Pastaba
Atnaujinta 2024-08-13; žr. 2024 m. rugpjūčio 13 d.
Suvestinė
"Windows" naujinimuose, išleistuose 2022 m. spalio 11 d. ir vėliau, yra papildomos apsaugos, pristatytos CVE-2022-38042. Šios apsaugos specialiai neleidžia prijungimo prie domeno operacijoms pakartotinai naudoti esamos kompiuterio paskyros paskirties domene, nebent:
- Vartotojas, bandantis atlikti operaciją, yra esamos paskyros kūrėjas arba
- kompiuterį sukūrė domeno administratorius arba
- Pakartotinai naudojamos kompiuterio paskyros savininkas yra "Domeno valdiklis: leisti pakartotinai naudoti kompiuterio paskyrą prijungus domeną" narys. Grupės strategija. Norint naudoti šį parametrą, būtina įdiegti "Windows" naujinimus, išleistus 2023 m. kovo 14 d. arba vėliau, VISUOSE narių kompiuteriuose ir domeno valdikliuose.
Naujinimai, išleisti 2023 m. kovo 14 d. ir vėliau bei 2023 m. rugsėjo 12 d., suteiks papildomų parinkčių paveiktiems klientams, naudojantiems "Windows Server 2012 R2" ir naujesnę versiją bei visus palaikomus klientus. Daugiau informacijos žr. skyrius "2022 m. spalio 11 d. veikimas" ir " Imkitės veiksmų ".
Pastaba
Šiame straipsnyje anksčiau buvo nurodytas "NetJoinLegacyAccountReuse " registro raktas. Nuo 2024 m. rugpjūčio 13 d. šis registro raktas ir jo nuorodos šiame straipsnyje buvo pašalinti.
Elgesys iki spalio 11 d. 2022
Prieš diegiant 2022 m. spalio 11 d. arba naujesnius kaupiamuosius naujinimus, kliento kompiuteris pateikia esamos paskyros tuo pačiu pavadinimu užklausą "Active Directory". Ši užklausa įvyksta prisijungiant prie domeno ir konfigūruojant kompiuterio paskyrą. Jei tokia paskyra yra, klientas automatiškai bandys ją panaudoti iš naujo.
Pastaba
Pakartotinio naudojimo bandymas neveiks, jei vartotojas, bandantis prisijungti prie domeno, neturi reikiamų rašymo teisių. Tačiau, jei vartotojas turi pakankamai teisių, prisijungti prie domeno pavyks.
Tai yra du domeno prijungimo su atitinkamu numatytuoju veikimo būdu ir žymėmis scenarijai, kaip nurodyta toliau:
Prisijungimas prie domeno (NetJoinDomain)
- Numatytasis paskyros pakartotinis naudojimas (jei nenurodyta NETSETUP_NO_ACCT_REUSE žymė)
Paskyros parengimas (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Pagal numatytuosius parametrus NĖRA pakartotinio naudojimo (jei NETSETUP_PROVISION_REUSE_ACCOUNT nenurodyta.)
2022 m. spalio 11 d. elgesys
Kliento kompiuteryje įdiegus 2022 m. spalio 11 d. arba naujesnius "Windows" kaupiamuosius naujinimus, prijungimo prie domeno metu klientas atliks papildomas saugos patikras prieš bandydamas pakartotinai naudoti esamą kompiuterio paskyrą. Algoritmas:
- Bandyti pakartotinai naudoti paskyrą bus leidžiama, jei vartotojas, bandantis atlikti operaciją, yra esamos paskyros kūrėjas.
- Bandyti pakartotinai naudoti paskyrą bus leidžiama, jei paskyrą sukūrė domeno administratorius.
Šios papildomos saugos patikros atliekamos prieš bandant prisijungti prie kompiuterio. Jei patikrinimai sėkmingi, likusiai sujungimo operacijai taikomos "Active Directory" teisės, kaip ir anksčiau.
Šis pakeitimas neturi įtakos naujoms paskyroms.
Pastaba
- Įdiegus 2022 m. spalio 11 d. arba naujesnius "Windows" kaupiamuosius naujinimus, jungimasis prie domeno su kompiuterio paskyros pakartotiniu naudojimu gali sąmoningai nustoti veikti dėl šios klaidos:
- Klaidos 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Active Directory" yra paskyra tokiu pačiu pavadinimu. Pakartotinis paskyros naudojimas buvo užblokuotas saugos strategijos."
- Jei taip, paskyrą sąmoningai apsaugo naujas veikimo būdas.
