KB5020276—Netjoin: Endringer som herder på domenekobling

Gjelder for
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Obs!

Oppdatert 13.08.2024; se virkemåte 13. august 2024

Sammendrag

Windows-oppdateringer utgitt 11. oktober 2022 eller senere inneholder ytterligere beskyttelser introdusert av CVE-2022-38042. Disse beskyttelsene hindrer med hensikt at domenekoblingsoperasjoner bruker en eksisterende datamaskinkonto i måldomenet på nytt med mindre

  • Brukeren som prøver operasjonen, er oppretteren av den eksisterende kontoen, eller
  • Datamaskinen ble opprettet av et medlem av domeneadministratorer, eller
  • Eieren av datamaskinkontoen som brukes på nytt, er medlem av Domenekontroller: Tillat gjenbruk av datamaskinkonto under domenekobling. Gruppepolicy-innstilling. Denne innstillingen krever installasjon av Windows-oppdateringer utgitt 14. mars 2023 eller senere på ALLE medlemsdatamaskiner og domenekontrollere.

Oppdateringer utgitt 14. mars 2023 og 12. september 2023 eller senere gir flere alternativer for berørte kunder på Windows Server 2012 R2 og nyere og alle klienter som støttes. Hvis du vil ha mer informasjon, kan du se inndelingene Virkemåte og Utfør handling11. oktober 2022.

Obs!

Denne artikkelen refererte tidligere til en registernøkkel for NetJoinLegacyAccountReuse . Fra og med 13. august 2024 ble denne registernøkkelen og referansene i denne artikkelen fjernet.

Atferd før 11. oktober. 2022

Før du installerer 11. oktober 2022 eller senere kumulative oppdateringer, spør klientdatamaskinen Active Directory etter en eksisterende konto med samme navn. Denne spørringen oppstår under domenekobling og klargjøring av datamaskinkonto. Hvis en slik konto finnes, vil klienten automatisk forsøke å bruke den på nytt.

Obs!

Gjenbruk-forsøket vil ikke fungere hvis brukeren som prøver domenekoblingsoperasjonen, ikke har de riktige skrivetillatelsene. Hvis brukeren har nok tillatelser, vil imidlertid domenekoblingen lykkes.

Dette er to scenarier for domenekobling med respektive standard virkemåter og flagg som følger:

Virkemåte 11. oktober 2022

Når du installerer de kumulative oppdateringene fra 11. oktober 2022 eller nyere for Windows på en klientdatamaskin, utfører klienten flere sikkerhetskontroller under domenekobling før den prøver å bruke en eksisterende datamaskinkonto på nytt. Algoritme:

  1. Forsøk på gjenbruk av konto er tillatt hvis brukeren som prøver operasjonen, er oppretteren av den eksisterende kontoen.
  2. Forsøk på gjenbruk av konto tillates hvis kontoen ble opprettet av et medlem av domeneadministratorer.

Disse ekstra sikkerhetskontrollene utføres før du forsøker å koble til datamaskinen. Hvis kontrollene er vellykkede, er resten av sammenføyningsoperasjonen underlagt Active Directory-tillatelser som før.

Denne endringen påvirker ikke nye kontoer.

Obs!

  • Når du har installert de kumulative oppdateringene fra 11. oktober 2022 eller nyere for Windows, kan gjenbruk av domenekobling med datamaskinkonto med hensikt slutte å fungere med følgende feil:
  • Feil 0xaac (2732): NERR_AccountReuseBlockedByPolicy: «Det finnes en konto med samme navn i Active Directory. Gjenbruk av kontoen ble blokkert av sikkerhetspolicy.»
  • I så fall er kontoen med hensikt beskyttet av den nye virkemåten.
  • Hendelses-ID 4101 utløses når feilen ovenfor oppstår, og problemet loggføres i c:\windows\debug\netsetup.log. Følg fremgangsmåten nedenfor i Ta handling for å forstå feilen og løse problemet.

