KB5020276—Netjoin: Perubahan pengerasan gabungan domain

Berlaku Untuk
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Catatan

Diperbarui 13/08/2024; lihat perilaku 13 Agustus 2024

Ringkasan

Pembaruan Windows yang dirilis pada dan setelah 11 Oktober 2022, berisi perlindungan tambahan yang diperkenalkan oleh CVE-2022-38042. Perlindungan ini dengan sengaja mencegah operasi penggabungan domain menggunakan kembali akun komputer yang ada di domain target, kecuali:

  • Pengguna yang mencoba operasi adalah pembuat akun yang sudah ada, atau
  • Komputer dibuat oleh anggota administrator domain, atau
  • Pemilik akun komputer yang digunakan kembali adalah anggota "Pengontrol domain: Izinkan penggunaan kembali akun komputer selama bergabung dengan domain." Pengaturan Kebijakan Grup. Pengaturan ini memerlukan penginstalan pembaruan Windows yang dirilis pada atau setelah 14 Maret 2023, di SEMUA komputer anggota dan pengontrol domain.

Updates yang dirilis pada dan setelah 14 Maret 2023 dan 12 September 2023, akan memberikan opsi tambahan bagi pelanggan yang terpengaruh di Windows Server 2012 R2 dan di atasnya serta semua klien yang didukung. Untuk informasi selengkapnya, lihat bagian perilaku 11 Oktober 2022 dan Ambil tindakan .

Catatan

Artikel ini sebelumnya mereferensikan kunci registri NetJoinLegacyAccountReuse . Mulai 13 Agustus 2024, kunci registri ini dan referensinya dalam artikel ini telah dihapus.

Perilaku sebelum 11 Oktober. 2022

Sebelum menginstal pembaruan kumulatif 11 Oktober 2022 atau yang lebih baru, komputer klien mengkueri Direktori Aktif untuk akun yang sudah ada dengan nama yang sama. Kueri ini terjadi selama bergabung dengan domain dan penyediaan akun komputer. Jika akun seperti itu ada, klien akan secara otomatis mencoba menggunakannya kembali.

Catatan

Upaya penggunaan kembali tidak akan berfungsi jika pengguna yang mencoba operasi gabungan domain tidak memiliki izin tulis yang sesuai. Namun, jika pengguna memiliki cukup izin, bergabung dengan domain akan berhasil.

Ini adalah dua skenario untuk penggabungan domain dengan perilaku dan bendera default masing-masing sebagai berikut:

Perilaku 11 Oktober 2022

Setelah Anda menginstal pembaruan kumulatif Windows 11 Oktober 2022 atau yang lebih baru di komputer klien, selama bergabung dengan domain, klien akan melakukan pemeriksaan keamanan tambahan sebelum mencoba menggunakan kembali akun komputer yang sudah ada. Algoritma:

  1. Upaya penggunaan kembali akun akan diizinkan jika pengguna yang mencoba operasi adalah pembuat akun yang sudah ada.
  2. Upaya penggunaan kembali akun akan diizinkan jika akun dibuat oleh anggota administrator domain.

Pemeriksaan keamanan tambahan ini dilakukan sebelum mencoba bergabung ke komputer. Jika pemeriksaan berhasil, operasi gabungan lainnya tunduk pada izin Direktori Aktif seperti sebelumnya.

Perubahan ini tidak memengaruhi akun baru.

Catatan

  • Setelah menginstal pembaruan kumulatif Windows 11 Oktober 2022 atau yang lebih baru, gabungan domain dengan penggunaan ulang akun komputer mungkin sengaja berhenti berfungsi dengan kesalahan berikut:
  • Kesalahan 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Akun dengan nama yang sama ada di Direktori Aktif. Penggunaan kembali akun diblokir oleh kebijakan keamanan."
  • Jika demikian, akun sengaja dilindungi oleh perilaku baru tersebut.
  • ID Kejadian 4101 akan dipicu setelah kesalahan di atas terjadi dan masalah akan dicatat di c:\windows\debug\netsetup.log. Ikuti langkah-langkah di bawah ini dalam Mengambil tindakan untuk memahami kegagalan dan mengatasi masalah.

