KB5020276—Netjoin: Modificări de întărire a asocierii la domeniu

Se aplică la
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Notă

Actualizat 13.08.2024; consultați Comportamentul din 13 august 2024

Rezumat

Actualizările Windows lansate la și după 11 octombrie 2022 conțin protecții suplimentare introduse de CVE-2022-38042. Aceste protecții împiedică în mod intenționat operațiunile de asociere la domeniu să reutilizeze un cont de computer existent în domeniul țintă, cu excepția cazului în care

  • Utilizatorul care încearcă operațiunea este creatorul contului existent sau
  • Computerul a fost creat de un membru al administratorilor de domeniu sau
  • Proprietarul contului de computer care este reutilizat este membru al "Controler de domeniu: Permiteți reutilizarea contului de computer în timpul asocierii la domeniu". Setarea Politicii de grup. Această setare necesită instalarea actualizărilor Windows lansate pe sau după 14 martie 2023 pe TOATE computerele membre și controlerele de domeniu.

Actualizările lansate la și după 14 martie 2023 și 12 septembrie 2023 vor oferi opțiuni suplimentare pentru clienții afectați din Windows Server 2012 R2 și versiunile mai recente și pentru toți clienții acceptați. Pentru mai multe informații, consultați secțiunile Comportament și Acționați din 11 octombrie 2022.

Notă

Acest articol a făcut referire anterior la o cheie de registry NetJoinLegacyAccountReuse . Începând cu data de 13 august 2024, această cheie de registry și referințele sale din acest articol au fost eliminate.

Comportament înainte de 11 octombrie. 2022

Înainte de a instala actualizările cumulative din 11 octombrie 2022 sau mai recente, computerul client interoghează Active Directory pentru un cont existent cu același nume. Această interogare are loc în timpul asocierii la domeniu și al accesului contului de computer. Dacă există un astfel de cont, clientul va încerca automat să-l reutilizeze.

Notă

Încercarea de reutilizare nu va funcționa dacă utilizatorul care încearcă operațiunea de asociere la domeniu nu are permisiunile de scriere corespunzătoare. Cu toate acestea, dacă utilizatorul are permisiuni suficiente, asocierea la domeniu va reuși.

Acestea sunt două scenarii pentru asocierea la domeniu cu comportamentele implicite respective și semnalizările, după cum urmează:

Comportamentul din 11 octombrie 2022

După ce instalați actualizările cumulative Windows din 11 octombrie 2022 sau mai recente pe un computer client, în timpul asocierii la domeniu, clientul va efectua verificări suplimentare de securitate înainte de a încerca să reutilizeze un cont de computer existent. Algoritm:

  1. Încercarea de reutilizare a contului va fi permisă dacă utilizatorul care încearcă operațiunea este creatorul contului existent.
  2. Încercarea de reutilizare a contului va fi permisă în cazul în care contul a fost creat de un membru al administratorilor de domeniu.

Aceste verificări suplimentare de securitate se efectuează înainte de a încerca să vă asociați computerului. Dacă verificările sunt reușite, restul operațiunii de asociere se supune permisiunilor Active Directory ca înainte.

Această modificare nu afectează conturile noi.

Notă

  • După instalarea actualizărilor cumulative Windows din 11 octombrie 2022 sau mai recente, asocierea la domeniu cu reutilizarea contului de computer poate înceta în mod intenționat să mai funcționeze, cu următoarea eroare:
  • Eroare 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "În Active Directory există un cont cu același nume. Reutilizarea contului a fost blocată de politica de securitate."
  • În acest caz, contul este protejat în mod intenționat de comportamentul nou.
  • Evenimentul cu ID 4101 se va declanșa după ce apare eroarea de mai sus și problema va fi înregistrată în c:\windows\debug\netsetup.log. Urmați pașii de mai jos din Acționați pentru a înțelege eroarea și a rezolva problema.

Comportamentul din 14 martie 2023

În actualizările Windows lansate la sau după 14 martie 2023, am făcut câteva modificări la întărirea securității. Aceste modificări includ toate modificările pe care le-am făcut la 11 octombrie 2022.

În primul rând, am extins domeniul de aplicare al grupurilor care sunt exceptate de această întărire. În plus față de administratorii de domeniu, grupurile Administratori de întreprindere și Administratori predefinite sunt acum exceptate de la verificarea proprietății.

