You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Server 2019:授予内置用户远程读取证书存储的最小权限

让普通用户远程读取Windows Server 2019证书存储的权限配置

1. 配置本地证书存储的读取权限

  • 登录目标服务器,打开certlm.msc(本地计算机证书管理工具)
  • 右键根节点「本地计算机」,选择「属性」→「安全」标签
  • 点击「编辑」,添加内置Users组,仅勾选读取权限(无需勾选写入、删除等管理权限),确认保存

2. 配置WMI与DCOM权限(certmgr远程访问依赖此服务)

WMI权限设置

  • 打开wmimgmt.msc,右键「WMI控制(本地)」→「属性」
  • 切换到「安全」标签,展开Root\CIMV2\Security\MicrosoftCertificateServices节点
  • 添加Users组,勾选允许项下的「读取安全性」和「启用账户」权限,保存设置

DCOM权限设置

  • 打开dcomcnfg.exe(组件服务),依次展开「组件服务」→「计算机」→「我的电脑」
  • 右键「我的电脑」→「属性」→「COM安全」标签
  • 在「访问权限」区域点击「编辑限制」,添加Users组,勾选允许项下的「远程访问」权限
  • 在「启动和激活权限」区域点击「编辑限制」,添加Users组,勾选允许项下的「远程激活」权限
  • 确认所有设置并保存

3. 开放证书相关注册表的读取权限

certmgr.msc需要读取注册表中证书存储的元数据,需配置对应路径权限:

  • 打开regedit.exe,导航到HKLM\SOFTWARE\Microsoft\SystemCertificates
  • 右键该注册表项,选择「权限」→「编辑」,添加Users组,勾选允许项下的「读取」权限
  • 点击「高级」,勾选「将所有子对象权限项传播到所有后代对象」,确保子注册表项继承读取权限,保存设置

4. 验证配置效果

  • 在客户端笔记本上,使用Users组的普通用户账号打开certmgr.msc
  • 选择「操作」→「连接到另一台计算机」,输入目标服务器名称后点击确定
  • 正常情况下可展开远程服务器的证书存储,仅能查看证书(无管理权限)

注意:以上所有配置操作需在目标服务器上以管理员身份执行,配置完成后普通用户无需管理员权限即可远程读取证书存储。

内容的提问来源于stack exchange,提问作者QuilleyPowers

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 12:12:10