KB5020276 — Netjoin: alterações na proteção de ingresso no domínio

Aplica-se a
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Observação

Atualizado em 13/08/2024; ver o comportamento de 13 de agosto de 2024

Resumo

As atualizações do Windows lançadas em e após 11 de outubro de 2022 contêm proteções adicionais introduzidas pela CVE-2022-38042. Essas proteções impedem intencionalmente que as operações de ingresso no domínio reutilizem uma conta de computador existente no domínio de destino, a menos que:

  • O usuário que está tentando a operação é o criador da conta existente; ou
  • O computador foi criado por um membro dos administradores de domínio, ou
  • O proprietário da conta de computador que está sendo reutilizada é um membro do "Controlador de domínio: permitir a reutilização de conta de computador durante o ingresso no domínio". Configuração da Política de Grupo. Essa configuração requer a instalação das atualizações do Windows lançadas em ou após 14 de março de 2023 em TODOS os computadores membros e controladores de domínio.

Atualizações lançadas em e após 14 de março de 2023 e 12 de setembro de 2023 fornecerão opções adicionais para clientes afetados no Windows Server 2012 R2 e superior e todos os clientes com suporte. Para obter mais informações, consulte as seções Comportamento de 11 de outubro de 2022 e Executar Ação .

Observação

Este artigo fazia referência a uma chave do Registro NetJoinLegacyAccountReuse . A partir de 13 de agosto de 2024, essa chave do Registro e suas referências neste artigo foram removidas.

Comportamento anterior a 11 de outubro. 2022

Antes de instalar as atualizações cumulativas de 11 de outubro de 2022 ou posteriores, o computador cliente consulta o Active Directory em busca de uma conta existente com o mesmo nome. Essa consulta ocorre durante o ingresso no domínio e o provisionamento da conta de computador. Se essa conta existir, o cliente tentará reutilizá-la automaticamente.

Observação

A tentativa de reutilização não funcionará se o usuário que tentar a operação de ingresso no domínio não tiver as permissões de gravação apropriadas. No entanto, se o usuário tiver permissões suficientes, o ingresso no domínio será bem-sucedido.

Estes são dois cenários para ingresso no domínio com os respectivos comportamentos padrão e sinalizadores, da seguinte maneira:

Comportamento de 11 de outubro de 2022

Depois de instalar as atualizações cumulativas do Windows de 11 de outubro de 2022 ou posteriores em um computador cliente, durante o ingresso no domínio, o cliente executará verificações de segurança adicionais antes de tentar reutilizar uma conta de computador existente. Algoritmo:

  1. A tentativa de reutilização da conta será permitida se o usuário que está tentando a operação for o criador da conta existente.
  2. A tentativa de reutilização da conta será permitida se a conta tiver sido criada por um membro dos administradores de domínio.

Essas verificações de segurança adicionais são feitas antes da tentativa de ingressar no computador. Se as verificações forem bem-sucedidas, o restante da operação de junção estará sujeito às permissões do Active Directory como antes.

Essa alteração não afeta novas contas.

Observação

  • Depois de instalar as atualizações cumulativas do Windows de 11 de outubro de 2022 ou posteriores, o ingresso no domínio com a reutilização da conta do computador pode parar intencionalmente de funcionar com o seguinte erro:
  • Erro 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Existe uma conta com o mesmo nome no Active Directory. A reutilização da conta foi bloqueada pela política de segurança."
  • Nesse caso, a conta está sendo protegida intencionalmente pelo novo comportamento.
  • A ID do evento 4101 será disparada quando o erro acima ocorrer e o problema for registrado em c:\windows\debug\netsetup.log. Siga as etapas abaixo em Agir para entender a falha e resolver o problema.

Comportamento de 14 de março de 2023

Nas atualizações do Windows lançadas em ou após 14 de março de 2023, fizemos algumas alterações na proteção de segurança. Essas alterações incluem todas as alterações que fizemos em 11 de outubro de 2022.

Primeiro, expandimos o escopo dos grupos que estão isentos desse endurecimento. Além dos Administradores de Domínio, os grupos Administradores de Empresa e Administradores Internos agora estão isentos da verificação de marca de propriedade.

Em segundo lugar, implementamos uma nova configuração de Política de Grupo. Os administradores podem usá-la para especificar uma lista de permissões de proprietários de contas de computador confiáveis. A conta de computador ignorará a marca de segurança se uma das seguintes opções for verdadeira:

A conta pertence a um usuário especificado como proprietário confiável na Política de Grupo "Controlador de domínio: permitir a reutilização de conta de computador durante o ingresso no domínio".

