KB5020276—Netjoin: A tartományi csatlakozás korlátozásának módosításai

Hatókör
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Megjegyzés

Frissítve: 2024.08.13.; lásd: 2024. augusztus 13-i viselkedés

Összegzés

A 2022. október 11-én és azt követően kiadott Windows-frissítések a CVE-2022-38042 által bevezetett további védelmet tartalmaznak. Ezek a védelmek szándékosan megakadályozzák, hogy a tartományhoz való csatlakozási műveletek újból felhasználjanak egy meglévő számítógépfiókot a céltartományban, kivéve, ha:

  • A műveletet megkísérlő felhasználó a meglévő fiók létrehozója, vagy
  • A számítógépet tartományi rendszergazdák egyike hozta létre, vagy
  • Az újrafelhasznált számítógépfiók tulajdonosa tagja a "Tartományvezérlő: Számítógépfiók újbóli használatának engedélyezése tartományhoz való csatlakozáskor" szakasznak. Csoportházirend-beállítás. Ehhez a beállításhoz a 2023. március 14-én vagy azt követően kiadott Windows-frissítések telepítése szükséges MINDEN tagszámítógépen és tartományvezérlőn.

A 2023. március 14-én és azt követően, valamint 2023. szeptember 12-én és azt követően kiadott Frissítések további lehetőségeket biztosítanak a Windows Server 2012 R2 és újabb rendszereken, valamint az összes támogatott ügyfélen futó érintett ügyfelek számára. További információért tekintse meg a 2022. október 11-i viselkedés és a Művelet végrehajtása szakaszt.

Megjegyzés

Ez a cikk korábban egy NetJoinLegacyAccountReuse beállításkulcsra hivatkozott. 2024. augusztus 13-án ez a beállításkulcs és a cikkben található hivatkozásai el lettek távolítva.

Október 11. előtti viselkedés. 2022

A 2022. október 11-i vagy későbbi kumulatív frissítések telepítése előtt az ügyfélszámítógép lekérdezi az Active Directorynak egy azonos nevű meglévő fiókot. Ez a lekérdezés a tartományhoz való csatlakozáskor és a számítógépfiók kiépítésekor történik. Ha van ilyen fiók, az ügyfél automatikusan megkísérli annak újbóli felhasználását.

Megjegyzés

Az újbóli felhasználási kísérlet nem működik, ha a tartományhoz való csatlakozást megkísérlő felhasználó nem rendelkezik a megfelelő írási engedélyekkel. Ha azonban a felhasználó elegendő engedéllyel rendelkezik, a tartományhoz való csatlakozás sikeres lesz.

Ez a két forgatókönyv a tartományhoz való csatlakozáshoz, az alapértelmezett viselkedéssel és jelzőkkel, az alábbiak szerint:

2022. október 11-i viselkedés

Miután telepítette a 2022. október 11-i vagy későbbi kumulatív Windows-frissítéseket egy ügyfélszámítógépen, a tartományhoz való csatlakozás során az ügyfél további biztonsági ellenőrzéseket hajt végre, mielőtt megpróbálja újból felhasználni egy meglévő számítógépfiókot. Algoritmus:

  1. A fiók újrafelhasználási kísérlete akkor engedélyezett, ha a műveletet megkísérlő felhasználó a meglévő fiók létrehozója.
  2. A fiók újrafelhasználási kísérlete akkor engedélyezett, ha a fiókot tartományi rendszergazdák egyike hozta létre.

Ezeket a további biztonsági ellenőrzéseket a számítógéphez való csatlakozás előtt kell elvégezni. Ha az ellenőrzések sikeresek, a csatlakozási művelet többi részében ugyanúgy Active Directory-engedélyek lesznek érvényesek, mint korábban.

Ez a változás nincs hatással az új fiókokra.

Megjegyzés

  • A 2022. október 11-i vagy újabb kumulatív Windows-frissítések telepítése után a tartományhoz való csatlakozás és a számítógépfiók újrafelhasználása szándékosan leállhat a következő hibával:
  • 0xaac hiba (2732): NERR_AccountReuseBlockedByPolicy: "Létezik egy azonos nevű fiók az Active Directoryban. A fiók újbóli felhasználását biztonsági házirend tiltotta le."
  • Ha igen, akkor a fiókot szándékosan védi az új viselkedés.
  • A 4101-es azonosítójú esemény a fenti hiba előfordulása után aktiválódik, és a probléma a c:\windows\debug\netsetup.log helyre lesz naplózva. A hiba megértéséhez és a probléma megoldásához kövesse az alábbi lépéseket a Művelet szakaszban.

