Uwaga
Aktualizacja: 13.08.2024; zobacz zachowanie z 13 sierpnia 2024 r.
Podsumowanie
Aktualizacje systemu Windows wydane 11 października 2022 r. i później zawierają dodatkowe zabezpieczenia wprowadzone przez lukę CVE-2022-38042. Te zabezpieczenia celowo uniemożliwiają operacjom przyłączania do domeny ponowne użycie istniejącego konta komputera w domenie docelowej, chyba że:
- Użytkownik próbujący wykonać operację jest twórcą istniejącego konta lub
- Komputer został utworzony przez członka grupy administratorów domeny, lub
- Właścicielem konta komputera, które jest ponownie używane, jest członkiem sekcji "Kontroler domeny: Zezwalaj na ponowne użycie konta komputera podczas przyłączania do domeny". Ustawienie zasady grupy. To ustawienie wymaga zainstalowania aktualizacji systemu Windows wydanych 14 marca 2023 r. lub później na WSZYSTKICH komputerach członkowskich i kontrolerach domeny.
Aktualizacje wydane od 14 marca 2023 r. do 12 września 2023 r. zapewnią dodatkowe opcje dla klientów, których dotyczy problem, używających systemu Windows Server 2012 R2 i nowszych oraz wszystkich obsługiwanych klientów. Aby uzyskać więcej informacji, zobacz sekcje Zachowanie z 11 października 2022 r . i Podejmij działanie .
Uwaga
W tym artykule wcześniej odwoływano się do klucza rejestru NetJoinLegacyAccountReuse . Od 13 sierpnia 2024 r. ten klucz rejestru i jego odwołania w tym artykule zostały usunięte.
Zachowanie przed 11 października. 2022
Przed zainstalowaniem aktualizacji zbiorczych z 11 października 2022 r. lub nowszych komputer kliencki wysyła zapytanie do usługi Active Directory o istniejące konto o tej samej nazwie. To zapytanie jest wykonywane podczas przyłączania do domeny i inicjowania obsługi konta komputera. Jeśli takie konto istnieje, klient automatycznie spróbuje go ponownie użyć.
Uwaga
Próba ponownego użycia nie powiedzie się, jeśli użytkownik, który próbuje wykonać operację przyłączania do domeny, nie ma odpowiednich uprawnień do zapisu. Jeśli jednak użytkownik ma wystarczające uprawnienia, przyłączanie do domeny powiedzie się.
Są to dwa scenariusze przyłączania do domeny z odpowiednimi domyślnymi zachowaniami i flagami w następujący sposób:
Przyłączanie do domeny (NetJoinDomain)
- Wartość domyślna to ponowne użycie konta (chyba że flaga NETSETUP_NO_ACCT_REUSE jest określona)
Aprowizacja konta (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Wartość domyślna to NO reuse (chyba NETSETUP_PROVISION_REUSE_ACCOUNT że jest określone).
Zachowanie z 11 października 2022 r.
Po zainstalowaniu aktualizacji zbiorczych systemu Windows z 11 października 2022 r. lub nowszych na komputerze klienckim, podczas przyłączania do domeny klient wykona dodatkowe kontrole zabezpieczeń przed próbą ponownego użycia istniejącego konta komputera. Algorytm:
- Próba ponownego użycia konta będzie dozwolona, jeśli użytkownik próbujący wykonać operację jest twórcą istniejącego konta.
- Próba ponownego użycia konta będzie dozwolona, jeśli konto zostało utworzone przez członka administracji domeny.
Te dodatkowe kontrole zabezpieczeń są wykonywane przed próbą dołączenia do komputera. Jeśli sprawdzanie zakończy się pomyślnie, pozostała część operacji dołączania podlega uprawnieniom usługi Active Directory, tak jak wcześniej.
Ta zmiana nie ma wpływu na nowe konta.
Uwaga
- Po zainstalowaniu aktualizacji zbiorczych systemu Windows z 11 października 2022 r. lub nowszych przyłączanie do domeny z ponownym użyciem konta komputera może celowo przestać działać z następującym błędem:
- Błąd 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "W usłudze Active Directory istnieje konto o takiej samej nazwie. Ponowne użycie konta zostało zablokowane przez zasady zabezpieczeń."
- Jeśli tak, konto jest celowo chronione przez nowe zachowanie.
- Po wystąpieniu powyższego błędu zostanie wyzwolone zdarzenie o identyfikatorze 4101, a problem zostanie zarejestrowany w folderze c:\windows\debug\netsetup.log. Wykonaj czynności opisane poniżej w sekcji Podejmowanie działań , aby zrozumieć przyczynę awarii i rozwiązać problem.