A conta pertence a um usuário que é membro de um grupo especificado como proprietário confiável na Política de Grupo "Controlador de domínio: permitir a reutilização de conta de computador durante o ingresso no domínio".

Para usar essa nova Política de Grupo, o controlador de domínio e o computador membro devem ter consistentemente a atualização de 14 de março de 2023 ou posterior instalada. Alguns de vocês podem ter contas específicas que usam na criação automatizada de contas de computador. Se essas contas estiverem protegidas contra abuso e você confiar nelas para criar contas de computador, você poderá isentá-las. Você ainda estará seguro contra a vulnerabilidade original mitigada pelas atualizações do Windows de 11 de outubro de 2022.

Comportamento de 12 de setembro de 2023

Nas atualizações do Windows lançadas em ou após 12 de setembro de 2023, fizemos algumas alterações adicionais na proteção de segurança. Essas alterações incluem todas as alterações que fizemos em 11 de outubro de 2022 e as alterações de 14 de março de 2023.

Resolvemos um problema em que o ingresso no domínio usando a autenticação de card inteligente falhava, independentemente da configuração da política. Para corrigir esse problema, movemos as verificações de segurança restantes de volta para o Controlador de Domínio. Portanto, após a atualização de segurança de setembro de 2023, os computadores clientes fazem chamadas SAMRPC autenticadas ao controlador de domínio para executar verificações de validação de segurança relacionadas à reutilização de contas de computador.

No entanto, isso pode fazer com que o ingresso no domínio falhe em ambientes onde a seguinte política está definida: Acesso à rede: restringir clientes autorizados a fazer chamadas remotas ao SAM.  Consulte a seção "Problemas conhecidos" para obter informações sobre como resolver esse problema.

Comportamento de 13 de agosto de 2024

Nas atualizações do Windows lançadas em ou após 13 de agosto de 2024, abordamos todos os problemas de compatibilidade conhecidos com a política da Lista de Permissões. Também removemos o suporte para a chave NetJoinLegacyAccountReuse. O comportamento de proteção persistirá independentemente da configuração da chave. Os métodos apropriados para adicionar isenções estão listados na seção Executar Ação abaixo.

Tome medidas

Configure a nova política de lista de permissões usando a Política de Grupo em um controlador de domínio e remova quaisquer soluções alternativas herdadas do lado do cliente. Em seguida, faça o seguinte:

  1. Você deve instalar as atualizações de 12 de setembro de 2023 ou posteriores em todos os computadores membros e controladores de domínio.

  2. Em uma política de grupo nova ou existente que se aplica a todos os controladores de domínio, defina as configurações nas etapas abaixo.

  3. Em Configuração do Computador\Políticas\Configurações do Windows\Configurações de Segurança\Políticas Locais\Opções de Segurança, clique duas vezes em Controlador de domínio: permitir a reutilização de conta de computador durante o ingresso no domínio.

  4. Selecione Definir esta configuração de política e <Editar Segurança...>.

  5. Use o seletor de objetos para adicionar usuários ou grupos de criadores e proprietários de contas de computador confiáveis à permissão Permissão . (Como prática recomendada, é altamente recomendável que você use grupos para permissões.) Não adicione a conta de usuário que executa o ingresso no domínio.

    Aviso

    Limite a associação à política para contas de serviço e usuários confiáveis. Não adicione usuários autenticados, todos ou outros grupos grandes a essa política. Em vez disso, adicione usuários confiáveis e contas de serviço específicos aos grupos e adicione esses grupos à política.

  6. Aguarde o intervalo de atualização da Política de Grupo ou execute gpupdate /force em todos os controladores de domínio.

  7. Verifique se a chave do Registro HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" está preenchida com o SDDL desejado. Não edite manualmente o Registro.

  8. Tente ingressar em um computador que tenha as atualizações de 12 de setembro de 2023 ou posteriores instaladas. Certifique-se de que uma das contas listadas na política possua a conta de computador. Se o ingresso no domínio falhar, marcar o \netsetup.log c:\windows\debug.

Se você ainda precisar de uma solução alternativa alternativa, examine os fluxos de trabalho de provisionamento da conta de computador e entenda se são necessárias alterações.

