KB5020276 : Netjoin : modifications renforcées de la jonction de domaine

S’applique à
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Remarque

Mise à jour du 13/08/2024 ; voir le comportement du 13 août 2024

Résumé

Les mises à jour Windows publiées à partir du 11 octobre 2022 contiennent des protections supplémentaires introduites par CVE-2022-38042. Ces protections empêchent intentionnellement les opérations de jonction de domaine de réutiliser un compte d’ordinateur existant dans le domaine cible, sauf si :

  • L’utilisateur qui tente l’opération est le créateur du compte existant, ou
  • L’ordinateur a été créé par un membre de l’équipe Administrateurs du domaine ou
  • Le propriétaire du compte d’ordinateur qui est réutilisé est membre de la « Contrôleur de domaine : autoriser la réutilisation du compte d’ordinateur lors de la jonction de domaine ». Paramètre de la stratégie de groupe. Ce paramètre nécessite l’installation des mises à jour Windows publiées à partir du 14 mars 2023 sur TOUS les ordinateurs membres et contrôleurs de domaine.

Les mises à jour publiées à partir du 14 mars 2023 et du 12 septembre 2023 fourniront des options supplémentaires aux clients concernés sur Windows Server 2012 R2 et versions ultérieures et à tous les clients pris en charge. Pour plus d’informations, consultez les sections comportement du 11 octobre 2022 et Agir .

Remarque

Cet article faisait précédemment référence à une clé de Registre NetJoinLegacyAccountReuse . Depuis le 13 août 2024, cette clé de Registre et ses références dans cet article ont été supprimées.

Comportement avant le 11 octobre. 2022

Avant d’installer la mise à jour cumulative du 11 octobre 2022 ou ultérieure, l’ordinateur client interroge Active Directory pour un compte existant portant le même nom. Cette requête se produit lors de la jonction de domaine et de l’approvisionnement du compte d’ordinateur. Si un tel compte existe, le client tente automatiquement de le réutiliser.

Remarque

La tentative de réutilisation ne fonctionnera pas si l’utilisateur qui tente l’opération de jonction de domaine ne dispose pas des autorisations d’écriture appropriées. Toutefois, si l’utilisateur dispose de suffisamment d’autorisations, la jonction au domaine réussira.

Voici deux scénarios de jonction de domaine avec comportements et indicateurs par défaut respectifs, comme suit :

Comportement du 11 octobre 2022

Une fois que vous avez installé les mises à jour cumulatives Windows du 11 octobre 2022 ou une version ultérieure sur un ordinateur client, lors de la jonction de domaine, le client effectue des vérifications de sécurité supplémentaires avant de tenter de réutiliser un compte d’ordinateur existant. Algorithme :

  1. La tentative de réutilisation du compte est autorisée si l’utilisateur qui tente l’opération est le créateur du compte existant.
  2. La tentative de réutilisation du compte est autorisée si le compte a été créé par un membre des administrateurs de domaine.

Ces vérifications de sécurité supplémentaires sont effectuées avant d’essayer de joindre l’ordinateur. Si les vérifications réussissent, le reste de l’opération de jointure est soumis aux autorisations Active Directory comme auparavant.

Cette modification n’affecte pas les nouveaux comptes.

Remarque

  • Après avoir installé les mises à jour cumulatives Windows du 11 octobre 2022 ou ultérieures, la jonction de domaine avec la réutilisation du compte d’ordinateur peut intentionnellement cesser de fonctionner avec l’erreur suivante :
  • Erreur 0xaac (2732) : NERR_AccountReuseBlockedByPolicy : « Un compte du même nom existe dans Active Directory. La réutilisation du compte a été bloquée par la stratégie de sécurité. »
  • Si c’est le cas, le compte est intentionnellement protégé par le nouveau comportement.
  • L’ID d’événement 4101 est déclenché lorsque l’erreur ci-dessus se produit et le problème est consigné dans c :\windows\debug\netsetup.log. Suivez les étapes ci-dessous dans la rubrique Agir pour comprendre l’échec et résoudre le problème.

