
Soluciones paso a paso
Siga estos métodos secuenciales para resolver el problema.
Método 1: Verificación y reimportación de la autoridad de certificación raíz (CA)
WinRM requiere una cadena de confianza completa para verificar las credenciales del usuario.
- Presione. Windows Key + R, tipo
certlm.msc, y presiona Enter para abrir el Administrador de Certificados de Computadora Local. - Navegar hacia Trusted Root Certification Authorities No lo sé. Certificates.
- Compruebe si el certificado de la CA que emitió su certificado WinRM está en la lista.
- Si falta, haga clic con el botón derecho Certificates, selecciona All Tasks, y haga clic Import.
- Haga clic Next, navegue a su archivo de certificado raíz de CA, y complete el asistente para colocarlo en el Trusted Root Certification Authorities La tienda.
Método 2: Compruebe los campos de EKU del certificado
El certificado utilizado para la asignación debe admitir explícitamente la autenticación del cliente.
- Presione. Windows Key + R, tipo
certmgr.msc, y presiona Enter para abrir el Administrador de certificados de usuario actual. - Localizar el certificado específico que está tratando de utilizar para la asignación WinRM.
- Haga doble clic en el certificado y navegue a la Details Es una tabla.
- Desplácese hacia abajo y haga clic en el Enhanced Key Usage (EKU) el campo.
- Asegúrate de eso. Client Authentication (1.3.6.1.5.5.7.3.2) Si falta, debe solicitar un nuevo certificado con esta extensión habilitada.
Método 3: Configurar restricciones remotas de UAC para cuentas locales
Si está mapeando una cuenta de administrador local en lugar de una cuenta de dominio, el Control de cuentas de usuario de Windows (UAC) puede bloquear la verificación de credenciales en bucles remotos.
- Presione. Windows Key + R, tipo
regedit, y presiona Enter para abrir el Editor de Registro. - Navegar a la siguiente ruta del registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System - Haga clic derecho en un espacio vacío en el panel derecho, seleccione New, y luego haga clic DWORD (32-bit) Value.
- Nombre el nuevo valor exactamente:
LocalAccountTokenFilterPolicy - Haga doble clic.
LocalAccountTokenFilterPolicyy cambiar el Value data desde0¿ Por qué ?1. - Haga clic OK y reinicie su computadora para aplicar los cambios de política.
Método 4: Corrección de la sintaxis del comando WinRM Mapping
Los errores a menudo ocurren debido a errores tipográficos en las propiedades Subject, Issuer o Thumbprint durante la configuración del comando de mapeo de PowerShell.
- Haga clic derecho en el Start Menu y seleccione Terminal (Admin) - ¿ Qué ? PowerShell (Admin).
- Extraer la impresión digital correcta del emisor y la información del sujeto directamente del certificado usando este comando:
Get-ChildItem Cert:\LocalMachine\My - Ejecute el comando de asignación usando variables explícitas para evitar problemas de formato.
New-Item -Path WSMan:\localhost\Service\Cardmgmt\CertMapping -CountInfo @{Subject="CN=YourUserName";Issuer="YourIssuerThumbprint";UserName="YourDomain\YourUserName";Password="YourPassword"} - If you prefer to map without hardcoding the password, ensure your active command explicitly specifies the URI using the
-TargetParámetro que coincide con la cadena exacta de temas encontrada en el paso 2.
Método 5: Reiniciar el servicio WinRM
Después de realizar los ajustes de certificado y registro, descargue la configuración activa reiniciando el servicio de administración.
- Abierto. PowerShell (Admin).
- Ejecute el siguiente comando para reiniciar el servicio:
Restart-Service WinRM - Verifique que el servicio está funcionando correctamente comprobando su estado:
Get-Service WinRM
Puede haber algunos errores.. Learn Microsoft