2023. március 14-i viselkedés

A 2023. március 14-én vagy azt követően kiadott Windows-frissítésekben végrehajtottunk néhány módosítást a biztonsági szigorításon. Ezek a változások magukban foglalják a 2022. október 11-én végrehajtott összes módosítást.

Először kiterjesztettük azon csoportok körét, amelyek mentesülnek a korlátozás alól. A tartományi rendszergazdák mellett a vállalati rendszergazdák és a beépített rendszergazdacsoportok is mentesülnek a tulajdonjog vizsgálata alól.

Másodszor bevezettünk egy új Csoportházirend-beállítást. A rendszergazdák segítségével megadhatják a megbízható számítógépfiók-tulajdonosok engedélyezési listáját. A számítógépfiók megkerüli a biztonsági ellenőrzést, ha az alábbiak egyike igaz:

A fiók tulajdonosa egy megbízható tulajdonosként megadott felhasználó a "Tartományvezérlő: A számítógépfiók újbóli használatának engedélyezése a tartományhoz való csatlakozás során" Csoportházirendben.

A fiók tulajdonosa egy olyan felhasználó, aki tagja egy, a "Tartományvezérlő: Számítógépfiók újbóli használatának engedélyezése tartományhoz való csatlakozáskor" Csoportházirendben megbízható tulajdonosként megadott csoportnak.

Az új Csoportházirend használatához a tartományvezérlőn és a tagszámítógépen következetesen telepítve kell lennie a 2023. március 14-i vagy újabb frissítésnek. Lehetnek olyan fiókjai, amelyeket a számítógép-fiókok automatikus létrehozásához használnak. Ha ezek a fiókok biztonságosak a visszaélésekkel szemben, és Ön megbízik bennük a számítógépfiókok létrehozásában, akkor mentesítheti a fiókok alól. Továbbra is biztonságban lesz az eredeti biztonsági réssel szemben, amelyet a 2022. október 11-i Windows-frissítések enyhítettek.

2023. szeptember 12-i viselkedés

A 2023. szeptember 12-én vagy azt követően kiadott Windows-frissítésekben néhány további módosítást hajtottunk végre a biztonsági szigorításban. Ezek a változások magukban foglalják a 2022. október 11-én végrehajtott összes módosítást, valamint a 2023. március 14-től kezdődő módosításokat.

Kijavítottunk egy hibát, amely miatt a tartományhoz való csatlakozás intelligens kártyás hitelesítéssel a házirend-beállítástól függetlenül meghiúsult. A probléma kijavítása érdekében a fennmaradó biztonsági ellenőrzéseket visszahelyeztük a tartományvezérlőre. Ezért a 2023. szeptemberi biztonsági frissítést követően az ügyfélgépek hitelesített SAMRPC-hívásokat kezdeményeznek a tartományvezérlő felé a számítógépfiókok újbóli felhasználásával kapcsolatos biztonsági érvényesítési ellenőrzések végrehajtása érdekében.

Ez azonban a tartományhoz való csatlakozás sikertelenségét okozhatja olyan környezetekben, ahol a következő házirend van beállítva: Hálózati hozzáférés: Korlátozza azokat az ügyfeleket, akik távoli hívásokat indíthatnak a HAM-hoz.  A probléma megoldásával kapcsolatos információkért tekintsd meg az "Ismert problémák" című részt.

2024. augusztus 13-i viselkedés

A 2024. augusztus 13-án vagy azt követően kiadott Windows-frissítésekben az engedélyezési házirenddel kapcsolatos összes ismert kompatibilitási problémát megoldottuk. Eltávolítottuk a NetJoinLegacyAccountReuse kulcs támogatását is. A korlátozási viselkedés a billentyű beállításától függetlenül megmarad. A kivételek hozzáadásának megfelelő módszereit az alábbi Művelet szakasz sorolja fel.

Művelet

Konfigurálja az új engedélyezési lista házirendjét a Csoportházirend használatával egy tartományvezérlőn, és távolítson el minden korábbi ügyféloldali kerülő megoldást. Ezután tegye az alábbiakat:

  1. A 2023. szeptember 12-i vagy újabb frissítéseket minden tagszámítógépen és tartományvezérlőn telepítenie kell.

  2. Az összes tartományvezérlőre vonatkozó új vagy meglévő csoportházirendben az alábbi lépésekben konfigurálja a beállításokat.