Perilaku 14 Maret 2023

Dalam pembaruan Windows yang dirilis pada atau setelah 14 Maret 2023, kami membuat beberapa perubahan pada pengerasan keamanan. Perubahan ini mencakup semua perubahan yang kami buat pada 11 Oktober 2022.

Pertama, kami memperluas cakupan kelompok yang dikecualikan dari pengerasan ini. Selain Administrator Domain, grup Administrator Perusahaan dan Administrator Bawaan kini dikecualikan dari pemeriksaan kepemilikan.

Kedua, kami menerapkan pengaturan Kebijakan Grup baru. Administrator dapat menggunakannya untuk menentukan daftar yang diizinkan dari pemilik akun komputer tepercaya. Akun komputer akan melewati pemeriksaan keamanan jika salah satu hal berikut ini benar:

Akun dimiliki oleh pengguna yang ditentukan sebagai pemilik tepercaya dalam Kebijakan Grup "Pengontrol domain: Izinkan penggunaan kembali akun komputer selama bergabung dengan domain".

Akun dimiliki oleh pengguna yang merupakan anggota grup yang ditentukan sebagai pemilik tepercaya dalam Kebijakan Grup "Pengontrol domain: Izinkan penggunaan kembali akun komputer selama bergabung dengan domain".

Untuk menggunakan Kebijakan Grup baru ini, pengontrol domain dan komputer anggota harus secara konsisten menginstal pembaruan 14 Maret 2023 atau yang lebih baru. Beberapa dari Anda mungkin memiliki akun tertentu yang Anda gunakan dalam pembuatan akun komputer otomatis. Jika akun tersebut aman dari penyalahgunaan dan Anda mempercayai mereka untuk membuat akun komputer, Anda dapat mengecualikan akun tersebut. Anda akan tetap aman dari kerentanan asli yang dimitigasi oleh pembaruan Windows 11 Oktober 2022.

Perilaku 12 September 2023

Dalam pembaruan Windows yang dirilis pada atau setelah 12 September 2023, kami membuat beberapa perubahan tambahan pada pengerasan keamanan. Perubahan ini mencakup semua perubahan yang kami buat pada 11 Oktober 2022, dan perubahan mulai 14 Maret 2023.

Kami mengatasi masalah ketika bergabung dengan domain menggunakan autentikasi kartu pintar gagal terlepas dari pengaturan kebijakan. Untuk memperbaiki masalah ini, kami memindahkan kembali pemeriksaan keamanan yang tersisa ke Pengontrol Domain. Oleh karena itu, setelah pembaruan keamanan September 2023, komputer klien melakukan panggilan SAMRPC yang diautentikasi ke pengontrol domain untuk melakukan pemeriksaan validasi keamanan yang terkait dengan penggunaan kembali akun komputer.

Namun, hal ini dapat menyebabkan penggabungan domain gagal di lingkungan yang menerapkan kebijakan berikut: Akses jaringan: Membatasi klien yang diizinkan untuk melakukan panggilan jarak jauh ke SAM.  Lihat bagian "Masalah Umum" untuk informasi tentang cara mengatasi masalah ini.

Perilaku 13 Agustus 2024

Dalam pembaruan Windows yang dirilis pada atau setelah 13 Agustus 2024, kami mengatasi semua masalah kompatibilitas yang diketahui dengan kebijakan Daftar yang Diizinkan. Kami juga menghapus dukungan untuk kunci NetJoinLegacyAccountReuse. Perilaku pengerasan akan tetap ada terlepas dari pengaturan kuncinya. Metode yang sesuai untuk menambahkan pengecualian tercantum di bagian Ambil Tindakan di bawah ini.

Mengambil tindakan

Konfigurasikan kebijakan daftar yang diizinkan baru menggunakan Kebijakan Grup pada pengontrol domain dan hapus solusi sisi klien lama. Kemudian, lakukan hal berikut:

  1. Anda harus menginstal pembaruan 12 September 2023 atau yang lebih baru di semua komputer anggota dan pengontrol domain.

