Poznámka
Aktualizováno 13. 8. 2024; viz chování z 13. srpna 2024
Shrnutí
Aktualizace Windows vydané 11. října 2022 a později obsahují další ochrany zavedené chybou zabezpečení CVE-2022-38042. Tato ochrana záměrně brání operacím připojení k doméně v opětovném použití existujícího účtu počítače v cílové doméně, pokud:
- Uživatel, který se pokouší provést operaci, je autorem existujícího účtu, nebo
- Počítač vytvořil člen skupiny Domain Administrators, nebo
- Vlastník účtu, který se opakovaně používá, je členem skupiny "Řadič domény: Povolit opakované použití účtu počítače během připojení k doméně". Zásady skupiny. Toto nastavení vyžaduje instalaci aktualizací Windows vydaných 14. března 2023 nebo později na VŠECHNY členské počítače a řadiče domény.
Aktualizace vydané 14. března 2023 a 12. září 2023 a později poskytnou další možnosti pro ovlivněné zákazníky v systému Windows Server 2012 R2 a novějších a všech podporovaných klientech. Další informace najdete v částech Chování 11. října 2022 a Provedení akce .
Poznámka
Tento článek dříve odkazoval na klíč registru NetJoinLegacyAccountReuse . Od 13. srpna 2024 byl tento klíč registru a jeho odkazy v tomto článku odebrány.
Chování před 11. říjnem. 2022
Před instalací kumulativních aktualizací z 11. října 2022 nebo novějších kumulativních aktualizací se klientský počítač zeptá služby služba Active Directory na existující účet se stejným názvem. K tomuto dotazu dochází během připojení k doméně a zřizování účtu počítače. Pokud takový účet existuje, klient se ho automaticky pokusí znovu použít.
Poznámka
Opakovaný pokus o použití nebude fungovat, pokud uživatel, který se pokusí o operaci připojení k doméně, nemá příslušná oprávnění k zápisu. Pokud má ale uživatel dostatečná oprávnění, připojení k doméně bude úspěšné.
Toto jsou dva scénáře připojení k doméně s příslušným výchozím chováním a příznaky:
Připojení k doméně (NetJoinDomain)
- Výchozí nastavení je opakované použití účtu (pokud není zadaný příznak NETSETUP_NO_ACCT_REUSE )
Account provisioning (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Výchozí nastavení je NE opětovné použití (pokud není zadáno NETSETUP_PROVISION_REUSE_ACCOUNT ).
Chování z 11. října 2022
Jakmile do klientského počítače nainstalujete kumulativní aktualizace Windows z 11. října 2022 nebo novější verze, klient během připojení k doméně provede další kontroly zabezpečení, než se pokusí znovu použít existující účet počítače. Algoritmus:
- Pokus o opakované použití účtu bude povolen, pokud uživatel, který se o operaci pokouší, je tvůrcem existujícího účtu.
- Pokus o opakované použití účtu bude povolen, pokud účet vytvořil člen správců domény.
Tyto další kontroly zabezpečení se provádějí před pokusem o připojení k počítači. Pokud jsou kontroly úspěšné, podléhá zbývající část operace spojení oprávnění služba Active Directory stejně jako předtím.
Tato změna nemá vliv na nové účty.
Poznámka
- Po instalaci kumulativních aktualizací Windows z 11. října 2022 nebo novějších může funkce připojení k doméně s opětovným použitím účtu počítače záměrně přestat fungovat s následující chybou:
- Chyba 0xaac (2732): NERR_AccountReuseBlockedByPolicy: Ve službě služba Active Directory existuje účet se stejným názvem. Opětovné použití účtu bylo zablokováno zásadami zabezpečení."
- Pokud ano, účet je tímto novým chováním záměrně chráněn.
- Po výskytu výše uvedené chyby se aktivuje událost s ID 4101 a problém se zaznamená do c:\windows\debug\netsetup.log. Postupujte podle kroků níže v části Podnikněte kroky , abyste porozuměli selhání a vyřešili problém.
Chování 14. března 2023
V aktualizacích Windows vydaných 14. března 2023 nebo později jsme provedli několik změn v posílení zabezpečení. Tyto změny zahrnují všechny změny, které jsme provedli 11. října 2022.
Nejprve jsme rozšířili okruh skupin, které jsou z tohoto posílení vyňaty. Kromě správců domény jsou teď kontroly vlastnictví osvobozeni podnikoví správci a předdefinované skupiny správců.
Zadruhé jsme implementovali nové nastavení Zásady skupiny. Správci ji můžou použít k určení seznamu povolených vlastníků důvěryhodných účtů počítačů. Účet počítače neprojde bezpečnostní kontrolou, pokud je splněna některá z následujících skutečností:
Účet vlastní uživatel, který byl v Zásady skupiny Řadič domény: Povolit opakované použití účtu počítače během připojení k doméně označen jako důvěryhodný vlastník.
