Napomena
Ažurirano 08/13/2024; pogledajte ponašanje od 13. kolovoza 2024.
Sažetak
Ažuriranja sustava Windows objavljena 11. listopada 2022. i kasnije sadrže dodatne zaštite koje je uveo CVE-2022-38042. Te zaštite namjerno sprječavaju operacije pridruživanja domeni da ponovno koriste postojeći računalni račun u ciljnoj domeni, osim ako:
- Korisnik koji pokušava pokrenuti operaciju je tvorac postojećeg računa ili
- Računalo je stvorio član administratora domene ili
- Vlasnik računa računala koji se ponovno koristi član je grupe "Domain controller: Allow computer account re-use during domain join" (Kontroler domene: dopusti ponovno korištenje računa računala tijekom pridruživanja domeni). pravilnik grupe. Ova postavka zahtijeva instalaciju ažuriranja sustava Windows objavljenih 14. ožujka 2023. ili kasnije na SVIM računalima članovima i domenskim kontrolerima.
Ažuriranja objavljena 14. ožujka 2023. i nakon te 12. rujna 2023. pružit će dodatne mogućnosti za zahvaćene korisnike u sustavu Windows Server 2012 R2 i novijem te svim podržanim klijentima. Dodatne informacije potražite u odjeljcima Ponašanje od 11. listopada 2022 . i Poduzimanje radnji .
Napomena
Ovaj se članak prethodno pozivao na ključ registra NetJoinLegacyAccountReuse . Od 13. kolovoza 2024. uklonjen je taj ključ registra i reference u ovom članku.
Ponašanje prije 11. listopada. 2022.
Prije nego što instalirate kumulativna ažuriranja od 11. listopada 2022. ili novija kumulativna ažuriranja, klijentsko računalo šalje upit servisu Active Directory za postojeći račun istog naziva. Taj se upit pojavljuje tijekom pridruživanja domeni i dodjele računa računala. Ako takav račun postoji, klijent će ga automatski pokušati ponovno upotrijebiti.
Napomena
Pokušaj ponovnog korištenja neće uspjeti ako korisnik koji pokušava pokrenuti operaciju pridruživanja domeni nema odgovarajuće dozvole za pisanje. No ako korisnik ima dovoljno dozvola, pridruživanje domeni bit će uspješno.
Ovo su dva scenarija za pridruživanje domeni s odgovarajućim zadanim ponašanjem i zastavicama na sljedeći način:
Domain join (NetJoinDomain)
- Zadano je ponovno korištenje računa (osim ako nije navedena NETSETUP_NO_ACCT_REUSE zastavica)
Dodjela resursa računu (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Zadano je postavljeno na BEZ ponovnog korištenja (osim ako NETSETUP_PROVISION_REUSE_ACCOUNT nije navedeno).
Ponašanje od 11. listopada 2022.
Nakon što na klijentsko računalo instalirate kumulativna ažuriranja sustava Windows od 11. listopada 2022. ili novija, tijekom pridruživanja domeni klijent će provesti dodatne sigurnosne provjere prije ponovnog pokušaja ponovne upotrebe postojećeg računa računala. Algoritam:
- Pokušaj ponovne upotrebe računa bit će dopušten ako je korisnik koji pokušava pokrenuti operaciju tvorac postojećeg računa.
- Pokušaj ponovnog korištenja računa bit će dopušten ako je račun stvorio član administratora domene.
Dodatne sigurnosne provjere provode se prije pokušaja pridruživanja računalu. Ako su provjere uspješne, ostatak operacije spajanja podliježe dozvolama servisa Active Directory kao i prije.
Ta promjena ne utječe na nove račune.
Napomena
- Nakon instalacije kumulativnih ažuriranja sustava Windows od 11. listopada 2022. ili novijih, pridruživanje domeni pomoću ponovnog korištenja računa računala može namjerno prestati funkcionirati uz sljedeću pogrešku:
- Pogreška 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Račun s istim nazivom postoji na servisu Active Directory. Ponovno korištenje računa blokiralo je pravilo sigurnosti."
- Ako da, račun je namjerno zaštićen novim ponašanjem.