Comportement du 14 mars 2023

Dans les mises à jour Windows publiées à partir du 14 mars 2023, nous avons apporté quelques modifications au renforcement de la sécurité. Ces modifications incluent toutes les modifications que nous avons apportées le 11 octobre 2022.

Premièrement, nous avons élargi la portée des groupes exemptés de ce durcissement. Outre les groupes Administrateurs de domaine, Administrateurs d’entreprise et Administrateurs intégrés sont désormais exemptés de la case activée de propriété.

Deuxièmement, nous avons implémenté un nouveau paramètre de stratégie de groupe. Les administrateurs peuvent l’utiliser pour spécifier une liste verte de propriétaires de comptes d’ordinateur approuvés. Le compte d’ordinateur ignore la case activée de sécurité si l’une des conditions suivantes est remplie :

Le compte appartient à un utilisateur spécifié comme propriétaire approuvé dans la stratégie de groupe « Contrôleur de domaine : autoriser la réutilisation du compte d’ordinateur lors de la jonction de domaine ».

Le compte appartient à un utilisateur qui est membre d’un groupe spécifié comme propriétaire approuvé dans la stratégie de groupe « Contrôleur de domaine : autoriser la réutilisation du compte d’ordinateur lors de la jonction de domaine ».

Pour utiliser cette nouvelle stratégie de groupe, la mise à jour du 14 mars 2023 ou ultérieure doit être installée de manière permanente sur le contrôleur de domaine et l’ordinateur membre. Certains d’entre vous peuvent avoir des comptes particuliers que vous utilisez dans la création automatisée de comptes d’ordinateur. Si ces comptes sont à l’abri des abus et que vous leur faites confiance pour créer des comptes d’ordinateur, vous pouvez les exempter. Vous serez toujours protégé contre la vulnérabilité d’origine atténuée par les mises à jour Windows du 11 octobre 2022.

Comportement du 12 septembre 2023

Dans les mises à jour Windows publiées à partir du 12 septembre 2023, nous avons apporté quelques modifications supplémentaires au renforcement de la sécurité. Ces modifications incluent toutes les modifications que nous avons apportées le 11 octobre 2022 et les modifications du 14 mars 2023.

Nous avons résolu un problème dans lequel la jonction de domaine à l’aide de l’authentification par carte à puce a échoué, quel que soit le paramètre de stratégie. Pour résoudre ce problème, nous avons déplacé les vérifications de sécurité restantes vers le contrôleur de domaine. Par conséquent, suite à la mise à jour de sécurité de septembre 2023, les ordinateurs clients effectuent des appels SAMRPC authentifiés au contrôleur de domaine pour effectuer des vérifications de validation de sécurité liées à la réutilisation des comptes d’ordinateur.

Toutefois, cela peut entraîner l’échec de la jonction de domaine dans les environnements où la stratégie suivante est définie : Accès réseau : restreindre les clients autorisés à effectuer des appels distants vers SAM.  Consultez la section « Problèmes connus » pour plus d’informations sur la façon de résoudre ce problème.

Comportement du 13 août 2024

Dans les mises à jour Windows publiées le 13 août 2024 ou après, nous avons résolu tous les problèmes de compatibilité connus avec la stratégie Liste d’autorisation. Nous avons également supprimé la prise en charge de la clé NetJoinLegacyAccountReuse. Le comportement de renforcement est persistant quel que soit le paramètre de clé. Les méthodes appropriées pour ajouter des exemptions sont répertoriées dans la section Agir ci-dessous.

Procédure à suivre

Configurez la nouvelle stratégie de liste verte à l’aide de la stratégie de groupe sur un contrôleur de domaine et supprimez toutes les solutions de contournement côté client héritées. Ensuite, procéder comme suit :

  1. Vous devez installer les mises à jour du 12 septembre 2023 ou ultérieures sur tous les ordinateurs membres et contrôleurs de domaine.

  2. Dans une stratégie de groupe nouvelle ou existante qui s’applique à tous les contrôleurs de domaine, configurez les paramètres dans les étapes ci-dessous.

  3. Sous Configuration ordinateur\Stratégies\Paramètres Windows\Paramètres de sécurité\Stratégies locales\Options de sécurité, double-cliquez sur Contrôleur de domaine : Autoriser la réutilisation du compte d’ordinateur lors de la jonction de domaine.

