Megjegyzés
Frissítve: 2024.08.13.; lásd: 2024. augusztus 13-i viselkedés
Összegzés
A 2022. október 11-én és azt követően kiadott Windows-frissítések a CVE-2022-38042 által bevezetett további védelmet tartalmaznak. Ezek a védelmek szándékosan megakadályozzák, hogy a tartományhoz való csatlakozási műveletek újból felhasználjanak egy meglévő számítógépfiókot a céltartományban, kivéve, ha:
- A műveletet megkísérlő felhasználó a meglévő fiók létrehozója, vagy
- A számítógépet tartományi rendszergazdák egyike hozta létre, vagy
- Az újrafelhasznált számítógépfiók tulajdonosa tagja a "Tartományvezérlő: Számítógépfiók újbóli használatának engedélyezése tartományhoz való csatlakozáskor" szakasznak. Csoportházirend-beállítás. Ehhez a beállításhoz a 2023. március 14-én vagy azt követően kiadott Windows-frissítések telepítése szükséges MINDEN tagszámítógépen és tartományvezérlőn.
A 2023. március 14-én és azt követően, valamint 2023. szeptember 12-én és azt követően kiadott Frissítések további lehetőségeket biztosítanak a Windows Server 2012 R2 és újabb rendszereken, valamint az összes támogatott ügyfélen futó érintett ügyfelek számára. További információért tekintse meg a 2022. október 11-i viselkedés és a Művelet végrehajtása szakaszt.
Megjegyzés
Ez a cikk korábban egy NetJoinLegacyAccountReuse beállításkulcsra hivatkozott. 2024. augusztus 13-án ez a beállításkulcs és a cikkben található hivatkozásai el lettek távolítva.
Október 11. előtti viselkedés. 2022
A 2022. október 11-i vagy későbbi kumulatív frissítések telepítése előtt az ügyfélszámítógép lekérdezi az Active Directorynak egy azonos nevű meglévő fiókot. Ez a lekérdezés a tartományhoz való csatlakozáskor és a számítógépfiók kiépítésekor történik. Ha van ilyen fiók, az ügyfél automatikusan megkísérli annak újbóli felhasználását.
Megjegyzés
Az újbóli felhasználási kísérlet nem működik, ha a tartományhoz való csatlakozást megkísérlő felhasználó nem rendelkezik a megfelelő írási engedélyekkel. Ha azonban a felhasználó elegendő engedéllyel rendelkezik, a tartományhoz való csatlakozás sikeres lesz.
Ez a két forgatókönyv a tartományhoz való csatlakozáshoz, az alapértelmezett viselkedéssel és jelzőkkel, az alábbiak szerint:
Tartományhoz való csatlakozás (NetJoinDomain)
- Alapértelmezés szerint a fiók újrafelhasználása (kivéve, ha NETSETUP_NO_ACCT_REUSE jelző van megadva)
Fiókkiépítés (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Az alapértelmezett beállítás szerint NINCS újból felhasználható (hacsak nincs megadva NETSETUP_PROVISION_REUSE_ACCOUNT .)
2022. október 11-i viselkedés
Miután telepítette a 2022. október 11-i vagy későbbi kumulatív Windows-frissítéseket egy ügyfélszámítógépen, a tartományhoz való csatlakozás során az ügyfél további biztonsági ellenőrzéseket hajt végre, mielőtt megpróbálja újból felhasználni egy meglévő számítógépfiókot. Algoritmus:
- A fiók újrafelhasználási kísérlete akkor engedélyezett, ha a műveletet megkísérlő felhasználó a meglévő fiók létrehozója.
- A fiók újrafelhasználási kísérlete akkor engedélyezett, ha a fiókot tartományi rendszergazdák egyike hozta létre.
Ezeket a további biztonsági ellenőrzéseket a számítógéphez való csatlakozás előtt kell elvégezni. Ha az ellenőrzések sikeresek, a csatlakozási művelet többi részében ugyanúgy Active Directory-engedélyek lesznek érvényesek, mint korábban.
Ez a változás nincs hatással az új fiókokra.
Megjegyzés
- A 2022. október 11-i vagy újabb kumulatív Windows-frissítések telepítése után a tartományhoz való csatlakozás és a számítógépfiók újrafelhasználása szándékosan leállhat a következő hibával:
- 0xaac hiba (2732): NERR_AccountReuseBlockedByPolicy: "Létezik egy azonos nevű fiók az Active Directoryban. A fiók újbóli felhasználását biztonsági házirend tiltotta le."
