Windows Server 2019任务计划运行异常 无法访问远程共享资源
Windows Server 2019任务计划访问远程资源异常解决方案
根因说明
Windows Server 2019相较于2012/2016版本默认收紧了多项安全策略,你遇到的是任务计划存储的域用户凭据无法传递到远程网络资源的典型场景,远程端捕获到NT Authority\Anonymous登录记录说明身份验证上下文未正常传递到网络请求,导致匿名访问被拒绝。
可按以下步骤逐一排查修复:
- 检查本地组策略的凭据存储限制:运行
gpedit.msc,定位至「计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 安全选项」,找到策略网络访问: 不允许为网络身份验证存储凭据和 .NET Passports,确认设置为已禁用。部分Windows Server 2019默认镜像会开启该策略,直接阻止任务计划存储的凭据用于网络身份验证。 - 调整NTLM限制策略:如果你的环境使用IP地址访问DFS共享(默认会触发Kerberos验证失败回退到NTLM),在同路径下找到网络安全: 限制 NTLM: 传入 NTLM 流量、网络安全: 限制 NTLM: 此域中的服务器阻止 NTLM,将其设置为允许所有,或把目标DFS服务器加入例外列表。
- 修正任务计划配置:打开对应任务的属性页,「常规」选项卡下同时勾选使用最高权限运行、不管用户是否登录都要运行;「操作」选项卡中,「程序或脚本」填写PowerShell完整路径
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe,「添加参数」填写-ExecutionPolicy Bypass -NoProfile -File "你的脚本绝对路径.ps1",规避执行策略限制、用户配置文件未加载等问题。 - 为DFS IP注册Kerberos SPN(可选,推荐):如果要使用IP地址走Kerberos验证,在域控制器上执行命令
setspn -S cifs/你的DFSIP地址 域\DFS服务器计算机名,为IP地址注册服务主体名称,避免身份验证降级。 - 检查用户权限分配:运行
secpol.msc,定位至「本地策略 > 用户权限分配」,确认操作用户同时被授予作为批处理作业登录、从网络访问此计算机两项权限。 - 禁用UAC远程令牌过滤(兜底方案):若上述配置均无效,运行
regedit定位到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System,新建DWORD值LocalAccountTokenFilterPolicy,数值设置为1,重启服务器后生效。
内容的提问来源于stack exchange,提问作者Joshua Pape
相关产品推荐
相关产品推荐