Zachowanie z 14 marca 2023 r.
W aktualizacjach systemu Windows wydanych 14 marca 2023 r. wprowadziliśmy kilka zmian w wzmocnieniach zabezpieczeń. Te zmiany obejmują wszystkie zmiany wprowadzone 11 października 2022 r.
Po pierwsze, rozszerzyliśmy zakres grup zwolnionych z tego utwardzania. Oprócz administratorów domeny, administratorzy przedsiębiorstwa i administratorzy wbudowani są teraz zwolnieni z kontroli własności.
Po drugie, zaimplementowaliśmy nowe ustawienie zasady grupy. Za pomocą tego narzędzia administratorzy mogą określić listę dozwolonych zaufanych właścicieli kont komputerów. Konto komputera pominie kontrolę zabezpieczeń, jeśli jest spełniony jeden z następujących warunków:
Właścicielem konta jest użytkownik określony jako zaufany właściciel w zasadach grupy "Kontroler domeny: Zezwalaj na ponowne używanie konta komputera podczas przyłączania do domeny".
Właścicielem konta jest użytkownik należący do grupy określonej jako zaufany właściciel w zasadach grupy "Kontroler domeny: Zezwalanie na ponowne użycie konta komputera podczas przyłączania do domeny".
Aby użyć tych nowych zasad grupy, kontroler domeny i komputer członkowski muszą stale mieć zainstalowaną aktualizację z 14 marca 2023 r. lub nowszą. Niektórzy z Was mogą mieć określone konta używane do automatycznego tworzenia kont komputerowych. Jeśli te konta są zabezpieczone przed nadużyciami i ufasz im, że utworzą konta komputera, możesz je wykluczyć. Nadal będziesz zabezpieczony przed pierwotną luką w zabezpieczeniach złagodzoną przez aktualizacje systemu Windows z 11 października 2022 r.
Zachowanie z 12 września 2023 r.
W aktualizacjach systemu Windows wydanych 12 września 2023 r. lub później wprowadziliśmy kilka dodatkowych zmian w wzmacnianiu zabezpieczeń. Zmiany te obejmują wszystkie zmiany wprowadzone 11 października 2022 r. oraz zmiany z 14 marca 2023 r.
Rozwiązaliśmy problem polegający na tym, że przyłączanie do domeny przy użyciu karty inteligentnej kończyło się niepowodzeniem niezależnie od ustawienia zasad. Aby rozwiązać ten problem, przenieśliśmy pozostałe testy zabezpieczeń z powrotem na kontroler domeny. W związku z tym po aktualizacji zabezpieczeń z września 2023 r. komputery klienckie wykonują uwierzytelnione wywołania SAMRPC do kontrolera domeny w celu przeprowadzenia kontroli poprawności zabezpieczeń związanych z ponownym używaniem kont komputerowych.
Może to jednak spowodować niepowodzenie przyłączania do domeny w środowiskach, w których ustawiono następujące zasady: Dostęp do sieci: ogranicz klientów uprawnionych do wykonywania wywołań zdalnych do usługi SAM. Aby uzyskać informacje na temat sposobu rozwiązania tego problemu, zobacz sekcję "Znane problemy".
Zachowanie z 13 sierpnia 2024 r.
W aktualizacjach systemu Windows wydanych 13 sierpnia 2024 r. lub później rozwiązaliśmy wszystkie znane problemy ze zgodnością z zasadami listy dozwolonych. Usunęliśmy również obsługę klucza NetJoinLegacyAccountReuse. Zachowanie wzmacniania zabezpieczeń będzie zachowywane niezależnie od ustawienia klawisza. Odpowiednie metody dodawania wyjątków są wymienione w sekcji Podejmij działanie poniżej.
Podejmij działanie
Skonfiguruj nowe zasady listy dozwolonych przy użyciu zasady grupy na kontrolerze domeny i usuń wszystkie starsze obejścia po stronie klienta. Następnie wykonaj poniższe czynności:
Należy zainstalować aktualizacje z 12 września 2023 r. lub nowsze na wszystkich komputerach członkowskich i kontrolerach domeny.
W nowych lub istniejących zasadach grupy, które mają zastosowanie do wszystkich kontrolerów domeny, skonfiguruj ustawienia w poniższych krokach.
