Hinweis
Aktualisiert am 13.08.2024; siehe Verhalten vom 13. August 2024
Zusammenfassung
Windows-Updates, die am und nach dem 11. Oktober 2022 veröffentlicht wurden, enthalten zusätzliche Schutzmaßnahmen, die mit CVE-2022-38042 eingeführt wurden. Diese Schutzmaßnahmen verhindern absichtlich, dass Domänenbeitritte ein vorhandenes Computerkonto in der Zieldomäne wiederverwenden, es sei denn:
- Der Benutzer, der den Vorgang versucht, der Ersteller des vorhandenen Kontos ist, oder
- Der Computer wurde von einem Mitglied von Domänenadministratoren erstellt, oder
- Der Besitzer des Computerkontos, das wiederverwendet wird, ist ein Mitglied des "Domänencontrollers: Wiederverwendung von Computerkonten während des Domänenbeitritts zulassen". Einstellung für Gruppenrichtlinie. Diese Einstellung erfordert die Installation von Windows-Updates, die am oder nach dem 14. März 2023 veröffentlicht wurden, auf ALLEN Mitgliedscomputern und Domänencontrollern.
Updates, die am und nach dem 14. März 2023 und dem 12. September 2023 veröffentlicht wurden, bieten zusätzliche Optionen für betroffene Kunden unter Windows Server 2012 R2 und höher sowie für alle unterstützten Clients. Weitere Informationen finden Sie in den Abschnitten "Verhalten am 11. Oktober 2022 " und " Maßnahmen ergreifen ".
Hinweis
In diesem Artikel wurde zuvor auf einen NetJoinLegacyAccountReuse-Registrierungsschlüssel verwiesen. Ab dem 13. August 2024 wurden dieser Registrierungsschlüssel und die zugehörigen Verweise in diesem Artikel entfernt.
Verhalten vor dem 11. Oktober. 2022
Bevor Sie die kumulativen Updates vom 11. Oktober 2022 oder höher installieren, fragt der Clientcomputer Active Directory nach einem vorhandenen Konto mit demselben Namen ab. Diese Abfrage tritt während des Domänenbeitritts und der Bereitstellung von Computerkonten auf. Wenn ein solches Konto vorhanden ist, versucht der Client automatisch, es wiederzuverwenden.
Hinweis
Der Wiederverwendungsversuch funktioniert nicht, wenn der Benutzer, der den Domänenbeitritt versucht, nicht über die entsprechenden Schreibberechtigungen verfügt. Wenn der Benutzer jedoch über ausreichende Berechtigungen verfügt, ist der Domänenbeitritt erfolgreich.
Dies sind zwei Szenarien für den Domänenbeitritt mit den jeweiligen Standardverhalten und Flags wie folgt:
Domänenbeitritt (NetJoinDomain)
- Standardmäßig wird das Konto wiederverwendet (es sei denn , NETSETUP_NO_ACCT_REUSE Flag ist angegeben)
Kontobereitstellung (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Der Standardwert ist KEINE Wiederverwendung (es sei denn , NETSETUP_PROVISION_REUSE_ACCOUNT ist angegeben).
Verhalten vom 11. Oktober 2022
Nachdem Sie die kumulativen Windows-Updates vom 11. Oktober 2022 oder später auf einem Clientcomputer installiert haben, führt der Client während des Domänenbeitritts zusätzliche Sicherheitsprüfungen durch, bevor er versucht, ein vorhandenes Computerkonto wiederzuverwenden. Algorithmus:
- Der Versuch der Wiederverwendung des Kontos ist zulässig, wenn der Benutzer, der den Vorgang versucht, der Ersteller des vorhandenen Kontos ist.
- Der Versuch der Wiederverwendung des Kontos ist zulässig, wenn das Konto von einem Mitglied von Domänenadministratoren erstellt wurde.