- Įvykio ID 4101 bus suaktyvintas įvykus aukščiau nurodytai klaidai ir problema bus užregistruota c:\windows\debug\netsetup.log. Atlikite toliau nurodytus veiksmus skyriuje Imkitės veiksmų , kad suprastumėte triktį ir išspręstumėte problemą.
2023 m. kovo 14 d. elgesys
"Windows" naujinimuose, išleistuose 2023 m. kovo 14 d. arba vėliau, atlikome keletą saugos sustiprinimo pakeitimų. Šie pakeitimai apima visus pakeitimus, kuriuos atlikome 2022 m. spalio 11 d.
Pirma, mes išplėtėme grupių, kurioms šis sukietėjimas netaikomas, aprėptį. Nuosavybės patikra dabar netaikoma ne tik domeno administratoriams, bet ir įmonių administratoriams bei įtaisytųjų administratorių grupėms.
Antra, įdiegėme naują Grupės strategija parametrą. Administratoriai gali jį naudoti norėdami nurodyti leidžiamų patikimų kompiuterio paskyrų savininkų sąrašą. Kompiuterio paskyra saugos patikrą apeis, jei teisinga bent viena iš šių sąlygų:
Paskyra priklauso vartotojui, kuris Grupės strategijoje "Domeno valdiklis: leisti pakartotinai naudoti kompiuterio paskyrą prisijungiant prie domeno" nurodytas kaip patikimas savininkas.
Paskyra priklauso vartotojui, kuris priklauso grupei, kuri Grupės strategijoje "Domeno valdiklis: leisti pakartotinai naudoti kompiuterio paskyrą prisijungiant prie domeno" nurodyta kaip patikimas savininkas.
Norint naudoti šią naują Grupės strategiją, domeno valdiklyje ir kompiuteryje naryje turi būti nuolat įdiegtas 2023 m. kovo 14 d. arba vėlesnis naujinimas. Kai kurie iš jūsų gali turėti tam tikras paskyras, kurias naudojate kurdami kompiuterio paskyras. Jei šios paskyros apsaugotos nuo piktnaudžiavimo ir pasitikite jomis kuriant kompiuterio paskyras, galite joms taikyti išimtį. Vis tiek būsite apsaugoti nuo pradinio pažeidžiamumo, kurį sumažino 2022 m. spalio 11 d. "Windows" naujinimai.
2023 m. rugsėjo 12 d. elgesys
"Windows" naujinimuose, išleistuose 2023 m. rugsėjo 12 d. arba vėliau, atlikome keletą papildomų saugos sustiprinimo pakeitimų. Šie keitimai apima visus keitimus, kuriuos atlikome 2022 m. spalio 11 d., ir pakeitimus, atliktus nuo 2023 m. kovo 14 d.
Išsprendėme problemą, kai nepavykdavo prisijungti prie domeno naudojant intelektualiosios kortelės autentifikavimą, neatsižvelgiant į strategijos parametrą. Norėdami išspręsti šią problemą, likusias saugos patikras perkėlėme atgal į domeno valdiklį. Todėl, įdiegus 2023 m. rugsėjo saugos naujinimą, kliento kompiuteriai atlieka autentifikuotus SAMRPC iškvietimus į domeno valdiklį, kad būtų galima atlikti saugos tikrinimo patikras, susijusias su pakartotiniu kompiuterių paskyrų naudojimu.
Tačiau dėl to gali nepavykti prisijungti prie domeno aplinkose, kuriose nustatyta ši strategija: Prieiga prie tinklo: apriboti klientus, kuriems leidžiama nuotoliniu būdu skambinti į SAM. Informacijos, kaip išspręsti šią problemą, rasite skyriuje "Žinomos problemos".
2024 m. rugpjūčio 13 d. elgesys
"Windows" naujinimuose, išleistuose 2024 m. rugpjūčio 13 d. arba vėliau, išsprendėme visas žinomas suderinamumo problemas su Allowlist strategija. Taip pat pašalinome "NetJoinLegacyAccountReuse" rakto palaikymą. Grūdinimas išliks nepriklausomai nuo klavišo nustatymo. Atitinkami išimčių įtraukimo būdai išvardyti toliau pateiktame skirsnyje "Imtis veiksmų".
Imkitės veiksmų
Sukonfigūruokite naują leidžiamųjų sąrašo strategiją naudodami Grupės strategiją domeno valdiklyje ir pašalinkite visus senstelėjusius kliento sprendimo būdus. Tada atlikite šiuos veiksmus:
Turite įdiegti 2023 m. rugsėjo 12 d. arba vėlesnius naujinimus visuose narių kompiuteriuose ir domeno valdikliuose.