- Ha igen, akkor a fiókot szándékosan védi az új viselkedés.
- A 4101-es azonosítójú esemény a fenti hiba előfordulása után aktiválódik, és a probléma a c:\windows\debug\netsetup.log helyre lesz naplózva. A hiba megértéséhez és a probléma megoldásához kövesse az alábbi lépéseket a Művelet szakaszban.
2023. március 14-i viselkedés
A 2023. március 14-én vagy azt követően kiadott Windows-frissítésekben végrehajtottunk néhány módosítást a biztonsági szigorításon. Ezek a változások magukban foglalják a 2022. október 11-én végrehajtott összes módosítást.
Először kiterjesztettük azon csoportok körét, amelyek mentesülnek a korlátozás alól. A tartományi rendszergazdák mellett a vállalati rendszergazdák és a beépített rendszergazdacsoportok is mentesülnek a tulajdonjog vizsgálata alól.
Másodszor bevezettünk egy új Csoportházirend-beállítást. A rendszergazdák segítségével megadhatják a megbízható számítógépfiók-tulajdonosok engedélyezési listáját. A számítógépfiók megkerüli a biztonsági ellenőrzést, ha az alábbiak egyike igaz:
A fiók tulajdonosa egy megbízható tulajdonosként megadott felhasználó a "Tartományvezérlő: A számítógépfiók újbóli használatának engedélyezése a tartományhoz való csatlakozás során" Csoportházirendben.
A fiók tulajdonosa egy olyan felhasználó, aki tagja egy, a "Tartományvezérlő: Számítógépfiók újbóli használatának engedélyezése tartományhoz való csatlakozáskor" Csoportházirendben megbízható tulajdonosként megadott csoportnak.
Az új Csoportházirend használatához a tartományvezérlőn és a tagszámítógépen következetesen telepítve kell lennie a 2023. március 14-i vagy újabb frissítésnek. Lehetnek olyan fiókjai, amelyeket a számítógép-fiókok automatikus létrehozásához használnak. Ha ezek a fiókok biztonságosak a visszaélésekkel szemben, és Ön megbízik bennük a számítógépfiókok létrehozásában, akkor mentesítheti a fiókok alól. Továbbra is biztonságban lesz az eredeti biztonsági réssel szemben, amelyet a 2022. október 11-i Windows-frissítések enyhítettek.
2023. szeptember 12-i viselkedés
A 2023. szeptember 12-én vagy azt követően kiadott Windows-frissítésekben néhány további módosítást hajtottunk végre a biztonsági szigorításban. Ezek a változások magukban foglalják a 2022. október 11-én végrehajtott összes módosítást, valamint a 2023. március 14-től kezdődő módosításokat.
Kijavítottunk egy hibát, amely miatt a tartományhoz való csatlakozás intelligens kártyás hitelesítéssel a házirend-beállítástól függetlenül meghiúsult. A probléma kijavítása érdekében a fennmaradó biztonsági ellenőrzéseket visszahelyeztük a tartományvezérlőre. Ezért a 2023. szeptemberi biztonsági frissítést követően az ügyfélgépek hitelesített SAMRPC-hívásokat kezdeményeznek a tartományvezérlő felé a számítógépfiókok újbóli felhasználásával kapcsolatos biztonsági érvényesítési ellenőrzések végrehajtása érdekében.
Ez azonban a tartományhoz való csatlakozás sikertelenségét okozhatja olyan környezetekben, ahol a következő házirend van beállítva: Hálózati hozzáférés: Korlátozza azokat az ügyfeleket, akik távoli hívásokat indíthatnak a HAM-hoz. A probléma megoldásával kapcsolatos információkért tekintsd meg az "Ismert problémák" című részt.
2024. augusztus 13-i viselkedés
A 2024. augusztus 13-án vagy azt követően kiadott Windows-frissítésekben az engedélyezési házirenddel kapcsolatos összes ismert kompatibilitási problémát megoldottuk. Eltávolítottuk a NetJoinLegacyAccountReuse kulcs támogatását is. A korlátozási viselkedés a billentyű beállításától függetlenül megmarad. A kivételek hozzáadásának megfelelő módszereit az alábbi Művelet szakasz sorolja fel.
Művelet
Konfigurálja az új engedélyezési lista házirendjét a Csoportházirend használatával egy tartományvezérlőn, és távolítson el minden korábbi ügyféloldali kerülő megoldást. Ezután tegye az alábbiakat:
A 2023. szeptember 12-i vagy újabb frissítéseket minden tagszámítógépen és tartományvezérlőn telepítenie kell.
