Windows Server 2019:授予内置用户远程读取证书存储的最小权限
让普通用户远程读取Windows Server 2019证书存储的权限配置
1. 配置本地证书存储的读取权限
- 登录目标服务器,打开
certlm.msc(本地计算机证书管理工具) - 右键根节点「本地计算机」,选择「属性」→「安全」标签
- 点击「编辑」,添加内置
Users组,仅勾选读取权限(无需勾选写入、删除等管理权限),确认保存
2. 配置WMI与DCOM权限(certmgr远程访问依赖此服务)
WMI权限设置
- 打开
wmimgmt.msc,右键「WMI控制(本地)」→「属性」 - 切换到「安全」标签,展开
Root\CIMV2\Security\MicrosoftCertificateServices节点 - 添加
Users组,勾选允许项下的「读取安全性」和「启用账户」权限,保存设置
DCOM权限设置
- 打开
dcomcnfg.exe(组件服务),依次展开「组件服务」→「计算机」→「我的电脑」 - 右键「我的电脑」→「属性」→「COM安全」标签
- 在「访问权限」区域点击「编辑限制」,添加
Users组,勾选允许项下的「远程访问」权限 - 在「启动和激活权限」区域点击「编辑限制」,添加
Users组,勾选允许项下的「远程激活」权限 - 确认所有设置并保存
3. 开放证书相关注册表的读取权限
certmgr.msc需要读取注册表中证书存储的元数据,需配置对应路径权限:
- 打开
regedit.exe,导航到HKLM\SOFTWARE\Microsoft\SystemCertificates - 右键该注册表项,选择「权限」→「编辑」,添加
Users组,勾选允许项下的「读取」权限 - 点击「高级」,勾选「将所有子对象权限项传播到所有后代对象」,确保子注册表项继承读取权限,保存设置
4. 验证配置效果
- 在客户端笔记本上,使用
Users组的普通用户账号打开certmgr.msc - 选择「操作」→「连接到另一台计算机」,输入目标服务器名称后点击确定
- 正常情况下可展开远程服务器的证书存储,仅能查看证书(无管理权限)
注意:以上所有配置操作需在目标服务器上以管理员身份执行,配置完成后普通用户无需管理员权限即可远程读取证书存储。
内容的提问来源于stack exchange,提问作者QuilleyPowers
相关产品推荐
相关产品推荐

