Nota
Atualizado em 13/08/2024; veja o comportamento de 13 de agosto de 2024
Resumo
As atualizações do Windows lançadas a partir de 11 de outubro de 2022 contêm proteções adicionais introduzidas pelo CVE-2022-38042. Estas proteções impedem intencionalmente as operações de associação a um domínio de reutilizar uma conta de computador existente no domínio de destino, a menos que:
- O utilizador que tenta efetuar a operação é o criador da conta existente, ou
- O computador foi criado por um membro de administradores de domínio ou
- O proprietário da conta de computador que está a ser reutilizada é um membro de "Controlador de domínio: Permitir a reutilização da conta de computador durante a associação ao domínio". Política de Grupo definição. Esta definição requer a instalação das atualizações do Windows lançadas a partir de 14 de março de 2023 em TODOS os computadores membros e controladores de domínio.
Atualizações lançadas a partir de 14 de março de 2023 e 12 de setembro de 2023 fornecerão opções adicionais para os clientes afetados no Windows Server 2012 R2 e superior e para todos os clientes suportados. Para obter mais informações, consulte as secções Comportamento e Tomar Medidas de 11 de outubro de 2022.
Nota
Este artigo fazia referência a uma chave de registo NetJoinLegacyAccountReuse . A partir de 13 de agosto de 2024, esta chave de registo e as respetivas referências neste artigo foram removidas.
Comportamento anterior a 11 de outubro. 2022
Antes de instalar as atualizações cumulativas de 11 de outubro de 2022 ou posteriores, o computador cliente consulta no Active Directory uma conta existente com o mesmo nome. Esta consulta ocorre durante a associação a um domínio e o aprovisionamento de conta de computador. Se essa conta existir, o cliente tentará reutilizá-la automaticamente.
Nota
A tentativa de reutilização não funcionará se o utilizador que tentar a operação de associação a um domínio não tiver as permissões de escrita adequadas. No entanto, se o utilizador tiver permissões suficientes, a associação a um domínio é bem-sucedida.
Estes são dois cenários de associação a um domínio com os respetivos comportamentos e sinalizadores predefinidos da seguinte forma:
Associação a um Domínio (NetJoinDomain)
- Predefinição para reutilização da conta (a menos que seja especificado NETSETUP_NO_ACCT_REUSE sinalizador)
Provisionamento de conta (NetProvisionComputerAccountNetCreateProvisioningPackage).
- O padrão é NÃO reutilizar (a menos que NETSETUP_PROVISION_REUSE_ACCOUNT seja especificado).
Comportamento de 11 de outubro de 2022
Depois de instalar as atualizações cumulativas do Windows de 11 de outubro de 2022 ou posteriores num computador cliente, durante a associação a um domínio, o cliente irá efetuar verificações de segurança adicionais antes de tentar reutilizar uma conta de computador existente. Algoritmo:
- A tentativa de reutilização da conta será permitida se o utilizador que tentar a operação for o criador da conta existente.
- A tentativa de reutilização da conta será permitida se a conta tiver sido criada por um membro dos administradores do domínio.
Estas verificações de segurança adicionais são feitas antes de tentar entrar no computador. Se as verificações forem bem-sucedidas, o restante da operação de associação estará sujeita às permissões do Active Directory, como anteriormente.
Esta alteração não afeta contas novas.
Nota
- Depois de instalar as atualizações cumulativas do Windows de 11 de outubro de 2022 ou posteriores, a associação a um domínio com reutilização de conta de computador pode parar intencionalmente de funcionar com o seguinte erro:
- Erro 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Existe uma conta com o mesmo nome no Active Directory. A reutilização da conta foi bloqueada pela política de segurança".
- Nesse caso, a conta está a ser intencionalmente protegida pelo novo comportamento.
- O ID de Evento 4101 será acionado quando ocorrer o erro acima e o problema será registado em c:\windows\debug\netsetup.log. Siga os passos abaixo em Tomar medidas para compreender a falha e resolver o problema.
Comportamento de 14 de março de 2023
Nas atualizações do Windows lançadas a partir de 14 de março de 2023, fizemos algumas alterações ao fortalecimento da segurança. Estas alterações incluem todas as alterações que fizemos a 11 de outubro de 2022.
Primeiro, ampliamos o escopo de grupos que estão isentos desse endurecimento. Além dos Administradores de Domínio, os grupos de Administradores de Empresa e Administradores Incorporados estão agora isentos da verificação de propriedade.