Diese zusätzlichen Sicherheitsprüfungen werden durchgeführt, bevor Sie versuchen, eine Verbindung zum Computer herzustellen. Wenn die Überprüfungen erfolgreich sind, unterliegt der Rest des Beitrittsvorgangs wie bisher den Active Directory-Berechtigungen.
Diese Änderung wirkt sich nicht auf neue Konten aus.
Hinweis
- Nach der Installation der kumulativen Windows-Updates vom 11. Oktober 2022 oder höher funktioniert der Domänenbeitritt mit der Wiederverwendung von Computerkonten möglicherweise absichtlich nicht mehr, was den folgenden Fehler verursacht:
- Fehler 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "In Active Directory ist ein Konto mit demselben Namen vorhanden. Die Wiederverwendung des Kontos wurde durch Sicherheitsrichtlinien blockiert."
- Wenn dies der Fall ist, wird das Konto absichtlich durch das neue Verhalten geschützt.
- Die Ereignis-ID 4101 wird ausgelöst, sobald der obige Fehler auftritt. Das Problem wird in c:\windows\debug\netsetup.log protokolliert. Führen Sie die unter Ergreifen von Maßnahmen beschriebenen Schritte aus, um den Fehler zu verstehen und das Problem zu beheben.
Verhalten vom 14. März 2023
In den Windows-Updates, die am oder nach dem 14. März 2023 veröffentlicht wurden, haben wir einige Änderungen an der Sicherheitshärtung vorgenommen. Diese Änderungen umfassen alle Änderungen, die wir am 11. Oktober 2022 vorgenommen haben.
Zunächst haben wir den Kreis der Gruppen erweitert, die von dieser Härtung ausgenommen sind. Neben Domänenadministratoren sind jetzt auch die Gruppen "Organisationsadministratoren" und "Integrierte Administratoren" von der Besitzprüfung ausgenommen.
Zweitens haben wir eine neue Einstellung für Gruppenrichtlinien implementiert. Administratoren können damit eine Zulassungsliste vertrauenswürdiger Computerkontobesitzer festlegen. Das Computerkonto umgeht die Sicherheitsüberprüfung, wenn eine der folgenden Bedingungen zutrifft:
Das Konto gehört einem Benutzer, der in der Gruppenrichtlinie "Domänencontroller: Wiederverwendung von Computerkonten während des Domänenbeitritts zulassen" als vertrauenswürdiger Besitzer angegeben ist.
Das Konto gehört einem Benutzer, der Mitglied einer Gruppe ist, die in der Gruppenrichtlinie "Domänencontroller: Wiederverwendung von Computerkonten während des Domänenbeitritts zulassen" als vertrauenswürdiger Besitzer angegeben ist.
Um diese neue Gruppenrichtlinie verwenden zu können, müssen auf dem Domänencontroller und dem Mitgliedscomputer durchgängig das Update vom 14. März 2023 oder höher installiert sein. Einige von Ihnen haben möglicherweise bestimmte Konten, die sie für die automatische Erstellung von Computerkonten verwenden. Wenn diese Konten vor Missbrauch geschützt sind und Sie ihnen vertrauen, Computerkonten zu erstellen, können Sie sie ausschließen. Sie sind weiterhin vor der ursprünglichen Sicherheitslücke geschützt, die durch die Windows-Updates vom 11. Oktober 2022 entschärft wurde.
Verhalten vom 12. September 2023
In den Windows-Updates, die am oder nach dem 12. September 2023 veröffentlicht wurden, haben wir einige zusätzliche Änderungen an der Sicherheitshärtung vorgenommen. Diese Änderungen umfassen alle Änderungen, die wir am 11. Oktober 2022 vorgenommen haben, und die Änderungen ab dem 14. März 2023.
