You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨域服务账户远程执行Get-HotFix无结果的权限排查求助

跨域服务账户执行Get-HotFix权限缺失的补充配置

针对你遇到的跨域服务账户(DomainA\Service_Account)无法通过脚本或远程执行Get-HotFix的问题,除了你已配置的权限外,还需补充以下关键配置:

  • WMI Root\CIMV2命名空间的读取权限
    Get-HotFix依赖WMI的Root\CIMV2命名空间(你提到的CIVM2应为笔误),仅配置Enable和Remote Enable权限不足以读取补丁数据。需在目标域控制器的WMI控制中,找到Root\CIMV2命名空间,右键属性→安全选项卡,添加DomainA\Service_Account账户,勾选允许列表中的「读取权限」。

  • 远程注册表读取权限
    Get-HotFix底层会访问目标主机的HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Component Based Servicing\Packages和HKLM\SYSTEM\CurrentControlSet\Services\EventLog\System注册表项。通过组策略(GPO)配置:计算机配置→Windows设置→安全设置→注册表,添加上述两个路径,为DomainA\Service_Account分配「读取」权限。

  • UAC远程权限调整
    默认UAC会限制非本地管理员组账户的远程访问权限,即使加入Server Operators组也受影响。无需禁用UAC,可通过以下方式调整:

    • 注册表:在HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System路径下,添加DWORD值LocalAccountTokenFilterPolicy并设为1,同时添加RemoteUACFilterLevel设为0;
    • GPO:计算机配置→管理模板→系统→用户账户控制,启用「允许UAC限制的管理员远程访问」策略。
  • WinRM会话配置权限
    虽然账户已加入Remote Management Users组,仍需确保WinRM允许其执行相关操作。在目标域控制器上运行以下命令,在弹出的安全描述符窗口中添加DomainA\Service_Account,勾选允许列表中的「执行」权限:

    Set-PSSessionConfiguration -Name Microsoft.PowerShell -ShowSecurityDescriptorUI
    
  • 系统事件日志读取权限
    Get-HotFix会读取系统事件日志验证补丁状态,需通过GPO配置:计算机配置→Windows设置→安全设置→事件日志→系统,添加DomainA\Service_Account并分配「读取」权限。

内容的提问来源于stack exchange,提问作者John Moore

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 13:31:04