  2. Dalam kebijakan grup baru atau yang sudah ada yang berlaku untuk semua pengontrol domain, konfigurasikan pengaturan pada langkah-langkah di bawah ini.

  3. Di bawah Konfigurasi Komputer\Kebijakan\Windows Settings\Pengaturan Keamanan\Kebijakan Lokal\Opsi Keamanan, klik dua kali Pengontrol domain: Izinkan penggunaan kembali akun komputer selama bergabung dengan domain.

  4. Pilih Tentukan pengaturan kebijakan ini dan <Edit Keamanan...>.

  5. Gunakan pemilih objek untuk menambahkan pengguna atau grup pembuat dan pemilik akun komputer tepercaya ke izin Izinkan . (Sebagai praktik terbaik, kami sangat menyarankan Anda menggunakan grup untuk mendapatkan izin.) Jangan tambahkan akun pengguna yang melakukan penggabungan domain.

    Peringatan

    Batasi keanggotaan pada kebijakan untuk pengguna tepercaya dan akun layanan. Jangan tambahkan pengguna yang diautentikasi, semua orang, atau grup besar lainnya ke kebijakan ini. Sebagai gantinya, tambahkan pengguna tepercaya dan akun layanan tertentu ke grup dan tambahkan grup tersebut ke kebijakan.

  6. Tunggu interval refresh Kebijakan Grup atau jalankan gpupdate /force di semua pengontrol domain.

  7. Verifikasi bahwa kunci registri HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" diisi dengan SDDL yang diinginkan. Jangan mengedit registri secara manual.

  8. Mencoba bergabung ke komputer yang menginstal pembaruan 12 September 2023 atau yang lebih baru. Pastikan salah satu akun yang tercantum dalam kebijakan memiliki akun komputer. Jika penggabungan domain gagal, periksa \netsetup.log c:\windows\debug.

Jika Anda masih memerlukan solusi alternatif, tinjau alur kerja penyediaan akun komputer dan pahami apakah perubahan diperlukan.

  1. Lakukan operasi gabungan menggunakan akun yang sama dengan yang membuat akun komputer di domain target.
  2. Jika akun yang sudah ada kedaluwarsa (tidak digunakan), hapus akun sebelum mencoba bergabung kembali ke domain.
  3. Ganti nama komputer dan bergabung menggunakan akun lain yang belum ada.
  4. Jika akun yang sudah ada dimiliki oleh perwakilan keamanan tepercaya dan administrator ingin menggunakan kembali akun tersebut, ikuti panduan di bagian Ambil tindakan untuk menginstal pembaruan Windows September 2023 atau yang lebih baru dan mengonfigurasi daftar yang diizinkan.

Non-solusi

  • Jangan tambahkan akun layanan atau akun penyediaan ke grup keamanan Admin Domain.
  • Jangan mengedit deskriptor keamanan secara manual pada akun komputer dalam upaya untuk mendefinisikan ulang kepemilikan akun tersebut, kecuali akun pemilik sebelumnya telah dihapus. Meskipun pengeditan pemilik akan memungkinkan pemeriksaan baru berhasil, akun komputer mungkin mempertahankan izin yang sama yang berpotensi berisiko dan tidak diinginkan untuk pemilik asli kecuali jika ditinjau dan dihapus secara eksplisit.

Log peristiwa baru
Log peristiwa SISTEM
sumber acara Jaringan Jaringan
ID Peristiwa 4100
Tipe Kejadian Informasi
Teks acara "Selama bergabung dengan domain, pengontrol domain yang dihubungi menemukan akun komputer yang sudah ada di Direktori Aktif dengan nama yang sama.
Upaya untuk menggunakan kembali akun ini diizinkan.
Pengendali domain dicari: <nama>pengontrol domain DN akun komputer yang ada: <jalur DN akun> komputer. Lihat https://go.microsoft.com/fwlink/?linkid=2202145 untuk informasi selengkapnya.
Log peristiwa SISTEM
sumber acara Jaringan Jaringan
ID Peristiwa 4101
Tipe Kejadian Kesalahan
Teks acara Selama bergabung dengan domain, pengontrol domain yang dihubungi menemukan akun komputer yang sudah ada di Direktori Aktif dengan nama yang sama. Upaya untuk menggunakan kembali akun ini dicegah karena alasan keamanan. Pengendali domain dicari: DN akun komputer yang ada: Kode kesalahannya adalah <kode> kesalahan. Lihat https://go.microsoft.com/fwlink/?linkid=2202145 untuk informasi selengkapnya.

