Nota
aggiornato 13/08/2024; vedi Comportamento del 13 agosto 2024
Riepilogo
Gli aggiornamenti di Windows rilasciati a partire dall'11 ottobre 2022 contengono protezioni aggiuntive introdotte da CVE-2022-38042. Queste protezioni impediscono intenzionalmente alle operazioni di aggiunta a un dominio di riutilizzare un account computer esistente nel dominio di destinazione, a meno che:
- L'utente che tenta l'operazione è l'autore dell'account esistente, oppure
- Il computer è stato creato da un membro di amministratori di dominio oppure
- Il proprietario dell'account computer che viene riutilizzato è un membro del "Controller di dominio: consenti il riutilizzo dell'account computer durante l'aggiunta a un dominio". Impostazione dei criteri di gruppo. Questa impostazione richiede l'installazione degli aggiornamenti di Windows rilasciati a partire dal 14 marzo 2023 in TUTTI i computer membri e controller di dominio.
Gli aggiornamenti rilasciati a partire dal 14 marzo 2023 e dal 12 settembre 2023 forniranno opzioni aggiuntive per i clienti interessati su Windows Server 2012 R2 e versioni successive e per tutti i client supportati. Per altre informazioni, vedere le sezioni Comportamento e Azionedell'11 ottobre 2022.
Nota
Questo articolo in precedenza faceva riferimento a una chiave del Registro di sistema NetJoinLegacyAccountReuse . A partire dal 13 agosto 2024, questa chiave del Registro di sistema e i relativi riferimenti in questo articolo sono stati rimossi.
Comportamento prima dell'11 ottobre. 2022
Prima di installare gli aggiornamenti cumulativi dell'11 ottobre 2022 o successivi, il computer client interroga Active Directory per trovare un account esistente con lo stesso nome. Questa query viene eseguita durante l'aggiunta a un dominio e il provisioning dell'account computer. Se tale account esiste, il cliente tenterà automaticamente di riutilizzarlo.
Nota
Il tentativo di riutilizzo non funzionerà se l'utente che tenta l'operazione di aggiunta a un dominio non dispone delle autorizzazioni di scrittura appropriate. Tuttavia, se l'utente dispone di autorizzazioni sufficienti, l'aggiunta al dominio avrà esito positivo.
Di seguito sono riportati due scenari per l'aggiunta a un dominio con rispettivi comportamenti e contrassegni predefiniti, come indicato di seguito:
Aggiunta a un dominio (NetJoinDomain)
- Impostazione predefinita per il riutilizzo dell'account (a meno che non sia specificato NETSETUP_NO_ACCT_REUSE flag)
Provisioning dell'account (NetProvisionComputerAccountNetCreateProvisioningPackage).
- L'impostazione predefinita è NESSUN riutilizzo (a meno che non sia specificato NETSETUP_PROVISION_REUSE_ACCOUNT ).
Comportamento dell'11 ottobre 2022
Dopo aver installato gli aggiornamenti cumulativi di Windows dell'11 ottobre 2022 o successivi in un computer client, durante l'aggiunta a un dominio, il client eseguirà ulteriori controlli di sicurezza prima di tentare di riutilizzare un account computer esistente. Algoritmo:
- Il tentativo di riutilizzo dell'account sarà consentito se l'utente che tenta l'operazione è il creatore dell'account esistente.
- Il tentativo di riutilizzo dell'account sarà consentito se l'account è stato creato da un membro degli amministratori di dominio.
Questi controlli di sicurezza aggiuntivi vengono eseguiti prima di tentare di accedere al computer. Se i controlli hanno esito positivo, il resto dell'operazione di join è soggetto alle autorizzazioni di Active Directory come in precedenza.
La modifica non influisce sui nuovi account.
Nota
- Dopo l'installazione degli aggiornamenti cumulativi di Windows dell'11 ottobre 2022 o successivi, l'aggiunta al dominio con il riutilizzo dell'account computer potrebbe smettere intenzionalmente di funzionare con l'errore seguente:
- Errore 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "In Active Directory esiste un account con lo stesso nome. Il riutilizzo dell'account è stato bloccato dai criteri di sicurezza".
