Corrección de error de Windows: Filtros de temas de certificados WinRM sin emisores
Descripción del error
El error. "The WinRM client cannot process the request because client certificate subject filters were specified without any issuers." happens during remote Windows Management (WinRM) or PowerShell sessions. It appears when your client machine forces certificate-based authentication but the WinRM client configuration contains a matching subject filter rule that lacks a corresponding certificate authority (CA) issuer thumbprint.
Por diseño de seguridad, Windows impide que WinRM ejecute solicitudes utilizando un filtro Subject a menos que también pueda restringir la autenticación a una autoridad certificadora emisora conocida y válida.
Solución paso a paso
Sigue estos pasos en el client machine experimentando el error para corregir la configuración.
Paso 1: Abra PowerShell como Administrador
- Presiona el... Windows Key en su teclado.
- ¿ Qué tipo ? PowerShell en la barra de búsqueda.
- Haga clic derecho en Windows PowerShell de la lista.
- Selecciona Run as administrator.
Paso 2: Compruebe los filtros de certificados de cliente existentes
Ejecute este comando para inspeccionar sus entradas de configuración WSMan actuales:
Get-ChildItem -Path WSMan:\localhost\ClientCertificate
Localiza todas las entradas configuradas que muestren un Subject propiedad pero tiene un blanco o falta Issuer propiedad.
Paso 3: Eliminar la entrada de configuración defectuosa
Clear out the incorrect configuration completely so you can rebuild it safely. Run the following command (replace {ItemName} con el identificador o índice específico del artículo que se encuentra en el paso 2, a menudo denominado ClientCertificate o estructurado como un índice como 1, 2 ):
Remove-Item -Path WSMan:\localhost\ClientCertificate\{ItemName} -Force
Nota: Si desea borrar todas las asignaciones de certificados de cliente para comenzar de nuevo, puede usar:
Get-ChildItem -Path WSMan:\localhost\ClientCertificate | Remove-Item -Force
Paso 4: Encuentre la huella digital correcta del emisor del certificado
Necesita la huella dactilar de la Autoridad de Certificación Raíz o Intermedia (CA) que generó su certificado de usuario.
- Ejecute este comando para ver sus certificados personales:
Get-ChildItem -Path Cert:\LocalMachine\My - Encuentra el certificado que usas para la autenticación.
- Tenga en cuenta el Thumbprint Puede ver la huella digital del emisor ejecutando:
(Get-ChildItem -Path Cert:\LocalMachine\My\{YourCertThumbprint}).Issuer
Paso 5: Recrear el mapeo con el sujeto y el emisor
Run this command to create a valid mapping configuration, making sure to include the -Issuer Parámetro:
$MappingParameters = @{
Path = 'WSMan:\localhost\ClientCertificate'
Subject = 'your_user_principal_name@domain.com'
URI = '*'
Issuer = 'INSERT_ISSUER_THUMBPRINT_HERE'
Credential = (Get-Credential)
Force = $true
}
New-Item @MappingParameters
- Reemplazar.
your_user_principal_name@domain.comCon su certificado exacto Sujeto / UPN cadena. - Reemplazar.
INSERT_ISSUER_THUMBPRINT_HEREcon la cadena real de huellas dactilares SHA-1 que se encuentra en el paso 4. - Proporcione las credenciales de su cuenta cuando se le solicite la ventana emergente segura.
Paso 6: Reinicie el servicio WinRM
ERROR_WSMAN_CLIENT_INVALID_DELIVERY_RETRY | ERROR_WSMAN_CLIENT_NULL_PUBLISHERS | ERROR_WSMAN_CLIENT_NO_SOURCES | ERROR_WSMAN_INVALID_SUBSCRIBE_OBJECT | ERROR_WSMAN_PUBLIC_FIREWALL_PROFILE_ACTIVEPuede haber algunos errores.. Learn Microsoft