aethercert
Microsoft und Windows Server

Automatische Zertifikate für den WinRM-HTTPS-Listener

WinRM über HTTPS braucht auf jedem verwalteten Server ein gültiges Zertifikat - und einen Listener, der darauf zeigt. Das WinRM-Paket ersetzt den Listener durch einen, der an das erneuerte Zertifikat gebunden ist.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
windows-winrm-target 3.0.0
Kompatibilität
Windows Server >=2016 <2030
Ausgeführt von
Ein Windows-Agent auf dem Server
Mechanismus
PowerShell
Authentifizierung
Lokal - keine entfernte Anmeldung
Fähigkeiten
Zertifikat und Schlüssel importierenBinding entfernenBinding anlegenAltes Zertifikat entfernen
Bereitstellungsschritte
import → removeHttpsListeners → createHttpsListener → cleanup*
Rollback
Keiner
Schlüsselverwendung
Server-Authentifizierung

* bedingter Schritt

Was es leistet

Der Agent importiert das Zertifikat, entfernt die vorhandenen HTTPS-Listener und legt auf dem konfigurierten Port (standardmäßig 5986) einen neuen für den Hostnamen des Zertifikats an.

Mit einer Zertifikatsrichtlinie auf einer Agent-Gruppe erhält jeder Server ein WinRM-Zertifikat für seinen eigenen Namen, üblicherweise aus AD CS.

So läuft es ab

  1. 01

    import

    Zertifikat und Schlüssel werden in den Computerspeicher importiert.

  2. 02

    removeHttpsListeners

    Vorhandene WinRM-HTTPS-Listener werden entfernt.

  3. 03

    createHttpsListener

    Ein neuer HTTPS-Listener mit dem neuen Zertifikat wird angelegt.

  4. 04

    cleanup

    Das vorherige Zertifikat wird entfernt, sofern aktiviert.

Was Sie konfigurieren

  • Hostname des Listeners (Standard: Common Name des Zertifikats)
  • Port des Listeners (Standard 5986)
  • Zertifikatsspeicher, Anzeigename und Aufräumen

Voraussetzungen

  • Ein Windows-Agent auf jedem Server
  • Eine Zertifizierungsstelle für interne Servernamen, etwa AD CS

Einschränkungen

  • Vorhandene HTTPS-Listener werden ersetzt; HTTP-Listener bleiben unberührt.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Windows Remote Management (WinRM) automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.