- In tal caso, l'account è intenzionalmente protetto dal nuovo comportamento.
- L'ID evento 4101 verrà attivato quando si verifica l'errore precedente e il problema verrà registrato in c:\windows\debug\netsetup.log. Segui i passaggi seguenti in Azione per comprendere l'errore e risolvere il problema.
Comportamento del 14 marzo 2023
Negli aggiornamenti di Windows rilasciati a partire dal 14 marzo 2023, abbiamo apportato alcune modifiche al rafforzamento della sicurezza. Queste modifiche includono tutte le modifiche apportate nell'11 ottobre 2022.
In primo luogo, abbiamo ampliato l'ambito dei gruppi che sono esenti da questo irrigidimento. Oltre agli amministratori di dominio, i gruppi di amministratori dell'organizzazione e amministratori predefiniti sono ora esentati dal controllo della proprietà.
In secondo luogo, è stata implementata una nuova impostazione dei Criteri di gruppo. Gli amministratori possono usarlo per specificare un elenco di proprietari di account computer attendibili consentiti. L'account computer ignorerà il controllo di sicurezza se una delle condizioni seguenti è vera:
L'account è di proprietà di un utente specificato come proprietario attendibile nei criteri di gruppo "Controller di dominio: consenti il riutilizzo dell'account computer durante l'aggiunta a un dominio".
L'account è di proprietà di un utente membro di un gruppo specificato come proprietario attendibile nei criteri di gruppo "Controller di dominio: consenti il riutilizzo dell'account computer durante l'aggiunta a un dominio".
Per utilizzare questo nuovo Criteri di gruppo, il controller di dominio e il computer membro devono avere costantemente installato l'aggiornamento del 14 marzo 2023 o successivo. Alcuni utenti potrebbero avere account specifici che usano per la creazione automatica di account computer. Se tali account sono al sicuro da usi impropri e ti fidi di loro per creare account computer, puoi esentarli. Sarai comunque protetto dalla vulnerabilità originale mitigata dagli aggiornamenti di Windows dell'11 ottobre 2022.
Comportamento del 12 settembre 2023
Negli aggiornamenti di Windows rilasciati a partire dal 12 settembre 2023, abbiamo apportato alcune modifiche aggiuntive alla protezione avanzata. Queste modifiche includono tutte le modifiche apportate l'11 ottobre 2022 e le modifiche apportate a partire dal 14 marzo 2023.
È stato risolto un problema per cui l'aggiunta a un dominio tramite autenticazione con smart card non riusciva, indipendentemente dall'impostazione del criterio. Per risolvere questo problema, i controlli di sicurezza rimanenti sono stati spostati di nuovo nel controller di dominio. Pertanto, a seguito dell'aggiornamento di sicurezza di settembre 2023, i computer client effettuano chiamate SAMRPC autenticate al controller di dominio per eseguire controlli di convalida della sicurezza relativi al riutilizzo degli account computer.
Tuttavia, ciò potrebbe causare un errore di aggiunta al dominio negli ambienti in cui è impostato il criterio seguente: Accesso di rete: Impostare restrizioni per i client autorizzati a effettuare chiamate remote a SAM. Per informazioni su come risolvere il problema, vedere la sezione "Problemi noti".
Comportamento del 13 agosto 2024
Negli aggiornamenti di Windows rilasciati a partire dal 13 agosto 2024, sono stati risolti tutti i problemi di compatibilità noti relativi al criterio dell'elenco consentiti. È stato rimosso anche il supporto per la chiave NetJoinLegacyAccountReuse. Il comportamento di protezione avanzata verrà mantenuto indipendentemente dall'impostazione della chiave. I metodi appropriati per l'aggiunta di esenzioni sono elencati nella sezione Azione da intraprendere.
