KB5020276—Netjoin: Toimialueeseen liittymisen kovettumisen muutokset

Käytetään kohteeseen
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Huomautus

Päivitetty 13.8.2024; katso 13. elokuuta 2024 -toiminta

Yhteenveto

11. lokakuuta 2022 ja sen jälkeen julkaistut Windows-päivitykset sisältävät lisäsuojauksia, jotka CVE-2022-38042 otti käyttöön. Nämä suojaukset tarkoituksellisesti estävät toimialueeseen liittymistoimintoja käyttämästä uudelleen kohdetoimialueen olemassa olevaa tietokonetiliä, ellei seuraa:

  • Toimintoa yrittävä käyttäjä on aiemmin luodun tilin luonut tai
  • Toimialueen järjestelmänvalvoja on luonut tietokoneen tai
  • Uudelleenkäytettävän tietokonetilin omistaja on toimialueen ohjauskone: Salli tietokonetilien uudelleenkäyttö toimialueeseen liittymisen aikana -ryhmän jäsen. Ryhmäkäytännön asetus. Tämä asetus edellyttää 14. maaliskuuta 2023 tai sen jälkeen julkaistujen Windows-päivitysten asentamista KAIKKIIN jäsentietokoneisiin ja toimialueen ohjauskoneisiin.

Päivitykset, jotka julkaistiin 14. maaliskuuta 2023 ja sen jälkeen sekä 12. syyskuuta 2023, tarjoavat lisävaihtoehtoja asiakkaille, joita Windows Server 2012 R2 tai uudempi versio koskee, sekä kaikille tuetuille asiakkaille. Lisätietoja on kohdissa 11. lokakuuta 2022 Käyttäytyminen- ja Suorita toimia .

Huomautus

Tässä artikkelissa viitattiin aiemmin NetJoinLegacyAccountReuse-rekisteriavaimeen . Tämä rekisteriavain ja sen viittaukset tässä artikkelissa poistettiin 13. elokuuta 2024 alkaen.

Käyttäytyminen ennen lokakuun 11. päivää. 2022

Ennen kuin asennat 11. lokakuuta 2022 julkaistut kumulatiiviset päivitykset tai uudemmat kumulatiiviset päivitykset, asiakastietokone kyselee Active Directorysta olemassa olevaa samannimistä tiliä. Tämä kysely tehdään toimialueeseen liittymisen ja tietokonetilin valmistelun aikana. Jos sellainen on olemassa, asiakasohjelma yrittää automaattisesti käyttää sitä uudelleen.

Huomautus

Uudelleenkäyttöyritys ei onnistu, jos käyttäjällä, joka yrittää toimialueeseen liittymistä, ei ole tarvittavia kirjoitusoikeuksia. Jos käyttäjällä on riittävät käyttöoikeudet, toimialueeseen liittyminen onnistuu.

Nämä ovat kaksi toimialueeseen liittämisen skenaariota, joiden oletustoiminnot ja merkinnät ovat seuraavat:

11. lokakuuta 2022 -toiminta

Kun asennat 11. lokakuuta 2022 tai uudemman Windowsin kumulatiiviset päivitykset asiakastietokoneeseen, asiakas suorittaa toimialueeseen liittymisen aikana ylimääräisiä suojaustarkistuksia, ennen kuin se yrittää käyttää aiemmin luotua tietokonetiliä uudelleen. Algoritmi:

  1. Tilin uudelleenkäyttöyritys sallitaan, jos toimintoa yrittävä käyttäjä on olemassa olevan tilin luoja.
  2. Tilin uudelleenkäyttöyritys sallitaan, jos tilin on luonut toimialueen järjestelmänvalvoja.

Nämä lisäsuojaustarkistukset tehdään ennen kuin yrität liittyä tietokoneeseen. Jos tarkistukset onnistuvat, liitostoiminnon muut osat ovat Active Directory -käyttöoikeuksien alaisia kuten aiemminkin.

Tämä muutos ei vaikuta uusiin tileihin.

Huomautus

  • Kun olet asentanut 11. lokakuuta 2022 tai uudemman Windowsin kumulatiivisen päivityksen, toimialueeseen liittyminen tietokonetilin uudelleenkäytöllä saattaa tarkoituksella lakata toimimasta ja näyttöön tulee seuraava virhe:
  • Virhe 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Active Directoryssa on samanniminen tili. Suojauskäytäntö esti tilin uudelleenkäytön."
  • Jos näin on, uusi toiminta suojaa tiliä tarkoituksella.
  • Tapahtumatunnus 4101 käynnistyy, kun edellä mainittu virhe ilmenee ja ongelma kirjataan sisään c:\windows\debug\netsetup.log. Noudata alla olevia Toimi-kohdan ohjeita ymmärtääksesi virheen ja ratkaistaksesi ongelman.