  1. Execute a operação de junção usando a mesma conta que criou a conta de computador no domínio de destino.
  2. Se a conta existente estiver obsoleta (não usada), exclua-a antes de tentar ingressar no domínio novamente.
  3. Renomeie o computador e ingresse usando uma conta diferente que ainda não existe.
  4. Se a conta existente pertencer a uma entidade de segurança confiável e um administrador quiser reutilizar a conta, siga as diretrizes na seção Executar Ação para instalar as atualizações do Windows de setembro de 2023 ou posteriores e configurar uma lista de permissões.

Não soluções

  • Não adicione contas de serviço ou contas de provisionamento ao grupo de segurança Administradores de Domínio.
  • Não edite manualmente o descritor de segurança em contas de computador na tentativa de redefinir a propriedade de tais contas, a menos que a conta do proprietário anterior tenha sido excluída. Embora a edição do proprietário permita que as novas verificações sejam bem-sucedidas, a conta de computador pode manter as mesmas permissões potencialmente arriscadas e indesejadas para o proprietário original, a menos que seja explicitamente revisada e removida.

Novos logs de eventos
Log de eventos SYSTEM
Origem do evento Netjoin
ID de Evento 4100
Tipo de Evento Informacional
Texto do Evento "Durante o ingresso no domínio, o controlador de domínio contatado encontrou uma conta de computador existente no Active Directory com o mesmo nome.
Uma tentativa de reutilizar esta conta foi permitida.
Controlador de domínio pesquisado: <Nome>do controlador de domínio DN da conta de computador existente: <Caminho DN da conta> do computador. Consulte https://go.microsoft.com/fwlink/?linkid=2202145 para obter mais informações.
Log de eventos SYSTEM
Origem do evento Netjoin
ID de Evento 4101
Tipo de Evento Erro
Texto do Evento Durante o ingresso no domínio, o controlador de domínio contatado encontrou uma conta de computador existente no Active Directory com o mesmo nome. Uma tentativa de reutilizar esta conta foi impedida por razões de segurança. Controlador de domínio pesquisado: DN de conta de computador existente: O código de erro era um <código de> erro. Consulte https://go.microsoft.com/fwlink/?linkid=2202145 para obter mais informações.

O log de depuração está disponível por padrão (não é necessário habilitar nenhum log detalhado) no C:\Windows\Debug\netsetup.log em todos os computadores cliente.

Exemplo do log de depuração gerado quando a reutilização da conta é impedida por motivos de segurança:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Novos eventos adicionados em março de 2023

Essa atualização adiciona quatro (4) novos eventos no log SYSTEM no controlador de domínio da seguinte maneira:

Nível do Evento Informacional
ID do Evento 16995
Log SYSTEM
Origem do evento Directory-Services-SAM
Texto do Evento O gerenciador de conta de segurança está usando o descritor de segurança especificado para validação de tentativas de reutilização de conta de computador durante o ingresso no domínio.
Valor SDDL: <Cadeia de caracteres SDDL>
Essa lista de permissões é configurada por meio da política de grupo no Active Directory.
Para obter mais informações, consulte http://go.microsoft.com/fwlink/?LinkId=2202145.
Nível do Evento Erro
ID do Evento 16996
Log SYSTEM
Origem do evento Directory-Services-SAM
Texto do Evento O descritor de segurança que contém a lista de permissões de reutilização de conta de computador que está sendo usada para validar o ingresso no domínio de solicitações de cliente está malformado.
Valor SDDL: <Cadeia de caracteres SDDL>
Essa lista de permissões é configurada por meio da política de grupo no Active Directory.
Para corrigir esse problema, um administrador precisará atualizar a política para definir esse valor como um descritor de segurança válido ou desabilitá-lo.
Para obter mais informações, consulte http://go.microsoft.com/fwlink/?LinkId=2202145.
Nível do Evento Erro
ID do Evento 16997
Log SYSTEM
Origem do evento Directory-Services-SAM
Texto do Evento O gerente de conta de segurança encontrou uma conta de computador que parece ser órfã e não tem um proprietário existente.
Conta de computador: S-1-5-xxx
Proprietário da conta do computador: S-1-5-xxx
Para obter mais informações, consulte http://go.microsoft.com/fwlink/?LinkId=2202145.
Nível do Evento Aviso
ID do Evento 16998
Log SYSTEM
Origem do evento Directory-Services-SAM
Texto do Evento O gerente de conta de segurança rejeitou uma solicitação de cliente para reutilizar uma conta de computador durante o ingresso no domínio.
A conta de computador e a identidade do cliente não atenderam às verificações de validação de segurança.
Conta do cliente: S-1-5-xxx
Conta de computador: S-1-5-xxx
Proprietário da conta do computador: S-1-5-xxx
Verifique os dados de registro desse evento para o código de erro NT.
Para obter mais informações, consulte http://go.microsoft.com/fwlink/?LinkId=2202145.

