Bonjour ,
Le problème vient du fait que vous tentez d’utiliser Invoke-Command vers un domaine non approuvé, sans NTLM et avec Kerberos qui échoue. Dans ce scénario, WinRM ne peut pas établir de session car il n’a aucun mécanisme d’authentification valide. La seule solution viable est de basculer vers un transport HTTPS et d’utiliser des hôtes de confiance (TrustedHosts).
Commencez par configurer WinRM côté client pour accepter des connexions vers des machines hors domaine. Exécutez en PowerShell (en tant qu’administrateur) :
Set-Item WSMan:\localhost\Client\TrustedHosts -Value "NomMachineCible" -Force
Vous pouvez mettre une liste séparée par des virgules ou utiliser * si vous devez autoriser plusieurs hôtes, mais évitez * en production pour des raisons de sécurité. Vérifiez ensuite avec :
Get-Item WSMan:\localhost\Client\TrustedHosts
Ensuite, comme NTLM est désactivé, vous devez impérativement passer par un canal chiffré HTTPS. Sur chaque machine cible, configurez un listener WinRM sur le port 5986 avec un certificat SSL valide. Exemple :
winrm create winrm/config/Listener?Address=*+Transport=HTTPS @{Hostname="fqdn_machine"; CertificateThumbprint="empreinte_certificat"}
Le certificat doit correspondre au FQDN de la machine et être approuvé par le client. Si vous n’avez pas d’autorité de certification interne, vous pouvez utiliser un certificat auto-signé mais il faudra l’importer dans le magasin Trusted Root du client.
Une fois le listener HTTPS actif, testez la connexion avec :
Test-WSMan -ComputerName fqdn_machine -UseSSL
Puis exécutez votre commande :
Invoke-Command -ComputerName fqdn_machine -UseSSL -ScriptBlock { hostname }
En résumé : configurez TrustedHosts côté client pour autoriser les machines hors domaine, et mettez en place un listener WinRM en HTTPS avec un certificat approuvé. Sans cela, vous resterez bloqué car Kerberos ne peut pas fonctionner entre domaines non approuvés et NTLM est désactivé.
J'espère que vous avez trouvé ici des informations utiles. Si cela vous a permis de mieux comprendre le problème, n'hésitez pas à accepter la réponse. Si vous avez d'autres questions, n'hésitez pas à laisser un message. Bonne journée !
HP.