Wir haben ein Problem behoben, bei dem der Domänenbeitritt mit Smart Karte-Authentifizierung unabhängig von der Richtlinieneinstellung fehlschlug. Um dieses Problem zu beheben, haben wir die verbleibenden Sicherheitsüberprüfungen zurück auf den Domänencontroller verschoben. Daher führen Clientcomputer nach dem Sicherheitsupdate vom September 2023 authentifizierte SAMRPC-Aufrufe an den Domänencontroller aus, um Sicherheitsüberprüfungsprüfungen im Zusammenhang mit der Wiederverwendung von Computerkonten durchzuführen.
Dies kann jedoch dazu führen, dass der Domänenbeitritt in Umgebungen fehlschlägt, in denen die folgende Richtlinie festgelegt ist: Netzwerkzugriff: Schränken Sie Clients ein, die Remoteanrufe an SAM ausführen dürfen. Im Abschnitt "Bekannte Probleme" finden Sie Informationen zum Beheben dieses Problems.
Verhalten vom 13. August 2024
In den Windows-Updates, die am oder nach dem 13. August 2024 veröffentlicht wurden, haben wir alle bekannten Kompatibilitätsprobleme mit der Zulassungslistenrichtlinie behoben. Wir haben auch die Unterstützung für den Schlüssel NetJoinLegacyAccountReuse entfernt. Das Härtungsverhalten bleibt unabhängig von der Tasteneinstellung erhalten. Die geeigneten Methoden zum Hinzufügen von Ausnahmen sind im Abschnitt "Maßnahmen ergreifen" unten aufgeführt.
Handeln Sie
Konfigurieren Sie die neue Zulassungsliste mithilfe der Gruppenrichtlinie auf einem Domänencontroller, und entfernen Sie alle veralteten clientseitigen Problemumgehungen. Führen Sie dann die folgenden Schritte aus:
Sie müssen die Updates vom 12. September 2023 oder höher auf allen Mitgliedscomputern und Domänencontrollern installieren.
Konfigurieren Sie die Einstellungen in einer neuen oder vorhandenen Gruppenrichtlinie, die für alle Domänencontroller gilt.
Doppelklicken Sie unter Computerkonfiguration\Richtlinien\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen auf Domänencontroller: Wiederverwendung von Computerkonten während des Domänenbeitritts zulassen.
Wählen Sie Diese Richtlinieneinstellung definieren und <Sicherheit bearbeiten.>
Verwenden Sie die Objektauswahl, um Benutzer oder Gruppen vertrauenswürdiger Ersteller und Besitzer von Computerkonten zur Berechtigung "Zulassen " hinzuzufügen. (Als bewährte Methode wird dringend empfohlen, Gruppen für Berechtigungen zu verwenden.) Fügen Sie nicht das Benutzerkonto hinzu, mit dem der Domänenbeitritt ausgeführt wird.
Warnung
Beschränken Sie die Mitgliedschaft in der Richtlinie auf vertrauenswürdige Benutzer und Dienstkonten. Fügen Sie dieser Richtlinie keine authentifizierten Benutzer, nicht alle Personen oder andere große Gruppen hinzu. Fügen Sie stattdessen bestimmte vertrauenswürdige Benutzer und Dienstkonten zu Gruppen hinzu und fügen Sie diese Gruppen der Richtlinie hinzu.
Warten Sie, bis das Aktualisierungsintervall der Gruppenrichtlinie erreicht ist, oder führen Sie gpupdate /force auf allen Domänencontrollern aus.
Stellen Sie sicher, dass der Registrierungsschlüssel HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" mit der gewünschten SDDL gefüllt ist. Bearbeiten Sie die Registrierung nicht manuell.
Versuchen Sie, einem Computer beizubinden, auf dem die Updates vom 12. September 2023 oder höher installiert sind. Stellen Sie sicher, dass eines der in der Richtlinie aufgeführten Konten Besitzer des Computerkontos ist. Wenn der Domänenbeitritt fehlschlägt, überprüfen Sie die c:\windows\debug-\netsetup.log.
Wenn Sie weiterhin eine alternative Problemumgehung benötigen, überprüfen Sie die Workflows zur Bereitstellung von Computerkonten, und verstehen Sie, ob Änderungen erforderlich sind.
