KB5020276—Netjoin: Domeno sujungimo sustiprinimo pakeitimai

Taikoma
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Pastaba

Atnaujinta 2024-08-13; žr. 2024 m. rugpjūčio 13 d.

Suvestinė

"Windows" naujinimuose, išleistuose 2022 m. spalio 11 d. ir vėliau, yra papildomos apsaugos, pristatytos CVE-2022-38042. Šios apsaugos specialiai neleidžia prijungimo prie domeno operacijoms pakartotinai naudoti esamos kompiuterio paskyros paskirties domene, nebent:

  • Vartotojas, bandantis atlikti operaciją, yra esamos paskyros kūrėjas arba
  • kompiuterį sukūrė domeno administratorius arba
  • Pakartotinai naudojamos kompiuterio paskyros savininkas yra "Domeno valdiklis: leisti pakartotinai naudoti kompiuterio paskyrą prijungus domeną" narys. Grupės strategija. Norint naudoti šį parametrą, būtina įdiegti "Windows" naujinimus, išleistus 2023 m. kovo 14 d. arba vėliau, VISUOSE narių kompiuteriuose ir domeno valdikliuose.

Naujinimai, išleisti 2023 m. kovo 14 d. ir vėliau bei 2023 m. rugsėjo 12 d., suteiks papildomų parinkčių paveiktiems klientams, naudojantiems "Windows Server 2012 R2" ir naujesnę versiją bei visus palaikomus klientus. Daugiau informacijos žr. skyrius "2022 m. spalio 11 d. veikimas" ir " Imkitės veiksmų ".

Pastaba

Šiame straipsnyje anksčiau buvo nurodytas "NetJoinLegacyAccountReuse " registro raktas. Nuo 2024 m. rugpjūčio 13 d. šis registro raktas ir jo nuorodos šiame straipsnyje buvo pašalinti.

Elgesys iki spalio 11 d. 2022

Prieš diegiant 2022 m. spalio 11 d. arba naujesnius kaupiamuosius naujinimus, kliento kompiuteris pateikia esamos paskyros tuo pačiu pavadinimu užklausą "Active Directory". Ši užklausa įvyksta prisijungiant prie domeno ir konfigūruojant kompiuterio paskyrą. Jei tokia paskyra yra, klientas automatiškai bandys ją panaudoti iš naujo.

Pastaba

Pakartotinio naudojimo bandymas neveiks, jei vartotojas, bandantis prisijungti prie domeno, neturi reikiamų rašymo teisių. Tačiau, jei vartotojas turi pakankamai teisių, prisijungti prie domeno pavyks.

Tai yra du domeno prijungimo su atitinkamu numatytuoju veikimo būdu ir žymėmis scenarijai, kaip nurodyta toliau:

2022 m. spalio 11 d. elgesys

Kliento kompiuteryje įdiegus 2022 m. spalio 11 d. arba naujesnius "Windows" kaupiamuosius naujinimus, prijungimo prie domeno metu klientas atliks papildomas saugos patikras prieš bandydamas pakartotinai naudoti esamą kompiuterio paskyrą. Algoritmas:

  1. Bandyti pakartotinai naudoti paskyrą bus leidžiama, jei vartotojas, bandantis atlikti operaciją, yra esamos paskyros kūrėjas.
  2. Bandyti pakartotinai naudoti paskyrą bus leidžiama, jei paskyrą sukūrė domeno administratorius.

Šios papildomos saugos patikros atliekamos prieš bandant prisijungti prie kompiuterio. Jei patikrinimai sėkmingi, likusiai sujungimo operacijai taikomos "Active Directory" teisės, kaip ir anksčiau.

Šis pakeitimas neturi įtakos naujoms paskyroms.

Pastaba

  • Įdiegus 2022 m. spalio 11 d. arba naujesnius "Windows" kaupiamuosius naujinimus, jungimasis prie domeno su kompiuterio paskyros pakartotiniu naudojimu gali sąmoningai nustoti veikti dėl šios klaidos:
  • Klaidos 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Active Directory" yra paskyra tokiu pačiu pavadinimu. Pakartotinis paskyros naudojimas buvo užblokuotas saugos strategijos."
  • Jei taip, paskyrą sąmoningai apsaugo naujas veikimo būdas.
  • Įvykio ID 4101 bus suaktyvintas įvykus aukščiau nurodytai klaidai ir problema bus užregistruota c:\windows\debug\netsetup.log. Atlikite toliau nurodytus veiksmus skyriuje Imkitės veiksmų , kad suprastumėte triktį ir išspręstumėte problemą.

