Σημείωση
ενημερώθηκε στις 13/08/2024. βλέπε συμπεριφορά της 13ης Αυγούστου 2024
Σύνοψη
Οι ενημερώσεις των Windows που κυκλοφόρησαν στις και μετά τις 11 Οκτωβρίου 2022, περιέχουν πρόσθετες προστασίες που παρουσιάστηκαν από το CVE-2022-38042. Αυτές οι προστασίες αποτρέπουν σκόπιμα την επαναχρησιμοποίηση ενός υπάρχοντος λογαριασμού υπολογιστή στον τομέα προορισμού, εκτός εάν:
- Ο χρήστης που επιχειρεί τη λειτουργία είναι ο δημιουργός του υπάρχοντος λογαριασμού ή
- Ο υπολογιστής δημιουργήθηκε από ένα μέλος διαχειριστών τομέα ή
- Ο κάτοχος του λογαριασμού υπολογιστή που επαναχρησιμοποιείται είναι μέλος του "Ελεγκτής τομέα: Δυνατότητα επαναχρησιμοποίησης λογαριασμού υπολογιστή κατά τη συμμετοχή σε τομέα". Πολιτική ομάδας ρύθμιση. Αυτή η ρύθμιση απαιτεί την εγκατάσταση των ενημερώσεων των Windows που κυκλοφόρησαν στις ή μετά τις 14 Μαρτίου 2023, σε ΟΛΟΥΣ τους υπολογιστές-μέλη και τους ελεγκτές τομέα.
Ενημερώσεις που κυκλοφόρησε στις και μετά τις 14 Μαρτίου 2023 και τις 12 Σεπτεμβρίου 2023, θα παρέχει πρόσθετες επιλογές για τους πελάτες που επηρεάζονται από Windows Server R2 2012 και νεότερες εκδόσεις και για όλους τους υποστηριζόμενους πελάτες. Για περισσότερες πληροφορίες, ανατρέξτε στις ενότητες "Συμπεριφορά" και "Ανάληψη δράσης" της 11ης Οκτωβρίου 2022.
Σημείωση
Αυτό το άρθρο αναφερόταν προηγουμένως σε ένα κλειδί μητρώου NetJoinLegacyAccountReuse . Από τις 13 Αυγούστου 2024, αυτό το κλειδί μητρώου και οι αναφορές του σε αυτό το άρθρο καταργήθηκαν.
Συμπεριφορά πριν από τις 11 Οκτωβρίου. 2022
Προτού εγκαταστήσετε τις αθροιστικές ενημερώσεις της 11ης Οκτωβρίου 2022 ή νεότερες αθροιστικές ενημερώσεις, ο υπολογιστής-πελάτης υποβάλλει ερώτημα στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory για έναν υπάρχοντα λογαριασμό με το ίδιο όνομα. Αυτό το ερώτημα προκύπτει κατά τη συμμετοχή σε τομέα και την προμήθεια λογαριασμού υπολογιστή. Εάν υπάρχει τέτοιος λογαριασμός, ο πελάτης θα προσπαθήσει αυτόματα να τον επαναχρησιμοποιήσει.
Σημείωση
Η προσπάθεια επαναχρησιμοποίησης δεν θα λειτουργήσει εάν ο χρήστης που επιχειρεί τη λειτουργία συμμετοχής σε τομέα δεν διαθέτει τα κατάλληλα δικαιώματα εγγραφής. Ωστόσο, εάν ο χρήστης έχει αρκετά δικαιώματα, η συμμετοχή στον τομέα θα είναι επιτυχής.
Ακολουθούν δύο σενάρια για τη συμμετοχή σε τομέα με αντίστοιχες προεπιλεγμένες συμπεριφορές και σημαίες ως εξής:
Σύνδεση σε τομέα (NetJoinDomain)
- Προεπιλογή για επαναχρησιμοποίηση λογαριασμού (εκτός εάν έχει καθοριστεί NETSETUP_NO_ACCT_REUSE σημαία)
Παροχή λογαριασμού (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Η προεπιλογή είναι ΚΑΜΙΑ επαναχρησιμοποίηση (εκτός εάν έχει καθοριστεί NETSETUP_PROVISION_REUSE_ACCOUNT .)
