KB5020276 - Netjoin: modifiche alla protezione avanzata per l'aggiunta al dominio

Si applica a
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Nota

aggiornato 13/08/2024; vedi Comportamento del 13 agosto 2024

Riepilogo

Gli aggiornamenti di Windows rilasciati a partire dall'11 ottobre 2022 contengono protezioni aggiuntive introdotte da CVE-2022-38042. Queste protezioni impediscono intenzionalmente alle operazioni di aggiunta a un dominio di riutilizzare un account computer esistente nel dominio di destinazione, a meno che:

  • L'utente che tenta l'operazione è l'autore dell'account esistente, oppure
  • Il computer è stato creato da un membro di amministratori di dominio oppure
  • Il proprietario dell'account computer che viene riutilizzato è un membro del "Controller di dominio: consenti il riutilizzo dell'account computer durante l'aggiunta a un dominio". Impostazione dei criteri di gruppo. Questa impostazione richiede l'installazione degli aggiornamenti di Windows rilasciati a partire dal 14 marzo 2023 in TUTTI i computer membri e controller di dominio.

Gli aggiornamenti rilasciati a partire dal 14 marzo 2023 e dal 12 settembre 2023 forniranno opzioni aggiuntive per i clienti interessati su Windows Server 2012 R2 e versioni successive e per tutti i client supportati. Per altre informazioni, vedere le sezioni Comportamento e Azionedell'11 ottobre 2022.

Nota

Questo articolo in precedenza faceva riferimento a una chiave del Registro di sistema NetJoinLegacyAccountReuse . A partire dal 13 agosto 2024, questa chiave del Registro di sistema e i relativi riferimenti in questo articolo sono stati rimossi.

Comportamento prima dell'11 ottobre. 2022

Prima di installare gli aggiornamenti cumulativi dell'11 ottobre 2022 o successivi, il computer client interroga Active Directory per trovare un account esistente con lo stesso nome. Questa query viene eseguita durante l'aggiunta a un dominio e il provisioning dell'account computer. Se tale account esiste, il cliente tenterà automaticamente di riutilizzarlo.

Nota

Il tentativo di riutilizzo non funzionerà se l'utente che tenta l'operazione di aggiunta a un dominio non dispone delle autorizzazioni di scrittura appropriate. Tuttavia, se l'utente dispone di autorizzazioni sufficienti, l'aggiunta al dominio avrà esito positivo.

Di seguito sono riportati due scenari per l'aggiunta a un dominio con rispettivi comportamenti e contrassegni predefiniti, come indicato di seguito:

Comportamento dell'11 ottobre 2022

Dopo aver installato gli aggiornamenti cumulativi di Windows dell'11 ottobre 2022 o successivi in un computer client, durante l'aggiunta a un dominio, il client eseguirà ulteriori controlli di sicurezza prima di tentare di riutilizzare un account computer esistente. Algoritmo:

  1. Il tentativo di riutilizzo dell'account sarà consentito se l'utente che tenta l'operazione è il creatore dell'account esistente.
  2. Il tentativo di riutilizzo dell'account sarà consentito se l'account è stato creato da un membro degli amministratori di dominio.

Questi controlli di sicurezza aggiuntivi vengono eseguiti prima di tentare di accedere al computer. Se i controlli hanno esito positivo, il resto dell'operazione di join è soggetto alle autorizzazioni di Active Directory come in precedenza.

La modifica non influisce sui nuovi account.

Nota

  • Dopo l'installazione degli aggiornamenti cumulativi di Windows dell'11 ottobre 2022 o successivi, l'aggiunta al dominio con il riutilizzo dell'account computer potrebbe smettere intenzionalmente di funzionare con l'errore seguente:
  • Errore 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "In Active Directory esiste un account con lo stesso nome. Il riutilizzo dell'account è stato bloccato dai criteri di sicurezza".
  • In tal caso, l'account è intenzionalmente protetto dal nuovo comportamento.
  • L'ID evento 4101 verrà attivato quando si verifica l'errore precedente e il problema verrà registrato in c:\windows\debug\netsetup.log. Segui i passaggi seguenti in Azione per comprendere l'errore e risolvere il problema.