Virkemåte 14. mars 2023

I Windows-oppdateringene utgitt 14. mars 2023 eller senere har vi gjort noen endringer i sikkerhetsherdingen. Disse endringene inkluderer alle endringene vi gjorde 11. oktober 2022.

Først utvidet vi omfanget av grupper som er unntatt fra denne herdingen. I tillegg til domeneadministratorer, er nå bedriftsadministratorer og innebygde administratorgrupper unntatt fra eierskapskontrollen.

For det andre har vi implementert en ny gruppepolicy-innstilling. Administratorer kan bruke den til å angi en tillatelsesliste over eiere av klarerte datamaskinkontoer. Datamaskinkontoen vil omgå sikkerhetskontrollen hvis ett av følgende er oppfylt:

Kontoen eies av en bruker som er angitt som en klarert eier i gruppepolicyen Domenekontroller: Tillat gjenbruk av datamaskinkonto under domenekobling.

Kontoen eies av en bruker som er medlem av en gruppe som er angitt som en klarert eier i gruppepolicyen Domenekontroller: Tillat gjenbruk av datamaskinkonto ved domenekobling.

Hvis du vil bruke denne nye gruppepolicyen, må domenekontrolleren og medlemsdatamaskinen konsekvent ha oppdateringen fra 14. mars 2023 eller nyere installert. Enkelte av dere kan ha bestemte kontoer som du bruker til automatisert kontooppretting på datamaskinen. Hvis disse kontoene er sikret mot misbruk, og du stoler på at de oppretter datamaskinkontoer, kan du unnta dem. Du vil fortsatt være sikret mot det opprinnelige sikkerhetsproblemet som ble redusert av Windows-oppdateringene 11. oktober 2022.

Virkemåte 12. september 2023

I Windows-oppdateringene utgitt 12. september 2023 eller senere har vi gjort noen ytterligere endringer i sikkerhetsherdingen. Disse endringene inkluderer alle endringene vi gjorde i oktober 11, 2022, og endringene fra 14. mars 2023.

Vi løste et problem der domenekobling ved hjelp av smartkortgodkjenning mislyktes uavhengig av policyinnstillingen. For å løse dette problemet flyttet vi de gjenværende sikkerhetskontrollene tilbake til domenekontrolleren. Etter sikkerhetsoppdateringen september 2023 foretar derfor klientmaskiner godkjente SAMRPC-kall til domenekontrolleren for å utføre sikkerhetsvalideringskontroller knyttet til gjenbruk av datamaskinkontoer.

Dette kan imidlertid føre til at domenekobling mislykkes i miljøer der følgende policy er angitt: Nettverkstilgang: Begrens klienters tillatelse til å foreta eksterne anrop til SAM.  Se delen «Kjente problemer» for informasjon om hvordan du løser dette problemet.

Virkemåte 13. august 2024

I Windows-oppdateringene utgitt 13. august 2024 eller senere, har vi løst alle kjente kompatibilitetsproblemer med tillatelseslistepolicyen. Vi har også fjernet støtte for NetJoinLegacyAccountReuse-nøkkelen. Herdingsvirkemåten vedvarer uavhengig av nøkkelinnstillingen. De riktige metodene for å legge til unntak er oppført i delen Ta affære nedenfor.

Iverksett tiltak

Konfigurer den nye tillatelsesliste-policyen ved hjelp av gruppepolicyen på en domenekontroller, og fjern eventuelle eldre løsninger på klientsiden. Deretter gjør du følgende:

  1. Du må installere oppdateringene fra 12. september 2023 eller nyere på alle medlemsdatamaskiner og domenekontrollere.

  2. Konfigurer innstillingene i fremgangsmåten nedenfor i en ny eller eksisterende gruppepolicy som gjelder for alle domenekontrollere.