Συμπεριφορά της 11ης Οκτωβρίου 2022
Αφού εγκαταστήσετε τις αθροιστικές ενημερώσεις των Windows της 11ης Οκτωβρίου 2022 ή μεταγενέστερες σε έναν υπολογιστή-πελάτη, κατά τη διάρκεια της συμμετοχής σε τομέα, ο πελάτης θα εκτελεί πρόσθετους ελέγχους ασφαλείας προτού επιχειρήσει να επαναχρησιμοποιήσει έναν υπάρχοντα λογαριασμό υπολογιστή. Αλγόριθμος:
- Η προσπάθεια επαναχρησιμοποίησης λογαριασμού θα επιτρέπεται εάν ο χρήστης που επιχειρεί τη λειτουργία είναι ο δημιουργός του υπάρχοντος λογαριασμού.
- Η προσπάθεια επαναχρησιμοποίησης λογαριασμού θα επιτρέπεται εάν ο λογαριασμός δημιουργήθηκε από ένα μέλος διαχειριστών τομέα.
Αυτοί οι πρόσθετοι έλεγχοι ασφαλείας πραγματοποιούνται πριν προσπαθήσετε να συνδεθείτε στον υπολογιστή. Εάν οι έλεγχοι είναι επιτυχείς, η υπόλοιπη λειτουργία συμμετοχής υπόκειται στα δικαιώματα της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory όπως και πριν.
Αυτή η αλλαγή δεν επηρεάζει τους νέους λογαριασμούς.
Σημείωση
- Μετά την εγκατάσταση των συγκεντρωτικών ενημερώσεων της 11ης Οκτωβρίου 2022 ή νεότερων αθροιστικών ενημερώσεων των Windows, η συμμετοχή σε τομέα με επαναχρησιμοποίηση λογαριασμού υπολογιστή ενδέχεται σκόπιμα να σταματήσει να λειτουργεί με το ακόλουθο σφάλμα:
- Σφάλμα 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Υπάρχει ένας λογαριασμός με το ίδιο όνομα στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory. Η επαναχρησιμοποίηση του λογαριασμού αποκλείστηκε από την πολιτική ασφαλείας."
- Σε αυτήν την περίπτωση, ο λογαριασμός προστατεύεται σκόπιμα από τη νέα συμπεριφορά.
- Το αναγνωριστικό συμβάντος 4101 θα ενεργοποιηθεί όταν παρουσιαστεί το παραπάνω σφάλμα και το πρόβλημα θα καταγραφεί στο c:\windows\debug\netsetup.log. Ακολουθήστε τα παρακάτω βήματα στην ενότητα Ανάληψη δράσης για να κατανοήσετε την αποτυχία και να επιλύσετε το πρόβλημα.
Συμπεριφορά της 14ης Μαρτίου 2023
Στις ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 14 Μαρτίου 2023, κάναμε μερικές αλλαγές στη θωράκιση ασφαλείας. Αυτές οι αλλαγές περιλαμβάνουν όλες τις αλλαγές που κάναμε στις 11 Οκτωβρίου 2022.
Πρώτον, επεκτείναμε το πεδίο εφαρμογής των ομάδων που εξαιρούνται από αυτήν τη σκλήρυνση. Εκτός από τους διαχειριστές τομέων, οι διαχειριστές εταιρειών και οι ενσωματωμένες ομάδες διαχειριστών εξαιρούνται πλέον από τον έλεγχο κυριότητας.
Δεύτερον, εφαρμόσαμε μια νέα ρύθμιση Πολιτική ομάδας. Οι διαχειριστές μπορούν να το χρησιμοποιήσουν για να καθορίσουν μια λίστα επιτρεπόμενων των αξιόπιστων κατόχων λογαριασμών υπολογιστή. Ο λογαριασμός υπολογιστή θα παρακάμψει τον έλεγχο ασφαλείας, εάν ισχύει ένα από τα εξής:
Ο λογαριασμός ανήκει σε χρήστη που έχει καθοριστεί ως αξιόπιστος κάτοχος στην Πολιτική ομάδας "Ελεγκτής τομέα: Να επιτρέπεται η επαναχρησιμοποίηση λογαριασμού υπολογιστή κατά τη συμμετοχή σε τομέα".