  4. Sélectionnez Définir ce paramètre de stratégie et <Modifier la sécurité...>.

  5. Utilisez le sélecteur d’objets pour ajouter des utilisateurs ou des groupes de créateurs et de propriétaires de comptes d’ordinateur approuvés à l’autorisation Autoriser . (Nous vous recommandons vivement d’utiliser des groupes pour les autorisations.) N’ajoutez pas le compte d’utilisateur qui effectue la jonction de domaine.

    Avertissement

    Limiter l’adhésion à la stratégie aux utilisateurs et comptes de service approuvés. N’ajoutez pas d’utilisateurs authentifiés, tout le monde ou d’autres grands groupes à cette stratégie. Ajoutez plutôt des utilisateurs et des comptes de service fiables spécifiques aux groupes et ajoutez ces groupes à la stratégie.

  6. Attendez l’intervalle d’actualisation de la stratégie de groupe ou exécutez gpupdate /force sur tous les contrôleurs de domaine.

  7. Vérifiez que la clé de Registre HKLM\System\CCS\Control\SAM – « ComputerAccountReuseAllowList » est renseignée avec le SDDL souhaité. Ne modifiez pas manuellement le Registre.

  8. Essayez de rejoindre un ordinateur sur lequel les mises à jour du 12 septembre 2023 ou ultérieures sont installées. Assurez-vous que l’un des comptes répertoriés dans la stratégie est propriétaire du compte d’ordinateur. Si la jonction de domaine échoue, case activée le \netsetup.log c :\windows\debug.

Si vous avez encore besoin d’une autre solution de contournement, passez en revue les flux de travail d’approvisionnement des comptes d’ordinateur et déterminez si des modifications sont nécessaires.

  1. Effectuez l’opération de jonction à l’aide du compte qui a créé le compte d’ordinateur dans le domaine cible.
  2. Si le compte existant est obsolète (inutilisé), supprimez-le avant de réessayer de joindre le domaine.
  3. Renommez l’ordinateur et rejoignez la réunion en utilisant un autre compte qui n’existe pas déjà.
  4. Si le compte existant appartient à une entité de sécurité approuvée et qu’un administrateur souhaite réutiliser le compte, suivez les instructions de la section Agir pour installer les mises à jour Windows de septembre 2023 ou ultérieures et configurer une liste verte.

Non-solutions

  • N’ajoutez pas de comptes de service ou de comptes d’approvisionnement au groupe de sécurité Administrateurs du domaine.
  • Ne modifiez pas manuellement le descripteur de sécurité sur les comptes d’ordinateur pour tenter de redéfinir la propriété de ces comptes, à moins que l’ancien compte propriétaire n’ait été supprimé. Bien que la modification du propriétaire permette la réussite des nouvelles vérifications, le compte d’ordinateur peut conserver les mêmes autorisations potentiellement risquées et indésirables pour le propriétaire d’origine, sauf examen explicite et suppression.

Nouveaux journaux d’événements
Journal des événements SYSTEM
Source de l’événement Netjoin
ID d’événement 4100
Type d’événement Information
Texte de l’événement « Lors de la jonction au domaine, le contrôleur de domaine contacté a trouvé un compte d’ordinateur existant dans Active Directory portant le même nom.
Une tentative de réutilisation de ce compte était autorisée.
Contrôleur de domaine recherché : <nom>du contrôleur de domaine Compte d’ordinateur existant DN : <chemin DN du compte> d’ordinateur. Pour plus d’informations, consultez https://go.microsoft.com/fwlink/?linkid=2202145.
Journal des événements SYSTEM
Source de l’événement Netjoin
ID d’événement 4101
Type d’événement Erreur
Texte de l’événement Lors de la jonction au domaine, le contrôleur de domaine contacté a trouvé un compte d’ordinateur existant dans Active Directory portant le même nom. Une tentative de réutilisation de ce compte a été empêchée pour des raisons de sécurité. Contrôleur de domaine recherché : Compte d’ordinateur existant DN : le code d’erreur était <un code> d’erreur. Pour plus d’informations, consultez https://go.microsoft.com/fwlink/?linkid=2202145.

