Piezīme
Atjaunināts 08/13/2024; skatiet 2024. gada 13. augusta uzvedību
Kopsavilkums
Windows atjauninājumi, kas izlaisti 2022. gada 11. oktobrī un vēlāk, ietver papildu aizsardzību, kas ieviesta ar CVE-2022-38042. Šī aizsardzība ar nolūku neļauj domēna pievienošanās operācijām atkārtoti izmantot esošu datora kontu mērķa domēnā, izņemot gadījumus, kad:
- Lietotājs, kas mēģina veikt darbību, ir esošā konta izveidotājs.
- Datoru izveidoja domēna administrators, vai
- Atkārtoti izmantotā datora konta īpašnieks ir "Domēna kontrolleris: atļaut datora konta atkārtotu izmantošanu pievienošanās domēnam laikā" dalībnieks. grupas politikas iestatījumu. Šim iestatījumam ir nepieciešams instalēt Windows atjauninājumus, kas izlaisti 2023. gada 14. martā vai vēlāk, VISU dalībnieku datoros un domēnu kontrolleros.
Atjauninājumi, kas izlaisti 2023. gada 14. martā un 2023. gada 12. septembrī un vēlāk, nodrošinās papildu opcijas ietekmētajiem klientiem sistēmā Windows Server 2012 R2 un jaunākās versijās, kā arī visiem atbalstītajiem klientiem. Papildinformāciju skatiet sadaļās par 2022. gada 11. oktobra uzvedību un rīcību .
Piezīme
Šajā rakstā iepriekš bija atsauce uz NetJoinLegacyAccountReuse reģistra atslēgu. No 2024. gada 13. augusta šī reģistra atslēga un atsauces uz to šajā rakstā tika noņemtas.
Darbība pirms 11. oktobra. 2022
Pirms 2022. gada 11. oktobra vai jaunāku kumulatīvo atjauninājumu instalēšanas klienta dators vaicājumu Active Directory par esošu kontu ar tādu pašu nosaukumu. Šis vaicājums tiek izpildīts domēna pievienošanās un datora konta nodrošināšanas laikā. Ja šāds konts pastāv, klients automātiski mēģinās to izmantot atkārtoti.
Piezīme
Atkārtotas izmantošanas mēģinājums nedarbosies, ja lietotājam, kurš mēģina veikt domēna pievienošanās operāciju, nav atbilstošo rakstīšanas atļauju. Tomēr, ja lietotājam ir pietiekamas atļaujas, pievienošanās domēnam būs sekmīga.
Šie ir divi scenāriji domēna apvienošanai ar attiecīgām noklusējuma darbībām un karodziņiem, kā norādīts tālāk:
Pievienošanās domēnam (NetJoinDomain)
- Noklusējums konta atkalizmantošanai (ja vien nav norādīts karodziņš NETSETUP_NO_ACCT_REUSE
Konta nodrošināšana (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Noklusējums NAV atkārtotas izmantošanas (ja vien nav norādīts NETSETUP_PROVISION_REUSE_ACCOUNT .)
2022. gada 11. oktobra uzvedība
Kad klienta datorā instalēsit 2022. gada 11. oktobra vai jaunākus Windows kumulatīvos atjauninājumus, domēna pievienošanās laikā klients veiks papildu drošības pārbaudes pirms mēģinājuma atkārtoti izmantot esošu datora kontu. Algoritms:
- Konta atkalizmantošanas mēģinājums ir atļauts, ja lietotājs, kas mēģina veikt darbību, ir esošā konta izveidotājs.
- Konta atkalizmantošanas mēģinājums ir atļauts, ja kontu ir izveidojis domēna administratora loceklis.
Šīs papildu drošības pārbaudes tiek veiktas pirms mēģinājuma pievienoties datoram. Ja pārbaudes ir veiksmīgas, uz pārējo pievienošanās operāciju attiecas Active Directory atļaujas tāpat kā iepriekš.
Šīs izmaiņas neietekmē jaunos kontus.
Piezīme
- Pēc 2022. gada 11. oktobra vai jaunāku Windows kumulatīvo atjauninājumu instalēšanas domēna pievienošanās ar datora konta atkārtotu izmantošanu var apzināti pārtraukt darboties, un tiek parādīta tālāk norādītā kļūda.
- Kļūdas 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Pakalpojumā Active Directory pastāv konts ar tādu pašu nosaukumu. Konta atkārtotu izmantošanu bloķēja drošības politika."