Az összes tartományvezérlőre vonatkozó új vagy meglévő csoportházirendben az alábbi lépésekben konfigurálja a beállításokat.
A Számítógép konfigurációja\Házirendek\A Windows beállításai\Biztonsági beállítások\Helyi házirendek\Biztonsági beállítások területen kattintson duplán a Tartományvezérlő: Számítógép-fiók újrafelhasználásának engedélyezése a tartományhoz való csatlakozás során elemre.
Válassza A házirend-beállítás megadása és a <Biztonság szerkesztése lehetőséget.>
Az objektumválasztóval felhasználókat vagy megbízható számítógépfiókok létrehozóinak és tulajdonosainak csoportjait is hozzáadhatja az Engedélyezés engedélyhez. (Ajánlott inkább csoportokat használni az engedélyekhez.) Ne vegye fel a tartományhoz való csatlakozást végrehajtó felhasználói fiókot.
Figyelmeztetés
A házirend tagságának korlátozása megbízható felhasználókra és szolgáltatásfiókokra. Ne adjon hozzá hitelesített felhasználókat, mindenkit vagy más nagy csoportokat a házirendhez. Ehelyett adjon adott megbízható felhasználókat és szolgáltatásfiókokat a csoportokhoz, és adja hozzá ezeket a csoportokat a házirendhez.
Várja meg a Csoportházirend frissítési időközét, vagy futtassa a gpupdate /force parancsot az összes tartományvezérlőn.
Ellenőrizze, hogy a HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" beállításjegyzékbeli kulcs ki van-e töltve a kívánt SDDL-lel. Ne szerkessze manuálisan a beállításjegyzéket.
Próbáljon meg csatlakozni egy olyan számítógéphez, amelyen telepítve vannak a 2023. szeptember 12-i vagy újabb frissítések. Győződjön meg arról, hogy a házirendben felsorolt fiókok egyike a számítógépfiók tulajdonosa. Ha nem sikerül a tartományhoz való csatlakozás, ellenőrizze a c:\windows\debug\netsetup.log.
Ha továbbra is szüksége van egy másik kerülő megoldásra, tekintse át a számítógépfiók-létesítési munkafolyamatokat, és állapítsa meg, hogy szükség van-e módosításokra.
- Hajtsa végre az illesztési műveletet ugyanazzal a fiókkal, amely a számítógépfiókot létrehozta a céltartományban.
- Ha a meglévő fiók elavult (nem használt), törölje azt, mielőtt újra megpróbál csatlakozni a tartományhoz.
- Nevezze át a számítógépet, és csatlakozzon egy másik, még nem létező fiókkal.
- Ha a meglévő fiók egy megbízható rendszerbiztonsági tag tulajdonában van, és egy rendszergazda újra fel szeretné használni a fiókot, a 2023. szeptemberi vagy későbbi Windows-frissítések telepítésére és egy engedélyezési lista beállítására vonatkozó útmutatást követve kövesse a Művelet című szakasz útmutatását.
Nem megoldások
- Ne adjon hozzá szolgáltatásfiókokat vagy kiépítési fiókokat a Tartománygazdák biztonsági csoporthoz.
- A számítógépfiókok biztonsági leíróját ne szerkessze manuálisan az ilyen fiókok tulajdonjogának újradefiniálása érdekében, kivéve ha a korábbi tulajdonosi fiókot törölte. Bár a tulajdonos szerkesztésével engedélyezi az új ellenőrzések sikerességét, előfordulhat, hogy a számítógépfiók megőrzi az eredeti tulajdonos potenciálisan kockázatos, nemkívánatos engedélyeit, kivéve explicit felülvizsgálat és eltávolítás esetén.
Új eseménynaplók
| Eseménynapló | RENDSZER |
|---|---|
| Eseményforrás | Netjoin |
| Eseményazonosító | 4100 |
| Esemény típusa | Tájékoztató jellegű |
| Esemény szövege | "A tartományhoz való csatlakozás során a kapcsolattartó tartományvezérlő egy azonos nevű meglévő számítógépfiókot talált az Active Directoryban. A fiók újbóli felhasználására tett kísérlet engedélyezve volt. A keresett <tartományvezérlő: tartományvezérlő neve>Meglévő számítógépfiók DN: <A számítógépfiók> DN elérési útja. További információt a https://go.microsoft.com/fwlink/?linkid=2202145 című témakörben talál. |
| Eseménynapló | RENDSZER |
|---|---|
| Eseményforrás | Netjoin |
| Eseményazonosító | 4101 |
| Esemény típusa | Hiba |
| Esemény szövege | A tartományhoz való csatlakozás során a kapcsolattartó tartományvezérlő talált egy azonos nevű meglévő számítógépfiókot az Active Directoryban. Biztonsági okokból a rendszer megakadályozta a fiók újbóli felhasználásának kísérletét. A rendszer a tartományvezérlőre keresett: Meglévő számítógépfiók DN: A hibakód hibakód> volt<. További információt a https://go.microsoft.com/fwlink/?linkid=2202145 című témakörben talál. |
A hibakeresési naplózás alapértelmezés szerint elérhető (részletes naplózás nem szükséges engedélyezni) a C:\Windows\Debug\netsetup.log helyen minden ügyfélszámítógépen.