  3. A Számítógép konfigurációja\Házirendek\A Windows beállításai\Biztonsági beállítások\Helyi házirendek\Biztonsági beállítások területen kattintson duplán a Tartományvezérlő: Számítógép-fiók újrafelhasználásának engedélyezése a tartományhoz való csatlakozás során elemre.

  4. Válassza A házirend-beállítás megadása és a <Biztonság szerkesztése lehetőséget.>

  5. Az objektumválasztóval felhasználókat vagy megbízható számítógépfiókok létrehozóinak és tulajdonosainak csoportjait is hozzáadhatja az Engedélyezés engedélyhez. (Ajánlott inkább csoportokat használni az engedélyekhez.) Ne vegye fel a tartományhoz való csatlakozást végrehajtó felhasználói fiókot.

    Figyelmeztetés

    A házirend tagságának korlátozása megbízható felhasználókra és szolgáltatásfiókokra. Ne adjon hozzá hitelesített felhasználókat, mindenkit vagy más nagy csoportokat a házirendhez. Ehelyett adjon adott megbízható felhasználókat és szolgáltatásfiókokat a csoportokhoz, és adja hozzá ezeket a csoportokat a házirendhez.

  6. Várja meg a Csoportházirend frissítési időközét, vagy futtassa a gpupdate /force parancsot az összes tartományvezérlőn.

  7. Ellenőrizze, hogy a HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" beállításjegyzékbeli kulcs ki van-e töltve a kívánt SDDL-lel. Ne szerkessze manuálisan a beállításjegyzéket.

  8. Próbáljon meg csatlakozni egy olyan számítógéphez, amelyen telepítve vannak a 2023. szeptember 12-i vagy újabb frissítések. Győződjön meg arról, hogy a házirendben felsorolt fiókok egyike a számítógépfiók tulajdonosa. Ha nem sikerül a tartományhoz való csatlakozás, ellenőrizze a c:\windows\debug\netsetup.log.

Ha továbbra is szüksége van egy másik kerülő megoldásra, tekintse át a számítógépfiók-létesítési munkafolyamatokat, és állapítsa meg, hogy szükség van-e módosításokra.

  1. Hajtsa végre az illesztési műveletet ugyanazzal a fiókkal, amely a számítógépfiókot létrehozta a céltartományban.
  2. Ha a meglévő fiók elavult (nem használt), törölje azt, mielőtt újra megpróbál csatlakozni a tartományhoz.
  3. Nevezze át a számítógépet, és csatlakozzon egy másik, még nem létező fiókkal.
  4. Ha a meglévő fiók egy megbízható rendszerbiztonsági tag tulajdonában van, és egy rendszergazda újra fel szeretné használni a fiókot, a 2023. szeptemberi vagy későbbi Windows-frissítések telepítésére és egy engedélyezési lista beállítására vonatkozó útmutatást követve kövesse a Művelet című szakasz útmutatását.

Nem megoldások

  • Ne adjon hozzá szolgáltatásfiókokat vagy kiépítési fiókokat a Tartománygazdák biztonsági csoporthoz.
  • A számítógépfiókok biztonsági leíróját ne szerkessze manuálisan az ilyen fiókok tulajdonjogának újradefiniálása érdekében, kivéve ha a korábbi tulajdonosi fiókot törölte. Bár a tulajdonos szerkesztésével engedélyezi az új ellenőrzések sikerességét, előfordulhat, hogy a számítógépfiók megőrzi az eredeti tulajdonos potenciálisan kockázatos, nemkívánatos engedélyeit, kivéve explicit felülvizsgálat és eltávolítás esetén.

Új eseménynaplók
Eseménynapló RENDSZER
Eseményforrás Netjoin
Eseményazonosító 4100
Esemény típusa Tájékoztató jellegű
Esemény szövege "A tartományhoz való csatlakozás során a kapcsolattartó tartományvezérlő egy azonos nevű meglévő számítógépfiókot talált az Active Directoryban.
A fiók újbóli felhasználására tett kísérlet engedélyezve volt.
A keresett <tartományvezérlő: tartományvezérlő neve>Meglévő számítógépfiók DN: <A számítógépfiók> DN elérési útja. További információt a https://go.microsoft.com/fwlink/?linkid=2202145 című témakörben talál.
Eseménynapló RENDSZER
Eseményforrás Netjoin
Eseményazonosító 4101
Esemény típusa Hiba
Esemény szövege A tartományhoz való csatlakozás során a kapcsolattartó tartományvezérlő talált egy azonos nevű meglévő számítógépfiókot az Active Directoryban. Biztonsági okokból a rendszer megakadályozta a fiók újbóli felhasználásának kísérletét. A rendszer a tartományvezérlőre keresett: Meglévő számítógépfiók DN: A hibakód hibakód> volt<. További információt a https://go.microsoft.com/fwlink/?linkid=2202145 című témakörben talál.