Účet vlastní uživatel, který je členem skupiny označené jako důvěryhodný vlastník v Zásady skupiny Řadič domény: Povolit opakované použití účtu počítače během připojení k doméně.
Pokud chcete používat tuto novou Zásady skupiny, musí mít řadič domény a členský počítač trvale nainstalovanou aktualizaci ze 14. března 2023 nebo novější. Někteří z vás můžou mít konkrétní účty, které používáte při automatizovaném vytváření účtů na počítači. Pokud jsou tyto účty chráněné před zneužitím a důvěřujete jim, že budou vytvářet účty počítačů, můžete je vyjmout. Stále budete v bezpečí proti původní chybě zabezpečení, kterou zmírnily aktualizace Windows z 11. října 2022.
Chování 12. září 2023
V aktualizacích Windows vydaných 12. září 2023 nebo později jsme provedli několik dalších změn v posílení zabezpečení. Tyto změny zahrnují všechny změny, které jsme provedli 11. října 2022, a změny od 14. března 2023.
Vyřešili jsme problém, kdy se připojení k doméně pomocí ověření čipovou kartou nezdařilo bez ohledu na nastavení zásad. Abychom tento problém vyřešili, přesunuli jsme zbývající kontroly zabezpečení zpět na řadič domény. Proto po aktualizaci zabezpečení ze září 2023 klientské počítače provádějí ověřená volání SAMRPC do řadiče domény, aby mohly provádět kontroly ověřování zabezpečení související s opětovným použitím účtů počítačů.
To však může způsobit selhání připojení k doméně v prostředích, kde jsou nastaveny následující zásady: Přístup k síti: Omezte klienty, kteří mohou provádět vzdálená volání do SAMu. Informace o řešení tohoto problému naleznete v části "Známé problémy".
Chování 13. srpna 2024
V aktualizacích Windows vydaných 13. srpna 2024 nebo později jsme vyřešili všechny známé problémy s kompatibilitou se zásadami seznamu povolených. Odebrali jsme také podporu klíče NetJoinLegacyAccountReuse. Chování posílení zabezpečení bude přetrvávat bez ohledu na nastavení klíče. Vhodné metody pro přidání výjimek jsou uvedeny níže v části Provedení opatření.
Akční přístup
Nakonfigurujte novou zásadu seznamu povolených pomocí Zásady skupiny na řadiči domény a odeberte všechna starší alternativní řešení na straně klienta. Poté postupujte takto:
Na všechny členské počítače a řadiče domény musíte nainstalovat aktualizace z 12. září 2023 nebo novější.
V nových nebo stávajících zásadách skupiny, které platí pro všechny řadiče domény, nakonfigurujte nastavení pomocí následujících kroků.
V části Konfigurace počítače\Zásady\Nastavení systému Windows\Nastavení zabezpečení\Místní zásady\Možnosti zabezpečení poklepejte na položku Řadič domény: Povolit opakované použití účtu počítače během připojení k doméně.
Vyberte Definovat toto nastavení zásad a <Upravit zabezpečení...>.
Pomocí nástroje pro výběr objektů můžete přidat uživatele nebo skupiny důvěryhodných tvůrců účtů a vlastníků účtů na počítači s oprávněním Povolit . (Jako osvědčený postup důrazně doporučujeme používat skupiny pro oprávnění.) Nepřidávejte uživatelský účet, který provádí připojení k doméně.
Varování
Omezte členství v zásadách na důvěryhodné uživatele a účty služeb. Nepřidávejte do této zásady ověřené uživatele, všechny ani jiné velké skupiny. Místo toho přidejte do skupin konkrétní důvěryhodné uživatele a účty služeb a přidejte tyto skupiny do zásad.
Počkejte na interval aktualizace Zásady skupiny nebo spusťte příkaz gpupdate /force na všech řadičích domény.
Ověřte, zda je klíč registru HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" naplněn požadovanou knihovnou SDDL. Neupravujete registr ručně.
Pokuste se připojit k počítači s nainstalovanými aktualizacemi z 12. září 2023 nebo novějšími. Ujistěte se, že jeden z účtů uvedených v zásadách vlastní účet počítače. Pokud se připojení k doméně nezdaří, zkontrolujte \netsetup.log c:\windows\debug.
Pokud stále potřebujete alternativní alternativní řešení, zkontrolujte pracovní postupy zřizování účtů počítačů a zjistěte, jestli jsou potřeba změny.
- Operaci spojení proveďte pomocí stejného účtu, který vytvořil účet počítače v cílové doméně.
