🇬🇧 | 🇩🇪 | 🇫🇷 | 🇪🇸 | 🇨🇳 | 🇸🇦
No tenemos DLL pero tenemos:
Analista de archivos de Windows y antivirus rápido en línea

Una interfaz minimalista con búsqueda rápida, carga conveniente y una estructura de sección limpia.

🛡️🔍 Verifique rápidamente su archivo, sólo déjame en esta página.
Verificación de virus, hashes, verificación de firmas, arquitectura, información de IA.

By default, WinRM requires mutual authentication and strict cryptographic verification when operating over HTTPS. For a successful connection, the certificate used must explicitly allow Client Authentication dentro de su Enhanced Key Usage (EKU) Si esta propiedad falta, o si sólo contiene "Autenticación del servidor", Windows rechaza la conexión para evitar el acceso no autorizado o ataques de intermediarios.


Soluciones paso a paso

To resolve this issue, you must ensure that the certificate being used contains the Client Authentication EQU (Identificador del objeto: 1.3.6.1.5.5.7.3.2 A continuación se presentan las dos maneras más comunes de solucionarlo.

Método 1: Solicitar un nuevo certificado con la EKU correcta (recomendado)

Si está utilizando un Servicio de Certificados de Active Directory interno (AD CS) u otra Autoridad de Certificación (CA), debe emitir un certificado que contenga autenticación tanto del servidor como del cliente.

  1. Abre la puerta. Run En el cuadro de diálogo pulsando Windows Key + R.
  2. ¿ Qué tipo ? mmc y presiona. Enter para abrir la consola de administración de Microsoft.
  3. Haga clic File en el menú superior, luego seleccione Add/Remove Snap-in....
  4. Selecciona Certificates desde la lista de la izquierda y haga clic Add.
  5. Escoge. Computer account Haga clic. Next, selecciona Local computer, y haga clic Finish Haga clic. OK para cerrar la ventana.
  6. Ampliar. Certificates (Local Computer) No lo sé. Personal No lo sé. Certificates.
  7. Haga clic derecho en un espacio vacío en el panel central, seleccione All Tasks, y haga clic Request New Certificate....
  8. Haga clic Next a través del asistente hasta que vea las plantillas de certificados de su organización.
  9. Seleccione una plantilla que incluya ambas Server Authentication ¿ Y qué ? Client Authentication (por ejemplo, la plantilla predeterminada "Computer").
  10. Haga clic Enroll Y luego... Finish.

Método 2: Configurar el WinRM HTTPS Listener para utilizar el nuevo certificado

Una vez que haya generado un certificado válido, debe configurar WinRM para usarlo vinculando su huella digital específica al servicio WinRM.

  1. En el mismo. mmc En la consola desde el Método 1, haga doble clic en su certificado recién registrado bajo Personal No lo sé. Certificates.
  2. Ve a la... Details pestaña, desplazarse hacia abajo a la parte inferior, y haga clic en Thumbprint.
  3. Copiar la cadena hexadecimal del cuadro (por ejemplo, a1b2c3d4e5... Elimina los espacios entre las letras y los números para que forme una sola cadena continua.
  4. Abra el menú Inicio de Windows, busque Command Prompt, haga clic derecho en él, y seleccione Run as administrator.
  5. Delete the existing broken WinRM HTTPS listener by typing the following command and pressing Enter:
    winrm delete winrm/config/Listener?Address=*+Transport=HTTPS
  6. Create the new listener utilizing your corrected certificate thumbprint by running this command (replace YOUR_CERTIFICATE_THUMBPRINT con la cadena limpia que copió en el paso 3):
    winrm create winrm/config/Listener?Address=*+Transport=HTTPS @{Hostname="YOUR_COMPUTER_FQDN";CertificateThumbprint="YOUR_CERTIFICATE_THUMBPRINT"}
  7. Reinicie el servicio WinRM para aplicar todas las modificaciones inmediatamente ejecutando:
    net stop winrm && net start winrm

Método 3: Desactivar temporalmente la validación del certificado del cliente (solución alternativa)

If you cannot immediately issue a new certificate and need to restore remote management urgency, you can configure the WinRM service to bypass the client certificate EKU validation requirement. Note: This lowers deployment security and should only be used as a temporary solution.

  1. Abra el menú Inicio de Windows, busque PowerShell, haga clic derecho en él, y seleccione Run as administrator.
  2. Ejecute el siguiente comando para comprobar la configuración de validación del certificado de cliente actual:
    Get-ChildItem WSMan:\localhost\Service\Auth
  3. Deshabilitar el requisito de certificados de cliente válidos modificando la configuración WSMan:
    Set-Item WSMan:\localhost\Service\Auth\Certificate -Value $false
  4. Si se está conectando desde una máquina cliente, es posible que también deba instruir a su cliente para que ignore los fallos de validación durante el período de transición:
    Set-Item WSMan:\localhost\Client\Auth\Certificate -Value $false
  5. Reinicie el servicio WinRM con PowerShell para asegurar que los cambios tengan efecto:
    Restart-Service winrm
ERROR_WSMAN_CERTMAPPING_CONFIGLIMIT_EXCEEDED | ERROR_WSMAN_CERTMAPPING_INVALIDUSERCREDENTIALS | ERROR_WSMAN_CERT_MISSING_AUTH_FLAG | ERROR_WSMAN_CERT_MULTIPLE_CREDENTIALS_FLAG | ERROR_WSMAN_CONFIG_SHELL_URI_INVALID

Puede haber algunos errores.. Learn Microsoft