- Ja tā ir, konts tiek apzināti aizsargāts ar jauno uzvedību.
- Notikuma ID 4101 tiks aktivizēts, tiklīdz radīsies iepriekš minētā kļūda, un problēma tiks reģistrēta c:\windows\debug\netsetup.log. Lai izprastu kļūmi un atrisinātu problēmu, izpildiet tālāk sadaļā Rīcība norādītās darbības.
2023. gada 14. marta uzvedība
Windows atjauninājumos, kas izlaisti 2023. gada 14. martā vai vēlāk, mēs veicām dažas izmaiņas drošības rūdībai. Šīs izmaiņas ietver visas izmaiņas, kuras veicām 2022. gada 11. oktobrī.
Pirmkārt, mēs paplašinājām to grupu loku, kuras ir atbrīvotas no šīs sacietēšanas. Papildus domēna administratoriem, uzņēmumu administratoriem un iebūvēto administratoru grupām tagad īpašumtiesību pārbaude ir atbrīvota.
Otrkārt, mēs ieviesām jaunu grupas politikas iestatījumu. Administratori var to izmantot, lai norādītu atļauto uzticamo datora kontu īpašnieku sarakstu. Datora konts apies drošības pārbaudi, ja būs spēkā kāds no šiem nosacījumiem:
Konts pieder lietotājam, kas grupas politikā "Domēna kontrolleris: atļaut datora konta atkārtotu izmantošanu pievienošanās domēnam laikā" norādīts kā uzticams īpašnieks.
Konts pieder lietotājam, kurš ir grupas dalībnieks, kas grupas politikā "Domēna kontrolleris: atļaut datora konta atkārtotu izmantošanu domēna pievienošanās laikā" norādīts kā uzticams īpašnieks.
Lai izmantotu šo jauno grupas politiku, domēna kontrollerī un dalībnieka datorā konsekventi jābūt instalētam 2023. gada 14. marta vai jaunākam atjauninājumam. Dažiem no jums, iespējams, ir konkrēti konti, kurus izmantojat automatizētai datora kontu izveidei. Ja šie konti ir aizsargāti pret ļaunprātīgu izmantošanu un jūs uzticaties tiem izveidot datoru kontus, varat tos atbrīvot. Jūs joprojām būsiet aizsargāts pret sākotnējo ievainojamību, ko mazināja 2022. gada 11. oktobra Windows atjauninājumi.
2023. gada 12. septembra uzvedība
Windows atjauninājumos, kas izlaisti 2023. gada 12. septembrī vai vēlāk, mēs veicām dažas papildu izmaiņas drošības rūdībai. Šīs izmaiņas ietver visas izmaiņas, kuras veicām 2022. gada 11. oktobrī, kā arī izmaiņas no 2023. gada 14. marta.
Mēs novērsām problēmu, kur pievienošanās domēnam, izmantojot viedkartes autentifikāciju, neizdevās neatkarīgi no politikas iestatījuma. Lai novērstu šo problēmu, atlikušās drošības pārbaudes pārvietojām atpakaļ uz domēna kontrolleri. Tāpēc pēc 2023. gada septembra drošības atjauninājuma klienta datori veic autentificētus SAMRPC zvanus domēna kontrollerim, lai veiktu drošības validācijas pārbaudes, kas saistītas ar datoru kontu atkārtotu izmantošanu.
Tomēr tas var izraisīt domēna pievienošanās kļūmi vidēs, kur ir iestatīta šī politika: Tīkla piekļuve: ierobežojiet klientiem, kas drīkst veikt attālos zvanus uz SAM. Informāciju par to, kā novērst šo problēmu, skatiet sadaļā "Zināmās problēmas".
2024. gada 13. augusta uzvedība
Windows atjauninājumos, kas izlaisti 2024. gada 13. augustā vai vēlāk, mēs novērsām visas zināmās saderības problēmas ar atļauto sarakstu politiku. Mēs arī noņēmām atbalstu NetJoinLegacyAccountReuse atslēgai. Stiprinājuma darbība saglabāsies neatkarīgi no taustiņa iestatījuma. Atbilstošās metodes atbrīvojumu pievienošanai ir uzskaitītas tālāk esošajā sadaļā Rīcība.
Rīkojieties
Konfigurējiet jauno atļauto sarakstu politiku, izmantojot grupas politiku domēna kontrollerī, un noņemiet visus mantotos klienta puses risinājumus. Tad veiciet tālāk norādītās darbības.
