跨域服务账户远程执行Get-HotFix无结果的权限排查求助
针对你遇到的跨域服务账户(DomainA\Service_Account)无法通过脚本或远程执行Get-HotFix的问题,除了你已配置的权限外,还需补充以下关键配置:
WMI Root\CIMV2命名空间的读取权限
Get-HotFix依赖WMI的Root\CIMV2命名空间(你提到的CIVM2应为笔误),仅配置Enable和Remote Enable权限不足以读取补丁数据。需在目标域控制器的WMI控制中,找到Root\CIMV2命名空间,右键属性→安全选项卡,添加DomainA\Service_Account账户,勾选允许列表中的「读取权限」。远程注册表读取权限
Get-HotFix底层会访问目标主机的HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Component Based Servicing\Packages和HKLM\SYSTEM\CurrentControlSet\Services\EventLog\System注册表项。通过组策略(GPO)配置:计算机配置→Windows设置→安全设置→注册表,添加上述两个路径,为DomainA\Service_Account分配「读取」权限。UAC远程权限调整
默认UAC会限制非本地管理员组账户的远程访问权限,即使加入Server Operators组也受影响。无需禁用UAC,可通过以下方式调整:- 注册表:在
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System路径下,添加DWORD值LocalAccountTokenFilterPolicy并设为1,同时添加RemoteUACFilterLevel设为0; - GPO:计算机配置→管理模板→系统→用户账户控制,启用「允许UAC限制的管理员远程访问」策略。
- 注册表:在
WinRM会话配置权限
虽然账户已加入Remote Management Users组,仍需确保WinRM允许其执行相关操作。在目标域控制器上运行以下命令,在弹出的安全描述符窗口中添加DomainA\Service_Account,勾选允许列表中的「执行」权限:Set-PSSessionConfiguration -Name Microsoft.PowerShell -ShowSecurityDescriptorUI系统事件日志读取权限
Get-HotFix会读取系统事件日志验证补丁状态,需通过GPO配置:计算机配置→Windows设置→安全设置→事件日志→系统,添加DomainA\Service_Account并分配「读取」权限。
内容的提问来源于stack exchange,提问作者John Moore

