| Scroll Ignore | ||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||||||
|
Contexte
Vous retrouverez dans cette page les erreurs rencontrées lors de la configuration d'un Windows supervisé pour le pack windows-by-WinRM__shinken : exécution du script, service WinRM, compte de supervision, permissions et Active Directory.
| Info |
|---|
Pour les erreurs remontées par les checks une fois la supervision en place (Transport error, Authentication failed, AccessDenied...), consultez la page Erreurs du pack windows-by-WinRM__shinken. |
Les erreurs
Exécution du script
Impossible de charger le fichier
<nom_du_script.ps1> n'est pas signé numériquement… car l'exécution de scripts est désactivée
Le script PowerShell refuse d'exécuter Configure-Host.ps1 parce que la refuse de démarrer. PowerShell bloque par défaut les scripts non signés numériquement via sa stratégie d'exécution (Execution Policy) de . Aucune modification n'a été appliquée sur la machine bloque les scripts non signés.
| Code Block | ||||
|---|---|---|---|---|
| ||||
Impossible de charger le fichier C:\Configure-Host.ps1, car l'exécution de scripts est désactivée sur ce système. Le fichier n'est pas signé numériquement + CategoryInfo : Erreur de sécurité : (:) [], PSSecurityException + FullyQualifiedErrorId : UnauthorizedAccess |
Mots-clés : UnauthorizedAccess · PSSecurityException · Execution Policy · l'exécution de scripts est désactivée · n'est pas signé numériquement
| Info |
|---|
Survient à l'étape : Étape 3 — Autoriser l'exécution du script — voir Étape 3 — Autoriser l'exécution du script sur la page de configuration. |
| Panel |
|---|
[Capture à insérer : le message d'erreur complet dans la console PowerShell] |
| Section |
|---|
Résolution : |
Autorisez l'exécution pour la session courante uniquement :
| Code Block | ||||
|---|---|---|---|---|
| ||||
Set-ExecutionPolicy Unrestricted -Scope Process |
| Info | |||||||
|---|---|---|---|---|---|---|---|
|
WSManFault – Le type de connexion réseau défini sur cet ordinateur est Public
winrm quickconfig s'interrompt : Windows refuse de configurer WinRM interrompt sans configurer WinRM. Windows refuse d'activer la gestion à distance tant qu'au moins une carte réseau est en profil Public. Le cas est fréquent sur Windows 10 et Windows 11, où une carte non identifiée bascule automatiquement dans ce profil.
| Code Block | ||||
|---|---|---|---|---|
| ||||
WSManFault Message = Le client WinRM ne peut pas traiter la demande. Le type de connexion réseau réseau défini sur cet ordinateur est Public. Dans ce type de réseau, le pare-feu bloque le pilote WinRM. Error number: -2144108183 0x80338169 |
Mots-clés : WSManFault · 0x80338169 · -2144108183 · connexion réseau · Public · le pare-feu bloque le pilote WinRM
| Info |
|---|
Survient à l'étape : Étape 4 — Lancer le script, ou B.1 en configuration manuelle — voir Prérequis sur la page de configuration. |
| Panel |
|---|
[Capture à insérer : l'erreur WSManFault dans la console] |
| Section |
|---|
Résolution : |
Vérifiez le profil de vos cartes réseau Identifiez la carte concernée :
| Code Block | ||||
|---|---|---|---|---|
| ||||
Get-NetConnectionProfile |
Puis basculez Basculez-la carte concernée en Privé (ou Domaine si la machine est jointe à un annuaire), en remplaçant le nom de l'interface :
| Code Block | ||||
|---|---|---|---|---|
| ||||
Set-NetConnectionProfile -InterfaceAlias "Ethernet" -NetworkCategory Private |
| Panel |
|---|
[Capture à insérer : le profil réseau avant / après modification] |
| Note |
|---|
Sur un serveur en production, ce changement de profil peut modifier les règles de pare-feu appliquées. Vérifiez vos politiques internes avant de le réaliser. |
Service WinRM, compte et permissions
Le service WinRM est arrêté après
unchaque redémarrage
La supervision fonctionne, puis s'arrête après chaque redémarrage tous les checks de la machine tombent en erreur après un redémarrage. Sur Windows 10 et Windows 11, le service WinRM est configuré en démarrage manuel par défautdéfaut : il ne se relance pas tout seul.
