Was ist WSMan? Ein Praxisleitfaden für die Windows-Remoteverwaltung im Jahr 2026

27. August 2026

Meistern Sie WSMan (WS-Management) für die Windows-Fernverwaltung. Lernen Sie WinRM-Befehle, Sicherheitseinstellungen und UK-Enterprise-Anwendungsfälle im Jahr 2026 kennen.

WSMan definiert: Das Protokoll hinter der Fernverwaltung

WSMan (Web Services Management) ist ein Protokollstandard der DMTF, der Administratoren die Verwaltung von Windows-Systemen über das Netzwerk ermöglicht. Im Vereinigten Königreich bildet er die Grundlage für Unternehmensautomatisierung in NHS-Trusts, Kommunalverwaltungen und FTSE-250-Unternehmen. WSMan verwendet SOAP über HTTP(S) und lauscht auf Port 5985 (HTTP) oder 5986 (HTTPS). Der Name wird oft mit WinRM verwechselt – dem Microsoft-Dienst, der WSMan implementiert. Stellen Sie sich WSMan als gemeinsame Sprache und WinRM als den Windows-sprechenden Agenten vor. Wenn Sie `winrm quickconfig` ausführen, aktivieren Sie den WinRM-Dienst, damit er auf WSMan-Anfragen lauscht. Dieser einfache Befehl konfiguriert die Firewall-Regel und erstellt einen Standard-Listener. Ohne WSMan wären Tools wie PowerShell-Remoting, Desired State Configuration und Windows Admin Center nicht funktionsfähig. Es ist das Rückgrat skalierbarer Windows-Verwaltung.

Konfigurieren von WSMan unter Windows Server und Windows 11

Die Einrichtung von WSMan auf modernen Windows-Servern (2022, 2025 und 2026 LTSC) ist unkompliziert. Öffnen Sie PowerShell als Administrator und führen Sie `winrm quickconfig` aus. Dadurch wird der WinRM-Dienst gestartet, auf automatischen Start gesetzt und der HTTP-Listener konfiguriert. Für mehr Sicherheit wechseln Sie zu HTTPS. Sie benötigen ein Zertifikat, das an Port 5986 gebunden ist; erstellen Sie dann einen Listener mit `New-WSManInstance WinRM/Config/Listener -SelectorSet @{Transport='HTTPS'}`. Unter Windows Server 2026 unterstützt WSMan PowerShell 7.4+ und richtet sich nach den Gruppenrichtlinieneinstellungen für vertrauenswürdige Hosts. Wenn Sie Desktops in Großbritannien verwalten, verwenden Sie GPO, um die „WinRM-Dienst“-Richtlinien von einem zentralen Domänencontroller aus zu verteilen. Das Laufwerk `WSMan:\` in PowerShell bietet Ihnen eine hierarchische Ansicht aller Einstellungen. So erhöht beispielsweise `Set-Item WSMan:\localhost\MaxEnvelopeSizekb -Value 2048` die Nachrichtengröße für große Datenübertragungen.

Verwenden von WSMan für PowerShell-Remoting und Automatisierung

PowerShell-Remoting ist die gängigste Methode, mit der IT-Teams in Großbritannien WSMan verwenden. Die Cmdlets `Enter-PSSession` und `Invoke-Command` verwenden unter Windows standardmäßig den WSMan-Transport. Für einen einmaligen Befehl auf einem Remoteserver geben Sie `Invoke-Command -ComputerName SRV-LON-01 -ScriptBlock { Get-Service }` ein. Der WinRM-Dienst empfängt die Anforderung, authentifiziert den Benutzer (in Active Directory in der Regel über Kerberos) und gibt die Ausgabe zurück. WSMan unterstützt auch Sitzungen über Gesamtstrukturvertrauensstellungen und Arbeitsgruppen hinweg mithilfe von TrustedHosts. Um die aktuelle Clientkonfiguration anzuzeigen, führen Sie `Get-Item WSMan:\localhost\Client\TrustedHosts` aus. Für Skripting bietet das Befehlszeilentool `winrm` eine schlanke Möglichkeit, Abfragen durchzuführen: `winrm get winrm/config`. Sie können WSMan auch mit dem Parameter `-SessionOption` von PowerShell 7 verwenden, um Timeouts, Proxyeinstellungen und Authentifizierungsmethoden zu steuern. So haben Sie eine präzise Kontrolle über Remote-Automatisierungsaufgaben.

