首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >为域用户启用WinRM

为域用户启用WinRM
EN

Server Fault用户
提问于 2019-11-27 15:13:22
回答 2查看 7.7K关注 0票数 0

是否可以为域用户启用winrm连接?我有一个自动化脚本,它使用winrm连接到远程机器。winrm连接与域用户名和密码的工作方式与管理员帐户不同。是否有任何必须启用的设置使域用户能够通过WinRM访问计算机?

地形自动化(vsphere)

EN

回答 2

Server Fault用户

发布于 2019-11-27 17:48:01

有两种方法(我知道)可以实现这一点。

首先(最简单),您可以向特定范围的seuciry组“远程管理用户”组中添加所需的帐户(如果希望访问域控制器,则添加域组;如果希望访问成员服务器或工作站,则添加本地组)。

或者,您可以注册一个新的PS会话配置(寄存器-PSSessionConfiguration --一个我不会进入的进程),或者修改现有默认PSSessionConfiguration,Microsoft.Powershell,(集-PSSessionConfiguration)的ACL。

要修改现有配置,可以通过运行以下命令使用SDDL GUI:

代码语言:javascript
复制
Set-PSSessionConfiguration -Name Microsoft.Powershell -ShowSecurityDescriptorUI

这将弹出一个熟悉的安全对话框来修改ACL。根据您想要做的事情,您必须相应地调整权限。这必须在每个端点上手动重复。

或者,如果要将更改脚本化到多个端点,则可以使用SDDL字符串。根据您对SDDL语法的熟悉程度,这可能会更具有挑战性,但它将允许您轻松地“部署”更改。

代码语言:javascript
复制
Set-PSSessionConfiguration -Name Microsoft.Powershell -SecurityDescriptorSddl "O:NSG:BAD:P(A;;GA;;;BA)(A;;GA;;;RM)(A;;GXGR;;;S-1-5-21-XXXXXXXXX-XXXXXXXXX-XXXXXXXXX-XXXXX)(A;;GA;;;IU)S:P(AU;FA;GA;;;WD)(AU;SA;GXGW;;;WD)"

上面的SDDL转换成默认设置(在上面的图像中捕获),并为具有读取和执行权限的AD对象添加一个条目。S-1-5-32-580是著名的SID远程管理用户组.

代码语言:javascript
复制
  <SCOPE>\Administrators:  Full Control 
  <SCOPE>\S-1-5-32-580:    Full Control 
  <SCOPE>\<Principal>:     Execute (Invoke);Read(Get,Enumerate,Subscribe)
  INTERACTIVE:             Full Control
票数 2
EN

Server Fault用户

发布于 2019-11-27 16:55:44

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/993482

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档