Comportamento del 14 marzo 2023

Negli aggiornamenti di Windows rilasciati a partire dal 14 marzo 2023, abbiamo apportato alcune modifiche al rafforzamento della sicurezza. Queste modifiche includono tutte le modifiche apportate nell'11 ottobre 2022.

In primo luogo, abbiamo ampliato l'ambito dei gruppi che sono esenti da questo irrigidimento. Oltre agli amministratori di dominio, i gruppi di amministratori dell'organizzazione e amministratori predefiniti sono ora esentati dal controllo della proprietà.

In secondo luogo, è stata implementata una nuova impostazione dei Criteri di gruppo. Gli amministratori possono usarlo per specificare un elenco di proprietari di account computer attendibili consentiti. L'account computer ignorerà il controllo di sicurezza se una delle condizioni seguenti è vera:

L'account è di proprietà di un utente specificato come proprietario attendibile nei criteri di gruppo "Controller di dominio: consenti il riutilizzo dell'account computer durante l'aggiunta a un dominio".

L'account è di proprietà di un utente membro di un gruppo specificato come proprietario attendibile nei criteri di gruppo "Controller di dominio: consenti il riutilizzo dell'account computer durante l'aggiunta a un dominio".

Per utilizzare questo nuovo Criteri di gruppo, il controller di dominio e il computer membro devono avere costantemente installato l'aggiornamento del 14 marzo 2023 o successivo. Alcuni utenti potrebbero avere account specifici che usano per la creazione automatica di account computer. Se tali account sono al sicuro da usi impropri e ti fidi di loro per creare account computer, puoi esentarli. Sarai comunque protetto dalla vulnerabilità originale mitigata dagli aggiornamenti di Windows dell'11 ottobre 2022.

Comportamento del 12 settembre 2023

Negli aggiornamenti di Windows rilasciati a partire dal 12 settembre 2023, abbiamo apportato alcune modifiche aggiuntive alla protezione avanzata. Queste modifiche includono tutte le modifiche apportate l'11 ottobre 2022 e le modifiche apportate a partire dal 14 marzo 2023.

È stato risolto un problema per cui l'aggiunta a un dominio tramite autenticazione con smart card non riusciva, indipendentemente dall'impostazione del criterio. Per risolvere questo problema, i controlli di sicurezza rimanenti sono stati spostati di nuovo nel controller di dominio. Pertanto, a seguito dell'aggiornamento di sicurezza di settembre 2023, i computer client effettuano chiamate SAMRPC autenticate al controller di dominio per eseguire controlli di convalida della sicurezza relativi al riutilizzo degli account computer.

Tuttavia, ciò potrebbe causare un errore di aggiunta al dominio negli ambienti in cui è impostato il criterio seguente: Accesso di rete: Impostare restrizioni per i client autorizzati a effettuare chiamate remote a SAM.  Per informazioni su come risolvere il problema, vedere la sezione "Problemi noti".

Comportamento del 13 agosto 2024

Negli aggiornamenti di Windows rilasciati a partire dal 13 agosto 2024, sono stati risolti tutti i problemi di compatibilità noti relativi al criterio dell'elenco consentiti. È stato rimosso anche il supporto per la chiave NetJoinLegacyAccountReuse. Il comportamento di protezione avanzata verrà mantenuto indipendentemente dall'impostazione della chiave. I metodi appropriati per l'aggiunta di esenzioni sono elencati nella sezione Azione da intraprendere.

Entrare in azione

Configurare il nuovo criterio dell'elenco Consenti usando i Criteri di gruppo in un controller di dominio e rimuovere eventuali soluzioni alternative legacy sul lato client. Eseguire quindi le operazioni seguenti:

  1. È necessario installare gli aggiornamenti del 12 settembre 2023 o successivi su tutti i computer membri e controller di dominio.