2023. gada 12. septembra vai jaunāki atjauninājumi ir jāinstalē visos dalībnieku datoros un domēnu kontrolleros.
Jaunā vai esošā grupas politikā, kas attiecas uz visiem domēna kontrolleriem, konfigurējiet iestatījumus, veicot tālāk norādītās darbības.
Sadaļā Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\Security Options veiciet dubultklikšķi uz Domēna kontrolleris: atļaut datora konta atkārtotu izmantošanu pievienošanās domēnam laikā.
Atlasiet Definēt šo politikas iestatījumu un <Rediģēt drošību...>.
Izmantojiet objektu atlasītāju, lai atļaujai Atļaut pievienotu lietotājus vai uzticamu datoru kontu veidotāju un īpašnieku grupas. (Ieteicams atļaujām izmantot grupas.) Nepievienojiet lietotāja kontu, kas veic pievienošanos domēnam.
Brīdinājums
Ierobežojiet dalību politikā līdz uzticamiem lietotājiem un pakalpojumu kontiem. Šai politikai nepievienojiet autentificētus lietotājus, visus vai citas lielas grupas. Tā vietā pievienojiet konkrētiem uzticamiem lietotājiem un pakalpojumu kontiem grupām un pievienojiet šīs grupas politikai.
Uzgaidiet līdz grupas politikas atsvaidzināšanas intervālam vai palaidiet gpupdate /force visos domēna kontrolleros.
Pārbaudiet, vai reģistra atslēgā HKLM\System\CCS\Control\SAM — "ComputerAccountReuseAllowList" ir iestatīts vajadzīgais SDDL. Nerediģējiet reģistru manuāli.
Mēģināt pievienoties datoram, kurā ir instalēti 2023. gada 12. septembra vai jaunāki atjauninājumi. Pārliecinieties, vai kāds no kontiem, kas uzskaitīti politikā, pieder datora kontam. Ja domēna pievienošanās neizdodas, pārbaudiet \netsetup.log c:\windows\debug.
Ja jums joprojām ir nepieciešams alternatīvs risinājums, pārskatiet datora konta nodrošināšanas darbplūsmas un izprotiet, vai ir nepieciešamas izmaiņas.
- Veiciet pievienošanās darbību, izmantojot to pašu kontu, ar kuru izveidojāt datora kontu mērķa domēnā.
- Ja esošais konts ir novecojis (neizmantots), izdzēsiet to, pirms atkārtoti pievienojaties domēnam.
- Pārdēvējiet datoru un pievienojieties, izmantojot citu kontu, kas vēl nepastāv.
- Ja esošais konts pieder uzticamam drošības principālam un administrators vēlas kontu izmantot atkārtoti, izpildiet sadaļā Rīcība sniegtos norādījumus, lai instalētu 2023. gada septembra vai jaunāku Windows atjauninājumu un konfigurētu atļauto versiju sarakstu.
Nerisinājumi
- Nepievienojiet pakalpojumu kontus vai nodrošināšanas kontus drošības grupai Domēna administratori.
- Nerediģējiet manuāli drošības deskriptoru datoru kontos, lai mēģinātu no jauna definēt šādu kontu īpašumtiesības, ja vien iepriekšējais īpašnieka konts nav izdzēsts. Lai gan īpašnieka rediģēšana iespējos jauno pārbaužu sekmīgu veikšanu, datora konts var saglabāt tās pašas, potenciāli riskantas, nevēlamas atļaujas sākotnējam īpašniekam, ja vien tas netiek tieši pārskatīts un noņemts.
Jauni notikumu žurnāli
| Notikumu žurnāls | SISTĒMA |
|---|---|
| Notikuma avots | Netjoin |
| Notikuma ID | 4100 |
| Notikuma tips | Informatīvs |
| Notikuma teksts | "Domēna pievienošanās laikā domēna kontrolleris, ar kuru sazinājās, atrada esošu datora kontu pakalpojumā Active Directory ar tādu pašu nosaukumu. Mēģinājums atkārtoti izmantot šo kontu tika atļauts. Meklētais domēna kontrolleris: <domēna kontrollera nosaukums>Esošs datora konts DN: <datora konta> DN ceļš. Papildinformāciju skatiet https://go.microsoft.com/fwlink/?linkid=2202145. |
| Notikumu žurnāls | SISTĒMA |
|---|---|
| Notikuma avots | Netjoin |
| Notikuma ID | 4101 |
| Notikuma tips | Kļūda |
| Notikuma teksts | Domēna pievienošanās laikā domēna kontrolleris, ar kuru sazinājās, atrada esošu datora kontu pakalpojumā Active Directory ar tādu pašu nosaukumu. Drošības apsvērumu dēļ tika novērsts mēģinājums atkārtoti izmantot šo kontu. Meklētais domēna kontrolleris: Esošs datora konts DN: kļūdas kods bija <kļūdas kods>. Papildinformāciju skatiet https://go.microsoft.com/fwlink/?linkid=2202145. |
Atkļūdošanas reģistrēšana ir pieejama pēc noklusējuma (nav jāiespējo izvērstā reģistrēšana) C:\Windows\Debug\netsetup.log visos klientu datoros.