14. maaliskuuta 2023 -toiminta

14. maaliskuuta 2023 tai sen jälkeen julkaistuissa Windows-päivityksissä teimme muutamia muutoksia suojauksen koventamiseen. Nämä muutokset sisältävät kaikki 11. lokakuuta 2022 tekemämme muutokset.

Ensin olemme laajentaneet niiden ryhmien aluetta, jotka on vapautettu tästä rajoittamisesta. Toimialue-järjestelmänvalvojien lisäksi myös yrityksen järjestelmänvalvojat ja sisäisten järjestelmänvalvojien ryhmät on vapautettu omistajuuden tarkistuksesta.

Toiseksi otimme käyttöön uuden ryhmäkäytännön asetuksen. Sen avulla järjestelmänvalvojat voivat määrittää sallittujen tietokonetilien omistajien luettelon. Tietokonetili ohittaa suojaustarkistuksen, jos jokin seuraavista pitää paikkansa:

Tilin omistaa käyttäjä, joka on määritetty luotetuksi omistajaksi "Toimialueen ohjauskone: Salli tietokonetilin uudelleenkäyttö toimialueeseen liittymisen aikana" -ryhmäkäytännössä.

Tilin omistaa käyttäjä, joka on jäsen ryhmässä, joka on määritetty luotetuksi omistajaksi "Toimialueen ohjauskone: Salli tietokonetilin uudelleenkäyttö toimialueeseen liittymisen aikana" -ryhmäkäytännössä.

Jotta voit käyttää tätä uutta ryhmäkäytäntöä, toimialueen ohjauskoneessa ja jäsentietokoneessa on oltava jatkuvasti asennettuna 14. maaliskuuta 2023 julkaistu tai uudempi päivitys. Joillakin teistä voi olla tiettyjä tilejä, joita käytetään automaattisessa tietokonetilien luonnissa. Jos kyseiset tilit ovat turvassa väärinkäytöksiltä ja luotat heidän luottavansa tietokonetilejä, voit vapauttaa ne tietosuojasta. Olet edelleen turvassa alkuperäistä haavoittuvuutta vastaan, jonka 11. lokakuuta 2022 julkaistut Windows-päivitykset lievensivät.

12. syyskuuta 2023 käyttäytyminen

12. syyskuuta 2023 tai sen jälkeen julkaistuissa Windows-päivityksissä teimme muutamia lisämuutoksia suojausvahvistukseen. Nämä muutokset sisältävät kaikki 11. lokakuuta 2022 tekemämme muutokset sekä 14. maaliskuuta 2023 alkaen tehdyt muutokset.

Korjasimme ongelman, jossa toimialueeseen liittyminen älykorttitodennuksella epäonnistui käytäntöasetuksesta riippumatta. Ongelman korjaamiseksi siirsimme jäljellä olevat suojaustarkistukset takaisin toimialueen ohjauskoneeseen. Siksi syyskuun 2023 suojauspäivityksen jälkeen asiakaskoneet tekevät todennettuja SAMRPC-kutsuja toimialueen ohjauskoneeseen suorittaakseen tietokonetilien uudelleenkäyttöön liittyviä suojaustarkistustarkastuksia.

Tämä voi kuitenkin aiheuttaa toimialueeseen liittymisen epäonnistumisen ympäristöissä, joissa on määritetty seuraava käytäntö: Verkon käyttö: Rajoita asiakkaat, jotka saavat soittaa etäpuheluita SAM:iin.  Lisätietoja tämän ongelman ratkaisemisesta on Tunnetut ongelmat -osassa.

13. elokuuta 2024 käyttäytyminen

13. elokuuta 2024 tai sen jälkeen julkaistuissa Windows-päivityksissä olemme korjanneet kaikki tunnetut yhteensopivuusongelmat sallittujen luettelon käytännössä. Olemme myös poistaneet NetJoinLegacyAccountReuse-avaimen tuen. Rajoitustoiminta säilyy avainasetuksesta riippumatta. Asianmukaiset menetelmät poikkeusten lisäämiseksi on lueteltu alla olevassa Toimi-osiossa.

Toimi

Määritä uusi sallittujen luettelon käytäntö käyttämällä toimialueen ohjauskoneen ryhmäkäytäntöä ja poista kaikki vanhat asiakkaan vaihtoehtoiset menetelmät. Toimi sitten seuraavasti:

  1. Sinun on asennettava 12. syyskuuta 2023 tai uudemmat päivitykset kaikkiin jäsenten tietokoneisiin ja toimialueen ohjauskoneisiin.