  3. Dobbeltklikk på Domenekontroller under Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\Security Options.

  4. Velg Definer denne policyinnstillingen og <Rediger sikkerhet ...>.

  5. Bruk objektvelgeren til å legge til brukere eller grupper av klarerte opprettere og eiere av datamaskinkontoer i Tillat-tillatelsen . (Vi anbefaler på det sterkeste at du bruker grupper for tillatelser.) Ikke legg til brukerkontoen som utfører domenekoblingen.

    Advarsel

    Begrens medlemskap til policyen til klarerte brukere og tjenestekontoer. Ikke legg til godkjente brukere, alle eller andre store grupper i denne policyen. I stedet legger du til bestemte klarerte brukere og tjenestekontoer i grupper og legger til disse gruppene i policyen.

  6. Vent på oppdateringsintervallet for gruppepolicyen, eller kjør gpupdate /force på alle domenekontrollere.

  7. Kontroller at registernøkkelen HKLM\System\CCS\Control\SAM – «ComputerAccountReuseAllowList» er fylt ut med ønsket SDDL. Ikke rediger registret manuelt.

  8. Prøv å bli med på en datamaskin som har oppdateringene fra 12. september 2023 eller nyere installert. Kontroller at én av kontoene som er oppført i policyen, eier datamaskinkontoen. Hvis domenekoblingen mislykkes, sjekker du c:\windows\debug\netsetup.log.

Hvis du fortsatt trenger en alternativ løsning, kan du se gjennom arbeidsflytene for klargjøring av datamaskinkonto og forstå om det kreves endringer.

  1. Utfør sammenføyningsoperasjonen ved hjelp av den samme kontoen som opprettet datamaskinkontoen i måldomenet.
  2. Hvis den eksisterende kontoen er gammel (ubrukt), sletter du den før du prøver å bli med i domenet på nytt.
  3. Gi nytt navn til datamaskinen og bli med med med en annen konto som ikke allerede finnes.
  4. Hvis den eksisterende kontoen eies av et klarert sikkerhetsprinsipp og en administrator ønsker å bruke kontoen på nytt, følger du veiledningen i handlingsdelen for å installere Windows-oppdateringene for september 2023 eller nyere og konfigurere en tillatelsesliste.

Ikke-løsninger

  • Ikke legg til tjenestekontoer eller klargjøringskontoer i sikkerhetsgruppen Domeneadministratorer.
  • Ikke rediger sikkerhetsbeskrivelsen manuelt på datamaskinkontoer i et forsøk på å omdefinere eierskapet til slike kontoer, med mindre den forrige eierkontoen er slettet. Når du redigerer, vil eieren aktivere de nye kontrollene, og datamaskinkontoen kan beholde de samme potensielt risikable, uønskede tillatelsene for den opprinnelige eieren, med mindre de eksplisitt kontrolleres og fjernes.

Nye hendelseslogger
Hendelseslogg SYSTEM
Hendelseskilde Netjoin
Hendelses-ID 4100
Hendelsestype Informativ
Hendelsestekst «Under domenekoblingen fant domenekontrolleren kontaktet en eksisterende datamaskinkonto i Active Directory med samme navn.
Et forsøk på å bruke denne kontoen på nytt var tillatt.
Søkt etter domenekontroller: <navn på domenekontroller>Eksisterende datamaskinkonto DN: <DN-bane til datamaskinkonto>. Se https://go.microsoft.com/fwlink/?linkid=2202145 for mer informasjon.
Hendelseslogg SYSTEM
Hendelseskilde Netjoin
Hendelses-ID 4101
Hendelsestype Feil
Hendelsestekst Under domenekoblingen fant domenekontrolleren en eksisterende konto med samme navn i Active Directory. Et forsøk på å bruke denne kontoen på nytt ble forhindret av sikkerhetsmessige årsaker. Domenekontroller søkt i: eksisterende datamaskinkonto DN: Feilkoden var <feilkode>. Se https://go.microsoft.com/fwlink/?linkid=2202145 for mer informasjon.