Ο λογαριασμός ανήκει σε ένα χρήστη που είναι μέλος μιας ομάδας που καθορίζεται ως αξιόπιστος κάτοχος στο Πολιτική ομάδας "Ελεγκτής τομέα: Να επιτρέπεται η επαναχρησιμοποίηση λογαριασμού υπολογιστή κατά τη συμμετοχή σε τομέα".
Για να χρησιμοποιήσετε αυτήν τη νέα Πολιτική ομάδας, ο ελεγκτής τομέα και ο υπολογιστής-μέλος πρέπει να έχουν εγκατεστημένη με συνέπεια την ενημέρωση της 14ης Μαρτίου 2023 ή νεότερη. Ορισμένοι από εσάς μπορεί να έχετε συγκεκριμένους λογαριασμούς που χρησιμοποιείτε στην αυτοματοποιημένη δημιουργία λογαριασμών υπολογιστή. Εάν αυτοί οι λογαριασμοί είναι ασφαλείς από κακή χρήση και τους εμπιστεύεστε για τη δημιουργία λογαριασμών υπολογιστών, μπορείτε να τους εξαιρέσετε. Θα εξακολουθείτε να είστε ασφαλείς από την αρχική ευπάθεια που μετριάζεται από τις ενημερώσεις των Windows της 11ης Οκτωβρίου 2022.
Συμπεριφορά της 12ης Σεπτεμβρίου 2023
Στις ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 12 Σεπτεμβρίου 2023, κάναμε μερικές πρόσθετες αλλαγές στη θωράκιση ασφαλείας. Αυτές οι αλλαγές περιλαμβάνουν όλες τις αλλαγές που κάναμε στις 11 Οκτωβρίου 2022 και τις αλλαγές από τις 14 Μαρτίου 2023.
Επιδιορθώθηκε ένα πρόβλημα όπου η συμμετοχή σε τομέα με χρήση ελέγχου ταυτότητας έξυπνης κάρτας απέτυχε ανεξάρτητα από τη ρύθμιση πολιτικής. Για να επιδιορθώσετε αυτό το πρόβλημα, μετακινήσαμε τους εναπομείναντες ελέγχους ασφαλείας πίσω στον ελεγκτή τομέα. Επομένως, μετά την ενημέρωση ασφαλείας του Σεπτεμβρίου 2023, οι υπολογιστές-πελάτες πραγματοποιούν κλήσεις SAMRPC με έλεγχο ταυτότητας στον ελεγκτή τομέα για την εκτέλεση ελέγχων επικύρωσης ασφαλείας που σχετίζονται με την επαναχρησιμοποίηση λογαριασμών υπολογιστών.
Ωστόσο, αυτό μπορεί να προκαλέσει την αποτυχία της συμμετοχής σε τομέα σε περιβάλλοντα όπου έχει οριστεί η ακόλουθη πολιτική: Πρόσβαση δικτύου: Περιορίστε τους πελάτες που επιτρέπεται να πραγματοποιούν απομακρυσμένες κλήσεις στο SAM. Ανατρέξτε στην ενότητα "Γνωστά θέματα" για πληροφορίες σχετικά με τον τρόπο επίλυσης αυτού του προβλήματος.
Συμπεριφορά 13 Αυγούστου 2024
Στις ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 13 Αυγούστου 2024, αντιμετωπίσαμε όλα τα γνωστά προβλήματα συμβατότητας με την πολιτική λίστας επιτρεπόμενων χρηστών. Καταργήσαμε επίσης την υποστήριξη για το κλειδί NetJoinLegacyAccountReuse. Η συμπεριφορά θωράκισης θα διατηρηθεί ανεξάρτητα από τη ρύθμιση κλειδιού. Οι κατάλληλες μέθοδοι για την προσθήκη εξαιρέσεων παρατίθενται στην ενότητα "Ανάληψη δράσης" παρακάτω.