  2. Määritä uudessa tai aiemmin luodussa ryhmäkäytännössä, joka koskee kaikkia toimialueen ohjauskoneita, asetukset alla olevien ohjeiden mukaisesti.

  3. Kaksoisnapsauta kohdassa Tietokoneasetukset\Käytännöt\Windows-asetukset\Suojausasetukset\Paikalliset käytännöt\SuojausasetuksetToimialueen ohjauskone: Salli tietokonetilin uudelleenkäyttö toimialueeseen liittymisen aikana.

  4. Valitse Määritä tämä käytäntöasetus ja <muokkaa suojausta.>

  5. Lisää Salli-oikeudet objektinvalitsimella luotettujen tietokonetilien luojien ja omistajien käyttäjiin tai ryhmiin. (Suosittelemme ryhmien käyttöä käyttöoikeuksissa.) Älä lisää käyttäjätiliä, joka suorittaa toimialueeseen liittämisen.

    Varoitus

    Rajoita käytännön jäsenyys luotettuihin käyttäjiin ja palvelutileihin. Älä lisää todennettuja käyttäjiä, kaikkia tai muita suuria ryhmiä tähän käytäntöön. Lisää sen sijaan ryhmiin tietyt luotetut käyttäjät ja palvelutilit, ja lisää sitten nämä ryhmät käytäntöön.

  6. Odota ryhmäkäytännön päivitysväliä tai suorita gpupdate /force kaikissa toimialueen ohjauskoneissa.

  7. Varmista, että HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList"-rekisteriavaimeen on täytetty haluttu SDDL. Älä muokkaa rekisteriä manuaalisesti.

  8. Yritä liittyä tietokoneeseen, johon on asennettu 12. syyskuuta 2023 tai uudemmat päivitykset. Varmista, että yksi käytännössä luetelluista tileistä omistaa tietokonetilin. Jos toimialueeseen liittyminen epäonnistuu, tarkista c:\windows\debug\netsetup.log.

Jos tarvitset edelleen vaihtoehtoisen menetelmän, tarkista tietokonetilien valmistelun työnkulut ja ota selvää, tarvitaanko muutoksia.

  1. Suorita liitostoiminto käyttämällä samaa tiliä, jolla loit tietokonetilin kohdetoimialueelle.
  2. Jos nykyinen tili on vanhentunut (sitä ei käytetä), poista se, ennen kuin yrität liittyä toimialueeseen uudelleen.
  3. Nimeä tietokone uudelleen ja liity käyttämällä toista tiliä, jota ei vielä ole.
  4. Jos olemassa olevan tilin omistaa luotettu suojausobjekti ja järjestelmänvalvoja haluaa käyttää tiliä uudelleen, asenna syyskuun 2023 tai uudemmat Windows-päivitykset ja määritä sallittujen luettelo noudattamalla Toimi-osion ohjeita.

Ratkaisuttomat

  • Älä lisää palvelutilejä tai valmistelutilejä Toimialueen järjestelmänvalvojat -käyttöoikeusryhmään.
  • Älä yritä määrittää tilien omistajuutta uudelleen muokkaamalla tietokonetilien suojauskuvainta manuaalisesti, ellei edellistä omistajatiliä ole poistettu. Omistajan nimeä muokattaessa uudet tarkistukset onnistuvat, mutta tietokonetili saattaa säilyttää alkuperäisen omistajan mahdollisesti riskialttiit ja ei-toivotut käyttöoikeudet, ellei niitä tarkisteta ja poisteta.

Uudet tapahtumalokit
Tapahtumaloki JÄRJESTELMÄ
Tapahtumalähde Netjoin
Tapahtumatunnus 4100
Tapahtumalaji Tiedoksianto
Tapahtuman teksti "Toimialueeseen liittymisen aikana toimialueen ohjauskone, johon otettiin yhteyttä, löysi olemassa olevan samannimisen tietokonetilin Active Directorysta.
Tämän tilin uudelleenkäytön yritys on sallittu.
Haettu toimialueen ohjauskoneesta: <toimialueen ohjauskoneen nimi>Aiemmin luotu tietokonetili DN: <tietokonetilin> DN-polku. Lisätietoja on https://go.microsoft.com/fwlink/?linkid=2202145.
Tapahtumaloki JÄRJESTELMÄ
Tapahtumalähde Netjoin
Tapahtumatunnus 4101
Tapahtumalaji Virhe
Tapahtuman teksti Toimialueeseen liittymisen aikana toimialueen ohjauskone, johon yhteys otettu, löysi Active Directorysta olemassa olevan samannimisen tietokonetilin. Yritys käyttää tiliä uudelleen estettiin tietoturvasyistä. Haettu toimialueen ohjauskoneesta: Aiemmin luotu tietokonetili DN: Virhekoodi oli <virhekoodi>. Lisätietoja on https://go.microsoft.com/fwlink/?linkid=2202145.