Em segundo lugar, implementámos uma nova definição de Política de Grupo. Os administradores podem usá-lo para especificar uma lista de permissões de proprietários de contas de computador confiáveis. A conta do computador ignorará a verificação de segurança se uma das seguintes situações for verdadeira:
A conta pertence a um utilizador especificado como um proprietário de confiança no Política de Grupo "Controlador de domínio: Permitir a reutilização da conta de computador durante a associação ao domínio".
A conta pertence a um utilizador que é membro de um grupo especificado como um proprietário fidedigno no Política de Grupo "Controlador de domínio: Permitir a reutilização da conta de computador durante a associação ao domínio".
Para utilizar esta nova Política de Grupo, o controlador de domínio e o computador membro têm de ter consistentemente a atualização de 14 de março de 2023 ou posterior instalada. Alguns utilizadores podem ter contas específicas que utiliza na criação automatizada de contas de computador. Se essas contas estiverem protegidas contra utilização abusiva e confiar nelas para criar contas informáticas, pode isentá-las. Continuará protegido contra a vulnerabilidade original mitigada pelas atualizações do Windows de 11 de outubro de 2022.
Comportamento de 12 de setembro de 2023
Nas atualizações do Windows lançadas a partir de 12 de setembro de 2023, fizemos algumas alterações adicionais ao fortalecimento da segurança. Estas alterações incluem todas as alterações que fizemos a 11 de outubro de 2022 e as alterações de 14 de março de 2023.
Resolvemos um problema em que a associação a um domínio através da autenticação de smart card falhava, independentemente da definição da política. Para corrigir este problema, movemos as verificações de segurança restantes de volta para o Controlador de Domínio. Portanto, após a atualização de segurança de setembro de 2023, as máquinas cliente fazem chamadas SAMRPC autenticadas para o controlador de domínio para executar verificações de validação de segurança relacionadas à reutilização de contas de computador.
No entanto, isso pode fazer com que a associação a um domínio falhe em ambientes onde a seguinte diretiva está definida: Acesso à rede: restrinja os clientes autorizados a fazer chamadas remotas para SAM. Consulte a secção "Problemas Conhecidos" para obter informações sobre como resolver este problema.
Comportamento de 13 de agosto de 2024
Nas atualizações do Windows lançadas em ou depois de 13 de agosto de 2024, resolvemos todos os problemas de compatibilidade conhecidos com a política Lista de permissões. Também removemos o suporte para a chave NetJoinLegacyAccountReuse. O comportamento de proteção irá persistir independentemente da definição da chave. Os métodos adequados para adicionar isenções estão listados na secção Tomar Medidas abaixo.
Tome medidas
Configure a nova política da lista de permissões com a Política de Grupo num controlador de domínio e remova quaisquer soluções legadas do lado do cliente. Em seguida, faça o seguinte:
Tem de instalar as atualizações de 12 de setembro de 2023 ou posteriores em todos os computadores membros e controladores de domínio.
Numa política de grupo nova ou existente que se aplique a todos os controladores de domínio, configure as definições nos passos abaixo.
Em Configuração do Computador\Políticas\Configurações do Windows\Configurações de Segurança\Diretivas Locais\Opções de Segurança, clique duas vezes em Controlador de domínio: Permitir a reutilização da conta de computador durante a associação ao domínio.
Selecione Definir esta definição de política e <Editar Segurança...>.
Use o seletor de objetos para adicionar usuários ou grupos de criadores e proprietários de contas de computador confiáveis à permissão Permitir . (Como prática recomendada, recomendamos vivamente que utilize grupos para permissões.) Não adicione a conta de utilizador que efetua a associação a um domínio.
Aviso
Limite a associação à política a utilizadores e contas de serviço fidedignos. Não adicione utilizadores autenticados, todas as pessoas ou outros grandes grupos a esta política. Em vez disso, adicione utilizadores e contas de serviço de confiança específicos a grupos e adicione esses grupos à política.
Aguarde o intervalo de atualização Política de Grupo ou execute gpupdate /force em todos os controladores de domínio.
Verifique se a chave de registo HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" está preenchida com a SDDL pretendida. Não edite manualmente o registo.
Tente aderir a um computador que tenha as atualizações de 12 de setembro de 2023 ou posteriores instaladas. Certifique-se de que uma das contas listadas na política é proprietária da conta de computador. Se a associação a um domínio falhar, verifique a \netsetup.log c:\windows\debug.
Se ainda precisar de uma solução alternativa, reveja os fluxos de trabalho de aprovisionamento de conta de computador e compreenda se são necessárias alterações.
- Execute a operação de associação usando a mesma conta que criou a conta de computador no domínio de destino.