- ID događaja 4101 aktivirat će se kada dođe do gore navedene pogreške i problem će biti zabilježen u c:\windows\debug\netsetup.log. Slijedite korake u nastavku u odjeljku Poduzimanje radnji da biste shvatili kvar i riješili problem.
Ponašanje od 14. ožujka 2023.
U ažuriranjima sustava Windows objavljenim 14. ožujka 2023. ili kasnije unijeli smo nekoliko promjena u povećanje sigurnosti. Te promjene obuhvaćaju sve promjene koje smo unijeli 11. listopada 2022.
Prvo smo proširili opseg skupina koje su izuzete od ovog otvrdnjavanja. Osim domenske provjere vlasništvo izuzete su grupe, osim domenske provjere, administratori u tvrtki ili ustanovi i ugrađeni administratori.
Potom smo implementirali novu postavku pravilnik grupe. Administratori ga mogu koristiti za određivanje popisa dopuštenih vlasnika pouzdanih računala. Račun računala će zaobići sigurnosnu provjeru ako vrijedi nešto od sljedećeg:
Račun je u vlasništvu korisnika koji je naveden kao pouzdani vlasnik u pravilnik grupe "Kontroler domene: dopusti ponovno korištenje računa računala tijekom pridruživanja domeni".
Račun je u vlasništvu korisnika koji je član grupe koja je navedena kao pouzdani vlasnik u pravilnik grupe "Kontroler domene: dopusti ponovnu upotrebu računa računala tijekom pridruživanja domeni".
Da biste koristili te nove pravilnik grupe, kontrolor domene i računalo člana moraju dosljedno imati instalirano ažuriranje od 14. ožujka 2023. ili novije. Neki od vas možda imaju određene račune koje koristite za automatsko stvaranje računa na računalu. Ako su ti računi sigurni od zloupotrebe i ako im vjerujete da će stvoriti računalne račune, možete ih izuzeti. I dalje ćete biti sigurni od izvorne ranjivosti ublažene ažuriranjima sustava Windows od 11. listopada 2022.
Ponašanje od 12. rujna 2023.
U ažuriranjima sustava Windows objavljenim 12. rujna 2023. ili kasnije unijeli smo nekoliko dodatnih promjena u povećanje sigurnosti. Te promjene obuhvaćaju sve promjene koje smo unijeli 11. listopada 2022. i promjene od 14. ožujka 2023.
Riješili smo problem uslijed kojeg pridruživanje domeni pomoću provjere autentičnosti pametne kartice ne uspijeva bez obzira na postavku pravilnika. Da bismo riješili taj problem, preostalih sigurnosnih provjera vratili smo na domenski kontroler. Stoga nakon sigurnosnog ažuriranja iz rujna 2023. klijentska računala upućuju autenticirane SAMRPC pozive domenskom kontroleru radi izvršavanja sigurnosnih provjera valjanosti povezanih s ponovnom upotrebom računalnih računa.
Međutim, to može uzrokovati neuspjeh pridruživanja domeni u okruženjima u kojima je postavljen sljedeći pravilnik: Pristup mreži: ograničavanje klijenata kojima je dopušteno upućivanje udaljenih poziva SAM-u. Informacije o rješavanju ovog problema potražite u odjeljku "Poznati problemi".
Ponašanje od 13. kolovoza 2024.
U ažuriranjima sustava Windows objavljenim 13. kolovoza 2024. ili kasnije riješili smo sve poznate probleme s kompatibilnošću s pravilnikom o popisu dopuštenih stavki. Uklonili smo i podršku za ključ NetJoinLegacyAccountReuse. Ponašanje povećavanja otpornosti nastavit će se neovisno o postavci tipke. Odgovarajući načini dodavanja izuzeća navedeni su u odjeljku Izuzimanje radnji u nastavku.
Poduzimanje radnji
Konfigurirajte novi pravilnik o popisu dopuštenih pomoću pravilnik grupe na domenskom kontroleru i uklonite sva naslijeđena klijentska zaobilazna rješenja. Nakon toga učinite sljedeće:
Morate instalirati ažuriranja od 12. rujna 2023. ili novija na sva računala članica i domenske kontrolere.