În al doilea rând, am implementat o nouă setare de Politică de grup. Administratorii o pot utiliza pentru a specifica o listă de permisiuni pentru proprietarii de conturi de computer de încredere. Contul de computer va trece de verificarea de securitate dacă este adevărată una dintre următoarele afirmații:

Contul este deținut de un utilizator specificat ca proprietar de încredere în Politica de grup "Controler de domeniu: Permiteți reutilizarea contului de computer în timpul asocierii la domeniu".

Contul este deținut de un utilizator care este membru al unui grup specificat ca proprietar de încredere în Politica de grup "Controler de domeniu: Permiteți reutilizarea contului de computer în timpul asocierii la domeniu".

Pentru a utiliza această nouă Politică de grup, controlerul de domeniu și computerul membru trebuie să aibă instalată în mod constant actualizarea din 14 martie 2023 sau o versiune mai recentă. Este posibil ca unii dintre dvs. să aveți anumite conturi pe care să le utilizați la crearea automată de conturi de computer. Dacă acele conturi sunt ferite de abuzuri și aveți încredere în ele pentru a crea conturi de computer, le puteți scuti. Veți fi în continuare în siguranță împotriva vulnerabilității inițiale atenuate de actualizările Windows din 11 octombrie 2022.

Comportamentul din 12 septembrie 2023

În actualizările Windows lansate la sau după 12 septembrie 2023, am făcut câteva modificări suplimentare la întărirea securității. Aceste modificări includ toate modificările pe care le-am făcut la 11 octombrie 2022 și modificările de la 14 martie 2023.

Am tratat o problemă în care asocierea la domeniu utilizând autentificarea cu smart card nu reușea, indiferent de setarea de politică. Pentru a remedia această problemă, am mutat verificările de securitate rămase înapoi la controlerul de domeniu. Prin urmare, după actualizarea de securitate din septembrie 2023, mașinile client efectuează apeluri SAMRPC autentificate către controlerul de domeniu pentru a efectua verificări de validare de securitate legate de reutilizarea conturilor de computer.

Totuși, acest lucru poate face ca asocierea la domeniu să nu reușească în mediile în care este setată următoarea politică: Acces la rețea: restricționați clienții cărora li se permite să efectueze apeluri la distanță către SAM.  Consultați secțiunea "Probleme cunoscute" pentru informații despre cum să rezolvați această problemă.

Comportamentul din 13 august 2024

În actualizările Windows lansate la sau după 13 august 2024, am tratat toate problemele cunoscute de compatibilitate cu politica privind listele de permisiuni. De asemenea, am eliminat suportul pentru cheia NetJoinLegacyAccountReuse. Comportamentul de întărire va persista indiferent de setarea cheii. Metodele corespunzătoare pentru adăugarea excepțiilor sunt listate în secțiunea Acționați de mai jos.

Luați măsuri

Configurați noua politică privind listele de permisiuni utilizând Politica de grup pe un controler de domeniu și eliminați orice soluții moștenite pe partea client. Apoi efectuați următoarele:

  1. Trebuie să instalați actualizările din 12 septembrie 2023 sau mai recente pe toate computerele membre și controlerele de domeniu.

  2. Într-o politică de grup nouă sau existentă care se aplică tuturor controlerelor de domeniu, configurați setările în pașii de mai jos.

  3. Sub Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\Security Options, faceți dublu clic pe Domain controller: Allow computer account reuse during domain join.

  4. Selectați Definiți această setare de politică și <Editați securitatea...>.

  5. Utilizați selectorul de obiecte pentru a adăuga utilizatori sau grupuri de creatori și proprietari de conturi de computer de încredere la permisiunea Se permite . (Ca exemplu de bună practică, vă recomandăm insistent să utilizați grupuri pentru permisiuni.) Nu adăugați contul de utilizator care efectuează asocierea la domeniu.

    Avertisment

    Limitați apartenența la politică la utilizatori de încredere și conturi de serviciu. Nu adăugați utilizatori autentificați, oricine sau alte grupuri mari la această politică. În schimb, adăugați la grupuri anumiți utilizatori de încredere și conturi de serviciu și adăugați grupurile respective la politică.

  6. Așteptați intervalul de reîmprospătare pentru Politica de grup sau executați gpupdate /force pe toate controlerele de domeniu.