- Se a conta existente estiver obsoleta (não utilizada), elimine-a antes de tentar aderir novamente ao domínio.
- Mude o nome do computador e adira com uma conta diferente que ainda não existe.
- Se a conta existente pertencer a uma entidade de segurança fidedigna e um administrador quiser reutilizar a conta, siga as orientações na secção Tomar Medidas para instalar as atualizações do Windows de setembro de 2023 ou posteriores e configurar uma lista de permissões.
Não soluções
- Não adicione contas de serviço ou contas de provisionamento ao grupo de segurança Administradores do Domínio.
- Não edite manualmente o descritor de segurança em contas de computador na tentativa de redefinir a propriedade dessas contas, a menos que a conta de proprietário anterior tenha sido excluída. Embora a edição do proprietário permita que as novas verificações sejam bem-sucedidas, a conta do computador pode manter as mesmas permissões potencialmente arriscadas e indesejadas para o proprietário original, a menos que explicitamente revisadas e removidas.
Novos registos de eventos
| Registo de eventos | SISTEMA |
|---|---|
| Origem do Evento | Participar de rede |
| ID de Evento | 4100 |
| Tipo de Evento | Informativo |
| Texto do Evento | "Durante a associação a um domínio, o controlador de domínio contactado encontrou uma conta de computador existente no Active Directory com o mesmo nome. Foi permitida uma tentativa de reutilização desta conta. Controlador de domínio pesquisado: <nome>do controlador de domínio DN da conta de computador existente: <caminho DN da conta> do computador. Consulte https://go.microsoft.com/fwlink/?linkid=2202145 para obter mais informações. |
| Registo de eventos | SISTEMA |
|---|---|
| Origem do Evento | Participar de rede |
| ID de Evento | 4101 |
| Tipo de Evento | Erro |
| Texto do Evento | Durante a associação a um domínio, o controlador de domínio contactado encontrou uma conta de computador existente no Active Directory com o mesmo nome. A tentativa de reutilizar esta conta foi impedida por motivos de segurança. Controlador de domínio pesquisado: DN da conta de computador existente: O código de erro foi <o código de> erro. Consulte https://go.microsoft.com/fwlink/?linkid=2202145 para obter mais informações. |
O registo de depuração está disponível por predefinição (não é necessário ativar qualquer registo verboso) em C:\Windows\Debug\netsetup.log em todos os computadores cliente.
Exemplo do registo de depuração gerado quando a reutilização da conta é impedida por motivos de segurança:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Novos eventos adicionados em março de 2023
Esta atualização adiciona quatro (4) novos eventos no logon SYSTEM no controlador de domínio da seguinte maneira:
| Nível do Evento | Informativo |
|---|---|
| ID do Evento | 16995 |
| Registo | SISTEMA |
| Origem do Evento | Directory-Services-SAM |
| Texto do Evento | O gestor de conta de segurança está a utilizar o descritor de segurança especificado para a validação das tentativas de reutilização da conta de computador durante a associação a um domínio. Valor SDDL: <Cadeia SDDL> Esta lista de permissões é configurada através da política de grupo no Active Directory. Para obter mais informações, consulte http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Nível do Evento | Erro |
|---|---|
| ID do Evento | 16996 |
| Registo | SISTEMA |
| Origem do Evento | Directory-Services-SAM |
| Texto do Evento | O descritor de segurança que contém a lista de permissões de reutilização da conta de computador que está sendo usada para validar solicitações de clientes ingresso no domínio está malformada. Valor SDDL: <Cadeia SDDL> Esta lista de permissões é configurada através da política de grupo no Active Directory. Para corrigir este problema, um administrador terá de atualizar a política para definir este valor para um descritor de segurança válido ou desativá-lo. Para obter mais informações, consulte http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Nível do Evento | Erro |
|---|---|
| ID do Evento | 16997 |
| Registo | SISTEMA |
| Origem do Evento | Directory-Services-SAM |
| Texto do Evento | O gestor de conta de segurança encontrou uma conta de computador que parece estar órfã e não tem um proprietário existente. Conta de computador: S-1-5-xxx Proprietário da conta do computador: S-1-5-xxx Para obter mais informações, consulte http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Nível do Evento | Aviso |
|---|---|
| ID do Evento | 16998 |
| Registo | SISTEMA |
| Origem do Evento | Directory-Services-SAM |
| Texto do Evento | O gestor de conta de segurança rejeitou um pedido de cliente para reutilizar uma conta de computador durante a associação a um domínio. A conta de computador e a identidade do cliente não cumpriram as verificações de validação de segurança. Conta de cliente: S-1-5-xxx Conta de computador: S-1-5-xxx Proprietário da conta do computador: S-1-5-xxx Verifique os dados de registo deste evento para o código de erro NT. Para obter mais informações, consulte http://go.microsoft.com/fwlink/?LinkId=2202145. |
Se necessário, o netsetup.log pode fornecer mais informações.