Αναλάβετε δράση
Ρυθμίστε τις παραμέτρους της νέας πολιτικής λίστας αποδοχής χρησιμοποιώντας την Πολιτική ομάδας σε έναν ελεγκτή τομέα και καταργήστε τυχόν λύσεις από την πλευρά του προγράμματος-πελάτη παλαιού τύπου. Στη συνέχεια, κάντε τα εξής:
Πρέπει να εγκαταστήσετε τις ενημερώσεις της 12ης Σεπτεμβρίου 2023 ή νεότερες σε όλους τους υπολογιστές-μέλη και τους ελεγκτές τομέα.
Σε μια νέα ή υπάρχουσα πολιτική ομάδας που ισχύει για όλους τους ελεγκτές τομέα, ρυθμίστε τις παραμέτρους στα παρακάτω βήματα.
Στην περιοχή Ρυθμίσεις υπολογιστή\Πολιτικές\Ρυθμίσεις των Windows\Ρυθμίσεις ασφαλείας\Τοπικές πολιτικές\Επιλογές ασφαλείας, κάντε διπλό κλικ στο στοιχείο Ελεγκτής τομέα: Να επιτρέπεται η επαναχρησιμοποίηση λογαριασμού υπολογιστή κατά τη συμμετοχή σε τομέα.
Επιλέξτε "Ορισμός αυτής της ρύθμισης πολιτικής" και <"Επεξεργασία ασφάλειας...>".
Χρησιμοποιήστε τον επιλογέα αντικειμένων για να προσθέσετε χρήστες ή ομάδες αξιόπιστων δημιουργών και κατόχων λογαριασμών υπολογιστή στο δικαίωμα "Αποδοχή ". (Ως βέλτιστη πρακτική, συνιστάται ιδιαίτερα να χρησιμοποιείτε ομάδες για δικαιώματα.) Μην προσθέσετε το λογαριασμό χρήστη που εκτελεί τη συμμετοχή σε τομέα.
Προειδοποίηση
Περιορίστε την ιδιότητα μέλους στην πολιτική σε αξιόπιστους χρήστες και λογαριασμούς υπηρεσίας. Μην προσθέτετε εξουσιοδοτημένους χρήστες, όλα τα άτομα ή άλλες μεγάλες ομάδες σε αυτήν την πολιτική. Αντί για αυτό, προσθέστε συγκεκριμένους αξιόπιστους χρήστες και λογαριασμούς υπηρεσιών σε ομάδες και προσθέστε αυτές τις ομάδες στην πολιτική.
Περιμένετε το Πολιτική ομάδας διάστημα ανανέωσης ή εκτελέστε gpupdate /force σε όλους τους ελεγκτές τομέα.
Βεβαιωθείτε ότι το κλειδί μητρώου HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" έχει συμπληρωθεί με το επιθυμητό SDDL. Μην επεξεργαστείτε με μη αυτόματο τρόπο το μητρώο.
Προσπαθήστε να συνδεθείτε σε έναν υπολογιστή που έχει εγκατεστημένες τις ενημερώσεις της 12ης Σεπτεμβρίου 2023 ή νεότερες. Βεβαιωθείτε ότι ο λογαριασμός υπολογιστή ανήκει σε έναν από τους λογαριασμούς που αναφέρονται στην πολιτική. Εάν αποτύχει η σύνδεση στον τομέα, ελέγξτε το \netsetup.log εντοπισμού σφαλμάτων c:\windows\debug.
Εάν εξακολουθείτε να χρειάζεστε μια εναλλακτική λύση, εξετάστε τις ροές εργασιών παροχής λογαριασμού υπολογιστή και κατανοήστε εάν απαιτούνται αλλαγές.
- Εκτελέστε τη λειτουργία συμμετοχής χρησιμοποιώντας τον ίδιο λογαριασμό που δημιούργησε το λογαριασμό υπολογιστή στον τομέα προορισμού.