A hibakeresési naplózás alapértelmezés szerint elérhető (részletes naplózás nem szükséges engedélyezni) a C:\Windows\Debug\netsetup.log helyen minden ügyfélszámítógépen.

Példa a hibakeresési naplózásra, amely akkor jön létre, amikor a fiók újbóli felhasználása biztonsági okokból meg van tiltva:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

2023 márciusában hozzáadott új események

Ez a frissítés négy (4) új eseményt ad hozzá a tartományvezérlő SYSTEM naplójához az alábbiak szerint:

Eseményszint Tájékoztató jellegű
Eseményazonosító 16995
Napló RENDSZER
Eseményforrás Címtár-szolgáltatások-SAM
Esemény szövege A biztonsági fiókkezelő a megadott biztonsági leírót használja a számítógépfiók-újrafelhasználási kísérletek ellenőrzéséhez a tartományhoz való csatlakozás során.
SDDL-érték: <SDDL-karakterlánc>
Az engedélyezési lista az Active Directory csoportházirendjén keresztül állítható be.
További információért kérjük, tekintse meg a http://go.microsoft.com/fwlink/?LinkId=2202145.
Eseményszint Hiba
Eseményazonosító 16996
Napló RENDSZER
Eseményforrás Címtár-szolgáltatások-SAM
Esemény szövege A számítógépfiók újrafelhasználási engedélyezési listáját tartalmazó biztonsági leíró formátuma az ügyfélkérelmek tartományhoz való csatlakozásának ellenőrzéséhez helytelen.
SDDL-érték: <SDDL-karakterlánc>
Az engedélyezési lista az Active Directory csoportházirendjén keresztül állítható be.
A probléma kijavításához a rendszergazdának frissítenie kell a házirendet, hogy az értéket érvényes biztonsági leíróra állítsa be, vagy tiltsa le azt.
További információért kérjük, tekintse meg a http://go.microsoft.com/fwlink/?LinkId=2202145.
Eseményszint Hiba
Eseményazonosító 16997
Napló RENDSZER
Eseményforrás Címtár-szolgáltatások-SAM
Esemény szövege A biztonsági fiókkezelő talált egy olyan számítógépfiókot, amely elárvultnak tűnhet, és nincs tulajdonosa.
Számítógépfiók: S-1-5-xxx
Számítógép-fiók tulajdonosa: S-1-5-xxx
További információért kérjük, tekintse meg a http://go.microsoft.com/fwlink/?LinkId=2202145.
Eseményszint Figyelmeztetés
Eseményazonosító 16998
Napló RENDSZER
Eseményforrás Címtár-szolgáltatások-SAM
Esemény szövege A biztonsági fiókkezelő elutasította az ügyfél kérését egy számítógépfiók újbóli használatára a tartományhoz való csatlakozás során.
A számítógépfiók és az ügyfélidentitás nem felelt meg a biztonsági ellenőrzésen.
Ügyfélfiók: S-1-5-xxx
Számítógépfiók: S-1-5-xxx
Számítógép-fiók tulajdonosa: S-1-5-xxx
Ellenőrizze az esemény rekordadataiban az NT-hibakódot.
További információért kérjük, tekintse meg a http://go.microsoft.com/fwlink/?LinkId=2202145.

Ha szükséges, a netsetup.log további információt is nyújthat.

Ismert problémák

Probléma Leírás:
1. probléma A 2023. szeptember 12-i vagy újabb frissítések telepítése után a tartományhoz való csatlakozás sikertelen lehet olyan környezetekben, ahol a következő szabályzat van beállítva: Hálózati hozzáférés – A SAM-hívások kezdeményezését engedélyező ügyfelek korlátozása – Windows biztonság | Microsoft Learn. Ennek az az oka, hogy az ügyfélszámítógépek most már hitelesített SAMRPC-hívásokat indítanak a tartományvezérlő felé a számítógépfiókok újbóli felhasználásával kapcsolatos biztonsági érvényesítési ellenőrzések végrehajtásához.