2023 m. kovo 14 d. elgesys

"Windows" naujinimuose, išleistuose 2023 m. kovo 14 d. arba vėliau, atlikome keletą saugos sustiprinimo pakeitimų. Šie pakeitimai apima visus pakeitimus, kuriuos atlikome 2022 m. spalio 11 d.

Pirma, mes išplėtėme grupių, kurioms šis sukietėjimas netaikomas, aprėptį. Nuosavybės patikra dabar netaikoma ne tik domeno administratoriams, bet ir įmonių administratoriams bei įtaisytųjų administratorių grupėms.

Antra, įdiegėme naują Grupės strategija parametrą. Administratoriai gali jį naudoti norėdami nurodyti leidžiamų patikimų kompiuterio paskyrų savininkų sąrašą. Kompiuterio paskyra saugos patikrą apeis, jei teisinga bent viena iš šių sąlygų:

Paskyra priklauso vartotojui, kuris Grupės strategijoje "Domeno valdiklis: leisti pakartotinai naudoti kompiuterio paskyrą prisijungiant prie domeno" nurodytas kaip patikimas savininkas.

Paskyra priklauso vartotojui, kuris priklauso grupei, kuri Grupės strategijoje "Domeno valdiklis: leisti pakartotinai naudoti kompiuterio paskyrą prisijungiant prie domeno" nurodyta kaip patikimas savininkas.

Norint naudoti šią naują Grupės strategiją, domeno valdiklyje ir kompiuteryje naryje turi būti nuolat įdiegtas 2023 m. kovo 14 d. arba vėlesnis naujinimas. Kai kurie iš jūsų gali turėti tam tikras paskyras, kurias naudojate kurdami kompiuterio paskyras. Jei šios paskyros apsaugotos nuo piktnaudžiavimo ir pasitikite jomis kuriant kompiuterio paskyras, galite joms taikyti išimtį. Vis tiek būsite apsaugoti nuo pradinio pažeidžiamumo, kurį sumažino 2022 m. spalio 11 d. "Windows" naujinimai.

2023 m. rugsėjo 12 d. elgesys

"Windows" naujinimuose, išleistuose 2023 m. rugsėjo 12 d. arba vėliau, atlikome keletą papildomų saugos sustiprinimo pakeitimų. Šie keitimai apima visus keitimus, kuriuos atlikome 2022 m. spalio 11 d., ir pakeitimus, atliktus nuo 2023 m. kovo 14 d.

Išsprendėme problemą, kai nepavykdavo prisijungti prie domeno naudojant intelektualiosios kortelės autentifikavimą, neatsižvelgiant į strategijos parametrą. Norėdami išspręsti šią problemą, likusias saugos patikras perkėlėme atgal į domeno valdiklį. Todėl, įdiegus 2023 m. rugsėjo saugos naujinimą, kliento kompiuteriai atlieka autentifikuotus SAMRPC iškvietimus į domeno valdiklį, kad būtų galima atlikti saugos tikrinimo patikras, susijusias su pakartotiniu kompiuterių paskyrų naudojimu.

Tačiau dėl to gali nepavykti prisijungti prie domeno aplinkose, kuriose nustatyta ši strategija: Prieiga prie tinklo: apriboti klientus, kuriems leidžiama nuotoliniu būdu skambinti į SAM.  Informacijos, kaip išspręsti šią problemą, rasite skyriuje "Žinomos problemos".

2024 m. rugpjūčio 13 d. elgesys

"Windows" naujinimuose, išleistuose 2024 m. rugpjūčio 13 d. arba vėliau, išsprendėme visas žinomas suderinamumo problemas su Allowlist strategija. Taip pat pašalinome "NetJoinLegacyAccountReuse" rakto palaikymą. Grūdinimas išliks nepriklausomai nuo klavišo nustatymo. Atitinkami išimčių įtraukimo būdai išvardyti toliau pateiktame skirsnyje "Imtis veiksmų".

Imkitės veiksmų

Sukonfigūruokite naują leidžiamųjų sąrašo strategiją naudodami Grupės strategiją domeno valdiklyje ir pašalinkite visus senstelėjusius kliento sprendimo būdus. Tada atlikite šiuos veiksmus:

  1. Turite įdiegti 2023 m. rugsėjo 12 d. arba vėlesnius naujinimus visuose narių kompiuteriuose ir domeno valdikliuose.

  2. Naujoje arba esamoje grupės strategijoje, kuri taikoma visiems domeno valdikliams, konfigūruokite parametrus atlikdami toliau nurodytus veiksmus.