- Εάν ο υπάρχων λογαριασμός είναι παλιός (αχρησιμοποίητος), διαγράψτε τον προτού προσπαθήσετε να συμμετάσχετε ξανά στον τομέα.
- Μετονομάστε τον υπολογιστή και συμμετάσχετε χρησιμοποιώντας έναν διαφορετικό λογαριασμό που δεν υπάρχει ήδη.
- Εάν ο υπάρχων λογαριασμός ανήκει σε μια αξιόπιστη αρχή ασφάλειας και ένας διαχειριστής θέλει να χρησιμοποιήσει ξανά τον λογαριασμό, ακολουθήστε τις οδηγίες στην ενότητα Ανάληψη ενέργειας για να εγκαταστήσετε τις ενημερώσεις των Windows του Σεπτεμβρίου 2023 ή μεταγενέστερες και να ρυθμίσετε τις παραμέτρους μιας λίστας αποδοχής.
Μη λύσεις
- Μην προσθέτετε λογαριασμούς υπηρεσίας ή λογαριασμούς προμήθειας στην ομάδα ασφαλείας Domain Admins.
- Μην επεξεργάζεστε με μη αυτόματο τρόπο την περιγραφή ασφαλείας σε λογαριασμούς υπολογιστών σε μια προσπάθεια να επαναπροσδιορίσετε την ιδιοκτησία αυτών των λογαριασμών, εκτός εάν ο προηγούμενος λογαριασμός κατόχου έχει διαγραφεί. Ενώ με την επεξεργασία του κατόχου οι νέοι έλεγχοι θα είναι επιτυχείς, ο λογαριασμός υπολογιστή ενδέχεται να διατηρήσει τα ίδια δυνητικά επικίνδυνα, ανεπιθύμητα δικαιώματα για τον αρχικό κάτοχο, εκτός εάν τα ελέγξει και τα καταργήσει ρητά.
Νέα αρχεία καταγραφής συμβάντων
| Αρχείο καταγραφής συμβάντων | ΣΥΣΤΗΜΑ |
|---|---|
| Προέλευση συμβάντος | Σύνδεση Netline |
| Αναγνωριστικό συμβάντος | 4100 |
| Τύπος συμβάντος | Ενημερωτικό |
| Κείμενο συμβάντος | "Κατά τη διάρκεια της συμμετοχής σε τομέα, ο ελεγκτής τομέα με τον οποίο επικοινωνήσαμε βρήκε έναν υπάρχοντα λογαριασμό υπολογιστή στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory με το ίδιο όνομα. Επιτρέπεται η προσπάθεια επαναχρησιμοποίησης αυτού του λογαριασμού. Έγινε αναζήτηση ελεγκτή τομέα: <όνομα>ελεγκτή τομέα Υπάρχων λογαριασμός υπολογιστή DN: <Διαδρομή DN λογαριασμού υπολογιστή>. Ανατρέξτε https://go.microsoft.com/fwlink/?linkid=2202145 για περισσότερες πληροφορίες. |
| Αρχείο καταγραφής συμβάντων | ΣΥΣΤΗΜΑ |
|---|---|
| Προέλευση συμβάντος | Σύνδεση Netline |
| Αναγνωριστικό συμβάντος | 4101 |
| Τύπος συμβάντος | Σφάλμα |
| Κείμενο συμβάντος | Κατά τη διάρκεια της συμμετοχής σε τομέα, ο ελεγκτής τομέα με τον οποίο επικοινωνήσαμε εντόπισε έναν υπάρχοντα λογαριασμό υπολογιστή στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory με το ίδιο όνομα. Η προσπάθεια επαναχρησιμοποίησης αυτού του λογαριασμού αποτράπηκε για λόγους ασφαλείας. Έγινε αναζήτηση ελεγκτή τομέα: Υπάρχων λογαριασμός υπολογιστή DN: Ο κωδικός σφάλματος ήταν <κωδικός> σφάλματος. Ανατρέξτε https://go.microsoft.com/fwlink/?linkid=2202145 για περισσότερες πληροφορίες. |
Η καταγραφή σφαλμάτων είναι διαθέσιμη από προεπιλογή (δεν χρειάζεται να ενεργοποιήσετε την καταγραφή λεπτομερειών) στο C:\Windows\Debug\netsetup.log σε όλους τους υπολογιστές-πελάτες.