| Code Block | ||||
|---|---|---|---|---|
| ||||
Status Name DisplayName
------ ---- -----------
Stopped WinRM Gestion à distance de Windows (Gestion WS) |
Mots-clés : WinRM · Stopped · StartupType · Manual · connection refused · request timed out
| Info |
|---|
Survient à l'étape : Prérequis — 3. Le service WinRM est actif — voir Prérequis sur la page de configuration. Get-Service WinRM |
| Panel |
|---|
[Capture à insérer : le service WinRM à l'état Stopped] |
| Section |
|---|
Résolution : |
| Code Block | ||||
|---|---|---|---|---|
| ||||
Set-Service -Name WinRM -StartupType Automatic
Start-Service WinRM
Get-Service WinRM |
| Panel |
|---|
[Capture à insérer : le service à l'état Running après correction] |
net localgroup échoue sur « Utilisateurs de l'Analyseur de performances »
| Info |
|---|
Côté Shinken, cette panne se manifeste par une erreur Transport error : connection refused ou request timed out sur tous les checks de l'hôte. |
Le nom de groupe local spécifié est introuvable – net localgroup
L'ajout du compte de supervision à un groupe local La commande d'ajout au groupe échoue après un copier-coller, alors que le nom du groupe semble paraît correct à l'écran. La cause est une apostrophe typographique (’) substituée à l'apostrophe droite (') au moment du collage par clic droit, dans « Utilisateurs de l'Analyseur de performances ».
| Code Block | ||||
|---|---|---|---|---|
| ||||
Le nom de groupe local spécifié est introuvable. |
La cause est une apostrophe typographique (’) substituée à l'apostrophe droite (') lors du collage par clic droit.
.
D'autres informations sont disponibles à l'adresse NET HELPMSG 3763. |
Mots-clés : net localgroup · NET HELPMSG 3763 · nom de groupe local introuvable · Analyseur de performances · Performance Monitor Users · apostrophe
| Info |
|---|
Survient à l'étape : B.6 — Ajouter l'utilisateur aux groupes — voir B.6 — Ajouter l'utilisateur aux groupes sur la page de configuration. |
| Panel |
|---|
[Capture à insérer : la commande échouée dans la console] |
| Section |
|---|
Résolution : |
- Collez avec CTRL+V plutôt qu'avec le clic droit, ou
- saisissez l'apostrophe manuellement dans la console, ou
- utilisez le nom anglais du groupe groupe, qui ne contient pas d'apostrophe :
| Code Block | ||||
|---|---|---|---|---|
| ||||
net localgroup "Performance Monitor Users" shinken_user /ADD |
Pour vérifier l'appartenance effective du compte :
| Code Block | ||||
|---|---|---|---|---|
| ||||
net user shinken_user |
La supervision s'arrête brutalement du jour au lendemain
Tous les checks d'une machine — ou de l'ensemble du parc si le compte est partagé — passent en erreur simultanément, sans modification de configurationqu'aucune configuration n'ait été modifiée. Le mot de passe du compte de supervision a expiré conformément à la politique de sécurité du domaine ou de la machine.
| Code Block | ||||
|---|---|---|---|---|
| ||||
UNKNOWN – Authentication NTLM failed : Unauthorized |
Mots-clés : Authentication failed · Unauthorized · mot de passe expiré · PasswordExpired · PasswordNeverExpires
| Info |
|---|
Survient à l'étape : Étape 4 — Gérer l'expiration du mot de passe — voir Gérer l'expiration du mot de passe sur la page de configuration. |
| Panel |
|---|
[Capture à insérer : les checks en erreur dans l'interface Shinken] |
| Section |
|---|
Résolution : |
Vérifiez l'état du compte :
| Code Block | ||||
|---|---|---|---|---|
| ||||
net user shinken_user | findstr /C:"expire" |
Redéfinissez Réinitialisez le mot de passe, puis empêchez son expiration :
| Code Block | ||||
|---|---|---|---|---|
| ||||
$secPass = ConvertTo-SecureString "VotreMotDePasse" -AsPlainText -Force .\Configure-Host.ps1 -UserName "shinken_user" -Password $secPass -PasswordNeverExpires |
| Warning |
|---|
Si le mot de passe est déjà expiré, désactiver l'expiration activer |
Les permissions ne semblent pas prises en compte
Les droits viennent d'être accordés au compte de supervision, mais les checks échouent encore. D'anciens jetons de connexion restent valides côté Windowstoujours avec une erreur d'accès refusé. Les jetons de connexion déjà ouverts conservent les anciennes autorisations tant que les services ne sont pas relancés.
| Code Block | ||||
|---|---|---|---|---|
| ||||
UNKNOWN – Response fault error: Code: s:Sender, Subcode: w:AccessDenied |
Mots-clés : AccessDenied · Permission denied · accès refusé · winmgmt · WinRM · SDDL
| Info |
|---|
Survient à l'étape : B.8 — Appliquer les permissions — voir B.8 — Appliquer les permissions sur la page de configuration. |
| Section |
|---|
Résolution : |
Redémarrez les deux services concernés :
| Code Block | ||||
|---|---|---|---|---|
| ||||
Restart-Service winmgmt -Force Restart-Service WinRM -Force |
| Info |
|---|
Si l'erreur persiste, patientez quelques minutes ou redémarrez la machine : certains jetons ne sont libérés qu'à l'expiration de leur cache. En Active Directory, laissez également le temps à la réplication de se propager entre contrôleurs de domaine. |
Active Directory
Erreur deLe conteneur cible « CN=Users » est inaccessible – création d'OU
en Active Directoryimpossible
Le script s'arrête lors de la création de au moment de créer l'unité d'organisation dédiée « Shinken supervision users ». Le paramètre -OUPath pointe vers le conteneur CN=Users, dans lequel qui est un conteneur et non une unité d'organisation : Active Directory interdit de d'y créer une OU.