Naujoje arba esamoje grupės strategijoje, kuri taikoma visiems domeno valdikliams, konfigūruokite parametrus atlikdami toliau nurodytus veiksmus.
Dalyje Kompiuterio konfigūracija\Strategijos\"Windows" parametrai\Saugos parametrai\Vietinės strategijos\Saugos parinktys dukart spustelėkite Domeno valdiklis: leisti pakartotinai naudoti kompiuterio paskyrą prisijungiant prie domeno.
Pasirinkite Apibrėžti šį strategijos parametrą ir <Redaguoti saugą...>.
Naudokite objektų parinkiklį norėdami įtraukti vartotojus ar patikimų kompiuterio abonementų kūrėjų ir savininkų grupes į leidimo teisę. (Geriausia praktika yra užtikrinti, kad teisėms būtų naudojamos grupės.) Neįtraukite vartotojo paskyros, kuri sujungia domeną.
Įspėjimas
Apribokite strategijos narystę tik patikimiems vartotojams ir tarnybos abonementams. Į šią strategiją neįtraukite autentifikuotų vartotojų, visų arba kitų didelių grupių. Geriau į grupes įtraukite konkrečius patikimus vartotojus ir tarnybos paskyras ir tas grupes įtraukite į strategiją.
Palaukite Grupės strategijos atnaujinimo intervalo arba paleiskite gpupdate /force visuose domeno valdikliuose.
Patikrinkite, ar HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" registro raktas yra užpildytas norimu SDDL. Neredaguokite registro rankiniu būdu.
Bandykite prisijungti prie kompiuterio, kuriame įdiegti 2023 m. rugsėjo 12 d. arba vėlesni naujinimai. Įsitikinkite, kad kompiuterio paskyra priklauso vienai iš strategijoje nurodytų paskyrų. Jei prisijungti prie domeno nepavyksta, patikrinkite c:\windows\debug\netsetup.log.
Jei vis tiek reikia alternatyvaus sprendimo būdo, peržiūrėkite kompiuterio paskyros parengimo darbo eigas ir išsiaiškinkite, ar reikia atlikti keitimus.
- Atlikite sujungimo operaciją naudodami tą pačią paskyrą, kuri sukūrė kompiuterio paskyrą paskirties domene.
- Jei esama paskyra yra pasenusi (nenaudojama), panaikinkite ją prieš bandydami prisijungti prie domeno dar kartą.
- Pervardykite kompiuterį ir prisijunkite naudodami kitą paskyrą, kurios dar nėra.
- Jei esama paskyra priklauso patikimam saugos direktoriui ir administratorius nori pakartotinai naudoti paskyrą, vykdykite skyriuje Imtis veiksmų pateikiamas instrukcijas, kad įdiegtumėte 2023 m. rugsėjo mėn. arba naujesnius "Windows" naujinimus ir sukonfigūruotumėte leidžiamųjų sąrašą.
Nesprendimai
- Neįtraukite tarnybos arba parengimo paskyrų į domenų administratorių saugos grupę.
- Nebandykite rankiniu būdu redaguoti saugos aprašo kompiuterio paskyrose, bandydami iš naujo apibrėžti tokių paskyrų nuosavybę, nebent ankstesnio savininko paskyra buvo panaikinta. Nors savininko redagavimas leis sėkmingai atlikti naujus tikrinimus, kompiuterio paskyra gali išlaikyti tas pačias potencialiai rizikingas, nepageidaujamas pradinio savininko teises, nebent jos būtų aiškiai peržiūrėtos ir pašalintos.
Nauji įvykių žurnalai
| Įvykių žurnalas | SISTEMA |
|---|---|
| Įvykio šaltinis | Tinklo jungtis |
| Įvykio ID | 4100 |
| Įvykio tipas | Informacinis |
| Įvykio tekstas | "Prisijungiant prie domeno, domeno valdiklis, su kuriuo susisiekėte, "Active Directory" rado esamą kompiuterio paskyrą tuo pačiu pavadinimu. Bandyti pakartotinai naudoti šią paskyrą buvo leista. Ieškoma domeno valdiklyje: <domeno valdiklio pavadinimas>Esamos kompiuterio paskyros DN: <kompiuterio paskyros> DN kelias. Daugiau informacijos žr. https://go.microsoft.com/fwlink/?linkid=2202145. |
| Įvykių žurnalas | SISTEMA |
|---|---|
| Įvykio šaltinis | Tinklo jungtis |
| Įvykio ID | 4101 |
| Įvykio tipas | Klaida |
| Įvykio tekstas | Prisijungiant prie domeno, domeno valdiklis, su kuriuo susisiekta, "Active Directory" rado esamą kompiuterio paskyrą tokiu pačiu pavadinimu. Bandymas pakartotinai naudoti šią paskyrą buvo neįmanomas dėl saugos priežasčių. Ieškota domeno valdiklyje: esama kompiuterio paskyra DN: klaidos kodas buvo <klaidos kodas>. Daugiau informacijos žr. https://go.microsoft.com/fwlink/?linkid=2202145. |
Derinimo registravimas pasiekiamas pagal numatytuosius nustatymus (nereikia įgalinti jokio daugiažodžio registravimo) C:\Windows\Debug\netsetup.log visuose klientų-kompiuteriuose.