Piemērs atkļūdošanas reģistrēšanai, kas ģenerēta, kad drošības apsvērumu dēļ konta atkārtota izmantošana ir liegta:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Jauni notikumi pievienoti 2023. gada martā
Šis atjauninājums pievieno četrus (4) jaunus notikumus domēna kontrollera SISTĒMAS žurnālā, kā norādīts tālāk.
| Notikuma līmenis | Informatīvs |
|---|---|
| Notikuma ID | 16995 |
| Žurnāls | SISTĒMA |
| Notikuma avots | Directory-Services-SAM |
| Notikuma teksts | Drošības konta pārvaldnieks izmanto norādīto drošības deskriptoru, lai validētu datora konta atkārtotas izmantošanas mēģinājumus pievienošanās laikā domēnā. SDDL vērtība: <SDDL virkne> Šis atļauto vienumu saraksts tiek konfigurēts, izmantojot grupas politiku pakalpojumā Active Directory. Papildinformāciju skatiet http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Notikuma līmenis | Kļūda |
|---|---|
| Notikuma ID | 16996 |
| Žurnāls | SISTĒMA |
| Notikuma avots | Directory-Services-SAM |
| Notikuma teksts | Drošības deskriptors, kurā ir ietvertais datora konta atkārtotas izmantošanas atļauto vienumu saraksts, kas tiek izmantots, lai validētu klienta pieprasījumus domēna pievienošanās, ir nepareizi veidots. SDDL vērtība: <SDDL virkne> Šis atļauto vienumu saraksts tiek konfigurēts, izmantojot grupas politiku pakalpojumā Active Directory. Lai šo problēmu novērstu, administratoram ir jāatjaunina politika, lai iestatītu šo vērtību kā derīgu drošības deskriptoru vai to atspējotu. Papildinformāciju skatiet http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Notikuma līmenis | Kļūda |
|---|---|
| Notikuma ID | 16997 |
| Žurnāls | SISTĒMA |
| Notikuma avots | Directory-Services-SAM |
| Notikuma teksts | Drošības konta pārvaldnieks atrada datora kontu, kas, šķiet, ir pamests un kuram nav īpašnieka esoša. Datora konts: S-1-5-xxx Datora konta īpašnieks: s-1-5-xxx Papildinformāciju skatiet http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Notikuma līmenis | Brīdinājums |
|---|---|
| Notikuma ID | 16998 |
| Žurnāls | SISTĒMA |
| Notikuma avots | Directory-Services-SAM |
| Notikuma teksts | Drošības konta pārvaldnieks noraidīja klienta pieprasījumu atkārtoti izmantot datora kontu pievienošanās domēnam laikā. Datora konts un klienta identitāte neatbilst drošības validācijas pārbaudēm. Klienta konts: S-1-5-xxx Datora konts: S-1-5-xxx Datora konta īpašnieks: s-1-5-xxx Pārbaudiet, vai šī notikuma ieraksta datos nav NT kļūdas koda. Papildinformāciju skatiet http://go.microsoft.com/fwlink/?LinkId=2202145. |
Ja nepieciešams, netsetup.log var sniegt papildinformāciju.