| Code Block | ||||
|---|---|---|---|---|
| ||||
Le conteneur cible 'CN=Users,DC=exemple,DC=local' est inaccessible |
Mots-clés : CN=Users · -OUPath · conteneur cible inaccessible · OU · unité d'organisation · Shinken supervision users
| Info |
|---|
Survient à l'étape : Étape 4 — Spécificités Active Directory — voir Spécificités Active Directory sur la page de configuration. |
| Panel |
|---|
[Capture à insérer : le message d'erreur du script] |
| Section |
|---|
Résolution : |
Visez une véritable unité d'organisation :
| Code Block | ||||
|---|---|---|---|---|
| ||||
.\Configure-Host.ps1 -Default -Domain -OUPath "OU=Utilisateurs,DC=exemple,DC=local" |
| Info |
|---|
Sans |
Aucun identifiant de domaine utilisable – échec en mode
Échec immédiat en mode domainenon interactif
Lancé à distance ou par tâche planifiée sur une machine du domaine, le script s'arrête avant toute modification : il n'a modification. Il ne dispose pas d'identifiants pour écrire dans l'annuaire , et ne peut pas les demander sans invite bloquantedemander : une invite bloquerait l'exécution automatisée.
| Code Block | ||||
|---|---|---|---|---|
| ||||
Aucun identifiant de domaine utilisable.
Fournissez-en un de l'une de ces façons :
- paramètre -DomainCredential (recommandé pour un déclenchement distant) ;
- exécution sous un compte de domaine habilité (tâche planifiée) ;
- mode -Interactive, qui demandera les identifiants. |
Mots-clés : -DomainCredential · identifiant de domaine · annuaire · Invoke-Command · tâche planifiée · non interactif
| Info |
|---|
Survient à l'étape : Étape 4 — Spécificités Active Directory — voir Spécificités Active Directory sur la page de configuration. |
| Section |
|---|
Résolution : |
Fournissez explicitement les identifiants des identifiants habilités à écrire dans l'annuaire :
| Code Block | ||||
|---|---|---|---|---|
| ||||
$cred = Get-Credential .\Configure-Host.ps1 -Default -Domain -DomainCredential $cred |
| Info |
|---|
En mode |
Après la configuration
Le check Service $KEY$ State by WinRM remonte une erreur
Les autres checks de la machine fonctionnent, mais la supervision d'un service précis échoue : le échoue. Le compte de supervision n'a pas l'accès en lecture à ce serviceau service demandé : seuls scmanager, W32Time et WinRM sont autorisés par défaut.
| Code Block | ||||
|---|---|---|---|---|
| ||||
UNKNOWN – Command execution Failed. Permission denied. |
Mots-clés : Service $KEY$ State · Permission denied · -ServicesName · sc.exe sdshow · scmanager
| Info |
|---|
Survient à l'étape : Étape 4 — Configurer les services à superviser — voir Configurer les services à superviser sur la page de configuration. |
| Panel |
|---|
[Capture à insérer : le check en erreur dans l'interface Shinken] |
| Section |
|---|
Résolution : |
Relancez le script en indiquant le service ou les services à autoriser :
| Code Block | ||||
|---|---|---|---|---|
| ||||
.\Configure-Host.ps1 -UserName "shinken_user" -Password $secPass -ServicesName "MonService"," |
| Info |
|---|
Seuls |
La sonde renvoie des résultats incohérents
AutreService" |
Pour vérifier les droits posés sur un service :
| Code Block | ||||
|---|---|---|---|---|
| ||||
sc.exe sdshow MonService |
| Info |
|---|
Le nom à fournir est le nom court du service (colonne Name), pas son nom d'affichage. Pour le retrouver |
Les checks répondent, mais les valeurs sont vides ou aberrantes : la sonde analyse le texte renvoyé par Windows et ne reconnaît pas la langue du compte de supervision.
| Panel |
|---|
[Capture à insérer : un check aux valeurs incohérentes] |
| Section |
|---|
Résolution : |
:
|
Une langue en-US ou fr-FR doit être présente, et appliquée au compte de supervision. Le script s'en charge ; sinon, voir la procédure manuelle de la page de configuration.
| Warning |
|---|
Le script vérifie la langue mais ne l'installe pas : si aucune langue compatible n'est présente, il s'arrête dès son étape 1. |
...
|