  3. Dalyje Kompiuterio konfigūracija\Strategijos\"Windows" parametrai\Saugos parametrai\Vietinės strategijos\Saugos parinktys dukart spustelėkite Domeno valdiklis: leisti pakartotinai naudoti kompiuterio paskyrą prisijungiant prie domeno.

  4. Pasirinkite Apibrėžti šį strategijos parametrą ir <Redaguoti saugą...>.

  5. Naudokite objektų parinkiklį norėdami įtraukti vartotojus ar patikimų kompiuterio abonementų kūrėjų ir savininkų grupes į leidimo teisę. (Geriausia praktika yra užtikrinti, kad teisėms būtų naudojamos grupės.) Neįtraukite vartotojo paskyros, kuri sujungia domeną.

    Įspėjimas

    Apribokite strategijos narystę tik patikimiems vartotojams ir tarnybos abonementams. Į šią strategiją neįtraukite autentifikuotų vartotojų, visų arba kitų didelių grupių. Geriau į grupes įtraukite konkrečius patikimus vartotojus ir tarnybos paskyras ir tas grupes įtraukite į strategiją.

  6. Palaukite Grupės strategijos atnaujinimo intervalo arba paleiskite gpupdate /force visuose domeno valdikliuose.

  7. Patikrinkite, ar HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" registro raktas yra užpildytas norimu SDDL. Neredaguokite registro rankiniu būdu.

  8. Bandykite prisijungti prie kompiuterio, kuriame įdiegti 2023 m. rugsėjo 12 d. arba vėlesni naujinimai. Įsitikinkite, kad kompiuterio paskyra priklauso vienai iš strategijoje nurodytų paskyrų. Jei prisijungti prie domeno nepavyksta, patikrinkite c:\windows\debug\netsetup.log.

Jei vis tiek reikia alternatyvaus sprendimo būdo, peržiūrėkite kompiuterio paskyros parengimo darbo eigas ir išsiaiškinkite, ar reikia atlikti keitimus.

  1. Atlikite sujungimo operaciją naudodami tą pačią paskyrą, kuri sukūrė kompiuterio paskyrą paskirties domene.
  2. Jei esama paskyra yra pasenusi (nenaudojama), panaikinkite ją prieš bandydami prisijungti prie domeno dar kartą.
  3. Pervardykite kompiuterį ir prisijunkite naudodami kitą paskyrą, kurios dar nėra.
  4. Jei esama paskyra priklauso patikimam saugos direktoriui ir administratorius nori pakartotinai naudoti paskyrą, vykdykite skyriuje Imtis veiksmų pateikiamas instrukcijas, kad įdiegtumėte 2023 m. rugsėjo mėn. arba naujesnius "Windows" naujinimus ir sukonfigūruotumėte leidžiamųjų sąrašą.

Nesprendimai

  • Neįtraukite tarnybos arba parengimo paskyrų į domenų administratorių saugos grupę.
  • Nebandykite rankiniu būdu redaguoti saugos aprašo kompiuterio paskyrose, bandydami iš naujo apibrėžti tokių paskyrų nuosavybę, nebent ankstesnio savininko paskyra buvo panaikinta. Nors savininko redagavimas leis sėkmingai atlikti naujus tikrinimus, kompiuterio paskyra gali išlaikyti tas pačias potencialiai rizikingas, nepageidaujamas pradinio savininko teises, nebent jos būtų aiškiai peržiūrėtos ir pašalintos.

Nauji įvykių žurnalai
Įvykių žurnalas SISTEMA
Įvykio šaltinis Tinklo jungtis
Įvykio ID 4100
Įvykio tipas Informacinis
Įvykio tekstas "Prisijungiant prie domeno, domeno valdiklis, su kuriuo susisiekėte, "Active Directory" rado esamą kompiuterio paskyrą tuo pačiu pavadinimu.
Bandyti pakartotinai naudoti šią paskyrą buvo leista.
Ieškoma domeno valdiklyje: <domeno valdiklio pavadinimas>Esamos kompiuterio paskyros DN: <kompiuterio paskyros> DN kelias. Daugiau informacijos žr. https://go.microsoft.com/fwlink/?linkid=2202145.
Įvykių žurnalas SISTEMA
Įvykio šaltinis Tinklo jungtis
Įvykio ID 4101
Įvykio tipas Klaida
Įvykio tekstas Prisijungiant prie domeno, domeno valdiklis, su kuriuo susisiekta, "Active Directory" rado esamą kompiuterio paskyrą tokiu pačiu pavadinimu. Bandymas pakartotinai naudoti šią paskyrą buvo neįmanomas dėl saugos priežasčių. Ieškota domeno valdiklyje: esama kompiuterio paskyra DN: klaidos kodas buvo <klaidos kodas>. Daugiau informacijos žr. https://go.microsoft.com/fwlink/?linkid=2202145.