Problemas conhecidos
| Problema | Descrição |
|---|---|
| Nº 1 | Depois de instalar as atualizações de 12 de setembro de 2023 ou posteriores, a associação a um domínio pode falhar em ambientes onde a seguinte política está definida: Acesso à rede - Restringir clientes autorizados a fazer chamadas remotas para SAM - Segurança do Windows | Microsoft Learn. Isto ocorre porque as máquinas cliente agora fazem chamadas SAMRPC autenticadas para o controlador de domínio para realizar verificações de validação de segurança relacionadas com a reutilização de contas de computador. Isso é esperado. Para acomodar essa alteração, os administradores devem manter a política SAMRPC do controlador de domínio nas configurações padrão OU incluir explicitamente o grupo de usuários que executa a associação de domínio nas configurações SDDL para conceder-lhes permissão. **Exemplo de um netsetup.log onde este problema ocorreu:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: returning NtStatus: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: returning Result: FALSE 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Verificação da Política do Active Directory com SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus:0x5 retornado. 18/09/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18/09/2023 13:37:15:379 NetpModifyComputerObjectInDs: A conta existe e a reutilização está bloqueada pela política. Erro: 0xaac 18/09/2023 13:37:15:379 NetpProvisionComputerAccount: falha na criação do LDAP: 0xaac |
| Nº 2 | Se a conta do proprietário do computador tiver sido eliminada e ocorrer uma tentativa de reutilização da conta de computador, o Evento 16997 será registado no Registo de eventos do sistema. Se isto ocorrer, não há problema em voltar a atribuir a propriedade a outra conta ou grupo. |
| Nº 3 | Se apenas o cliente tiver a atualização de 14 de março de 2023 ou posterior, a verificação da política do Active Directory devolverá 0x32 STATUS_NOT_SUPPORTED. Verificações anteriores que foram implementadas nos hotfixes de novembro serão aplicadas como mostrado abaixo:NetpDsValidateComputerAccountReuseAttempt: retornando NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: retornando Resultado: FALSE NetpCheckIfAccountShouldBeReused: Active Directory Policy check returned NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: A conta existe e a reutilização está bloqueada pela política. Erro: 0xaac NetpProvisionComputerAccount: falha na criação do LDAP: 0xaac |
| Nº 4 | Após a atualização de 13 de agosto de 2024, tem de especificar o nome do FQDN DNS do Controlador de Domínio ao visar um DC específico. Existe um problema conhecido em que apenas funcionará o formato de nome do controlador de domínio FQDN dos DNS. Isto parecerá que a configuração de reingresso de domínio não está configurada corretamente. NetSetup.Log Em NetSetup.Log você tem o seguinte: NetpDsValidateComputerAccountReuseAttempt: returning NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: returning Result: FALSE NetpCheckIfAccountShouldBeReused: Active Directory Policy check with SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 returned NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: A conta existe e a reutilização está bloqueada pela política. Erro: 0xaacRastreio de rede No rastreio de rede, é apresentada uma tentativa de iniciar sessão no DC no SMB com as credenciais do utilizador local: Pedido de Configuração de Sessão SMB2, NTLMSSP_AUTH, Utilizador: Membro12\SuperUtilizador Resposta de Configuração da Sessão SMB2, Erro: STATUS_LOGON_FAILUREIn o rastreio de rede, poderá encontrar uma sessão criada com êxito com um pedido Kerberos, utilizando o nome curto do computador legado. Erro de associação ao Netdom A tentativa de mudança de nome do computador falhou com o erro 2732. Existe uma conta com o mesmo nome no Active Directory. A reutilização da conta foi bloqueada pela política de segurança. Erro de Add-Computer Execução da operação "Join in domain 'contoso.com\DC1'" on target "Member12". Computador adicional: O computador 'Member12' falhou ao ingressar no domínio 'contoso.com\DC1' do grupo de trabalho atual 'WORKGROUP' com a seguinte mensagem de erro: Existe uma conta com o mesmo nome no Active Directory. A reutilização da conta foi bloqueada pela política de segurança. Solução A solução é utilizar sempre o FQDN DNS: Netdom: /d:contoso.com\DC1.contoso.comAdicionar Computador: -Server 'DC1.contoso.com' |