- Pokud je stávající účet zastaralý (nepoužívá se), odstraňte ho před dalším pokusem o připojení k doméně.
- Přejmenujte počítač a připojte se pomocí jiného účtu, který ještě neexistuje.
- Pokud stávající účet vlastní důvěryhodný objekt zabezpečení a správce chce tento účet znovu použít, postupujte podle pokynů v části Provedení akce, nainstalujte aktualizace Windows ze září 2023 nebo novější a nakonfigurujte seznam povolených.
Neřešení
- Do skupiny zabezpečení Domain Admins nepřidávejte účty služeb ani zřizovací účty.
- Neodstraňujte ručně popisovač zabezpečení u účtů na počítačích ve snaze předefinovat vlastnictví těchto účtů, pokud nebyl odstraněn účet předchozího vlastníka. I když úprava vlastníka umožní, aby nové kontroly proběhly úspěšně, účet počítače si může zachovat stejná potenciálně riskantní a nežádoucí oprávnění pro původního vlastníka, pokud nebudou explicitně zkontrolována a odebrána.
Nové protokoly událostí
| Protokol událostí | SYSTÉM |
|---|---|
| Zdroj události | Netjoin |
| ID události | 4100 |
| Typ události | Informační |
| Text události | "Během připojení k doméně našel kontaktovaný řadič domény existující účet počítače ve službě služba Active Directory se stejným názvem. Pokus o opětovné použití tohoto účtu byl povolen. Prohledávaný řadič domény: <Název>řadiče domény DN existujícího účtu počítače: <Cesta DN účtu> počítače. Další informace najdete v https://go.microsoft.com/fwlink/?linkid=2202145. |
| Protokol událostí | SYSTÉM |
|---|---|
| Zdroj události | Netjoin |
| ID události | 4101 |
| Typ události | Chyba |
| Text události | Během připojení domény našel kontaktovaný řadič domény existující účet počítače ve službě služba Active Directory se stejným názvem. Pokus o opětovné použití tohoto účtu byl z bezpečnostních důvodů znemožněn. Prohledávaný řadič domény: DN existujícího účtu počítače: Kód chyby byl <kód> chyby. Další informace najdete v https://go.microsoft.com/fwlink/?linkid=2202145. |
Protokolování ladění je dostupné ve výchozím nastavení (není potřeba povolovat žádné podrobné protokolování) v C:\Windows\Debug\netsetup.log na všech klientských počítačích.
Příklad protokolování ladění, které se vygeneruje, když je z bezpečnostních důvodů zabráněno opakovanému použití účtu:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Nové události přidané v březnu 2023
Tato aktualizace přidává čtyři (4) nové události do protokolu SYSTEM v řadiči domény následujícím způsobem:
| Úroveň události | Informační |
|---|---|
| ID události | 16995 |
| Funkce Log | SYSTÉM |
| Zdroj události | Directory-Services-SAM |
| Text události | Správce účtů zabezpečení používá zadaný popisovač zabezpečení k ověřování pokusů o opakované použití účtu počítače během připojení k doméně. Hodnota SDDL: <Řetězec SDDL> Tento seznam povolených se konfiguruje pomocí zásad skupiny ve službě služba Active Directory. Další informace naleznete v http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Úroveň události | Chyba |
|---|---|
| ID události | 16996 |
| Funkce Log | SYSTÉM |
| Zdroj události | Directory-Services-SAM |
| Text události | Popisovač zabezpečení obsahující seznam povolených opakovaných použití účtů počítačů, který se používá k ověření požadavků klientů, připojení k doméně je nesprávně vytvořený. Hodnota SDDL: <Řetězec SDDL> Tento seznam povolených se konfiguruje pomocí zásad skupiny ve službě služba Active Directory. K nápravě tohoto problému bude třeba, aby správce aktualizoval zásady a nastavil tuto hodnotu na platný popisovač zabezpečení nebo aby ji zakázal. Další informace naleznete v http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Úroveň události | Chyba |
|---|---|
| ID události | 16997 |
| Funkce Log | SYSTÉM |
| Zdroj události | Directory-Services-SAM |
| Text události | Správce účtu zabezpečení našel účet počítače, který se zdá být osamocený a nemá existujícího vlastníka. Účet počítače: S-1-5-xxx Vlastník účtu počítače: S-1-5-xxx Další informace naleznete v http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Úroveň události | Varování |
|---|---|
| ID události | 16998 |
| Funkce Log | SYSTÉM |
| Zdroj události | Directory-Services-SAM |
| Text události | Správce účtu zabezpečení zamítl požadavek klienta na opětovné použití účtu počítače během připojení k doméně. Účet počítače a identita klienta nesplňovaly kontroly ověření zabezpečení. Účet klienta: S-1-5-xxx Účet počítače: S-1-5-xxx Vlastník účtu počítače: S-1-5-xxx V datech záznamu této události zkontrolujte kód chyby NT. Další informace naleznete v http://go.microsoft.com/fwlink/?LinkId=2202145. |
V případě potřeby vám může netsetup.log poskytnout další informace.