Derinimo registravimas pasiekiamas pagal numatytuosius nustatymus (nereikia įgalinti jokio daugiažodžio registravimo) C:\Windows\Debug\netsetup.log visuose klientų-kompiuteriuose.

Derinimo registravimo, generuojamo, kai dėl saugos priežasčių neleidžiama pakartotinai naudoti paskyros, pavyzdys:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Nauji įvykiai, įtraukti 2023 m. kovo mėn.

Šis naujinimas įtraukia keturis (4) naujus įvykius į SISTEMOS žurnalą domeno valdiklyje taip:

Įvykio lygis Informacinis
Įvykio ID 16995
Žurnalas SISTEMA
Įvykio šaltinis Katalogų paslaugos-SAM
Įvykio tekstas Saugos paskyros tvarkytuvas naudoja nurodytą saugos aprašą kompiuterio paskyros pakartotinio naudojimo bandymams patvirtinti prijungimo prie domeno metu.
SDDL reikšmė: <SDDL eilutė>
Šis leidžiamųjų sąrašas konfigūruojamas naudojant "Active Directory" grupės strategiją.
Daugiau informacijos rasite http://go.microsoft.com/fwlink/?LinkId=2202145.
Įvykio lygis Klaida
Įvykio ID 16996
Žurnalas SISTEMA
Įvykio šaltinis Katalogų paslaugos-SAM
Įvykio tekstas Saugos aprašas, kuriame yra kompiuterio paskyros pakartotinio naudojimo leidžiamųjų sąrašas, naudojamas kliento užklausoms tikrinti prisijungimas prie domeno, yra netinkamas.
SDDL reikšmė: <SDDL eilutė>
Šis leidžiamųjų sąrašas konfigūruojamas naudojant "Active Directory" grupės strategiją.
Norint išspręsti šią problemą, administratorius turės atnaujinti strategiją ir nustatyti šią reikšmę kaip galiojantį saugos aprašą arba ją išjungti.
Daugiau informacijos rasite http://go.microsoft.com/fwlink/?LinkId=2202145.
Įvykio lygis Klaida
Įvykio ID 16997
Žurnalas SISTEMA
Įvykio šaltinis Katalogų paslaugos-SAM
Įvykio tekstas Saugos paskyros tvarkytuvas rado kompiuterio paskyrą, kuri atrodo esanti našlaičio ir neturi savininko.
Kompiuterio paskyra: S-1-5-xxx
Kompiuterio paskyros savininkas: S-1-5-xxx
Daugiau informacijos rasite http://go.microsoft.com/fwlink/?LinkId=2202145.
Įvykio lygis Įspėjimas
Įvykio ID 16998
Žurnalas SISTEMA
Įvykio šaltinis Katalogų paslaugos-SAM
Įvykio tekstas Saugos paskyros tvarkytuvas atmetė kliento užklausą pakartotinai naudoti kompiuterio paskyrą prijungimo prie domeno metu.
Kompiuterio paskyra ir kliento tapatybė neatitiko saugos tikrinimo patikrinimų.
Kliento sąskaita: S-1-5-xxx
Kompiuterio paskyra: S-1-5-xxx
Kompiuterio paskyros savininkas: S-1-5-xxx
Patikrinkite, ar šio įvykio įrašo duomenyse yra NT klaidos kodas.
Daugiau informacijos rasite http://go.microsoft.com/fwlink/?LinkId=2202145.

Jei reikia, netsetup.log gali suteikti daugiau informacijos.

Žinomos problemos

Problema Aprašymas
1 problema Įdiegus 2023 m. rugsėjo 12 d. arba naujesnius naujinimus, prisijungimas prie domeno gali nepavykti aplinkose, kuriose nustatyta ši strategija: Prieiga prie tinklo – apriboti klientus, kuriems leidžiama nuotoliniu būdu skambinti į SAM – „Windows“ sauga | "„Microsoft“ Learn". Taip yra todėl, kad klientų kompiuteriai dabar atlieka autentifikuotus SAMRPC iškvietimus į domeno valdiklį, kad būtų atliktos saugos tikrinimo patikros, susijusios su pakartotiniu kompiuterių paskyrų naudojimu.