Παράδειγμα καταγραφής εντοπισμού σφαλμάτων που δημιουργείται όταν αποτρέπεται η επαναχρησιμοποίηση του λογαριασμού για λόγους ασφαλείας:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Νέα συμβάντα προστέθηκαν τον Μάρτιο του 2023
Αυτή η ενημερωμένη έκδοση προσθέτει τέσσερα (4) νέα συμβάντα στο αρχείο καταγραφής ΣΥΣΤΗΜΑΤΟΣ του ελεγκτή τομέα ως εξής:
| Επίπεδο συμβάντος | Ενημερωτικό |
|---|---|
| Αναγνωριστικό συμβάντος | 16995 |
| Αρχείο καταγραφής | ΣΥΣΤΗΜΑ |
| Προέλευση συμβάντος | Κατάλογος-Υπηρεσίες-SAM |
| Κείμενο συμβάντος | Ο διαχειριστής λογαριασμών ασφαλείας χρησιμοποιεί την καθορισμένη περιγραφή ασφαλείας για την επικύρωση των προσπαθειών επαναχρησιμοποίησης λογαριασμού υπολογιστή κατά τη διάρκεια της συμμετοχής σε τομέα. Τιμή SDDL: <Συμβολοσειρά SDDL> Αυτή η λίστα αποδοχής έχει ρυθμιστεί μέσω της πολιτικής ομάδας στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory. Για περισσότερες πληροφορίες, ανατρέξτε http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Επίπεδο συμβάντος | Σφάλμα |
|---|---|
| Αναγνωριστικό συμβάντος | 16996 |
| Αρχείο καταγραφής | ΣΥΣΤΗΜΑ |
| Προέλευση συμβάντος | Κατάλογος-Υπηρεσίες-SAM |
| Κείμενο συμβάντος | Η περιγραφή ασφαλείας που περιέχει τη λίστα αποδοχής επαναχρησιμοποίησης λογαριασμού υπολογιστή που χρησιμοποιείται για την επικύρωση αιτήσεων υπολογιστή-πελάτη η συμμετοχή σε τομέα είναι ακατάλληλη. Τιμή SDDL: <Συμβολοσειρά SDDL> Αυτή η λίστα αποδοχής έχει ρυθμιστεί μέσω της πολιτικής ομάδας στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory. Για να διορθώσετε αυτό το πρόβλημα, ο διαχειριστής θα χρειαστεί να ενημερώσει την πολιτική για να ορίσει αυτή την τιμή σε μια έγκυρη περιγραφή ασφαλείας ή να την απενεργοποιήσει. Για περισσότερες πληροφορίες, ανατρέξτε http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Επίπεδο συμβάντος | Σφάλμα |
|---|---|
| Αναγνωριστικό συμβάντος | 16997 |
| Αρχείο καταγραφής | ΣΥΣΤΗΜΑ |
| Προέλευση συμβάντος | Κατάλογος-Υπηρεσίες-SAM |
| Κείμενο συμβάντος | Ο διαχειριστής λογαριασμού ασφαλείας εντόπισε έναν λογαριασμό υπολογιστή που φαίνεται να είναι ορφανός και δεν έχει υπάρχοντα κάτοχο. Λογαριασμός υπολογιστή: S-1-5-xxx Κάτοχος λογαριασμού υπολογιστή: S-1-5-xxx Για περισσότερες πληροφορίες, ανατρέξτε http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Επίπεδο συμβάντος | Προειδοποίηση |
|---|---|
| Αναγνωριστικό συμβάντος | 16998 |
| Αρχείο καταγραφής | ΣΥΣΤΗΜΑ |
| Προέλευση συμβάντος | Κατάλογος-Υπηρεσίες-SAM |
| Κείμενο συμβάντος | Η διαχείριση λογαριασμών ασφαλείας απέρριψε μια αίτηση υπολογιστή-πελάτη για επαναχρησιμοποίηση ενός λογαριασμού υπολογιστή κατά τη διάρκεια της συμμετοχής σε τομέα. Ο λογαριασμός υπολογιστή και η ταυτότητα του υπολογιστή-πελάτη δεν πληρούσαν τους ελέγχους επικύρωσης ασφαλείας. Λογαριασμός πελάτη: S-1-5-xxx Λογαριασμός υπολογιστή: S-1-5-xxx Κάτοχος λογαριασμού υπολογιστή: S-1-5-xxx Ελέγξτε τα δεδομένα εγγραφής αυτού του συμβάντος για τον κωδικό σφάλματος NT. Για περισσότερες πληροφορίες, ανατρέξτε http://go.microsoft.com/fwlink/?LinkId=2202145. |
Εάν χρειαστεί, η netsetup.log μπορεί να δώσει περισσότερες πληροφορίες.