W obszarze Konfiguracja komputera\Zasady\Ustawienia systemu Windows\Ustawienia zabezpieczeń\Zasady lokalne\Opcje zabezpieczeń kliknij dwukrotnie pozycję Kontroler domeny: Zezwalaj na ponowne używanie konta komputera podczas przyłączania do domeny.
Wybierz pozycję Zdefiniuj to ustawienie zasad i <Edytuj zabezpieczenia...>.
Użyj selektora obiektów, aby dodać użytkowników lub grupy twórców kont i właścicieli kont zaufanych komputerów do uprawnienia Zezwalaj . (Jako najlepsze rozwiązanie zdecydowanie zalecamy korzystanie z grup w celu przyznania uprawnień). Nie dodawaj konta użytkownika, który wykonuje przyłączanie do domeny.
Ostrzeżenie
Ogranicz członkostwo do zasad do zaufanych użytkowników i kont usług. Nie dodawaj do tych zasad uwierzytelnionych użytkowników, wszystkich ani innych dużych grup. Zamiast tego dodaj określonych zaufanych użytkowników i konta usług do grup i dodaj te grupy do zasad.
Poczekaj na interwał odświeżania zasady grupy lub uruchom polecenie gpupdate /force na wszystkich kontrolerach domeny.
Sprawdź, czy klucz rejestru HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" jest wypełniony odpowiednią nazwą SDDL. Nie należy ręcznie edytować rejestru.
Spróbuj dołączyć do komputera, na którym zainstalowano aktualizację z 12 września 2023 r. lub nowszą. Upewnij się, że jedno z kont wymienionych w zasadach jest właścicielem konta komputera. Jeśli przyłączanie do domeny nie powiedzie się, sprawdź \netsetup.log c:\windows\debug.
Jeśli nadal jest potrzebne alternatywne obejście, przejrzyj przepływy pracy inicjowania obsługi konta komputera i zastanów się, czy są wymagane zmiany.
- Wykonaj operację sprzężenia przy użyciu tego samego konta, które utworzyło konto komputera w domenie docelowej.
- Jeśli istniejące konto jest nieaktualne (nieużywane), usuń je przed ponowną próbą dołączenia do domeny.
- Zmień nazwę komputera i dołącz przy użyciu innego konta, które jeszcze nie istnieje.
- Jeśli istniejące konto jest własnością zaufanego podmiotu zabezpieczeń i administrator chce ponownie użyć konta, postępuj zgodnie ze wskazówkami w sekcji Podejmij działanie, aby zainstalować aktualizacje systemu Windows z września 2023 r. lub nowsze i skonfigurować listę dozwolonych.
Nierozwiązania
- Nie dodawaj kont usług ani kont aprowizacji do grupy zabezpieczeń Administratorzy domeny.
- Nie należy ręcznie edytować deskryptora zabezpieczeń na kontach komputerów w celu ponownego zdefiniowania własności takich kont, chyba że poprzednie konto właściciela zostało usunięte. Edytowanie właściciela umożliwi pomyślne przeprowadzenie nowych testów, ale konto komputera może zachować te same potencjalnie niebezpieczne, niechciane uprawnienia pierwotnego właściciela, chyba że zostaną jawnie przejrzane i usunięte.
Dzienniki nowych zdarzeń
| Dziennik zdarzeń | SYSTEM OPERACYJNY |
|---|---|
| Źródło zdarzenia | Połączenie sieciowe |
| Identyfikator zdarzenia | 4100 |
| Typ zdarzenia | Informacyjne |
| Tekst zdarzenia | "Podczas przyłączania do domeny kontroler domeny, z którym nawiązano kontakt, znalazł istniejące konto komputera w usłudze Active Directory o tej samej nazwie. Próba ponownego użycia tego konta była dozwolona. Przeszukiwany kontroler domeny: <nazwa>kontrolera domeny Istniejąca nazwa wyróżniająca konta komputera: <ścieżka DN konta> komputera. Aby uzyskać więcej informacji, zobacz https://go.microsoft.com/fwlink/?linkid=2202145. |
| Dziennik zdarzeń | SYSTEM OPERACYJNY |
|---|---|
| Źródło zdarzenia | Połączenie sieciowe |
| Identyfikator zdarzenia | 4101 |
| Typ zdarzenia | Błąd |
| Tekst zdarzenia | Podczas przyłączania do domeny kontroler domeny, z którym nawiązano kontakt, znalazł w usłudze Active Directory istniejące konto komputera o tej samej nazwie. Próba ponownego użycia tego konta została udaremniona ze względów bezpieczeństwa. Przeszukano kontroler domeny: nazwa wyróżniająca istniejącego konta komputera: kod błędu to <kod> błędu. Aby uzyskać więcej informacji, zobacz https://go.microsoft.com/fwlink/?linkid=2202145. |
Rejestrowanie debugowania jest dostępne domyślnie (nie ma potrzeby włączania pełnego rejestrowania) w folderze C:\Windows\Debug\netsetup.log na wszystkich komputerach klienckich.