Entrare in azione
Configurare il nuovo criterio dell'elenco Consenti usando i Criteri di gruppo in un controller di dominio e rimuovere eventuali soluzioni alternative legacy sul lato client. Eseguire quindi le operazioni seguenti:
È necessario installare gli aggiornamenti del 12 settembre 2023 o successivi su tutti i computer membri e controller di dominio.
In un criterio di gruppo nuovo o esistente che si applica a tutti i controller di dominio, configurare le impostazioni nei passaggi seguenti.
In Configurazione computer\Criteri\Impostazioni di Windows\Impostazioni di sicurezza\Criteri locali\Opzioni di sicurezza fare doppio clic su Controller di dominio: Consenti il riutilizzo dell'account computer durante l'aggiunta a un dominio.
Selezionare Definisci questa impostazione dei criteri e <Modifica sicurezza...>.
Usare la selezione oggetti per aggiungere utenti o gruppi di creatori e proprietari di account computer attendibili all'autorizzazione Consenti . Come procedura consigliata, è consigliabile usare i gruppi per le autorizzazioni. Non aggiungere l'account utente che esegue l'aggiunta a un dominio.
Avviso
Limitare l'appartenenza ai criteri agli utenti e agli account di servizio attendibili. Non aggiungere utenti autenticati, tutti o altri gruppi di grandi dimensioni a questo criterio. Aggiungere invece utenti attendibili e account di servizio specifici ai gruppi e aggiungere tali gruppi ai criteri.
Attendere l'intervallo di aggiornamento dei Criteri di gruppo o eseguire gpupdate /force su tutti i controller di dominio.
Verificare che la chiave del Registro di sistema HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" sia popolata con l'SDDL desiderato. Non modificare manualmente il Registro di sistema.
Prova a partecipare a un computer in cui sono installati gli aggiornamenti del 12 settembre 2023 o successivi. Assicurarsi che uno degli account elencati nel criterio sia proprietario dell'account computer. Se l'aggiunta al dominio non riesce, controllare il \netsetup.log C:\windows\debug.
Se è ancora necessaria una soluzione alternativa alternativa, esaminare i flussi di lavoro di provisioning dell'account computer e comprendere se sono necessarie modifiche.
- Eseguire l'operazione di join usando lo stesso account che ha creato l'account computer nel dominio di destinazione.
- Se l'account esistente non è aggiornato, eliminarlo prima di tentare di aggiungersi di nuovo al dominio.
- Rinomina il computer e partecipa usando un account diverso che non esista già.
- Se l'account esistente è di proprietà di un'entità di sicurezza attendibile e un amministratore vuole riutilizzare l'account, seguire le indicazioni nella sezione Intervenire per installare gli aggiornamenti di Windows di settembre 2023 o successivi e configurare un elenco di consentiti.
Non soluzioni
- Non aggiungere account di servizio o di provisioning al gruppo di sicurezza Amministratori di dominio.
- Non modificare manualmente il descrittore di sicurezza negli account computer nel tentativo di ridefinire la proprietà di tali account, a meno che l'account proprietario precedente non sia stato eliminato. Anche se la modifica del proprietario consentirà di eseguire correttamente i nuovi controlli, l'account computer potrebbe mantenere le stesse autorizzazioni potenzialmente rischiose e indesiderate per il proprietario originale, a meno che non venga esplicitamente rivisto e rimosso.
Nuovi registri eventi
| Registro eventi | SISTEMA |
|---|---|
| Origine evento | Netjoin |
| ID evento | 4100 |
| Tipo di evento | Informazioni |
| Testo dell'evento | "Durante l'aggiunta a un dominio, il controller di dominio contattato ha trovato un account computer esistente in Active Directory con lo stesso nome. È stato consentito un tentativo di riutilizzare questo account. Controller di dominio cercato: <nome>controller di dominio DN account computer esistente: <percorso DN dell'account> computer. Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2202145. |
| Registro eventi | SISTEMA |
|---|---|
| Origine evento | Netjoin |
| ID evento | 4101 |
| Tipo di evento | Errore |
| Testo dell'evento | Durante l'aggiunta a un dominio, il controller di dominio contattato ha trovato un account computer esistente in Active Directory con lo stesso nome. Il tentativo di riutilizzare questo account è stato impedito per motivi di sicurezza. Controller di dominio cercato: DN account computer esistente: il codice di errore era <un codice> di errore. Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2202145. |
La registrazione di debug è disponibile per impostazione predefinita (non è necessario abilitare alcuna registrazione dettagliata) in C:\Windows\Debug\netsetup.log in tutti i computer client.