Virheenkorjauslokiin kirjaaminen on oletusarvoisesti käytettävissä (yksityiskohtaisia kirjaamisia ei tarvitse ottaa käyttöön) kansiossa C:\Windows\Debug\netsetup.log kaikissa asiakastietokoneissa.

Esimerkki virheenkorjauslokista, joka luodaan, kun tilin uudelleenkäyttö estetään tietoturvasyistä:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Uudet tapahtumat lisätty maaliskuussa 2023

Tämä päivitys lisää neljä (4) uutta tapahtumaa toimialueen ohjauskoneen järjestelmälokiin seuraavasti:

Tapahtumataso Tiedoksianto
Tapahtumatunnus 16995
Loki JÄRJESTELMÄ
Tapahtumalähde Hakemistopalvelut-SAM
Tapahtuman teksti Suojaustilien hallinnoija käyttää määritettyä suojauskuvainta tietokonetilin uudelleenkäyttöyritysten tarkistamiseen toimialueeseen liittymisen aikana.
SDDL-arvo: <SDDL-merkkijono>
Tämä sallittujen luettelo määritetään Active Directoryn ryhmäkäytännön kautta.
Lisätietoja on http://go.microsoft.com/fwlink/?LinkId=2202145.
Tapahtumataso Virhe
Tapahtumatunnus 16996
Loki JÄRJESTELMÄ
Tapahtumalähde Hakemistopalvelut-SAM
Tapahtuman teksti Asiakaspyyntöjen vahvistamiseen käytettävän tietokonetilin uudelleenkäytön sallittujen luettelon sisältävä suojauskuvain on virheellisesti muodostettu.
SDDL-arvo: <SDDL-merkkijono>
Tämä sallittujen luettelo määritetään Active Directoryn ryhmäkäytännön kautta.
Tämän ongelman korjaamiseksi järjestelmänvalvojan on päivitettävä käytäntö niin, että arvolle on määritetty kelvollinen suojauskuvain tai poistettava se käytöstä.
Lisätietoja on http://go.microsoft.com/fwlink/?LinkId=2202145.
Tapahtumataso Virhe
Tapahtumatunnus 16997
Loki JÄRJESTELMÄ
Tapahtumalähde Hakemistopalvelut-SAM
Tapahtuman teksti Suojaustilien hallinnoija löysi tietokonetilin, joka vaikuttaa olevan orpo ja jolla ei ole omistajaa.
Tietokoneen tili: S-1-5-xxx
Tietokonetilin omistaja: S-1-5-xxx
Lisätietoja on http://go.microsoft.com/fwlink/?LinkId=2202145.
Tapahtumataso Varoitus
Tapahtumatunnus 16998
Loki JÄRJESTELMÄ
Tapahtumalähde Hakemistopalvelut-SAM
Tapahtuman teksti Suojaustilin hallinnoija hylkäsi asiakkaan pyynnön käyttää tietokonetiliä uudelleen toimialueeseen liittymisen aikana.
Tietokonetili ja asiakastiedot eivät läpäisseet suojauksen tarkistusta.
Asiakastili: S-1-5-xxx
Tietokoneen tili: S-1-5-xxx
Tietokonetilin omistaja: S-1-5-xxx
Tarkista NT-virhekoodin tapahtuman tietuetiedoista.
Lisätietoja on http://go.microsoft.com/fwlink/?LinkId=2202145.

Tarvittaessa netsetup.log voi antaa lisätietoja.

Tiedossa olevat ongelmat

Ongelma Kuvaus
Ongelma 1 Kun olet asentanut 12. syyskuuta 2023 julkaistut päivitykset tai uudemmat päivitykset, toimialueeseen liittyminen voi epäonnistua ympäristöissä, joissa on määritetty seuraava käytäntö: Verkon käyttö – rajoita asiakkaat, jotka saavat soittaa etäpuheluita SAM:iin – Windowsin suojaus | Microsoft Learn. Tämä johtuu siitä, että asiakaskoneet tekevät nyt todennettuja SAMRPC-kutsuja toimialueen ohjauskoneeseen suorittaakseen tietokonetilien uudelleenkäyttöön liittyviä suojaustarkistustarkastuksia.