Pengelogan debug tersedia secara default (tidak perlu mengaktifkan pengelogan verbose apa pun) di C:\Windows\Debug\netsetup.log di semua komputer klien.

Contoh pencatatan debug yang dihasilkan ketika penggunaan kembali akun dicegah karena alasan keamanan:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Acara baru ditambahkan pada Maret 2023

Pembaruan ini menambahkan empat (4) kejadian baru dalam log SISTEM pada pengontrol domain sebagai berikut:

Tingkat acara Informasi
ID Acara 16995
Catatan SISTEM
sumber acara Directory-Services-SAM
Teks acara Manajer akun keamanan menggunakan deskriptor keamanan yang ditentukan untuk validasi upaya penggunaan kembali akun komputer selama bergabung dengan domain.
Nilai SDDL: <String SDDL>
Daftar yang diizinkan ini dikonfigurasi melalui kebijakan grup di Direktori Aktif.
Untuk informasi selengkapnya, lihat http://go.microsoft.com/fwlink/?LinkId=2202145.
Tingkat acara Kesalahan
ID Acara 16996
Catatan SISTEM
sumber acara Directory-Services-SAM
Teks acara Deskriptor keamanan yang berisi daftar izin penggunaan kembali akun komputer yang digunakan untuk memvalidasi permintaan klien bergabung dengan domain salah.
Nilai SDDL: <String SDDL>
Daftar yang diizinkan ini dikonfigurasi melalui kebijakan grup di Direktori Aktif.
Untuk memperbaiki masalah ini, administrator perlu memperbarui kebijakan untuk mengatur nilai ini ke deskriptor keamanan yang valid atau menonaktifkannya.
Untuk informasi selengkapnya, lihat http://go.microsoft.com/fwlink/?LinkId=2202145.
Tingkat acara Kesalahan
ID Acara 16997
Catatan SISTEM
sumber acara Directory-Services-SAM
Teks acara Manajer akun keamanan menemukan akun komputer yang tampaknya yatim piatu dan tidak memiliki pemilik yang sudah ada.
Akun Komputer: S-1-5-xxx
Pemilik Akun Komputer: S-1-5-xxx
Untuk informasi selengkapnya, lihat http://go.microsoft.com/fwlink/?LinkId=2202145.
Tingkat acara Peringatan
ID Acara 16998
Catatan SISTEM
sumber acara Directory-Services-SAM
Teks acara Manajer akun keamanan menolak permintaan klien untuk menggunakan kembali akun komputer selama bergabung dengan domain.
Akun komputer dan identitas klien tidak memenuhi pemeriksaan validasi keamanan.
Akun Klien: S-1-5-xxx
Akun Komputer: S-1-5-xxx
Pemilik Akun Komputer: S-1-5-xxx
Periksa data catatan kejadian ini untuk kode Kesalahan NT.
Untuk informasi selengkapnya, lihat http://go.microsoft.com/fwlink/?LinkId=2202145.

Jika diperlukan, netsetup.log dapat memberikan informasi lebih lanjut.

Masalah umum

Masalah Deskripsi
Masalah 1 Setelah menginstal pembaruan 12 September 2023 atau yang lebih baru, bergabung dengan domain mungkin gagal di lingkungan yang menerapkan kebijakan berikut: Akses jaringan - Membatasi klien yang diizinkan melakukan panggilan jarak jauh ke SAM - Keamanan Windows | Microsoft Learn. Hal ini karena mesin klien kini melakukan panggilan SAMRPC yang diautentikasi ke pengontrol domain untuk melakukan pemeriksaan validasi keamanan yang terkait dengan penggunaan kembali akun komputer.