Esempio di registrazione di debug generata quando il riutilizzo dell'account è impedito per motivi di sicurezza:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Nuovi eventi aggiunti a marzo 2023
Questo aggiornamento aggiunge quattro (4) nuovi eventi nel registro SYSTEM nel controller di dominio, come indicato di seguito:
| Livello evento | Informazioni |
|---|---|
| ID evento | 16995 |
| Registro | SISTEMA |
| Origine evento | Directory-Services-SAM |
| Testo dell'evento | Il gestore degli account di sicurezza usa il descrittore di sicurezza specificato per la convalida dei tentativi di riutilizzo dell'account computer durante l'aggiunta a un dominio. Valore SDDL: <stringa SDDL> Questo elenco di indirizzi consentiti viene configurato tramite Criteri di gruppo in Active Directory. Per ulteriori informazioni, vedi http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Livello evento | Errore |
|---|---|
| ID evento | 16996 |
| Registro | SISTEMA |
| Origine evento | Directory-Services-SAM |
| Testo dell'evento | Il formato del descrittore di sicurezza che contiene l'elenco Consenti riutilizzo account computer utilizzato per verificare l'aggiunta al dominio delle richieste client non è corretto. Valore SDDL: <stringa SDDL> Questo elenco di indirizzi consentiti viene configurato tramite Criteri di gruppo in Active Directory. Per correggere questo problema, un amministratore dovrà aggiornare i criteri in modo da impostare questo valore su un descrittore di sicurezza valido o disabilitarlo. Per ulteriori informazioni, vedi http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Livello evento | Errore |
|---|---|
| ID evento | 16997 |
| Registro | SISTEMA |
| Origine evento | Directory-Services-SAM |
| Testo dell'evento | Il responsabile degli account di sicurezza ha rilevato un account computer che sembra essere orfano e non ha un proprietario esistente. Account computer: S-1-5-xxx Proprietario dell'account computer: S-1-5-xxx Per ulteriori informazioni, vedi http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Livello evento | Avviso |
|---|---|
| ID evento | 16998 |
| Registro | SISTEMA |
| Origine evento | Directory-Services-SAM |
| Testo dell'evento | Il responsabile degli account di sicurezza ha rifiutato una richiesta del client di riutilizzare un account computer durante l'aggiunta a un dominio. L'account computer e l'identità del client non hanno soddisfatto i controlli di convalida di sicurezza. Account cliente: S-1-5-xxx Account computer: S-1-5-xxx Proprietario dell'account computer: S-1-5-xxx Controllare i dati del record di questo evento per il codice di errore NT. Per ulteriori informazioni, vedi http://go.microsoft.com/fwlink/?LinkId=2202145. |
Se necessario, il netsetup.log può fornire ulteriori informazioni.