Tai yra tikėtina. Kad šis pakeitimas būtų pritaikytas, administratoriai turėtų palikti domeno valdiklio SAMRPC strategijos numatytuosius parametrus ARBA aiškiai įtraukti vartotojų grupę, atliekančią domeno prijungimą, į SDDL parametrus, kad suteiktų jiems teisę.
**Pavyzdys iš netsetup.log, kuriame kilo ši problema:**2023-09-18 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: pateikia NtStatus: c0000022, NetStatus: 5 2023-09-18 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: grąžinamas rezultatas: FALSE 2023-09-18 13:37:15:379 NetpCheckIfAccountShouldBeReused: "Active Directory" strategijos tikrinimas su SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 grąžinta NetStatus:0x5. 2023-09-18 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 2023-09-18 13:37:15:379 NetpModifyComputerObjectInDs: paskyra egzistuoja, o pakartotinis naudojimas blokuojamas strategijos. Klaida: 0xaac 2023-09-18 13:37:15:379 NetpProvisionComputerAccount: LDAP sukurti nepavyko: 0xaac
2 klausimas Jei kompiuterio savininko paskyra buvo panaikinta ir bandoma pakartotinai panaudoti kompiuterio paskyrą, sistemos įvykių žurnale bus užregistruotas įvykis 16997. Jei taip atsitinka, galite iš naujo priskirti nuosavybę kitam abonementui arba grupei.
3 problema Jei tik klientas turi 2023 m. kovo 14 d. arba vėlesnį naujinimą, "Active Directory" strategijos patikra pateiks 0x32 STATUS_NOT_SUPPORTED. Bus taikomos ankstesnės patikros, kurios buvo atliktos lapkričio karštosiose pataisose, kaip parodyta toliau:NetpDsValidateComputerAccountReuseAttempt: pateikia NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: pateikia rezultatą: FALSE NetpCheckIfAccountShouldBeReused: Active Directory strategijos patikra pateikė NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: paskyra egzistuoja, o pakartotinis naudojimas blokuojamas strategijos. Klaida: 0xaac NetpProvisionComputerAccount: LDAP sukurti nepavyko: 0xaac
4 klausimas Po 2024 m. rugpjūčio 13 d. naujinimo turite nurodyti domeno valdiklio DNS FQDN pavadinimą, kai taikote į konkretų DC. Žinoma problema, kai veikia tik DNS FQDN domeno valdiklio vardo formatas. Atrodys, kad netinkamai nustatyta domeno pakartotinio prisijungimo konfigūracija.
NetSetup.Log
NetSetup.Log turite:
NetpDsValidateComputerAccountReuseAttempt: pateikia NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: pateikia rezultatą: FALSE NetpCheckIfAccountShouldBeReused: Active Directory strategijos tikrinimas su SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 grąžinta NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: paskyra egzistuoja, o pakartotinis naudojimas blokuojamas strategijos. Klaida: 0xaactinklo sekimas
Tinklo sekime matote bandymą prisijungti prie DC SMB naudojant vietinio vartotojo kredencialus:
SMB2 seanso sąrankos užklausa, NTLMSSP_AUTH, vartotojas: member12\superuser SMB2 seanso sąrankos atsakymas, klaida: STATUS_LOGON_FAILUREIn tinklo sekimo galite rasti seansą, sėkmingai sukurtą naudojant "Kerberos" kvitą, naudojant trumpą, senstelėjusį kompiuterio vardą.
Tinklo prisijungimo klaida
Nepavyko pervardyti kompiuterio ir pateikta klaida 2732. "Active Directory" yra paskyra tokiu pačiu pavadinimu. Pakartotinis paskyros naudojimas buvo užblokuotas saugos strategijos. Klaida iš papildomo kompiuterio
Atliekama operacija "Prisijungti prie domeno 'contoso.com\DC1'" paskirties "Member12".
Add-Computer: Kompiuteriui "Member12" nepavyko prisijungti prie domeno "contoso.com\DC1" iš dabartinės darbo grupės "WORKGROUP" ir pateikiamas toks klaidos pranešimas: "Active Directory" yra paskyra tuo pačiu pavadinimu. Pakartotinis paskyros naudojimas buvo užblokuotas saugos strategijos.
Sprendimas
Sprendimas yra visada naudoti DNS FQDN:
Netdom: /d:contoso.com\DC1.contoso.com
Papildomas kompiuteris: -Server 'DC1.contoso.com'