Γνωστά προβλήματα
| Έκδοση | Περιγραφή |
|---|---|
| Τεύχος 1 | Μετά την εγκατάσταση των ενημερώσεων της 12ης Σεπτεμβρίου 2023 ή νεότερων ενημερώσεων, η συμμετοχή σε τομέα ενδέχεται να αποτύχει σε περιβάλλοντα όπου έχει οριστεί η ακόλουθη πολιτική: Πρόσβαση δικτύου - Περιορισμός επιτρέπεται στους πελάτες να πραγματοποιούν απομακρυσμένες κλήσεις στο SAM - Ασφάλεια των Windows | Microsoft Learn. Αυτό συμβαίνει επειδή οι υπολογιστές-πελάτες πραγματοποιούν πλέον κλήσεις SAMRPC με έλεγχο ταυτότητας στον ελεγκτή τομέα για την εκτέλεση ελέγχων επικύρωσης ασφαλείας που σχετίζονται με την επαναχρησιμοποίηση λογαριασμών υπολογιστών. Αυτό είναι αναμενόμενο. Για να συμπεριληφθεί αυτή η αλλαγή, οι διαχειριστές θα πρέπει είτε να διατηρήσουν την πολιτική SAMRPC του ελεγκτή τομέα στις προεπιλεγμένες ρυθμίσεις ΕΙΤΕ να συμπεριλάβουν ρητά την ομάδα χρηστών που εκτελεί τη συμμετοχή στον τομέα στις ρυθμίσεις SDDL για να τους εκχωρήσουν δικαιώματα. **Παράδειγμα από ένα netsetup.log όπου παρουσιάστηκε αυτό το πρόβλημα:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: επιστροφή NtStatus: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: επιστροφή αποτελέσματος: FALSE 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Έλεγχος πολιτικής υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory με SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 επέστρεψε NetStatus:0x5. 09/18/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 09/18/2023 13:37:15:379 NetpModifyComputerObjectInDs: Ο λογαριασμός υπάρχει και η επαναχρησιμοποίηση αποκλείεται από την πολιτική. Σφάλμα: 0xaac 09/18/2023 13:37:15:379 NetpProvisionComputerAccount: Η δημιουργία LDAP απέτυχε: 0xaac |
| Τεύχος 2 | Εάν ο λογαριασμός κατόχου του υπολογιστή έχει διαγραφεί και γίνει προσπάθεια επαναχρησιμοποίησης του λογαριασμού υπολογιστή, το συμβάν 16997 θα καταγραφεί στο αρχείο καταγραφής συμβάντων συστήματος. Εάν συμβεί αυτό, μπορείτε να εκχωρήσετε εκ νέου την ιδιοκτησία σε έναν άλλο λογαριασμό ή ομάδα. |
| Τεύχος 3 | Εάν μόνο ο υπολογιστής-πελάτης διαθέτει την ενημέρωση της 14ης Μαρτίου 2023 ή νεότερη, ο έλεγχος πολιτικής της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory θα επιστρέψει 0x32 STATUS_NOT_SUPPORTED. Οι προηγούμενοι έλεγχοι που υλοποιήθηκαν στις επείγουσες επιδιορθώσεις του Νοεμβρίου θα εφαρμοστούν όπως φαίνεται παρακάτω:NetpDsValidateComputerAccountReuseAttempt: επιστροφή NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: επιστροφή αποτελέσματος: FALSE NetpCheckIfAccountShouldBeReused: Ο έλεγχος πολιτικής της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory επέστρεψε NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Ο λογαριασμός υπάρχει και η επαναχρησιμοποίηση αποκλείεται από την πολιτική. Σφάλμα: 0xaac NetpProvisionComputerAccount: Η δημιουργία LDAP απέτυχε: 0xaac |