La journalisation du débogage est disponible par défaut (il n’est pas nécessaire d’activer une journalisation détaillée) dans C :\Windows\Debug\netsetup.log sur tous les ordinateurs clients.

Exemple de journalisation de débogage générée lorsque la réutilisation du compte est empêchée pour des raisons de sécurité :


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Nouveaux événements ajoutés en mars 2023

Cette mise à jour ajoute quatre (4) nouveaux événements au journal SYSTEM sur le contrôleur de domaine, comme suit :

Niveau de l’événement Information
ID d’événement 16995
Journal SYSTEM
Source de l’événement Directory-Services-SAM
Texte de l’événement Le gestionnaire de compte de sécurité utilise le descripteur de sécurité spécifié pour la validation des tentatives de réutilisation du compte d’ordinateur lors de la jonction de domaine.
Valeur SDDL : <chaîne SDDL>
Cette liste verte est configurée via la stratégie de groupe dans Active Directory.
Pour plus d’informations, consultez http://go.microsoft.com/fwlink/?LinkId=2202145.
Niveau de l’événement Erreur
ID d’événement 16996
Journal SYSTEM
Source de l’événement Directory-Services-SAM
Texte de l’événement Le descripteur de sécurité qui contient la liste verte de réutilisation des comptes d’ordinateur utilisée pour valider les demandes des clients jonction de domaine n’est pas correct.
Valeur SDDL : <chaîne SDDL>
Cette liste verte est configurée via la stratégie de groupe dans Active Directory.
Pour corriger ce problème, un administrateur doit mettre à jour la stratégie afin de définir cette valeur sur un descripteur de sécurité valide ou de la désactiver.
Pour plus d’informations, consultez http://go.microsoft.com/fwlink/?LinkId=2202145.
Niveau de l’événement Erreur
ID d’événement 16997
Journal SYSTEM
Source de l’événement Directory-Services-SAM
Texte de l’événement Le gestionnaire de compte de sécurité a trouvé un compte d’ordinateur qui semble orphelin et qui n’a pas de propriétaire existant.
Compte d’ordinateur : S-1-5-xxx
Propriétaire du compte d’ordinateur : S-1-5-xxx
Pour plus d’informations, consultez http://go.microsoft.com/fwlink/?LinkId=2202145.
Niveau de l’événement Avertissement
ID d’événement 16998
Journal SYSTEM
Source de l’événement Directory-Services-SAM
Texte de l’événement Le gestionnaire de compte de sécurité a rejeté une demande client pour réutiliser un compte d’ordinateur lors de la jonction de domaine.
Le compte d’ordinateur et l’identité du client n’ont pas été vérifiés lors de la validation de sécurité.
Compte client : S-1-5-xxx
Compte d’ordinateur : S-1-5-xxx
Propriétaire du compte d’ordinateur : S-1-5-xxx
Vérifiez les données d’enregistrement de cet événement pour le code d’erreur NT.
Pour plus d’informations, consultez http://go.microsoft.com/fwlink/?LinkId=2202145.

Si nécessaire, le netsetup.log peut donner plus d’informations.

Problèmes connus

Problème Description
Problème 1 Après l’installation des mises à jour du 12 septembre 2023 ou ultérieures, la jonction de domaine peut échouer dans les environnements où la stratégie suivante est définie : Accès réseau - Restreindre les clients autorisés à effectuer des appels distants vers SAM - Sécurité Windows | Microsoft Learn. Cela est dû au fait que les ordinateurs client effectuent désormais des appels SAMRPC authentifiés au contrôleur de domaine pour effectuer les vérifications de validation de sécurité liées à la réutilisation de comptes d’ordinateur.