Feilsøkingslogging er tilgjengelig som standard (du trenger ikke å aktivere detaljert logging) i C:\Windows\Debug\netsetup.log på alle klientdatamaskiner.

Eksempel på feilsøkingslogging som genereres når gjenbruk av kontoen blir forhindret av sikkerhetsgrunner:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Nye hendelser lagt til i mars 2023

Denne oppdateringen legger til fire (4) nye hendelser i SYSTEM-loggen på domenekontrolleren som følger:

Hendelsesnivå Informativ
Hendelses-ID 16995
Logg SYSTEM
Hendelseskilde Directory-Services-SAM
Hendelsestekst Den ansvarlige for sikkerhetskontoen bruker den angitte sikkerhetsbeskrivelsen til å validere forsøk på gjenbruk av datamaskinkonto under domenekobling.
SDDL-verdi: <SDDL-streng>
Denne tillatelseslisten konfigureres via gruppepolicy i Active Directory.
Hvis du vil ha mer informasjon, kan du se http://go.microsoft.com/fwlink/?LinkId=2202145.
Hendelsesnivå Feil
Hendelses-ID 16996
Logg SYSTEM
Hendelseskilde Directory-Services-SAM
Hendelsestekst Sikkerhetsbeskrivelsen som inneholder tillatelseslisten for gjenbruk av datamaskinkontoen som brukes til å validere klientforespørsler domenekobling, er feil utformet.
SDDL-verdi: <SDDL-streng>
Denne tillatelseslisten konfigureres via gruppepolicy i Active Directory.
Hvis du vil løse dette problemet, må en administrator oppdatere policyen for å angi denne verdien til en gyldig sikkerhetsbeskrivelse, eller deaktivere den.
Hvis du vil ha mer informasjon, kan du se http://go.microsoft.com/fwlink/?LinkId=2202145.
Hendelsesnivå Feil
Hendelses-ID 16997
Logg SYSTEM
Hendelseskilde Directory-Services-SAM
Hendelsestekst Sikkerhetskontoadministratoren fant en datamaskinkonto som ser ut til å være frittstående, og som ikke har en eksisterende eier.
Datamaskinkonto: S-1-5-xxx
Eieren av datamaskinkontoen: S-1-5-xxx
Hvis du vil ha mer informasjon, kan du se http://go.microsoft.com/fwlink/?LinkId=2202145.
Hendelsesnivå Advarsel
Hendelses-ID 16998
Logg SYSTEM
Hendelseskilde Directory-Services-SAM
Hendelsestekst Administratoren for sikkerhetskontoer avviste en klientforespørsel om å bruke en datamaskinkonto på nytt under domenekobling.
Datamaskinkontoen og klientens identitet oppfylte ikke sikkerhetsvalideringskontrollene.
Kundekonto: S-1-5-xxx
Datamaskinkonto: S-1-5-xxx
Eieren av datamaskinkontoen: S-1-5-xxx
Kontroller at postdataene for denne hendelsen inneholder NT-feilkode.
Hvis du vil ha mer informasjon, kan du se http://go.microsoft.com/fwlink/?LinkId=2202145.

Om nødvendig kan netsetup.log gi mer informasjon.

Kjente problemer

Problem Beskrivelse
Utgave 1 Når du har installert oppdateringene fra 12. september 2023 eller nyere oppdateringer, kan domenekobling mislykkes i miljøer der følgende policy er angitt: Nettverkstilgang – Begrens klienters tillatelse til å foreta eksterne anrop til SAM – Windows Sikkerhet | Microsoft Learn. Dette er fordi klientmaskiner nå foretar godkjente SAMRPC-kall til domenekontrolleren for å utføre sikkerhetsvalideringskontroller relatert til gjenbruk av datamaskinkontoer.