  2. In un criterio di gruppo nuovo o esistente che si applica a tutti i controller di dominio, configurare le impostazioni nei passaggi seguenti.

  3. In Configurazione computer\Criteri\Impostazioni di Windows\Impostazioni di sicurezza\Criteri locali\Opzioni di sicurezza fare doppio clic su Controller di dominio: Consenti il riutilizzo dell'account computer durante l'aggiunta a un dominio.

  4. Selezionare Definisci questa impostazione dei criteri e <Modifica sicurezza...>.

  5. Usare la selezione oggetti per aggiungere utenti o gruppi di creatori e proprietari di account computer attendibili all'autorizzazione Consenti . Come procedura consigliata, è consigliabile usare i gruppi per le autorizzazioni. Non aggiungere l'account utente che esegue l'aggiunta a un dominio.

    Avviso

    Limitare l'appartenenza ai criteri agli utenti e agli account di servizio attendibili. Non aggiungere utenti autenticati, tutti o altri gruppi di grandi dimensioni a questo criterio. Aggiungere invece utenti attendibili e account di servizio specifici ai gruppi e aggiungere tali gruppi ai criteri.

  6. Attendere l'intervallo di aggiornamento dei Criteri di gruppo o eseguire gpupdate /force su tutti i controller di dominio.

  7. Verificare che la chiave del Registro di sistema HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" sia popolata con l'SDDL desiderato. Non modificare manualmente il Registro di sistema.

  8. Prova a partecipare a un computer in cui sono installati gli aggiornamenti del 12 settembre 2023 o successivi. Assicurarsi che uno degli account elencati nel criterio sia proprietario dell'account computer. Se l'aggiunta al dominio non riesce, controllare il \netsetup.log C:\windows\debug.

Se è ancora necessaria una soluzione alternativa alternativa, esaminare i flussi di lavoro di provisioning dell'account computer e comprendere se sono necessarie modifiche.

  1. Eseguire l'operazione di join usando lo stesso account che ha creato l'account computer nel dominio di destinazione.
  2. Se l'account esistente non è aggiornato, eliminarlo prima di tentare di aggiungersi di nuovo al dominio.
  3. Rinomina il computer e partecipa usando un account diverso che non esista già.
  4. Se l'account esistente è di proprietà di un'entità di sicurezza attendibile e un amministratore vuole riutilizzare l'account, seguire le indicazioni nella sezione Intervenire per installare gli aggiornamenti di Windows di settembre 2023 o successivi e configurare un elenco di consentiti.

Non soluzioni

  • Non aggiungere account di servizio o di provisioning al gruppo di sicurezza Amministratori di dominio.
  • Non modificare manualmente il descrittore di sicurezza negli account computer nel tentativo di ridefinire la proprietà di tali account, a meno che l'account proprietario precedente non sia stato eliminato. Anche se la modifica del proprietario consentirà di eseguire correttamente i nuovi controlli, l'account computer potrebbe mantenere le stesse autorizzazioni potenzialmente rischiose e indesiderate per il proprietario originale, a meno che non venga esplicitamente rivisto e rimosso.

Nuovi registri eventi
Registro eventi SISTEMA
Origine evento Netjoin
ID evento 4100
Tipo di evento Informazioni
Testo dell'evento "Durante l'aggiunta a un dominio, il controller di dominio contattato ha trovato un account computer esistente in Active Directory con lo stesso nome.
È stato consentito un tentativo di riutilizzare questo account.
Controller di dominio cercato: <nome>controller di dominio DN account computer esistente: <percorso DN dell'account> computer. Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2202145.
Registro eventi SISTEMA
Origine evento Netjoin
ID evento 4101
Tipo di evento Errore
Testo dell'evento Durante l'aggiunta a un dominio, il controller di dominio contattato ha trovato un account computer esistente in Active Directory con lo stesso nome. Il tentativo di riutilizzare questo account è stato impedito per motivi di sicurezza. Controller di dominio cercato: DN account computer esistente: il codice di errore era <un codice> di errore. Per altre informazioni, vedere https://go.microsoft.com/fwlink/?linkid=2202145.