Zināmās problēmas
| Problēma | Apraksts |
|---|---|
| 1. problēma | Pēc 2023. gada 12. septembra vai jaunākas versijas instalēšanas domēna pievienošanās var neizdoties vidēs, kurās ir iestatīta tālāk minētā politika: Tīkla piekļuve — ierobežojiet klientus, kuriem ir atļauts veikt attālos zvanus uz SAM — Windows drošība | Microsoft Learn. Tas ir tāpēc, ka klientu mašīnas tagad veic autentificētus SAMRPC izsaukumus uz domēna kontrolleri, lai veiktu drošības validācijas pārbaudes, kas saistītas ar datoru kontu atkārtotu izmantošanu. Tas ir gaidāms. Lai pielāgotos šīm izmaiņām, administratoriem ir vai nu jāpatur domēna kontrollera SAMRPC politika noklusējuma iestatījumos, VAI arī SDDL iestatījumos ir tieši jāiekļauj lietotāju grupa, kas veic pievienošanos domēnam, lai piešķirtu viņiem atļauju. **Piemērs no netsetup.log, kurā radās šī problēma:**18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: atgriež NtStatus: c0000022, NetStatus: 5 18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: atgriež Rezultāts: FALSE 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Active Directory politikas pārbaude ar SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 atgrieztu NetStatus:0x5. 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18.09.2023 13:37:15:379 NetpModifyComputerObjectInDs: konts pastāv, un atkārtotu izmantošanu bloķē politika. Kļūda: 0xaac 18.09.2023 13:37:15:379 NetpProvisionComputerAccount: LDAP izveide neizdevās: 0xaac |
| Nr. 2 | Ja datora īpašnieka konts ir izdzēsts un notiek mēģinājums atkārtoti izmantot datora kontu, notikums 16997 tiks reģistrēts sistēmas notikumu žurnālā. Šādā gadījumā varat atkārtoti piešķirt īpašumtiesības citam kontam vai grupai. |
| Nr. 3 | Ja tikai klientam ir 2023. gada 14. marta vai jaunāks atjauninājums, Active Directory politikas pārbaude atgriezīs 0x32 STATUS_NOT_SUPPORTED. Iepriekšējās pārbaudes, kas tika ieviestas novembra labojumfailos, tiks lietotas, kā parādīts tālāk:NetpDsValidateComputerAccountReuseAttempt: atgriežot NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: atgriežas Rezultāts: FALSE NetpCheckIfAccountShouldBeReused: Active Directory politikas pārbaude atgrieza NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: konts pastāv, un atkārtotu izmantošanu bloķē politika. Kļūda: 0xaac NetpProvisionComputerAccount: LDAP izveide neizdevās: 0xaac |
| Nr. 4 | Pēc 2024. gada 13. augusta atjauninājuma, ja atlasāt konkrētu DC, jums ir jānorāda domēna kontrollera DNS FQDN nosaukums. Pastāv zināma problēma, kur darbosies tikai DNS FQDN domēna kontrollera nosaukuma formāts. Izskatīsies, ka domēna atkārtotas pievienošanās konfigurācija nav pareizi iestatīta. NetSetup.Log NetSetup.Log jums ir: NetpDsValidateComputerAccountReuseAttempt: atgriež NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: atgriež Rezultāts: FALSE NetpCheckIfAccountShouldBeReused: Active Directory politikas pārbaude ar SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 atgrieztu NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: konts pastāv, un atkārtotu izmantošanu bloķē politika. Kļūda: 0xaactīkla izsekošana Tīkla izsekošanas procesā tiek rādīts mēģinājums pieteikties SMB DC, izmantojot lokālā lietotāja akreditācijas datus: SMB2 sesijas iestatīšanas pieprasījums, NTLMSSP_AUTH, lietotājs: Member12\SuperUser SMB2 sesijas iestatīšanas atbilde, kļūda: tīkla izsekošanas STATUS_LOGON_FAILUREIn varat atrast sesiju, kas ir sekmīgi izveidota ar Kerberos biļeti ar īso, mantoto datora nosaukumu. Kļūda no Netdom pievienošanās Datora pārdēvēšanas mēģinājums neizdevās ar kļūdu 2732. Pakalpojumā Active Directory pastāv konts ar tādu pašu nosaukumu. Konta atkārtotu izmantošanu bloķēja drošības politika. Kļūda no pievienojumdatora Darbības "Join in domain 'contoso.com\DC1'" veikšana mērķī "Member12". Add-Dators: Datoram "Member12" neizdevās pievienoties domēnam "contoso.com\DC1" no tā pašreizējās darbgrupas "DARBGRUPA" ar šādu kļūdas ziņojumu: Pakalpojumā Active Directory pastāv konts ar tādu pašu nosaukumu. Konta atkārtotu izmantošanu bloķēja drošības politika. Risinājums Risinājums ir vienmēr izmantot DNS FQDN: Netdom: /d:contoso.com\DC1.contoso.comPapilddators: -Server 'DC1.contoso.com' |