Známé problémy
| Emise: | Popis |
|---|---|
| Problém 1 | Po instalaci aktualizace z 12. září 2023 nebo novějších aktualizací může selhat připojení k doméně v prostředích, kde jsou nastavené následující zásady: Přístup k síti – Omezení klientů, kteří mají povoleno provádět vzdálené hovory do SAMu - Zabezpečení Windows | Microsoft Learn. Je to proto, že klientské počítače nyní provádějí ověřená volání SAMRPC do řadiče domény, aby prováděla kontroly ověřování zabezpečení související s opětovným použitím účtů počítačů. Toto chování se očekává. Aby se správci této změně přizpůsobili, měli by buď ponechat zásady SAMRPC řadiče domény ve výchozím nastavení, NEBO explicitně zahrnout skupinu uživatelů provádějících připojení k doméně do nastavení SDDL a udělit jim oprávnění. **Příklad z netsetup.log, kde k tomuto problému došlo:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vrací NtStatus: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vrací Výsledek: FALSE 09/18/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Kontrola zásad služba Active Directory s vrácenou SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus:0x5. 09/18/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 09/18/2023 13:37:15:379 NetpModifyComputerObjectInDs: Účet existuje a jeho opětovné použití je blokováno zásadami. Chyba: 0xaac 18. 9. 2023 13:37:15:379 NetpProvisionComputerAccount: Vytvoření LDAP se nezdařilo: 0xaac |
| Problém 2 | Pokud byl účet vlastníka počítače odstraněn a dojde k pokusu o opětovné použití účtu počítače, bude do protokolu událostí systému zaznamenána událost 16997. Pokud k tomu dojde, můžete vlastnictví znovu přiřadit jinému účtu nebo skupině. |
| Problém 3 | Pokud má aktualizaci ze 14. března 2023 nebo novější jenom klient, kontrola zásad služby služba Active Directory vrátí 0x32 STATUS_NOT_SUPPORTED. Předchozí kontroly implementované v listopadových opravách hotfix se použijí takto:NetpDsValidateComputerAccountReuseAttempt: vrací NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: vrací Výsledek: NEPRAVDA NetpCheckIfAccountShouldBeReused: vrácena kontrola zásad služba Active Directory NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Účet existuje a opakované použití je blokováno zásadami. Chyba: 0xaac NetpProvisionComputerAccount: LDAP se nezdařilo: 0xaac |
| Problém 4 | Po aktualizaci z 13. srpna 2024 budete muset při cílení na konkrétní řadič domény určit název plně kvalifikovaného názvu domény DNS. Existuje známý problém, kdy funguje pouze formát názvu řadiče domény plně kvalifikovaného názvu domény DNS. Vypadá to, že konfigurace opětovného připojení k doméně není nastavená správně. NetSetup.Log V protokolu NetSetup.Log máte následující: NetpDsValidateComputerAccountReuseAttempt: vrací NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: vrací Result: FALSE NetpCheckIfAccountShouldBeReused: Kontrola zásad služba Active Directory s vrácenou SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Účet existuje a opakované použití je blokováno zásadami. Chyba: 0xaactrasování v síti V trasování sítě vidíte pokus o přihlášení k řadiči domény v SMB pomocí přihlašovacích údajů místního uživatele: SMB2 Session Setup Request, NTLMSSP_AUTH, User: Member12\SuperUser SMB2 Session Setup Response, Error: STATUS_LOGON_FAILUREIn trasování sítě můžete najít relaci úspěšně vytvořenou s lístkem protokolu Kerberos s použitím krátkého staršího názvu počítače. Chyba při připojení Netdom Pokus o přejmenování počítače se nezdařil a nastala chyba 2732. Ve službě služba Active Directory existuje účet se stejným názvem. Opětovné použití účtu bylo zablokováno zásadami zabezpečení. Chyba z přidání počítače Provedení operace Připojit se v doméně contoso.com\DC1 v cíli Člen12. Přidat počítač: Počítači Member12 se nepodařilo připojit k doméně contoso.com\DC1 z aktuální pracovní skupiny WORKGROUP s následující chybovou zprávou: Ve službě služba Active Directory existuje účet se stejným názvem. Opětovné použití účtu bylo zablokováno zásadami zabezpečení. Řešení Řešením je vždycky používat plně kvalifikovaný název domény DNS: Netdom: /d:contoso.com\DC1.contoso.comPřidat počítač: -Server 'DC1.contoso.com' |