Ez normális. E változáshoz való alkalmazkodás érdekében a rendszergazdáknak vagy az alapértelmezett beállításokkal kell megtartaniuk a tartományvezérlő SAMRPC-házirendjét, VAGY kifejezetten bele kell foglalniuk a tartományhoz való csatlakozást végrehajtó felhasználói csoportot az SDDL-beállításokba az engedély megadásához.
**Példa egy netsetup.log, ahol ez a probléma történt:**2023.09.18. 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: NtStatus visszaadása: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: visszaadó Eredmény: HAMIS 2023.09.18. 13:37:15:379 NetpCheckIfAccountShouldBeReused: Active Directory házirend-ellenőrzés SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 visszaadott NetStatus:0x5. 2023.09.18. 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 2023.09.18. 13:37:15:379 NetpModifyComputerObjectInDs: A fiók létezik, és az újrafelhasználást egy szabályzat blokkolja. Hiba: 0xaac 2023.09.18. 13:37:15:379 NetpProvisionComputerAccount: Az LDAP létrehozása sikertelen volt: 0xaac
2. probléma Ha a számítógép-tulajdonosi fiók törölve van, és kísérlet történik a számítógépfiók újbóli felhasználására, az 16997-es esemény be lesz jegyezve a rendszer eseménynaplójába. Ha ez történik, hozzárendelheti a tulajdonjogot egy másik fiókhoz vagy csoporthoz.
3. probléma Ha csak az ügyfélen a 2023. március 14-i vagy újabb frissítés található, az Active Directory házirend-ellenőrzése 0x32 STATUS_NOT_SUPPORTED fog visszaadni. A novemberi gyorsjavításokban korábban végrehajtott ellenőrzések az alábbiak szerint érvényesek:NetpDsValidateComputerAccountReuseAttempt: NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: visszaadott Eredmény: HAMIS NetpCheckIfAccountShouldBeReused: Az Active Directory házirend-ellenőrzése NetStatus:0x32 eredményt adott vissza. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Account exists and reuse is blocked by policy. Hiba: 0xaac NetpProvisionComputerAccount: Az LDAP létrehozása nem sikerült: 0xaac
4. probléma A 2024. augusztus 13-i frissítés után meg kell adnia a tartományvezérlő DNS FQDN-nevét, amikor egy adott tartományvezérlőt céloz meg. Egy ismert probléma miatt csak a DNS FQDN tartományvezérlő névformátuma működik. Úgy tűnik, hogy a tartományhoz való újbóli csatlakozás beállításai nincsenek megfelelően beállítva.
NetSetup.Log
A NetSetup.Log fájlban a következő található:
NetpDsValidateComputerAccountReuseAttempt: NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: eredmény visszaadása: HAMIS NetpCheckIfAccountShouldBeReused: Active Directory házirend-ellenőrzés SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 visszaadott NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Account exists and reuse is blocked by policy. Hiba: 0xaachálózati nyomkövetés
A hálózati nyomkövetésben egy kísérlet látható a tartományvezérlőbe való bejelentkezésre SMB-ben a helyi felhasználó hitelesítő adataival:
SMB2-munkamenet beállítására irányuló kérelem, NTLMSSP_AUTH, Felhasználó: Member12\SuperUser SMB2-munkamenet beállítására adott válasz, Hiba: STATUS_LOGON_FAILUREIn hálózati nyomkövetés során találhat egy Kerberos-jeggyel sikeresen létrehozott munkamenetet, amely a rövid örökölt számítógépnevet használja.
Hiba a Netdom csatlakozásnál
A számítógép átnevezési kísérlete 2732-es hibával meghiúsult. Az Active Directoryban létezik egy azonos nevű fiók. A fiók újbóli felhasználását biztonsági házirend tiltotta le. Hiba az Add-Computer parancsból
A "Csatlakozás a "contoso.com\DC1" tartományhoz művelet végrehajtása a "Member12" célon.
Add-Computer: A "Tag12" számítógép nem tudott csatlakozni a "contoso.com\DC1" tartományhoz a jelenlegi "WORKGROUP" munkacsoportból, a következő hibaüzenettel: Létezik egy azonos nevű fiók az Active Directoryban. A fiók újbóli felhasználását biztonsági házirend tiltotta le.
Megoldás
A megoldás mindig a DNS teljes tartománynevének használata:
Netdom: /d:contoso.com\DC1.contoso.com
Számítógép hozzáadása: -Server 'DC1.contoso.com'