Przykład rejestrowania debugowania generowanego, gdy ponowne użycie konta jest niemożliwe ze względów bezpieczeństwa:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Nowe wydarzenia dodane w marcu 2023 r.
Ta aktualizacja dodaje cztery (4) nowe zdarzenia w dzienniku SYSTEM na kontrolerze domeny w następujący sposób:
| Poziom zdarzenia | Informacyjne |
|---|---|
| Identyfikator zdarzenia | 16995 |
| Dziennik | SYSTEM OPERACYJNY |
| Źródło zdarzenia | Directory-Services-SAM |
| Tekst zdarzenia | Menedżer konta zabezpieczeń używa określonego deskryptora zabezpieczeń do sprawdzania poprawności prób ponownego użycia konta komputera podczas przyłączania do domeny. Wartość SDDL: <Ciąg SDDL> Ta lista dozwolonych jest konfigurowana za pomocą zasad grupy w usłudze Active Directory. Aby uzyskać więcej informacji, zobacz http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Poziom zdarzenia | Błąd |
|---|---|
| Identyfikator zdarzenia | 16996 |
| Dziennik | SYSTEM OPERACYJNY |
| Źródło zdarzenia | Directory-Services-SAM |
| Tekst zdarzenia | Deskryptor zabezpieczeń zawierający listę dozwolonych ponownego używania konta komputera używaną do sprawdzania poprawności żądań przyłączania do domeny żądań klientów jest źle sformułowany. Wartość SDDL: <Ciąg SDDL> Ta lista dozwolonych jest konfigurowana za pomocą zasad grupy w usłudze Active Directory. Aby rozwiązać ten problem, administrator musi zaktualizować zasady, ustawiając prawidłowy deskryptor zabezpieczeń lub je wyłączając. Aby uzyskać więcej informacji, zobacz http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Poziom zdarzenia | Błąd |
|---|---|
| Identyfikator zdarzenia | 16997 |
| Dziennik | SYSTEM OPERACYJNY |
| Źródło zdarzenia | Directory-Services-SAM |
| Tekst zdarzenia | Menedżer konta zabezpieczeń znalazł konto komputera, które wygląda na oddzielone i nie ma istniejącego właściciela. Konto komputera: S-1-5-xxx Właściciel konta komputera: S-1-5-xxx Aby uzyskać więcej informacji, zobacz http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Poziom zdarzenia | Ostrzeżenie |
|---|---|
| Identyfikator zdarzenia | 16998 |
| Dziennik | SYSTEM OPERACYJNY |
| Źródło zdarzenia | Directory-Services-SAM |
| Tekst zdarzenia | Menedżer konta zabezpieczeń odrzucił żądanie klienta dotyczące ponownego użycia konta komputera podczas przyłączania do domeny. Konto komputera i tożsamość klienta nie przeszły testów sprawdzania poprawności zabezpieczeń. Konto klienta: S-1-5-xxx Konto komputera: S-1-5-xxx Właściciel konta komputera: S-1-5-xxx Sprawdź dane rekordu tego zdarzenia pod kątem kodu błędu NT. Aby uzyskać więcej informacji, zobacz http://go.microsoft.com/fwlink/?LinkId=2202145. |
W razie potrzeby netsetup.log może udzielić dodatkowych informacji.