| Τεύχος 4 | Μετά την ενημέρωση της 13ης Αυγούστου 2024, πρέπει να καθορίσετε το όνομα DNS FQDN του ελεγκτή τομέα κατά τη στόχευση ενός συγκεκριμένου ελεγκτή τομέα. Υπάρχει ένα γνωστό πρόβλημα όπου λειτουργεί μόνο η μορφή ονόματος ελεγκτή τομέα DNS FQDN. Θα φαίνεται ότι η ρύθμιση παραμέτρων επανασύνδεσης τομέα δεν έχει ρυθμιστεί σωστά. NetSetup.Log Στο NetSetup.Log έχετε τα εξής: NetpDsValidateComputerAccountReuseAttempt: επιστροφή NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: επιστροφή αποτελέσματος: FALSE NetpCheckIfAccountShouldBeReused: Έλεγχος πολιτικής της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory με SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 που επιστρέφεται NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Ο λογαριασμός υπάρχει και η επαναχρησιμοποίηση αποκλείεται από την πολιτική. Σφάλμα: 0xaacΑνίχνευση δικτύου Στην ανίχνευση δικτύου βλέπετε μια προσπάθεια σύνδεσης στον ελεγκτή τομέα στο SMB με τα διαπιστευτήρια του τοπικού χρήστη: Αίτηση διαμόρφωσης περιόδου λειτουργίας SMB2, NTLMSSP_AUTH, Χρήστης: Member12\SuperUser Απόκριση ρύθμισης περιόδου λειτουργίας SMB2, Σφάλμα: STATUS_LOGON_FAILUREIn την ανίχνευση δικτύου, μπορεί να βρείτε μια περίοδο λειτουργίας που δημιουργήθηκε με επιτυχία με ένα δελτίο Kerberos χρησιμοποιώντας το σύντομο όνομα υπολογιστή παλαιού τύπου. Σφάλμα από τη σύνδεση Netdom Η προσπάθεια μετονομασίας του υπολογιστή απέτυχε με σφάλμα 2732. Υπάρχει ένας λογαριασμός με το ίδιο όνομα στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory. Η επαναχρησιμοποίηση του λογαριασμού αποκλείστηκε από την πολιτική ασφαλείας. Σφάλμα από τον υπολογιστή προσθήκης Εκτέλεση της λειτουργίας "Join in domain 'contoso.com\DC1'" στο target "Member12". Add-Computer: Ο υπολογιστής 'Member12' απέτυχε να συνδεθεί στον τομέα 'contoso.com\DC1' από την τρέχουσα ομάδα εργασίας 'WORKGROUP' με το ακόλουθο μήνυμα λάθους: Υπάρχει ένας λογαριασμός με το ίδιο όνομα στην υπηρεσία καταλόγου υπηρεσία καταλόγου Active Directory. Η επαναχρησιμοποίηση του λογαριασμού αποκλείστηκε από την πολιτική ασφαλείας. Λύση Η λύση είναι να χρησιμοποιείτε πάντα το FQDN DN: Netdom: /d:contoso.com\DC1.contoso.comΠρόσθετος υπολογιστής: -Server 'DC1.contoso.com' |