Derinimo registravimo, generuojamo, kai dėl saugos priežasčių neleidžiama pakartotinai naudoti paskyros, pavyzdys:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Nauji įvykiai, įtraukti 2023 m. kovo mėn.
Šis naujinimas įtraukia keturis (4) naujus įvykius į SISTEMOS žurnalą domeno valdiklyje taip:
| Įvykio lygis | Informacinis |
|---|---|
| Įvykio ID | 16995 |
| Žurnalas | SISTEMA |
| Įvykio šaltinis | Katalogų paslaugos-SAM |
| Įvykio tekstas | Saugos paskyros tvarkytuvas naudoja nurodytą saugos aprašą kompiuterio paskyros pakartotinio naudojimo bandymams patvirtinti prijungimo prie domeno metu. SDDL reikšmė: <SDDL eilutė> Šis leidžiamųjų sąrašas konfigūruojamas naudojant "Active Directory" grupės strategiją. Daugiau informacijos rasite http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Įvykio lygis | Klaida |
|---|---|
| Įvykio ID | 16996 |
| Žurnalas | SISTEMA |
| Įvykio šaltinis | Katalogų paslaugos-SAM |
| Įvykio tekstas | Saugos aprašas, kuriame yra kompiuterio paskyros pakartotinio naudojimo leidžiamųjų sąrašas, naudojamas kliento užklausoms tikrinti prisijungimas prie domeno, yra netinkamas. SDDL reikšmė: <SDDL eilutė> Šis leidžiamųjų sąrašas konfigūruojamas naudojant "Active Directory" grupės strategiją. Norint išspręsti šią problemą, administratorius turės atnaujinti strategiją ir nustatyti šią reikšmę kaip galiojantį saugos aprašą arba ją išjungti. Daugiau informacijos rasite http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Įvykio lygis | Klaida |
|---|---|
| Įvykio ID | 16997 |
| Žurnalas | SISTEMA |
| Įvykio šaltinis | Katalogų paslaugos-SAM |
| Įvykio tekstas | Saugos paskyros tvarkytuvas rado kompiuterio paskyrą, kuri atrodo esanti našlaičio ir neturi savininko. Kompiuterio paskyra: S-1-5-xxx Kompiuterio paskyros savininkas: S-1-5-xxx Daugiau informacijos rasite http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Įvykio lygis | Įspėjimas |
|---|---|
| Įvykio ID | 16998 |
| Žurnalas | SISTEMA |
| Įvykio šaltinis | Katalogų paslaugos-SAM |
| Įvykio tekstas | Saugos paskyros tvarkytuvas atmetė kliento užklausą pakartotinai naudoti kompiuterio paskyrą prijungimo prie domeno metu. Kompiuterio paskyra ir kliento tapatybė neatitiko saugos tikrinimo patikrinimų. Kliento sąskaita: S-1-5-xxx Kompiuterio paskyra: S-1-5-xxx Kompiuterio paskyros savininkas: S-1-5-xxx Patikrinkite, ar šio įvykio įrašo duomenyse yra NT klaidos kodas. Daugiau informacijos rasite http://go.microsoft.com/fwlink/?LinkId=2202145. |
Jei reikia, netsetup.log gali suteikti daugiau informacijos.
