You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Server 2012 R2 PowerShell双跳访问CIFS共享报未授权错误问题

Windows Server 2012 R2 PowerShell 双跳写入CIFS共享异常排查项
  • 检查服务器A的约束委派协议配置:Windows Server 2012 R2对约束委派的身份验证协议校验规则比2019严格,如果你的环境存在NTLM fallback场景,需要将服务器A的AD委派属性从仅使用Kerberos调整为使用任意身份验证协议,否则双跳过程中的身份验证请求会被拦截。
  • 检查服务器B的WinRM服务配置:在服务器B上执行命令 winrm get winrm/config/service 确认AllowDelegation参数值为true,再执行 winrm get winrm/config/service/auth 确认Kerberos认证已开启,Windows Server 2012 R2默认WinRM的委派权限处于关闭状态,2019默认开启。
  • 检查服务器B的本地安全策略配置:打开服务器B的本地安全策略(secpol.msc),定位到「本地策略-用户权限分配-允许计算机和用户帐户被委派为受信任的委派」,确认服务器A的计算机账号、运行脚本的用户账号均在该权限列表中,2012 R2默认该权限仅分配给域管理员组,2019的默认权限覆盖范围更广。
  • 检查Kerberos加密类型支持配置:在AD中打开服务器A、服务器B、服务器C的计算机账号属性,确认账号均已勾选支持AES 256位加密选项,2012 R2默认不会自动转发AES256加密类型的Kerberos票证,会导致CIFS服务身份验证失败。
  • 检查服务器B的PowerShell版本兼容性:Windows Server 2012 R2默认预装PowerShell 4.0,该版本的Out-File命令对远程共享路径的解析存在已知兼容问题,可尝试将服务器B的PowerShell升级至5.1版本,或替换Out-File为Set-Content命令写入文件验证。
  • 检查远程会话的Kerberos票证加载状态:在服务器A发起的到服务器B的远程PowerShell会话中,执行klist命令确认会话中已加载服务器C的CIFS服务类型Kerberos票证,若未加载可在服务器A上执行klist purge清除旧票证后重新发起远程会话测试。

内容的提问来源于stack exchange,提问作者ajmuht

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 18:36:00