La registrazione di debug è disponibile per impostazione predefinita (non è necessario abilitare alcuna registrazione dettagliata) in C:\Windows\Debug\netsetup.log in tutti i computer client.

Esempio di registrazione di debug generata quando il riutilizzo dell'account è impedito per motivi di sicurezza:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Nuovi eventi aggiunti a marzo 2023

Questo aggiornamento aggiunge quattro (4) nuovi eventi nel registro SYSTEM nel controller di dominio, come indicato di seguito:

Livello evento Informazioni
ID evento 16995
Registro SISTEMA
Origine evento Directory-Services-SAM
Testo dell'evento Il gestore degli account di sicurezza usa il descrittore di sicurezza specificato per la convalida dei tentativi di riutilizzo dell'account computer durante l'aggiunta a un dominio.
Valore SDDL: <stringa SDDL>
Questo elenco di indirizzi consentiti viene configurato tramite Criteri di gruppo in Active Directory.
Per ulteriori informazioni, vedi http://go.microsoft.com/fwlink/?LinkId=2202145.
Livello evento Errore
ID evento 16996
Registro SISTEMA
Origine evento Directory-Services-SAM
Testo dell'evento Il formato del descrittore di sicurezza che contiene l'elenco Consenti riutilizzo account computer utilizzato per verificare l'aggiunta al dominio delle richieste client non è corretto.
Valore SDDL: <stringa SDDL>
Questo elenco di indirizzi consentiti viene configurato tramite Criteri di gruppo in Active Directory.
Per correggere questo problema, un amministratore dovrà aggiornare i criteri in modo da impostare questo valore su un descrittore di sicurezza valido o disabilitarlo.
Per ulteriori informazioni, vedi http://go.microsoft.com/fwlink/?LinkId=2202145.
Livello evento Errore
ID evento 16997
Registro SISTEMA
Origine evento Directory-Services-SAM
Testo dell'evento Il responsabile degli account di sicurezza ha rilevato un account computer che sembra essere orfano e non ha un proprietario esistente.
Account computer: S-1-5-xxx
Proprietario dell'account computer: S-1-5-xxx
Per ulteriori informazioni, vedi http://go.microsoft.com/fwlink/?LinkId=2202145.
Livello evento Avviso
ID evento 16998
Registro SISTEMA
Origine evento Directory-Services-SAM
Testo dell'evento Il responsabile degli account di sicurezza ha rifiutato una richiesta del client di riutilizzare un account computer durante l'aggiunta a un dominio.
L'account computer e l'identità del client non hanno soddisfatto i controlli di convalida di sicurezza.
Account cliente: S-1-5-xxx
Account computer: S-1-5-xxx
Proprietario dell'account computer: S-1-5-xxx
Controllare i dati del record di questo evento per il codice di errore NT.
Per ulteriori informazioni, vedi http://go.microsoft.com/fwlink/?LinkId=2202145.

Se necessario, il netsetup.log può fornire ulteriori informazioni.

Problemi noti

Problema Descrizione
Problema 1 Dopo l'installazione degli aggiornamenti del 12 settembre 2023 o successivi, l'aggiunta a un dominio potrebbe non riuscire negli ambienti in cui è impostato il criterio seguente: Accesso di rete - Limitare i client autorizzati a effettuare chiamate remote a SAM - Sicurezza di Windows | Microsoft Learn. Ciò è dovuto al fatto che i computer client ora effettuano chiamate SAMRPC autenticate al controller di dominio per eseguire controlli di convalida della sicurezza relativi al riutilizzo degli account computer.

