Por qué sucede
- Group Policy Bloat: The client machine belongs to an Active Directory domain with heavily customized or deeply nested Group Policy Objects (GPOs).
- MaxEnvelopeSizeKB Limit: WinRM has a default data transfer size limit (typically 500 KB). When a user connects, the target machine evaluates the user's group memberships and policies. If this security context data is too large, the WinRM service fails to parse the WS-Policy la estructura.
- MaxTokenSize Issue: El token de autenticación de Kerberos es demasiado grande debido a que el usuario pertenece a un gran número de grupos de Active Directory.
Soluciones paso a paso
Siga estas soluciones en orden desde la solución local más rápida hasta la solución a nivel de dominio.
Solución 1: Aumentar el tamaño máximo de la envolvente de WinRM
Necesitas decirle al servicio WinRM que permita paquetes de datos más grandes para que pueda procesar la compleja estructura de políticas.
- Haga clic en el Start Menu, tipo
cmdHaga clic derecho. Command Prompt, y seleccione Run as administrator. - Escriba el siguiente comando para comprobar el tamaño de su sobre actual:
winrm get winrm/config - Busca el...
MaxEnvelopeSizeKBvalor (el valor predeterminado suele ser500) y de la Comisión). - Ejecute este comando para aumentar el límite a
8000KB (8 MB) tanto en las máquinas de origen como en las de destino:winrm set winrm/config @{MaxEnvelopeSizeKB="8000"} - Reinicie el servicio WinRM para aplicar los cambios:
net stop winrm && net start winrm
Solución 2: Aumentar el tamaño de MaxToken a través del Registro de Windows
Si la cuenta de usuario que ejecuta el comando pertenece a muchos grupos de seguridad, el token Kerberos se vuelve demasiado grande para que WinRM pueda manejarlo.
- Presione.
Windows Key + R, tiporegedit, y golpear Enter para abrir el Editor de Registro. - Navegue a la siguiente ruta:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters(Nota: Si elParametersLa tecla no existe, haz clic derecho.Kerberos, seleccionaNew > Key, y nombrarlo.Parameters) - Haga clic derecho dentro del panel derecho, seleccione
New > DWORD (32-bit) Value. - Nombre del nuevo valor
MaxTokenSize. - Haga doble clic.
MaxTokenSize, cambia el Base ¿ Por qué ? Decimal, y fija el Value data ¿ Por qué ?65535. - Haga clic OK y reinicie su computadora.
Solución 3: Utilice cuentas locales para evitar la complejidad de GPO de dominio
Si está realizando tareas administrativas básicas y no puede cambiar los GPOs de todo el dominio, usar una cuenta de administrador local en lugar de una cuenta de dominio evita por completo el complejo procesamiento de la política de WS.
- Abra su consola PowerShell.
- Modifique su cadena de conexión para pasar explícitamente las credenciales del administrador local de la computadora de destino:
$cred = Get-Credential Enter-PSSession -ComputerName "Target_IP_Or_Name" -Credential $cred -Authentication Negotiate - Proporcione el nombre de usuario en el formato:
TargetComputerName\LocalUsername.
Solución 4: Limpiar las políticas de grupo de Active Directory (para administradores de dominio)
Si usted es un administrador de TI y varios usuarios se enfrentan a este problema, la causa raíz es la fragmentación de GPO.
- Abre la puerta. Group Policy Management Console (GPMC) en su controlador de dominio.
- Auditar las políticas aplicadas a la unidad organizacional afectada.
- Consolidar varias OGP pequeñas en OGP únicas y bien estructuradas.
- Eliminar las definiciones de políticas obsoletas o redundantes para reducir la carga útil de WS-Policy entregada a WinRM.
Puede haber algunos errores.. Learn Microsoft