Problemi noti
| Problema | Descrizione |
|---|---|
| Problema 1 | Dopo l'installazione degli aggiornamenti del 12 settembre 2023 o successivi, l'aggiunta a un dominio potrebbe non riuscire negli ambienti in cui è impostato il criterio seguente: Accesso di rete - Limitare i client autorizzati a effettuare chiamate remote a SAM - Sicurezza di Windows | Microsoft Learn. Ciò è dovuto al fatto che i computer client ora effettuano chiamate SAMRPC autenticate al controller di dominio per eseguire controlli di convalida della sicurezza relativi al riutilizzo degli account computer. Questo è il comportamento previsto. Per far fronte a questa modifica, gli amministratori devono mantenere il criterio SAMRPC del controller di dominio impostato sulle impostazioni predefinite OPPURE includere esplicitamente il gruppo di utenti che esegue l'aggiunta al dominio nelle impostazioni SDDL per concedere l'autorizzazione. **Esempio da un netsetup.log in cui si è verificato questo problema:**18/09/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: restituisce NtStatus: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: restituisce Risultato: FALSO 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: il controllo dei criteri di Active Directory con SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 ha restituito NetStatus:0x5. 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18/09/2023 13:37:15:379 NetpModifyComputerObjectInDs: l'account esiste e il riutilizzo è bloccato dai criteri. Errore: 0xaac 18/09/2023 13:37:15:379 NetpProvisionComputerAccount: Creazione LDAP non riuscita: 0xaac |
| Problema 2 | Se l'account del proprietario del computer è stato eliminato e si verifica un tentativo di riutilizzo, l'evento 16997 verrà registrato nel registro eventi di sistema. In questo caso, è possibile riassegnare la proprietà a un altro account o gruppo. |
| Problema 3 | Se solo il client ha l'aggiornamento del 14 marzo 2023 o successivo, la verifica dei criteri di Active Directory restituirà 0x32 STATUS_NOT_SUPPORTED. I controlli precedenti implementati negli aggiornamenti rapidi di novembre verranno applicati come illustrato di seguito:NetpDsValidateComputerAccountReuseAttempt: restituisce NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: restituisce Risultato: FALSO NetpCheckIfAccountShouldBeReused: il controllo dei criteri di Active Directory ha restituito NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: l'account esiste e il riutilizzo è bloccato dai criteri. Errore: 0xaac NetpProvisionComputerAccount: creazione LDAP non riuscita: 0xaac |
| Problema 4 | Dopo l'aggiornamento del 13 agosto 2024, sarà necessario specificare il nome FQDN DNS del controller di dominio quando si punta a un controller di dominio specifico. Esiste un problema noto per cui funzionerà solo il formato del nome del controller di dominio FQDN DNS. Verrà visualizzato questo modo, ma la configurazione del ricongiungimento al dominio non è configurata correttamente. NetSetup.Log In NetSetup.Log sono disponibili i seguenti: NetpDsValidateComputerAccountReuseAttempt: restituisce NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: restituisce Risultato: FALSO NetpCheckIfAccountShouldBeReused: controllo dei criteri di Active Directory con SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 restituito NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: l'account esiste e il riutilizzo è bloccato dai criteri. Errore: 0xaacTraccia di rete Nella traccia di rete viene visualizzato un tentativo di accesso al controller di dominio in SMB con le credenziali dell'utente locale: Richiesta di configurazione della sessione SMB2, NTLMSSP_AUTH, Utente: Member12\SuperUser Risposta di configurazione della sessione SMB2, errore: STATUS_LOGON_FAILUREIn la traccia di rete, è possibile che si trovi una sessione creata correttamente con un ticket Kerberos usando il nome breve del computer legacy. Errore di adesione a Netdom Il tentativo di ridenominazione del computer non è riuscito con errore 2732. In Active Directory esiste un account con lo stesso nome. Il riutilizzo dell'account è stato bloccato dai criteri di sicurezza. Errore da Add-Computer Esecuzione dell'operazione "Join in domain 'contoso.com\DC1'" sulla destinazione "Member12". Aggiungi-computer: il computer 'Member12' non è riuscito a unirsi al dominio 'contoso.com\DC1' dal gruppo di lavoro corrente 'WORKGROUP' con il messaggio di errore seguente: In Active Directory esiste un account con lo stesso nome. Il riutilizzo dell'account è stato bloccato dai criteri di sicurezza. Soluzione La soluzione consiste nell'utilizzare sempre il nome di dominio completo DNS: Netdom: /d:contoso.com\DC1.contoso.comAggiungi-Computer: -Server 'DC1.contoso.com' |