Exécution d'Invoke-Command vers un domaine non approuvé

L Voyiez 60 Points de réputation
2026-08-14T15:14:36.95+00:00

J'essaie d'administrer des systèmes cibles dans un domaine distinct et non approuvé. La configuration se passait bien mais, au moment d'exécuter Invoke-Command, j'obtiens l'erreur « WinRM cannot process the request ».

Résultat : Les traces indiquent un échec d'authentification Kerberos et le protocole NTLM est explicitement désactivé, donc je ne peux rien faire. Aucune possibilité d'établir la connexion à distance pour pouvoir administrer mes machines, en attendant.

Comment configurer les paramètres TrustedHosts de WinRM et les stratégies de transport SSL ? Que faire ?

Windows pour les entreprises | Windows 365 Business
0 commentaires Aucun commentaire

Réponse acceptée par l’auteur(e) de la question
Harry Phan 33,320 Points de réputation Conseiller(ère) indépendant(e)
2026-08-15T03:10:38.43+00:00

Bonjour ,

Le problème vient du fait que vous tentez d’utiliser Invoke-Command vers un domaine non approuvé, sans NTLM et avec Kerberos qui échoue. Dans ce scénario, WinRM ne peut pas établir de session car il n’a aucun mécanisme d’authentification valide. La seule solution viable est de basculer vers un transport HTTPS et d’utiliser des hôtes de confiance (TrustedHosts).

Commencez par configurer WinRM côté client pour accepter des connexions vers des machines hors domaine. Exécutez en PowerShell (en tant qu’administrateur) :

Set-Item WSMan:\localhost\Client\TrustedHosts -Value "NomMachineCible" -Force

Vous pouvez mettre une liste séparée par des virgules ou utiliser * si vous devez autoriser plusieurs hôtes, mais évitez * en production pour des raisons de sécurité. Vérifiez ensuite avec :

Get-Item WSMan:\localhost\Client\TrustedHosts

Ensuite, comme NTLM est désactivé, vous devez impérativement passer par un canal chiffré HTTPS. Sur chaque machine cible, configurez un listener WinRM sur le port 5986 avec un certificat SSL valide. Exemple :

winrm create winrm/config/Listener?Address=*+Transport=HTTPS @{Hostname="fqdn_machine"; CertificateThumbprint="empreinte_certificat"}

Le certificat doit correspondre au FQDN de la machine et être approuvé par le client. Si vous n’avez pas d’autorité de certification interne, vous pouvez utiliser un certificat auto-signé mais il faudra l’importer dans le magasin Trusted Root du client.

Une fois le listener HTTPS actif, testez la connexion avec :

Test-WSMan -ComputerName fqdn_machine -UseSSL

Puis exécutez votre commande :

Invoke-Command -ComputerName fqdn_machine -UseSSL -ScriptBlock { hostname }

En résumé : configurez TrustedHosts côté client pour autoriser les machines hors domaine, et mettez en place un listener WinRM en HTTPS avec un certificat approuvé. Sans cela, vous resterez bloqué car Kerberos ne peut pas fonctionner entre domaines non approuvés et NTLM est désactivé.

J'espère que vous avez trouvé ici des informations utiles. Si cela vous a permis de mieux comprendre le problème, n'hésitez pas à accepter la réponse. Si vous avez d'autres questions, n'hésitez pas à laisser un message. Bonne journée !

HP.

Cette réponse vous a-t-elle été utile?

1 personne a trouvé cette réponse utile.
0 commentaires Aucun commentaire

0 réponses supplémentaires

Trier par : Le plus utile

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).