Žinomos problemos
| Problema | Aprašymas |
|---|---|
| 1 problema | Įdiegus 2023 m. rugsėjo 12 d. arba naujesnius naujinimus, prisijungimas prie domeno gali nepavykti aplinkose, kuriose nustatyta ši strategija: Prieiga prie tinklo – apriboti klientus, kuriems leidžiama nuotoliniu būdu skambinti į SAM – „Windows“ sauga | "„Microsoft“ Learn". Taip yra todėl, kad klientų kompiuteriai dabar atlieka autentifikuotus SAMRPC iškvietimus į domeno valdiklį, kad būtų atliktos saugos tikrinimo patikros, susijusios su pakartotiniu kompiuterių paskyrų naudojimu. Tai yra tikėtina. Kad šis pakeitimas būtų pritaikytas, administratoriai turėtų palikti domeno valdiklio SAMRPC strategijos numatytuosius parametrus ARBA aiškiai įtraukti vartotojų grupę, atliekančią domeno prijungimą, į SDDL parametrus, kad suteiktų jiems teisę. **Pavyzdys iš netsetup.log, kuriame kilo ši problema:**2023-09-18 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: pateikia NtStatus: c0000022, NetStatus: 5 2023-09-18 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: grąžinamas rezultatas: FALSE 2023-09-18 13:37:15:379 NetpCheckIfAccountShouldBeReused: "Active Directory" strategijos tikrinimas su SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 grąžinta NetStatus:0x5. 2023-09-18 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 2023-09-18 13:37:15:379 NetpModifyComputerObjectInDs: paskyra egzistuoja, o pakartotinis naudojimas blokuojamas strategijos. Klaida: 0xaac 2023-09-18 13:37:15:379 NetpProvisionComputerAccount: LDAP sukurti nepavyko: 0xaac |
| 2 klausimas | Jei kompiuterio savininko paskyra buvo panaikinta ir bandoma pakartotinai panaudoti kompiuterio paskyrą, sistemos įvykių žurnale bus užregistruotas įvykis 16997. Jei taip atsitinka, galite iš naujo priskirti nuosavybę kitam abonementui arba grupei. |
| 3 problema | Jei tik klientas turi 2023 m. kovo 14 d. arba vėlesnį naujinimą, "Active Directory" strategijos patikra pateiks 0x32 STATUS_NOT_SUPPORTED. Bus taikomos ankstesnės patikros, kurios buvo atliktos lapkričio karštosiose pataisose, kaip parodyta toliau:NetpDsValidateComputerAccountReuseAttempt: pateikia NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: pateikia rezultatą: FALSE NetpCheckIfAccountShouldBeReused: Active Directory strategijos patikra pateikė NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: paskyra egzistuoja, o pakartotinis naudojimas blokuojamas strategijos. Klaida: 0xaac NetpProvisionComputerAccount: LDAP sukurti nepavyko: 0xaac |
| 4 klausimas | Po 2024 m. rugpjūčio 13 d. naujinimo turite nurodyti domeno valdiklio DNS FQDN pavadinimą, kai taikote į konkretų DC. Žinoma problema, kai veikia tik DNS FQDN domeno valdiklio vardo formatas. Atrodys, kad netinkamai nustatyta domeno pakartotinio prisijungimo konfigūracija. NetSetup.Log NetSetup.Log turite: NetpDsValidateComputerAccountReuseAttempt: pateikia NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: pateikia rezultatą: FALSE NetpCheckIfAccountShouldBeReused: Active Directory strategijos tikrinimas su SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 grąžinta NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: paskyra egzistuoja, o pakartotinis naudojimas blokuojamas strategijos. Klaida: 0xaactinklo sekimas Tinklo sekime matote bandymą prisijungti prie DC SMB naudojant vietinio vartotojo kredencialus: SMB2 seanso sąrankos užklausa, NTLMSSP_AUTH, vartotojas: member12\superuser SMB2 seanso sąrankos atsakymas, klaida: STATUS_LOGON_FAILUREIn tinklo sekimo galite rasti seansą, sėkmingai sukurtą naudojant "Kerberos" kvitą, naudojant trumpą, senstelėjusį kompiuterio vardą. Tinklo prisijungimo klaida Nepavyko pervardyti kompiuterio ir pateikta klaida 2732. "Active Directory" yra paskyra tokiu pačiu pavadinimu. Pakartotinis paskyros naudojimas buvo užblokuotas saugos strategijos. Klaida iš papildomo kompiuterio Atliekama operacija "Prisijungti prie domeno 'contoso.com\DC1'" paskirties "Member12". Add-Computer: Kompiuteriui "Member12" nepavyko prisijungti prie domeno "contoso.com\DC1" iš dabartinės darbo grupės "WORKGROUP" ir pateikiamas toks klaidos pranešimas: "Active Directory" yra paskyra tuo pačiu pavadinimu. Pakartotinis paskyros naudojimas buvo užblokuotas saugos strategijos. Sprendimas Sprendimas yra visada naudoti DNS FQDN: Netdom: /d:contoso.com\DC1.contoso.comPapildomas kompiuteris: -Server 'DC1.contoso.com' |