Ceci est normal. Pour tenir compte de cette modification, les administrateurs doivent conserver la stratégie SAMRPC du contrôleur de domaine avec les paramètres par défaut OU inclure explicitement le groupe d’utilisateurs exécutant la jonction de domaine dans les paramètres SDDL pour leur accorder l’autorisation.
**Exemple d’un netsetup.log où ce problème s’est produit :**18/09/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt : return NtStatus : c0000022, NetStatus : 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt : retour du résultat : FAUX 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused : stratégie Active Directory case activée avec SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus :0x5. 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused :fReuseAllowed : FALSE, NetStatus :0x0 18/09/2023 13:37:15:379 NetpModifyComputerObjectInDs : existe le compte et sa réutilisation est bloquée par la stratégie. Erreur : 0xaac 18/09/2023 13:37:15:379 NetpProvisionComputerAccount : Échec de la création LDAP : 0xaac
Problème 2 Si le compte du propriétaire de l’ordinateur est supprimé et qu’une tentative de réutilisation du compte d’ordinateur se produit, l’événement 16997 est consigné dans le journal des événements système. Dans ce cas, vous pouvez réattribuer la propriété à un autre compte ou groupe.
Problème 3 Si seul le client dispose de la mise à jour du 14 mars 2023 ou ultérieure, le case activée de stratégie Active Directory 0x32 STATUS_NOT_SUPPORTED. Les vérifications précédentes implémentées dans les correctifs de novembre s’appliquent comme indiqué ci-dessous :NetpDsValidateComputerAccountReuseAttempt : returning NtStatus : c00000bb, NetStatus : 32 NetpDsValidateComputerAccountReuseAttempt : returning Result : FALSE NetpCheckIfAccountShouldBeReused : active Directory Policy case activée returned NetStatus :0x32. NetpCheckIfAccountShouldBeReused :fReuseAllowed : FALSE, NetStatus :0x0 NetpModifyComputerObjectInDs : le compte existe et sa réutilisation est bloquée par la stratégie. Erreur : 0xaac NetpProvisionComputerAccount : échec de la création LDAP : 0xaac
Problème 4 Après la mise à jour du 13 août 2024, vous devez spécifier le nom FQDN DNS du contrôleur de domaine lorsque vous ciblez un contrôleur de domaine spécifique. Il existe un problème connu dans lequel seul le format de nom du contrôleur de domaine FQDN DNS fonctionne. Vous aurez l’impression que la configuration de la jonction de domaine n’est pas correctement configurée.
NetSetup.Log
Dans NetSetup.Log, vous disposez des éléments suivants :
NetpDsValidateComputerAccountReuseAttempt : returning NtStatus : c0000022, NetStatus : 5 NetpDsValidateComputerAccountReuseAttempt : returning Result : FALSE NetpCheckIfAccountShouldBeReused : Stratégie Active Directory case activée avec SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 renvoyé NetStatus :0x5. NetpCheckIfAccountShouldBeReused :fReuseAllowed : FALSE, NetStatus :0x0 NetpModifyComputerObjectInDs : le compte existe et sa réutilisation est bloquée par la stratégie. Erreur : Suiviréseau 0xaac
Dans le suivi réseau, vous voyez une tentative d’ouverture de session sur le contrôleur de domaine dans SMB avec les informations d’identification de l’utilisateur local :
Demande de configuration de session SMB2, NTLMSSP_AUTH, Utilisateur : Member12\SuperUser Réponse de configuration de session SMB2, Erreur : STATUS_LOGON_FAILUREIn la trace réseau, vous pouvez trouver une session créée correctement avec un ticket Kerberos utilisant le nom court et hérité de l’ordinateur.
Erreur de jonction à Netdom
La tentative de changement de nom de l’ordinateur a échoué avec l’erreur 2732. Un compte du même nom existe dans Active Directory. La réutilisation du compte a été bloquée par la stratégie de sécurité. Erreur liée à l’ordinateur complémentaire
Exécution de l’opération « Joindre dans le domaine 'contoso.com\DC1' » sur la cible « Member12 ».
Ordinateur complémentaire : L’ordinateur « Member12 » n’a pas réussi à joindre le domaine « contoso.com\DC1 » à partir de son groupe de travail « WORKGROUP » actuel avec le message d’erreur suivant : Un compte du même nom existe dans Active Directory. La réutilisation du compte a été bloquée par la stratégie de sécurité.
Solution
La solution consiste à toujours utiliser le nom de domaine complet DNS :
Netdom : /d:contoso.com\DC1.contoso.com
Ordinateur supplémentaire : -Server 'DC1.contoso.com'