Dette er forventet. For å ta hensyn til denne endringen bør administratorer enten beholde domenekontrollerens SAMRPC-policy på standardinnstillingene ELLER eksplisitt inkludere brukergruppen som utfører domenekoblingen, i SDDL-innstillingene for å gi dem tillatelse.
**Eksempel fra et netsetup.log der dette problemet oppstod:**18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: returnerer NtStatus: c0000022, NetStatus: 5 18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: returnerer resultat: USANN 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Active Directory-policykontroll med SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 returnerte NetStatus:0x5. 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18.09.2023 13:37:15:379 NetpModifyComputerObjectInDs: Kontoen finnes og gjenbruk blokkeres av policyen. Feil: 0xaac 18.09.2023 13:37:15:379 NetpProvisionComputerAccount: LDAP-oppretting mislyktes: 0xaac
Utgave 2 Hvis datamaskineierkontoen er slettet og det oppstår et forsøk på å bruke datamaskinkontoen på nytt, logges hendelsen 16997 i systemhendelsesloggen. Hvis dette skjer, er det greit å tilordne eierskapet til en annen konto eller gruppe på nytt.
Utgave 3 Hvis bare klienten har oppdateringen fra 14. mars 2023 eller nyere, vil Active Directory-policykontrollen returnere 0x32 STATUS_NOT_SUPPORTED. Tidligere kontroller som ble implementert i november-hurtigreparasjonene, gjelder som vist nedenfor:NetpDsValidateComputerAccountReuseAttempt: returnerer NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: returnerer resultat: FALSE NetpCheckIfAccountShouldBeReused: Active Directory-policykontroll returnerte NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Kontoen finnes og gjenbruk blokkeres av policyen. Feil: 0xaac NetpProvisionComputerAccount: LDAP-oppretting mislyktes: 0xaac
Utgave 4 Etter oppdateringen 13. august 2024 må du angi domenekontrollerens DNS-FQDN-navn når du retter deg mot en bestemt DC. Det er et kjent problem der bare DNS-FQDN-domenekontrollernavnformatet vil fungere. Dette ser ut til at konfigurasjonen av nye domener ikke er riktig konfigurert.
NetSetup.Log
I NetSetup.Log har du følgende:
NetpDsValidateComputerAccountReuseAttempt: returnerer NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: returnerer resultat: USANN NetpCheckIfAccountShouldBeReused: Active Directory-policykontroll med SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 returnerte NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Kontoen finnes og gjenbruk blokkeres av policyen. Feil: 0xaacnettverkssporing
I nettverkssporingen ser du et forsøk på å logge på DC i SMB med legitimasjonen til den lokale brukeren:
SMB2 Session Setup Request, NTLMSSP_AUTH, Bruker: Member12\SuperUser Svar på SMB2-øktoppsett, Feil: STATUS_LOGON_FAILUREIn nettverkssporingen kan du finne en økt som ble opprettet med en Kerberos-billett med det korte, eldre datamaskinnavnet.
Feil fra Netdom-sammenføyning
Forsøket på å gi nytt navn til datamaskinen mislyktes med feil 2732. Det finnes en konto med samme navn i Active Directory. Gjenbruk av kontoen ble blokkert av sikkerhetspolicy. Feil fra Legg til datamaskin
Utføre operasjonen "Bli med i domene 'contoso.com\DC1" på målet "Member12".
Legg til datamaskin: Datamaskinen Member12 kan ikke bli med i domenet contoso.com\DC1 fra den gjeldende arbeidsgruppen ARBEIDSGRUPPE med følgende feilmelding: Det finnes en konto med samme navn i Active Directory. Gjenbruk av kontoen ble blokkert av sikkerhetspolicy.
Løsning
Løsningen er alltid å bruke det fullstendige domenenavnet for DNS:
Netdom: /d:contoso.com\DC1.contoso.com
Legg til datamaskin: -Server 'DC1.contoso.com'