Példa a hibakeresési naplózásra, amely akkor jön létre, amikor a fiók újbóli felhasználása biztonsági okokból meg van tiltva:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
2023 márciusában hozzáadott új események
Ez a frissítés négy (4) új eseményt ad hozzá a tartományvezérlő SYSTEM naplójához az alábbiak szerint:
| Eseményszint | Tájékoztató jellegű |
|---|---|
| Eseményazonosító | 16995 |
| Napló | RENDSZER |
| Eseményforrás | Címtár-szolgáltatások-SAM |
| Esemény szövege | A biztonsági fiókkezelő a megadott biztonsági leírót használja a számítógépfiók-újrafelhasználási kísérletek ellenőrzéséhez a tartományhoz való csatlakozás során. SDDL-érték: <SDDL-karakterlánc> Az engedélyezési lista az Active Directory csoportházirendjén keresztül állítható be. További információért kérjük, tekintse meg a http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Eseményszint | Hiba |
|---|---|
| Eseményazonosító | 16996 |
| Napló | RENDSZER |
| Eseményforrás | Címtár-szolgáltatások-SAM |
| Esemény szövege | A számítógépfiók újrafelhasználási engedélyezési listáját tartalmazó biztonsági leíró formátuma az ügyfélkérelmek tartományhoz való csatlakozásának ellenőrzéséhez helytelen. SDDL-érték: <SDDL-karakterlánc> Az engedélyezési lista az Active Directory csoportházirendjén keresztül állítható be. A probléma kijavításához a rendszergazdának frissítenie kell a házirendet, hogy az értéket érvényes biztonsági leíróra állítsa be, vagy tiltsa le azt. További információért kérjük, tekintse meg a http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Eseményszint | Hiba |
|---|---|
| Eseményazonosító | 16997 |
| Napló | RENDSZER |
| Eseményforrás | Címtár-szolgáltatások-SAM |
| Esemény szövege | A biztonsági fiókkezelő talált egy olyan számítógépfiókot, amely elárvultnak tűnhet, és nincs tulajdonosa. Számítógépfiók: S-1-5-xxx Számítógép-fiók tulajdonosa: S-1-5-xxx További információért kérjük, tekintse meg a http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Eseményszint | Figyelmeztetés |
|---|---|
| Eseményazonosító | 16998 |
| Napló | RENDSZER |
| Eseményforrás | Címtár-szolgáltatások-SAM |
| Esemény szövege | A biztonsági fiókkezelő elutasította az ügyfél kérését egy számítógépfiók újbóli használatára a tartományhoz való csatlakozás során. A számítógépfiók és az ügyfélidentitás nem felelt meg a biztonsági ellenőrzésen. Ügyfélfiók: S-1-5-xxx Számítógépfiók: S-1-5-xxx Számítógép-fiók tulajdonosa: S-1-5-xxx Ellenőrizze az esemény rekordadataiban az NT-hibakódot. További információért kérjük, tekintse meg a http://go.microsoft.com/fwlink/?LinkId=2202145. |
Ha szükséges, a netsetup.log további információt is nyújthat.