U novom ili postojećem pravilniku grupe koji se primjenjuje na sve domenske kontrolere konfigurirajte postavke u nastavku.
U odjeljku Konfiguracija računala\Pravilnici\Postavke sustava Windows\Sigurnosne postavke\Lokalni pravilnici\Sigurnosne mogućnosti dvokliknite Kontrolor domene: Dopusti ponovno korištenje računa računala tijekom pridruživanja domeni.
Odaberite Definiraj tu postavku pravilnika i uredi <sigurnost...>.
Pomoću alata za odabir objekata dodajte korisnike ili grupe pouzdanih računala, autora i vlasnika računa u dozvolu Dopusti . (Preporučujemo da za dozvole koristite grupe.) Nemojte dodavati korisnički račun koji provodi pridruživanje domeni.
Upozorenje
Članstvo u pravilniku ograničite na pouzdane korisnike i servisne račune. U pravilnik nemojte dodavati autorizirane korisnike, sve ni druge velike grupe. Umjesto toga, u grupe dodajte određene pouzdane korisničke i servisne račune i dodajte te grupe pravilniku.
Pričekajte interval osvježavanja pravilnik grupe ili pokrenite gpupdate /force na svim domenskim kontrolerima.
Provjerite je li ključ registra HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" popunjen željenim SDDL-om. Registar nemojte uređivati ručno.
Pokušajte se pridružiti računalu koje ima instalirana ažuriranja od 12. rujna 2023. ili novija. Provjerite je li jedan od računa navedenih u pravilniku vlasnik računa računala. Ako pridruživanje domeni ne uspije, provjerite \netsetup.log c:\windows\debug.
Ako vam je i dalje potrebno zamjensko zaobilazno rješenje, pregledajte tijekove rada dodjele računa računala i saznajte jesu li potrebne promjene.
- Izvedite operaciju pridruživanja pomoću računa na kojem je stvoren računalni račun u ciljnoj domeni.
- Ako je postojeći račun zastario (ne koristi se), izbrišite ga prije ponovnog pokušaja pridruživanja domeni.
- Preimenujte računalo i uključite se u njega pomoću drugog računa koji još ne postoji.
- Ako je postojeći račun u vlasništvu pouzdanog upravitelja sigurnosti, a administrator želi ponovno koristiti račun, slijedite upute u odjeljku Poduzimanje radnji da biste instalirali ažuriranja sustava Windows iz rujna 2023. ili novija i konfigurirali popis dopuštenih.
Nerješenja
- Nemojte dodavati servisne račune ni račune za dodjelu resursa sigurnosnoj grupi Administratori domene.
- Nemojte ručno uređivati sigurnosni deskriptor na računima računala da biste redefinirali vlasništvo nad tim računima, osim ako je izbrisan prethodni račun vlasnika. Iako će uređivanje vlasnika omogućiti uspjeh novih provjera, račun računala mogao bi zadržati iste potencijalno rizične, neželjene dozvole za izvornog vlasnika osim ako ih izričito ne pregleda i ukloni.
Novi zapisnici događaja
| Zapisnik događaja | SUSTAV |
|---|---|
| Izvor događaja | Netjoin |
| ID događaja | 4100 |
| Vrsta događaja | Informativni |
| Tekst događaja | "Tijekom pridruživanja domeni kontaktirani kontrolor domene pronašao je postojeći račun računala istog naziva na servisu Active Directory. Pokušaj ponovne upotrebe računa bio je dopušten. Traženi kontroler domene: <naziv>kontrolora domene DN postojećeg računa računala: <DN put računa> računala. Dodatne informacije potražite u https://go.microsoft.com/fwlink/?linkid=2202145. |
| Zapisnik događaja | SUSTAV |
|---|---|
| Izvor događaja | Netjoin |
| ID događaja | 4101 |
| Vrsta događaja | Pogreška |
| Tekst događaja | Tijekom pridruživanja domeni kontrolor domene s kojim ste se obratili pronašao je postojeći račun računala istog naziva na servisu Active Directory. Pokušaj ponovne upotrebe računa spriječen je iz sigurnosnih razloga. Traženi kontroler domene: DN postojećeg računa računala: šifra pogreške je bila šifra <>pogreške. Dodatne informacije potražite u https://go.microsoft.com/fwlink/?linkid=2202145. |
Zapisivanje ispravljanja pogrešaka dostupno je po zadanom (nema potrebe za omogućivanjem opširnog zapisivanja) u C:\Windows\Debug\netsetup.log na svim klijentskim računalima.