Questo è il comportamento previsto. Per far fronte a questa modifica, gli amministratori devono mantenere il criterio SAMRPC del controller di dominio impostato sulle impostazioni predefinite OPPURE includere esplicitamente il gruppo di utenti che esegue l'aggiunta al dominio nelle impostazioni SDDL per concedere l'autorizzazione.
**Esempio da un netsetup.log in cui si è verificato questo problema:**18/09/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: restituisce NtStatus: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: restituisce Risultato: FALSO 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: il controllo dei criteri di Active Directory con SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 ha restituito NetStatus:0x5. 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18/09/2023 13:37:15:379 NetpModifyComputerObjectInDs: l'account esiste e il riutilizzo è bloccato dai criteri. Errore: 0xaac 18/09/2023 13:37:15:379 NetpProvisionComputerAccount: Creazione LDAP non riuscita: 0xaac
Problema 2 Se l'account del proprietario del computer è stato eliminato e si verifica un tentativo di riutilizzo, l'evento 16997 verrà registrato nel registro eventi di sistema. In questo caso, è possibile riassegnare la proprietà a un altro account o gruppo.
Problema 3 Se solo il client ha l'aggiornamento del 14 marzo 2023 o successivo, la verifica dei criteri di Active Directory restituirà 0x32 STATUS_NOT_SUPPORTED. I controlli precedenti implementati negli aggiornamenti rapidi di novembre verranno applicati come illustrato di seguito:NetpDsValidateComputerAccountReuseAttempt: restituisce NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: restituisce Risultato: FALSO NetpCheckIfAccountShouldBeReused: il controllo dei criteri di Active Directory ha restituito NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: l'account esiste e il riutilizzo è bloccato dai criteri. Errore: 0xaac NetpProvisionComputerAccount: creazione LDAP non riuscita: 0xaac
Problema 4 Dopo l'aggiornamento del 13 agosto 2024, sarà necessario specificare il nome FQDN DNS del controller di dominio quando si punta a un controller di dominio specifico. Esiste un problema noto per cui funzionerà solo il formato del nome del controller di dominio FQDN DNS. Verrà visualizzato questo modo, ma la configurazione del ricongiungimento al dominio non è configurata correttamente.
NetSetup.Log
In NetSetup.Log sono disponibili i seguenti:
NetpDsValidateComputerAccountReuseAttempt: restituisce NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: restituisce Risultato: FALSO NetpCheckIfAccountShouldBeReused: controllo dei criteri di Active Directory con SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 restituito NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: l'account esiste e il riutilizzo è bloccato dai criteri. Errore: 0xaacTraccia di rete
Nella traccia di rete viene visualizzato un tentativo di accesso al controller di dominio in SMB con le credenziali dell'utente locale:
Richiesta di configurazione della sessione SMB2, NTLMSSP_AUTH, Utente: Member12\SuperUser Risposta di configurazione della sessione SMB2, errore: STATUS_LOGON_FAILUREIn la traccia di rete, è possibile che si trovi una sessione creata correttamente con un ticket Kerberos usando il nome breve del computer legacy.
Errore di adesione a Netdom
Il tentativo di ridenominazione del computer non è riuscito con errore 2732. In Active Directory esiste un account con lo stesso nome. Il riutilizzo dell'account è stato bloccato dai criteri di sicurezza. Errore da Add-Computer
Esecuzione dell'operazione "Join in domain 'contoso.com\DC1'" sulla destinazione "Member12".
Aggiungi-computer: il computer 'Member12' non è riuscito a unirsi al dominio 'contoso.com\DC1' dal gruppo di lavoro corrente 'WORKGROUP' con il messaggio di errore seguente: In Active Directory esiste un account con lo stesso nome. Il riutilizzo dell'account è stato bloccato dai criteri di sicurezza.
Soluzione
La soluzione consiste nell'utilizzare sempre il nome di dominio completo DNS:
Netdom: /d:contoso.com\DC1.contoso.com
Aggiungi-Computer: -Server 'DC1.contoso.com'