Znane problemy
| Problem | Opis |
|---|---|
| Zeszyt 1 | Po zainstalowaniu aktualizacji z 12 września 2023 r. lub nowszych przyłączanie do domeny może zakończyć się niepowodzeniem w środowiskach, w których ustawiono następujące zasady: Dostęp do sieci — Ograniczanie klientów uprawnionych do wykonywania połączeń zdalnych do SAM - Zabezpieczenia Windows | Microsoft Learn. Dzieje się tak, ponieważ komputery klienckie wykonują teraz uwierzytelnione wywołania SAMRPC do kontrolera domeny w celu przeprowadzenia kontroli poprawności zabezpieczeń związanych z ponownym używaniem kont komputera. Taka sytuacja jest oczekiwana. Aby uwzględnić tę zmianę, administratorzy powinni zachować domyślne ustawienia zasad SAMRPC kontrolera domeny LUB jawnie uwzględnić grupę użytkowników wykonującą przyłączanie do domeny w ustawieniach SDDL, aby udzielić im uprawnień. **Przykład z netsetup.log, w którym wystąpił ten problem:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: zwraca NtStatus: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: zwraca Wynik: FALSE 09/18/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Sprawdzenie zasad usługi Active Directory z SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 zwróconym NetStatus:0x5. 09/18/2023 13:37:15:379 NetpCheckIfAccountShouldBeused:fReuseAllowed: FALSE, NetStatus:0x0 09/18/2023 13:37:15:379 NetpModifyComputerObjectInDs: Konto istnieje, a ponowne użycie jest blokowane przez zasady. Błąd: 0xaac 09/18/2023 13:37:15:379 NetpProvisionComputerAccount: Tworzenie LDAP nie powiodło się: 0xaac |
| Zeszyt 2 | Jeśli konto właściciela komputera zostanie usunięte i zostanie podjęta próba ponownego użycia tego konta, zdarzenie 16997 zostanie zarejestrowane w dzienniku zdarzeń systemowych. W takim przypadku można ponownie przypisać własność do innego konta lub grupy. |
| Zeszyt 3 | Jeśli tylko klient ma aktualizację z 14 marca 2023 r. lub nowszą, sprawdzenie zasad usługi Active Directory zwróci 0x32 STATUS_NOT_SUPPORTED. Poprzednie testy zaimplementowane w poprawkach z listopada będą stosowane w sposób pokazany poniżej:NetpDsValidateComputerAccountReuseAttempt: zwraca NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: zwraca wynik: FALSE NetpCheckIfAccountShouldBeReused: Sprawdzenie zasad usługi Active Directory zwróciło NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Konto istnieje, a ponowne użycie jest blokowane przez zasady. Błąd: 0xaac NetpProvisionComputerAccount: Tworzenie LDAP nie powiodło się: 0xaac |
| Zeszyt 4 | Po aktualizacji z 13 sierpnia 2024 r. należy określić nazwę FQDN DNS kontrolera domeny w przypadku kierowania do określonego kontrolera domeny. Jest to znany problem polegający na tym, że będzie działał tylko format nazwy kontrolera domeny FQDN DNS. Wygląda to tak, jakby konfiguracja ponownego dołączania do domeny nie została poprawnie skonfigurowana. NetSetup.Log Dziennik NetSetup.Log zawiera następujące elementy: NetpDsValidateComputerAccountReuseAttempt: zwraca NtStatus: c0000022, NetpDsValidateComputerAccountReuseAttempt: zwraca wynik: FALSE NetpCheckIfAccountShouldBeReused: Sprawdzanie zasad usługi Active Directory z SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 zwróconym NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Konto istnieje, a ponowne użycie jest blokowane przez zasady. Błąd: 0xaacśledzenia sieci W wynikach śledzenia sieci widać próbę zalogowania się do kontrolera domeny w protokole SMB przy użyciu poświadczeń użytkownika lokalnego: Żądanie konfiguracji sesji SMB2, NTLMSSP_AUTH, Użytkownik: Member12\SuperUser Odpowiedź konfiguracji sesji SMB2, błąd: STATUS_LOGON_FAILUREIn przeprowadzeniu śledzenia sieci można znaleźć sesję utworzoną pomyślnie za pomocą biletu protokołu Kerberos o skróconej, starszej nazwie komputera. Błąd podczas dołączania do sieci Próba zmiany nazwy komputera nie powiodła się z powodu błędu 2732. Konto o takiej samej nazwie istnieje w usłudze Active Directory. Ponowne użycie konta zostało zablokowane przez zasady zabezpieczeń. Błąd z dodania komputera Wykonywanie operacji "Join in domain 'contoso.com\DC1'" na obiekcie docelowym "Member12". Add-Computer: Komputer "Member12" nie może dołączyć do domeny "contoso.com\DC1" z jego bieżącej grupy roboczej "WORKGROUP" i wyświetlany jest następujący komunikat o błędzie: Konto o takiej samej nazwie istnieje w usłudze Active Directory. Ponowne użycie konta zostało zablokowane przez zasady zabezpieczeń. Rozwiązanie Rozwiązaniem jest zawsze używanie nazwy FQDN DNS: Netdom: /d:contoso.com\DC1.contoso.comKomputer dodatkowy: -Server 'DC1.contoso.com' |