- Führen Sie den Verknüpfungsvorgang mit demselben Konto durch, mit dem das Computerkonto in der Zieldomäne erstellt wurde.
- Wenn das vorhandene Konto veraltet (nicht verwendet) ist, löschen Sie es, bevor Sie erneut versuchen, der Domäne beizutreten.
- Benennen Sie den Computer um, und nehmen Sie mit einem anderen Konto teil, das noch nicht vorhanden ist.
- Wenn das vorhandene Konto im Besitz eines vertrauenswürdigen Sicherheitsprinzipals ist und ein Administrator das Konto wiederverwenden möchte, folgen Sie den Anweisungen im Abschnitt "Maßnahmen ergreifen", um die Windows-Updates vom September 2023 oder höher zu installieren und eine Zulassungsliste zu konfigurieren.
Nichtlösungen
- Fügen Sie der Sicherheitsgruppe "Domänenadministratoren" keine Dienst- oder Bereitstellungskonten hinzu.
- Bearbeiten Sie die Sicherheitsbeschreibung für Computerkonten nicht manuell, um den Besitz dieser Konten neu zu definieren, es sei denn, das Konto des vorherigen Besitzers wurde gelöscht. Während die Bearbeitung des Besitzers die neuen Überprüfungen erfolgreich macht, behält das Computerkonto möglicherweise dieselben potenziell riskanten, unerwünschten Berechtigungen für den ursprünglichen Besitzer bei, es sei denn, es wird explizit überprüft und entfernt.
Neue Ereignisprotokolle
| Ereignisprotokoll | SYSTEM |
|---|---|
| Ereignisquelle | Netjoin |
| Ereigniskennung | 4100 |
| Ereignistyp | Information |
| Ereignistext | "Der kontaktierte Domänencontroller hat während des Domänenbeitritts ein vorhandenes Computerkonto in Active Directory mit demselben Namen gefunden. Der Versuch, dieses Konto wieder zu verwenden, wurde genehmigt. Domänencontroller gesucht: <Name>des Domänencontrollers Vorhandenes Computerkonto-DN: <DN-Pfad des Computerkontos>. Weitere Informationen finden Sie https://go.microsoft.com/fwlink/?linkid=2202145. |
| Ereignisprotokoll | SYSTEM |
|---|---|
| Ereignisquelle | Netjoin |
| Ereigniskennung | 4101 |
| Ereignistyp | Fehler |
| Ereignistext | Während des Domänenbeitritts fand der kontaktierte Domänencontroller ein vorhandenes Computerkonto in Active Directory mit demselben Namen vor. Ein Versuch, dieses Konto wiederzuverwenden, wurde aus Sicherheitsgründen verhindert. Gesuchter Domänencontroller: Vorhandenes Computerkonto DN: Der Fehlercode war <Fehlercode>. Weitere Informationen finden Sie https://go.microsoft.com/fwlink/?linkid=2202145. |
Die Debugprotokollierung ist standardmäßig (es ist nicht erforderlich, eine ausführliche Protokollierung zu aktivieren) in C:\Windows\Debug\netsetup.log auf allen Clientcomputern verfügbar.