Absichern und Problembehandlung von WSMan-Verbindungen

Wenn WSMan nicht mehr funktioniert, prüfen Sie zuerst Dienst und Listener: `Get-Service WinRM` und `winrm enumerate winrm/config/listener`. In UK-Umgebungen mit strengen Firewalls (z. B. zwischen Hauptsitz und Azure) öffnen Sie TCP 5985 oder 5986 nur für Maschinen, die verwaltet werden müssen. Häufige Fallstricke: Der Dienst „Windows Remote Management“ (WinRM) ist auf „Manuell“ festgelegt, oder das lokale Konto ist für die Remotanmeldung gesperrt. Die Härtung der Sicherheit sollte den NCSC-Richtlinien folgen: Verwenden Sie HTTPS mit einem vertrauenswürdigen Zertifikat, deaktivieren Sie unverschlüsselten Datenverkehr mit `Set-Item WSMan:\localhost\Service\AllowUnencrypted $false` und beschränken Sie die Anmeldung auf bestimmte Benutzer oder Gruppen. Kombinieren Sie für privilegierten Zugriff WSMan mit Just Enough Administration (JEA), damit Remote-Administratoren nur zulässige Cmdlets ausführen können. Aktivieren Sie die WinRM-Überwachung im Windows-Ereignisprotokoll (Ereignis-ID 91), um zu verfolgen, wer sich verbindet.

WSMan vs. SSH und andere Remoteverwaltungsoptionen

WSMan ist nicht die einzige Option für die Remoteverwaltung. Secure Shell (SSH) wird zunehmend beliebter, da sie plattformübergreifend ist und sich einfacher durch Firewalls konfigurieren lässt. Microsoft hat 2019 einen OpenSSH-Server zu Windows Server hinzugefügt, und bis 2026 nutzen viele DevOps-Teams im Vereinigten Königreich SSH für die Automatisierung von Linux und Windows. WSMan bleibt jedoch überlegen für PowerShell-spezifische Aufgaben wie Desired State Configuration, CIM/WMI-Abfragen und WinRM-basierte Tooling-Lösungen. Ansible verwendet für Windows-Knoten ebenfalls WinRM, aber Sie können in Ansible 2.8+ unter Windows auf SSH umsteigen. Ein pragmatischer Ansatz: Nutzen Sie SSH für Dateiübertragungen und schnelle Shellsitzungen; verwenden Sie WSMan für strukturierte Verwaltung, Ereignisweiterleitung und die Integration mit System Center. Wenn Ihre Umgebung Azure umfasst, verlassen sich Hybrid-Worker oft auf WSMan, um lokale Server sichtbar zu halten. Die Wahl des richtigen Transports hängt von Ihren Compliance-Anforderungen, den vorhandenen Tools und den Kenntnissen Ihres Operations-Teams im Vereinigten Königreich ab.

FAQ

Nicht ganz. WSMan ist ein standardisiertes Protokoll, das auf SOAP basiert und von der DMTF definiert wurde. WinRM (Windows Remote Management) ist Microsofts Implementierung dieses Protokolls unter Windows. Wenn Sie WinRM aktivieren, erstellen Sie einen Listener, der WSMan-Nachrichten annimmt. Im alltäglichen Sprachgebrauch werden die beiden Begriffe oft synonym verwendet, aber WSMan ist das Kommunikationsregelwerk und WinRM ist der Windows-Dienst, der es befolgt.

Neueste Ratgeber