Ismert problémák
| Probléma | Leírás: |
|---|---|
| 1. probléma | A 2023. szeptember 12-i vagy újabb frissítések telepítése után a tartományhoz való csatlakozás sikertelen lehet olyan környezetekben, ahol a következő szabályzat van beállítva: Hálózati hozzáférés – A SAM-hívások kezdeményezését engedélyező ügyfelek korlátozása – Windows biztonság | Microsoft Learn. Ennek az az oka, hogy az ügyfélszámítógépek most már hitelesített SAMRPC-hívásokat indítanak a tartományvezérlő felé a számítógépfiókok újbóli felhasználásával kapcsolatos biztonsági érvényesítési ellenőrzések végrehajtásához. Ez normális. E változáshoz való alkalmazkodás érdekében a rendszergazdáknak vagy az alapértelmezett beállításokkal kell megtartaniuk a tartományvezérlő SAMRPC-házirendjét, VAGY kifejezetten bele kell foglalniuk a tartományhoz való csatlakozást végrehajtó felhasználói csoportot az SDDL-beállításokba az engedély megadásához. **Példa egy netsetup.log, ahol ez a probléma történt:**2023.09.18. 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: NtStatus visszaadása: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: visszaadó Eredmény: HAMIS 2023.09.18. 13:37:15:379 NetpCheckIfAccountShouldBeReused: Active Directory házirend-ellenőrzés SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 visszaadott NetStatus:0x5. 2023.09.18. 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 2023.09.18. 13:37:15:379 NetpModifyComputerObjectInDs: A fiók létezik, és az újrafelhasználást egy szabályzat blokkolja. Hiba: 0xaac 2023.09.18. 13:37:15:379 NetpProvisionComputerAccount: Az LDAP létrehozása sikertelen volt: 0xaac |
| 2. probléma | Ha a számítógép-tulajdonosi fiók törölve van, és kísérlet történik a számítógépfiók újbóli felhasználására, az 16997-es esemény be lesz jegyezve a rendszer eseménynaplójába. Ha ez történik, hozzárendelheti a tulajdonjogot egy másik fiókhoz vagy csoporthoz. |
| 3. probléma | Ha csak az ügyfélen a 2023. március 14-i vagy újabb frissítés található, az Active Directory házirend-ellenőrzése 0x32 STATUS_NOT_SUPPORTED fog visszaadni. A novemberi gyorsjavításokban korábban végrehajtott ellenőrzések az alábbiak szerint érvényesek:NetpDsValidateComputerAccountReuseAttempt: NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: visszaadott Eredmény: HAMIS NetpCheckIfAccountShouldBeReused: Az Active Directory házirend-ellenőrzése NetStatus:0x32 eredményt adott vissza. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Account exists and reuse is blocked by policy. Hiba: 0xaac NetpProvisionComputerAccount: Az LDAP létrehozása nem sikerült: 0xaac |
| 4. probléma | A 2024. augusztus 13-i frissítés után meg kell adnia a tartományvezérlő DNS FQDN-nevét, amikor egy adott tartományvezérlőt céloz meg. Egy ismert probléma miatt csak a DNS FQDN tartományvezérlő névformátuma működik. Úgy tűnik, hogy a tartományhoz való újbóli csatlakozás beállításai nincsenek megfelelően beállítva. NetSetup.Log A NetSetup.Log fájlban a következő található: NetpDsValidateComputerAccountReuseAttempt: NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: eredmény visszaadása: HAMIS NetpCheckIfAccountShouldBeReused: Active Directory házirend-ellenőrzés SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 visszaadott NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Account exists and reuse is blocked by policy. Hiba: 0xaachálózati nyomkövetés A hálózati nyomkövetésben egy kísérlet látható a tartományvezérlőbe való bejelentkezésre SMB-ben a helyi felhasználó hitelesítő adataival: SMB2-munkamenet beállítására irányuló kérelem, NTLMSSP_AUTH, Felhasználó: Member12\SuperUser SMB2-munkamenet beállítására adott válasz, Hiba: STATUS_LOGON_FAILUREIn hálózati nyomkövetés során találhat egy Kerberos-jeggyel sikeresen létrehozott munkamenetet, amely a rövid örökölt számítógépnevet használja. Hiba a Netdom csatlakozásnál A számítógép átnevezési kísérlete 2732-es hibával meghiúsult. Az Active Directoryban létezik egy azonos nevű fiók. A fiók újbóli felhasználását biztonsági házirend tiltotta le. Hiba az Add-Computer parancsból A "Csatlakozás a "contoso.com\DC1" tartományhoz művelet végrehajtása a "Member12" célon. Add-Computer: A "Tag12" számítógép nem tudott csatlakozni a "contoso.com\DC1" tartományhoz a jelenlegi "WORKGROUP" munkacsoportból, a következő hibaüzenettel: Létezik egy azonos nevű fiók az Active Directoryban. A fiók újbóli felhasználását biztonsági házirend tiltotta le. Megoldás A megoldás mindig a DNS teljes tartománynevének használata: Netdom: /d:contoso.com\DC1.contoso.comSzámítógép hozzáadása: -Server 'DC1.contoso.com' |