Beispiel für die Debugprotokollierung, die generiert wird, wenn die Wiederverwendung des Kontos aus Sicherheitsgründen verhindert wird:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Neue Ereignisse im März 2023 hinzugefügt
Dieses Update fügt vier (4) neue Ereignisse im SYSTEM-Protokoll auf dem Domänencontroller wie folgt hinzu:
| Ereignisebene | Information |
|---|---|
| Ereignis-ID | 16995 |
| Protokoll | SYSTEM |
| Ereignisquelle | Directory-Services-SAM |
| Ereignistext | Die Sicherheitskontenverwaltung verwendet die angegebene Sicherheitsbeschreibung für die Überprüfung der Versuche der Wiederverwendung von Computerkonten während des Domänenbeitritts. SDDL-Wert: <SDDL-Zeichenfolge> Diese Zulassungsliste wird über Gruppenrichtlinien in Active Directory konfiguriert. Weitere Informationen finden Sie unter http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Ereignisebene | Fehler |
|---|---|
| Ereignis-ID | 16996 |
| Protokoll | SYSTEM |
| Ereignisquelle | Directory-Services-SAM |
| Ereignistext | Die Sicherheitsbeschreibung, die die Zulassungsliste für die Wiederverwendung von Computerkonten enthält, die zum Überprüfen von Clientanforderungen verwendet wird, ist fehlerhaft. SDDL-Wert: <SDDL-Zeichenfolge> Diese Zulassungsliste wird über Gruppenrichtlinien in Active Directory konfiguriert. Um dieses Problem zu beheben, muss ein Administrator die Richtlinie aktualisieren, um diesen Wert auf eine gültige Sicherheitsbeschreibung festzulegen oder zu deaktivieren. Weitere Informationen finden Sie unter http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Ereignisebene | Fehler |
|---|---|
| Ereignis-ID | 16997 |
| Protokoll | SYSTEM |
| Ereignisquelle | Directory-Services-SAM |
| Ereignistext | Die Sicherheitskontenverwaltung hat ein Computerkonto gefunden, das verwaist zu sein scheint und keinen vorhandenen Besitzer hat. Computerkonto: S-1-5-xxx Computerkontobesitzer: S-1-5-xxx Weitere Informationen finden Sie unter http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Ereignisebene | Warnung |
|---|---|
| Ereignis-ID | 16998 |
| Protokoll | SYSTEM |
| Ereignisquelle | Directory-Services-SAM |
| Ereignistext | Die Sicherheitskontenverwaltung hat eine Clientanforderung zur Wiederverwendung eines Computerkontos während des Domänenbeitritts abgelehnt. Das Computerkonto und die Clientidentität haben die Sicherheitsüberprüfungen nicht erfüllt. Client Account: S-1-5-xxx Computerkonto: S-1-5-xxx Computerkontobesitzer: S-1-5-xxx Überprüfen Sie die Datensatzdaten dieses Ereignisses auf den NT-Fehlercode. Weitere Informationen finden Sie unter http://go.microsoft.com/fwlink/?LinkId=2202145. |
Bei Bedarf kann das netsetup.log weitere Informationen liefern.
Bekannte Probleme
| Emission | Beschreibung |
|---|---|
| Problem 1 | Nach der Installation der Updates vom 12. September 2023 oder höher kann der Domänenbeitritt in Umgebungen fehlschlagen, in denen die folgende Richtlinie festgelegt ist: Netzwerkzugriff – Clients einschränken, die Remoteanrufe an SAM durchführen dürfen – Windows-Sicherheit | Microsoft Learn. Dies liegt daran, dass Clientcomputer jetzt authentifizierte SAMRPC-Aufrufe an den Domänencontroller senden, um Sicherheitsüberprüfungen im Zusammenhang mit der Wiederverwendung von Computerkonten durchzuführen. Dies entspricht dem erwarteten Verhalten. Um diese Änderung zu berücksichtigen, sollten Administratoren entweder die SAMRPC-Richtlinie des Domänencontrollers auf den Standardeinstellungen belassen ODER die Benutzergruppe, die den Domänenbeitritt durchführt, explizit in die SDDL-Einstellungen aufnehmen, um ihnen Berechtigungen zu erteilen. **Beispiel aus einem netsetup.log, in dem dieses Problem aufgetreten ist:**18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: NtStatus wird zurückgegeben: c0000022, NetStatus: 5 18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: Rückgabe des Ergebnisses: FALSE 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Active Directory-Richtlinienüberprüfung mit SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 ergab NetStatus:0x5. 