Primjer zapisivanja ispravljanja pogrešaka koje se generira kada je ponovna upotreba računa onemogućena zbog sigurnosnih razloga:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Novi događaji dodani u ožujku 2023.
Ovo ažuriranje dodaje četiri (4) nova događaja u zapisnik SUSTAV na domenskom kontroleru na sljedeći način:
| Razina događaja | Informativni |
|---|---|
| ID događaja | 16995 |
| Zapisnik | SUSTAV |
| Izvor događaja | Directory-Services-SAM |
| Tekst događaja | Upravitelj sigurnosnog računa koristi navedeni sigurnosni deskriptor za provjeru pokušaja ponovnog korištenja računa računala tijekom pridruživanja domeni. SDDL vrijednost: <SDDL niz> Taj se popis dopuštenih stavki konfigurira putem pravilnika grupe servisa Active Directory. Dodatne informacije potražite u članku http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Razina događaja | Pogreška |
|---|---|
| ID događaja | 16996 |
| Zapisnik | SUSTAV |
| Izvor događaja | Directory-Services-SAM |
| Tekst događaja | Sigurnosni deskriptor koji sadrži popis dopuštenih ponovnih korištenja računa računala koji se koristi za provjeru valjanosti zahtjeva klijenta Pridruživanje domeni nije ispravan. SDDL vrijednost: <SDDL niz> Taj se popis dopuštenih stavki konfigurira putem pravilnika grupe servisa Active Directory. Da bi se riješio taj problem, administrator će morati ažurirati pravilnik i postaviti tu vrijednost na valjani sigurnosni deskriptor ili ga onemogućiti. Dodatne informacije potražite u članku http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Razina događaja | Pogreška |
|---|---|
| ID događaja | 16997 |
| Zapisnik | SUSTAV |
| Izvor događaja | Directory-Services-SAM |
| Tekst događaja | Upravitelj sigurnosnog računa pronašao je račun računala koje izgleda kao napušteno i nema postojećeg vlasnika. Račun računala: S-1-5-xxx Vlasnik računa računala: S-1-5-xxx Dodatne informacije potražite u članku http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Razina događaja | Upozorenje |
|---|---|
| ID događaja | 16998 |
| Zapisnik | SUSTAV |
| Izvor događaja | Directory-Services-SAM |
| Tekst događaja | Upravitelj sigurnosnim računom odbio je zahtjev klijenta za ponovno korištenje računa računala tijekom pridruživanja domeni. Račun računala i identitet klijenta nisu prošli provjere sigurnosne provjere. Račun klijenta: S-1-5-xxx Račun računala: S-1-5-xxx Vlasnik računa računala: S-1-5-xxx Provjerite je li u podacima zapisa ovog događaja kod pogreške NT. Dodatne informacije potražite u članku http://go.microsoft.com/fwlink/?LinkId=2202145. |
Ako je potrebno, netsetup.log može dati dodatne informacije.