Hal ini diharapkan. Untuk mengakomodasi perubahan ini, administrator harus mempertahankan kebijakan SAMRPC pengontrol domain pada pengaturan default ATAU secara eksplisit menyertakan grup pengguna yang melakukan gabungan domain dalam pengaturan SDDL untuk memberi mereka izin.
**Contoh dari netsetup.log tempat masalah ini terjadi:**18/09/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: mengembalikan NtStatus: c0000022, NetStatus: 5 18/09/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: mengembalikan Hasil: FALSE 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Pemeriksaan Kebijakan Direktori Aktif dengan SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 mengembalikan NetStatus:0x5. 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18/09/2023 13:37:15:379 NetpModifyComputerObjectInDs: Akun ada dan penggunaan kembali diblokir oleh kebijakan. Kesalahan: 0xaac 18/09/2023 13:37:15:379 NetpProvisionComputerAccount: Pembuatan LDAP gagal: 0xaac
Masalah 2 Jika akun pemilik komputer telah dihapus, dan upaya untuk menggunakan kembali akun komputer terjadi, Kejadian 16997 akan dicatat dalam log kejadian Sistem. Jika hal ini terjadi, tidak apa-apa untuk menetapkan ulang kepemilikan ke akun atau grup lain.
Masalah 3 Jika hanya klien yang memiliki pembaruan 14 Maret 2023 atau yang lebih baru, pemeriksaan kebijakan Direktori Aktif akan mengembalikan 0x32 STATUS_NOT_SUPPORTED. Pemeriksaan sebelumnya yang diterapkan dalam hotfix November akan diterapkan seperti yang diperlihatkan di bawah ini:NetpDsValidateComputerAccountReuseAttempt: mengembalikan NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: mengembalikan Hasil: FALSE NetpCheckIfAccountShouldBeReused: Kebijakan Direktori Aktif memeriksa mengembalikan NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Akun ada dan penggunaan kembali diblokir oleh kebijakan. Kesalahan: 0xaac NetpProvisionComputerAccount: Pembuatan LDAP gagal: 0xaac
Masalah 4 Setelah pembaruan 13 Agustus 2024, Anda perlu menentukan nama FQDN DNS Pengontrol Domain saat menargetkan DC tertentu. Ada masalah umum di mana hanya format nama pengontrol domain FQDN DNS yang akan berfungsi. Konfigurasi penggabungan ulang domain akan terlihat tidak disiapkan dengan benar.
NetSetup.Log
Di NetSetup.Log, Anda memiliki hal berikut:
NetpDsValidateComputerAccountReuseAttempt: mengembalikan NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: mengembalikan Hasil: FALSE NetpCheckIfAccountShouldBeReused: Pemeriksaan Kebijakan Direktori Aktif dengan SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 mengembalikan NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Akun ada dan penggunaan kembali diblokir oleh kebijakan. Kesalahan: 0xaacPelacakan jaringan
Di pelacakan jaringan, Anda melihat upaya untuk masuk ke DC di SMB dengan kredensial pengguna lokal:
Permintaan penyiapan sesi SMB2, NTLMSSP_AUTH, pengguna: member12\superUser Respons penyiapan sesi SMB2, kesalahan: STATUS_LOGON_FAILUREIn pelacakan jaringan, Anda mungkin menemukan sesi yang berhasil dibuat dengan tiket Kerberos menggunakan nama komputer lama yang singkat.
Kesalahan dari bergabung dengan Netdom
Upaya penggantian nama komputer gagal dengan kesalahan 2732. Akun dengan nama yang sama ada ada di Direktori Aktif. Penggunaan kembali akun diblokir oleh kebijakan keamanan. Kesalahan dari Add-Computer
Melakukan operasi "Bergabung dalam domain 'contoso.com\DC1'" pada target "Member12".
Add-Computer: Komputer 'Member12' gagal bergabung dengan domain 'contoso.com\DC1' dari grup kerjanya saat ini 'WORKGROUP' dengan pesan kesalahan berikut: Akun dengan nama yang sama ada di Direktori Aktif. Penggunaan kembali akun diblokir oleh kebijakan keamanan.
Solusi
Solusinya adalah selalu menggunakan FQDN DNS:
Netdom: /d:contoso.com\DC1.contoso.com
Add-Computer: -Server 'DC1.contoso.com'