Problemas de configuración con winrm para https

Gregorio Fuentes Hurtado 0 Puntos de reputación
2025-10-29T15:42:30.9833333+00:00

Buenas tardes, estamos teniendo problemas de configuración con winrm para https.

Estamos utilizando ansible para ejecutar playbooks en nuestros servidores Windows. Con http nos esta funcionando bien, pero por requisitos de seguridad tenemos que ir a https.

Hemos intentando configurarlo via GPO para solicitar una plantilla de certificado y luego configurar el winrm para https. El problema es que con la GPO no lo realiza bien y a veces funciona, pero otras no.

Una veces lo registra en el 443, otras en el 8531 y otras no utiliza el thumbprint del certificado.

¿Alguna sugerencia o recomendación para configurarlo de esta forma que no sea la manual?

Gracias.

Windows para empresas | Windows Server | Dispositivos e implementación | Otros
0 comentarios No hay comentarios
{count} votos

2 respuestas

Ordenar por: Muy útil
  1. VPHAN 21,860 Puntos de reputación Asesor independiente
    2025-10-30T12:16:39.7466667+00:00

    ¿Se ha resuelto su problema? Si es así, acepte la respuesta para que también pueda extenderse a los necesitados. Si no es así, ¿hay algo en lo que pueda ayudarte? Por favor, hágamelo saber. :)

    Vivian


  2. VPHAN 21,860 Puntos de reputación Asesor independiente
    2025-10-30T00:40:00.5433333+00:00

    No confíe solo en GPO para inscribir y enlazar el certificado. WinRM a través de HTTPS se puede automatizar de forma confiable, pero GPO solo a menudo produce resultados incoherentes porque la creación del agente de escucha depende del tiempo de inscripción del certificado. La forma admitida de estabilizarlo es (1) asegurarse de que la inscripción automática entregue un certificado con el EKU y el nombre del sujeto correctos, (2) usar un script de inicio o un rol DSC/Ansible para enlazar ese certificado a WinRM una vez que se cierre.

    Prueba uno de estos:

    1. Diseño de plantilla de certificado• La plantilla debe incluir EKU de autenticación de servidor.

    • El nombre del sujeto debe coincidir con el FQDN del host (use Asunto = nombre DNS).

    • Habilite la inscripción automática para objetos de equipo a través de GPO.

    1. Bloquee el puerto correcto• WinRM HTTPS debería escuchar en 5986. Configúrelo explícitamente:Set-Item -Path WSMan:\localhost\Service\EnableCompatibilityHttpsListener -Value $false

    Asegúrese de que el firewall permita TCP 5986 entrante.

    1. Automatizar con Ansible/DSC• Ansible tiene una guía de autenticación de certificados winrm Ansible Docu.... Puede insertar una configuración de DSC (xWinRM o PSDesiredStateConfiguration) que aplique el agente de escucha y el enlace de certificados.

    Espero que esto elimine la aleatoriedad que estás viendo.

    Si encuentra esta información útil hasta cierto punto, acepte la respuesta para que su experiencia con el tema ayude a contribuir a toda la comunidad. Gracias :)

    Vivian

    0 comentarios No hay comentarios

Su respuesta

Las respuestas pueden ser marcadas como "Aceptadas" por el autor de la pregunta y "Recomendadas" por los moderadores, lo que ayuda a los usuarios a saber que la respuesta ha resuelto el problema del autor.