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18.09.2023 13:37:15:379 NetpModifyComputerObjectInDs: Das Konto ist vorhanden und die Wiederverwendung wird durch eine Richtlinie blockiert. Fehler: 0xaac 18.9.2023 13:37:15:379 NetpProvisionComputerAccount: LDAP-Erstellung fehlgeschlagen: 0xaac |
| Problem 2 | Wenn das Computerbesitzerkonto gelöscht wurde und versucht wird, das Computerkonto wiederzuverwenden, wird das Ereignis 16997 im Systemereignisprotokoll protokolliert. In diesem Fall ist es in Ordnung, den Besitz einem anderen Konto oder einer anderen Gruppe neu zuzuweisen. |
| Ausgabe 3 | Wenn nur der Client über das Update vom 14. März 2023 oder höher verfügt, gibt die Active Directory-Richtlinienüberprüfung 0x32 STATUS_NOT_SUPPORTED zurück. Frühere Überprüfungen, die in den November-Hotfixes implementiert wurden, gelten wie unten dargestellt:NetpDsValidateComputerAccountReuseAttempt: returning NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: return Result: FALSE NetpCheckIfAccountShouldBeReused: Die Active Directory-Richtlinienüberprüfung ergab NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Das Konto ist vorhanden und die Wiederverwendung wird durch eine Richtlinie blockiert. Fehler: 0xaac NetpProvisionComputerAccount: LDAP-Erstellung fehlgeschlagen: 0xaac |
| Ausgabe 4 | Nach dem Update vom 13. August 2024 müssen Sie den DNS-FQDN-Namen des Domänencontrollers angeben, wenn Sie einen bestimmten Domänencontroller als Ziel verwenden. Es gibt ein bekanntes Problem, bei dem nur das Namensformat des DNS-FQDN-Domänencontrollers funktioniert. Dies sieht so aus, als ob die Konfiguration für den erneuten Domänenbeitritt nicht ordnungsgemäß eingerichtet ist. NetSetup.Log In NetSetup.Log haben Sie Folgendes: NetpDsValidateComputerAccountReuseAttempt: returning NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: returning Result: FALSE NetpCheckIfAccountShouldBeReused: Active Directory Policy check with SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 returned NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Das Konto ist vorhanden und die Wiederverwendung wird durch eine Richtlinie blockiert. Fehler: 0xaacNetzwerkablaufverfolgung In der Netzwerkablaufverfolgung wird ein Versuch angezeigt, sich mit den Anmeldeinformationen des lokalen Benutzers am Domänencontroller in SMB anzumelden: SMB2 Session Setup Request, NTLMSSP_AUTH, User: Member12\SuperUser SMB2 Session Setup Response, Error: STATUS_LOGON_FAILUREIn der Netzwerkablaufverfolgung finden Sie möglicherweise eine Sitzung, die erfolgreich mit einem Kerberos-Ticket erstellt wurde und den kurzen Legacy-Computernamen verwendet. Fehler bei Netdom-Beitritt Der Umbenennungsversuch des Computers ist mit Fehler 2732 fehlgeschlagen. In Active Directory ist ein Konto mit demselben Namen vorhanden. Die Wiederverwendung des Kontos wurde durch eine Sicherheitsrichtlinie blockiert. Fehler von Add-Computer Ausführen des Vorgangs "Beitreten in Domäne 'contoso.com\DC1'" für das Ziel "Member12". Add-Computer: Computer "Member12" konnte der Domäne "contoso.com\DC1" von der aktuellen Arbeitsgruppe "WORKGROUP" mit der folgenden Fehlermeldung nicht beitreten: In Active Directory ist ein Konto mit demselben Namen vorhanden. Die Wiederverwendung des Kontos wurde durch eine Sicherheitsrichtlinie blockiert. Lösung Die Lösung besteht darin, immer den DNS-FQDN zu verwenden: Netdom: /d:contoso.com\DC1.contoso.comAdd-Computer: -Server 'DC1.contoso.com' |