Tämä on odotettua. Jotta tämä muutos voidaan ottaa huomioon, järjestelmänvalvojien on joko säilytettävä toimialueen ohjauskoneen SAMRPC-käytäntö oletusasetuksissa TAI nimenomaisesti sisällytettävä toimialueeseen liittymistä suorittava käyttäjäryhmä SDDL-asetuksiin oikeuden myöntämiseksi.
**Esimerkki netsetup.log, jossa tämä ongelma ilmeni:**18.9.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: NtStatusin palauttaminen: c0000022, NetStatus: 5 18.9.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: palauttaa tuloksen: EPÄTOSI 18.9.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Active Directory -käytännön tarkistus, jossa SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 palautettu NetStatus:0x5. 18.9.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18.9.2023 13:37:15:379 NetpModifyComputerObjectInDs: Tili on olemassa ja käytäntö estää uudelleenkäytön. Virhe: 0xaac 18.9.2023 13:37:15:379 NetpProvisionComputerAccount: LDAP:n luominen epäonnistui: 0xaac
Ongelma 2 Jos tietokoneen omistajan tili on poistettu ja tietokonetiliä yritetään käyttää uudelleen, tapahtuma 16997 kirjataan järjestelmän tapahtumalokiin. Jos näin käy, omistajuus voidaan määrittää uudelleen toiselle tilille tai ryhmälle.
Ongelma 3 Jos vain asiakkaalla on 14. maaliskuuta 2023 tai uudempi päivitys, Active Directory -käytännön tarkistus palauttaa 0x32 STATUS_NOT_SUPPORTED. Marraskuun hotfix-korjauksissa aiemmin toteutetut tarkistukset pätevät seuraavasti:NetpDsValidateComputerAccountReuseAttempt: returning NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: return Result: FALSE NetpCheckIfAccountShouldBeReused: Active Directory -käytännön tarkistus palautti tuloksen NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Tili on olemassa ja käytäntö estää uudelleenkäytön. Virhe: 0xaac NetpProvisionComputerAccount: LDAP-luominen epäonnistui: 0xaac
Ongelma 4 13. elokuuta 2024 julkaistun päivityksen jälkeen sinun on määritettävä toimialueen ohjauskoneen DNS-täydellisen toimialuenimen nimi, kun kohdennat tiettyyn toimialueen ohjauskoneeseen. Tiedossa on ongelma, jossa vain DNS:n täydellisen toimialuenimen toimialueen ohjauskoneen nimimuoto toimii. Näyttää siltä, että toimialueen uudelleenliittämisen määritystä ei ole määritetty oikein.
NetSetup.Log
NetSetup.Log-tiedostossa on seuraavat:
NetpDsValidateComputerAccountReuseAttempt: Palauttaa NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: palauttava tulos: EPÄTOSI NetpCheckIfAccountShouldBeReused: Active Directory -käytännön tarkistus, jossa SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 palautettu NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Tili on olemassa ja käytäntö estää uudelleenkäytön. Virhe: 0xaacverkon seurantatiedot
Verkkoseurantatiedoissa näet yrityksen kirjautua SMB:n toimialueen ohjauskoneeseen paikallisen käyttäjän tunnistetiedoilla:
SMB2-istunnon määrityspyyntö, NTLMSSP_AUTH, käyttäjä: Member12\SuperUser SMB2-istunnon määritysvastaus, virhe: STATUS_LOGON_FAILUREIn verkon seurantatiedoista, saatat löytää istunnon, joka on luotu onnistuneesti Kerberos-lipulla käyttämällä lyhyttä, vanhaa tietokonenimeä.
Virhe Netdom-liittymisessä
Tietokoneen uudelleennimeämisyritys epäonnistui virheellä 2732. Active Directoryssa on samanniminen tili. Suojauskäytäntö esti tilin uudelleenkäytön. Virhe Lisää tietokone -kohdasta
Suoritetaan toimintoa "Liity toimialueeseen 'contoso.com\DC1'" kohteessa Member12.
Lisätietokone: Tietokone Member12 ei pystynyt liittymään toimialueeseen contoso.com\DC1 nykyisestä TYÖRYHMÄ-työryhmästään ja näyttöön tulee seuraava virhesanoma: Active Directoryssa on samanniminen tili. Suojauskäytäntö esti tilin uudelleenkäytön.
Ratkaisu
Ratkaisuna on käyttää aina DNS:n täydellistä toimialuenimeä:
Netdom: /d:contoso.com\DC1.contoso.com
Lisää tietokone: -Server 'DC1.contoso.com'