Se necessário, o netsetup.log pode fornecer mais informações.

Problemas conhecidos

Problema Descrição
Problema 1 Depois de instalar as atualizações de 12 de setembro de 2023 ou posteriores, o ingresso no domínio pode falhar em ambientes onde a seguinte política está definida: Acesso à rede - Restringir clientes autorizados a fazer chamadas remotas ao SAM - Segurança do Windows | Microsoft Learn. Isso ocorre porque os computadores cliente agora fazem chamadas SAMRPC autenticadas ao controlador de domínio para executar verificações de validação de segurança relacionadas à reutilização de contas de computador.

Isso é esperado. Para acomodar essa alteração, os administradores devem manter a política SAMRPC do controlador de domínio nas configurações padrão OU incluir explicitamente o grupo de usuários que executa o ingresso no domínio nas configurações SDDL para conceder permissão a eles.
**Exemplo de um netsetup.log em que esse problema ocorreu:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: retornando NtStatus: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: retornando Resultado: FALSO 09/18/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: a Política do Active Directory marcar com SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus retornado:0x5. 09/18/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 09/18/2023 13:37:15:379 NetpModifyComputerObjectInDs: a conta existe e a reutilização é bloqueada pela política. Erro: 0xaac 18/09/2023 13:37:15:379 NetpProvisionComputerAccount: Falha na criação do LDAP: 0xaac
Problema 2 Se a conta do proprietário do computador tiver sido excluída e ocorrer uma tentativa de reutilizar a conta do computador, o Evento 16997 será registrado no log de eventos do sistema. Se isso ocorrer, não há problema em reatribuir a propriedade a outra conta ou grupo.
Problema 3 Se apenas o cliente tiver a atualização de 14 de março de 2023 ou posterior, a política do Active Directory marcar retornará 0x32 STATUS_NOT_SUPPORTED. As verificações anteriores implementadas nos hotfixes de novembro serão aplicadas conforme mostrado abaixo:NetpDsValidateComputerAccountReuseAttempt: retornando NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: retornando resultado: FALSE NetpCheckIfAccountShouldBeReused: Política do Active Directory marcar retornado NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: A conta existe e a reutilização é bloqueada pela política. Erro: 0xaac NetpProvisionComputerAccount: Falha na criação do LDAP: 0xaac
Problema 4 Após a atualização de 13 de agosto de 2024, você precisará especificar o nome FQDN do DNS do Controlador de Domínio ao direcionar um DC específico. Há um problema conhecido em que somente o formato de nome do controlador de domínio FQDN funcionará. Parece que a configuração de reingresso no domínio não está configurada corretamente.
NetSetup.Log
Em NetSetup.Log, você tem o seguinte:
NetpDsValidateComputerAccountReuseAttempt: retornando NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: retornando resultado: FALSE NetpCheckIfAccountShouldBeReused: Política do Active Directory marcar com SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 retornado NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: A conta existe e a reutilização é bloqueada pela política. Erro: rastreamento derede 0xaac
No rastreamento de rede, você vê uma tentativa de fazer logon no controlador de domínio no SMB com as credenciais do usuário local:
Solicitação de Configuração de Sessão SMB2, NTLMSSP_AUTH, Usuário: Member12\SuperUser Resposta de Configuração de Sessão SMB2, Erro: STATUS_LOGON_FAILUREIn rastreamento de rede, você pode encontrar uma sessão criada com êxito com um tíquete Kerberos usando o nome curto e herdado do computador.
Erro de ingresso no Netdom
A tentativa de renomeação do computador falhou com o erro 2732. Existe uma conta com o mesmo nome no Active Directory. A reutilização da conta foi bloqueada pela política de segurança. Erro de Add-Computer
Executando a operação "Ingressar no domínio 'contoso.com\DC1'" no destino "Member12".
Adicionar computador: o computador 'Member12' falhou ao ingressar no domínio 'contoso.com\DC1' de seu grupo de trabalho atual 'WORKGROUP' com a seguinte mensagem de erro: Existe uma conta com o mesmo nome no Active Directory. A reutilização da conta foi bloqueada pela política de segurança.
Solução
A solução é sempre usar o FQDN DNS:
Netdom: /d:contoso.com\DC1.contoso.com
Adicionar Computador: -Server 'DC1.contoso.com'