Poznati problemi
| Problem | Opis |
|---|---|
| Problem 1 | Nakon instalacije ažuriranja od 12. rujna 2023. ili novijih verzija, pridruživanje domeni možda neće uspjeti u okruženjima u kojima je postavljen sljedeći pravilnik: Pristup mreži – ograničavanje klijenata kojima je dopušteno upućivanje udaljenih poziva SAM-u – Sigurnost u sustavu Windows | Microsoft Learn. Razlog tomu je što klijentska računala sada upućuju autentificirane SAMRPC pozive domenskom kontroleru radi izvršavanja sigurnosnih provjera valjanosti u vezi s ponovnim korištenjem računa računala. To je očekivano. Da bi se prilagodili toj promjeni, administratori bi trebali zadržati pravila SAMRPC kontrolora domene na zadanim postavkama ILI izričito uključiti grupu korisnika koja se pridružuje domeni u SDDL postavke da bi im dali dozvolu. **Primjer s netsetup.log gdje se taj problem pojavio:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vraća NtStatus: c0000022, NetStatus: 5 18. 09. 2023. 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vraćanje rezultata: FALSE 18. 09. 2023. 13:37:15:379 NetpCheckIfAccountShouldBeReused: Provjera pravilnika servisa Active Directory s SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 vratio je NetStatus:0x5. 18. 09. 2023. 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18. 09. 2023. 13:37:15:379 NetpModifyComputerObjectInDs: Račun postoji i pravilnik blokira ponovnu upotrebu. Pogreška: 0xaac 18. 09. 2023. 13:37:15:379 NetpProvisionComputerAccount: Izrada LDAP-a nije uspjela: 0xaac |
| Problem 2 | Ako je račun vlasnika računala izbrisan te se pokuša ponovno upotrijebiti, događaj 16997 zabilježit će se u zapisniku događaja sustava. Ako se to dogodi, smijete ponovno dodijeliti vlasništvo drugom računu ili grupi. |
| Problem 3 | Ako samo klijent ima ažuriranje od 14. ožujka 2023. ili novije, provjera pravilnika servisa Active Directory vratit će 0x32 STATUS_NOT_SUPPORTED. Prethodne provjere koje su implementirane u hitnim popravcima za studeni primijenit će se kao što je prikazano u nastavku:NetpDsValidateComputerAccountReuseAttempt: vraćanje NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: vraćanje rezultata: FALSE NetpCheckIfAccountShouldBeReused: provjera pravilnika servisa Active Directory vratila je NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: račun postoji i pravilnik blokira ponovnu upotrebu. Pogreška: 0xaac NetpProvisionComputerAccount: Izrada LDAP-a nije uspjela: 0xaac |
| Problem 4 | Nakon ažuriranja od 13. kolovoza 2024. morate navesti naziv FQDN-a DNS-a kontrolera domene kada ciljate određeni DC. Postoji poznati problem zbog kojeg će funkcionirati samo oblik naziva DNS FQDN domenskog kontrolera. Činit će se da konfiguracija ponovnog pridruživanja domeni nije pravilno postavljena. NetSetup.Log U zapisniku NetSetup.Log imate sljedeće: NetpDsValidateComputerAccountReuseAttempt: vraćanje NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: vraćanje rezultata: FALSE NetpCheckIfAccountShouldBeReused: provjera pravilnika servisa Active Directory s SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 vratio je NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: račun postoji i pravilnik blokira ponovnu upotrebu. Pogreška: 0xaacpraćenje mreže U praćenju mreže vidite pokušaj prijave na domenski kontroler u SMB-u pomoću vjerodajnica lokalnog korisnika: Zahtjev za postavljanje sesije SMB2, NTLMSSP_AUTH, korisnik: Member12\SuperUser Odgovor na postavljanje sesije SMB2, pogreška: STATUS_LOGON_FAILUREIn praćenja mreže možda ćete pronaći sesiju koja je uspješno stvorena pomoću potvrde za provjeru autentičnosti protokola Kerberos koristeći kratki, naslijeđeni naziv računala. Pogreška zbog spajanja Netdoma Pokušaj preimenovanja računala nije uspio uz pogrešku 2732. Račun s istim nazivom postoji na servisu Active Directory. Ponovno korištenje računa blokiralo je sigurnosno pravilo. Pogreška iz dodatnog računala Izvođenje operacije "Pridruži se u domeni 'contoso.com\DC1'" na cilju "Member12". Add-Computer: Računalo 'Member12' nije se uspjelo pridružiti domeni 'contoso.com\DC1' iz svoje trenutne radne grupe 'WORKGROUP' uz sljedeću poruku o pogrešci: Račun s istim nazivom postoji na servisu Active Directory. Ponovno korištenje računa blokiralo je sigurnosno pravilo. Rješenje Rješenje je uvijek koristiti FQDN DNS-a: Netdom: /d:contoso.com\DC1.contoso.comDodatno računalo: -Server 'DC1.contoso.com' |