No confíe solo en GPO para inscribir y enlazar el certificado. WinRM a través de HTTPS se puede automatizar de forma confiable, pero GPO solo a menudo produce resultados incoherentes porque la creación del agente de escucha depende del tiempo de inscripción del certificado. La forma admitida de estabilizarlo es (1) asegurarse de que la inscripción automática entregue un certificado con el EKU y el nombre del sujeto correctos, (2) usar un script de inicio o un rol DSC/Ansible para enlazar ese certificado a WinRM una vez que se cierre.
Prueba uno de estos:
- Diseño de plantilla de certificado• La plantilla debe incluir EKU de autenticación de servidor.
• El nombre del sujeto debe coincidir con el FQDN del host (use Asunto = nombre DNS).
• Habilite la inscripción automática para objetos de equipo a través de GPO.
- Bloquee el puerto correcto• WinRM HTTPS debería escuchar en 5986. Configúrelo explícitamente:Set-Item -Path WSMan:\localhost\Service\EnableCompatibilityHttpsListener -Value $false
Asegúrese de que el firewall permita TCP 5986 entrante.
- Automatizar con Ansible/DSC• Ansible tiene una guía de autenticación de certificados winrm Ansible Docu.... Puede insertar una configuración de DSC (xWinRM o PSDesiredStateConfiguration) que aplique el agente de escucha y el enlace de certificados.
Espero que esto elimine la aleatoriedad que estás viendo.
Si encuentra esta información útil hasta cierto punto, acepte la respuesta para que su experiencia con el tema ayude a contribuir a toda la comunidad. Gracias :)
Vivian