  7. Verificați dacă cheia de registry HKLM\System\CCS\Control\SAM - "ComputerAccountReuseAllowList" este populată cu SDDL-ul dorit. Nu editați manual registry.

  8. Încercați să vă asociați la un computer care are instalate actualizările din 12 septembrie 2023 sau mai recente. Asigurați-vă că unul dintre conturile listate în politică deține contul de computer. Dacă asocierea la domeniu nu reușește, verificați \netsetup.log c:\windows\debug.

Dacă aveți în continuare nevoie de o soluție alternativă, revizuiți fluxurile de lucru de asigurare a accesului la conturile de computer și înțelegeți dacă sunt necesare modificări.

  1. Efectuați operațiunea de asociere utilizând același cont care a creat contul de computer în domeniul țintă.
  2. Dacă contul existent este învechit (neutilizat), ștergeți-l înainte de a încerca să vă asociați din nou la domeniu.
  3. Redenumiți computerul și asociați-vă utilizând un alt cont care nu există deja.
  4. În cazul în care contul existent este deținut de o entitate principală de securitate de încredere și un administrator dorește să reutilizeze contul, urmați instrucțiunile din secțiunea Acționați pentru a instala actualizările din septembrie 2023 sau mai recente Windows și a configura o listă de permisiuni.

Soluții nerezolvate

  • Nu adăugați conturi de serviciu sau conturi de asigurare a accesului la grupul de securitate Administratori de domeniu.
  • Nu editați manual descriptorul de securitate pentru conturile de computer în încercarea de a redefini proprietatea asupra unor astfel de conturi, cu excepția cazului în care a fost șters contul de proprietar anterior. Deși editarea proprietarului va permite ca noile verificări să reușească, contul de computer poate păstra aceleași permisiuni potențial riscante, nedorite pentru proprietarul inițial, dacă nu sunt revizuite și eliminate în mod explicit.

Jurnale de evenimente noi
Jurnal de evenimente SISTEM
Sursa evenimentului Netjoin
ID eveniment 4100
Tip eveniment Informațional
Text eveniment "În timpul asocierii la domeniu, controlerul de domeniu contactat a găsit un cont de computer existent în Active Directory cu același nume.
Încercarea de a reutiliza acest cont a fost permisă.
Controlerul de domeniu căutat: <numele>controlerului de domeniu DN existent al contului de computer: <DN path of computer account>. Consultați https://go.microsoft.com/fwlink/?linkid=2202145 pentru mai multe informații.
Jurnal de evenimente SISTEM
Sursa evenimentului Netjoin
ID eveniment 4101
Tip eveniment Eroare
Text eveniment În timpul asocierii la domeniu, controlerul de domeniu contactat a găsit un cont de computer existent în Active Directory cu același nume. O încercare de a reutiliza acest cont a fost împiedicată din motive de securitate. Controler de domeniu căutat: Cont de computer existent DN: Codul de eroare a fost <cod de> eroare. Consultați https://go.microsoft.com/fwlink/?linkid=2202145 pentru mai multe informații.

Înregistrarea în jurnal de depanare este disponibilă în mod implicit (nu este necesar să activați înregistrarea detaliată) în C:\Windows\Debug\netsetup.log pe toate computerele client.

Exemplu de înregistrare în jurnalul de depanare generată când reutilizarea contului este împiedicată din motive de securitate:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Evenimente noi adăugate în martie 2023

Această actualizare adaugă patru (4) evenimente noi în jurnalul SYSTEM de pe controlerul de domeniu, după cum urmează:

Nivel eveniment Informațional
ID eveniment 16995
Jurnal SISTEM
Sursa evenimentului Directory-Services-SAM
Text eveniment Managerul contului de securitate utilizează descriptorul de securitate specificat pentru validarea încercărilor de reutilizare a contului de computer în timpul asocierii la domeniu.
Valoare SDDL: <șir SDDL>
Această listă de permisiuni este configurată prin politica de grup în Active Directory.
Pentru mai multe informații, consultați http://go.microsoft.com/fwlink/?LinkId=2202145.
Nivel eveniment Eroare
ID eveniment 16996
Jurnal SISTEM
Sursa evenimentului Directory-Services-SAM
Text eveniment Descriptorul de securitate care conține lista de permisiuni pentru reutilizarea contului de computer utilizat pentru a valida solicitările clienților de asociere la domeniu este incorect.
Valoare SDDL: <șir SDDL>
Această listă de permisiuni este configurată prin politica de grup în Active Directory.
Pentru a corecta această problemă, un administrator va trebui să actualizeze politica pentru a seta această valoare la un descriptor de securitate valid sau pentru a o dezactiva.
Pentru mai multe informații, consultați http://go.microsoft.com/fwlink/?LinkId=2202145.
Nivel eveniment Eroare
ID eveniment 16997
Jurnal SISTEM
Sursa evenimentului Directory-Services-SAM
Text eveniment Managerul contului de securitate a găsit un cont de computer care pare a fi orfan și nu are un proprietar existent.
Cont de computer: S-1-5-xxx
Proprietar cont computer: S-1-5-xxx
Pentru mai multe informații, consultați http://go.microsoft.com/fwlink/?LinkId=2202145.
Nivel eveniment Avertisment
ID eveniment 16998
Jurnal SISTEM
Sursa evenimentului Directory-Services-SAM
Text eveniment Managerul contului de securitate a respins o solicitare a clientului de a reutiliza un cont de computer în timpul asocierii la domeniu.
Contul de computer și identitatea clientului nu au îndeplinit verificările de validare de securitate.
Cont client: S-1-5-xxx
Cont de computer: S-1-5-xxx
Proprietar cont computer: S-1-5-xxx
Verificați datele de înregistrare ale acestui eveniment pentru codul de eroare NT.
Pentru mai multe informații, consultați http://go.microsoft.com/fwlink/?LinkId=2202145.

Dacă este necesar, netsetup.log poate oferi mai multe informații.

Probleme cunoscute

Problemă Descriere
Problema 1 După instalarea actualizărilor din 12 septembrie 2023 sau mai recente, asocierea la domeniu poate să nu reușească în mediile în care este setată următoarea politică: Acces la rețea - Restricționarea clienților autorizați să efectueze apeluri la distanță către SAM - Securitate Windows | Microsoft Learn. Acest lucru se întâmplă deoarece mașinile client efectuează acum apeluri SAMRPC autentificate la controlerul de domeniu pentru a efectua verificări de validare de securitate legate de reutilizarea conturilor de computer.

Acest lucru este de așteptat. Pentru a se adapta la această modificare, administratorii trebuie să păstreze politica SAMRPC a controlerului de domeniu la setările implicite SAU să includă în mod explicit grupul de utilizatori care efectuează asocierea la domeniu în setările SDDL pentru a le acorda permisiunea.
**Exemplu dintr-un netsetup.log în care a apărut această problemă:**18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: returnând NtStatus: c0000022, NetStatus: 5 09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: returnând rezultatul: FALSE 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: verificarea politicii Active Directory cu SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 returnat NetStatus:0x5. 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18.09.2023 13:37:15:379 NetpModifyComputerObjectInDs: Contul există și reutilizarea este blocată de politică. Eroare: 0xaac 18.09.2023 13:37:15:379 NetpProvisionComputerAccount: Crearea LDAP nu a reușit: 0xaac
Problema 2 În cazul în care contul de proprietar al computerului a fost șters și are loc o încercare de a reutiliza contul de computer, evenimentul 16997 va fi înregistrat în jurnalul de evenimente al sistemului. Dacă se întâmplă acest lucru, este în regulă să atribuiți din nou calitatea de proprietar altui cont sau grup.
Problema 3 Dacă clientul are doar actualizarea din 14 martie 2023 sau o actualizare mai recentă, verificarea politicii Active Directory va returna 0x32 STATUS_NOT_SUPPORTED. Verificările anterioare care au fost implementate în remedierile rapide din noiembrie se vor aplica după cum se arată mai jos:NetpDsValidateComputerAccountReuseAttempt: returnând NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: returnând rezultat: FALSE NetpCheckIfAccountShouldBeReused: verificarea politicii Active Directory returnată NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Contul există și reutilizarea este blocată de politică. Eroare: 0xaac NetpProvisionComputerAccount: Crearea LDAP nu a reușit: 0xaac
Problema 4 După actualizarea din 13 august 2024, trebuie să specificați numele FQDN DNS controler de domeniu atunci când vizați un anumit DC. Există o problemă cunoscută în care numai formatul de nume de controler de domeniu FQDN DNS va funcționa. Acest lucru va părea ca și cum nu este configurată corect configurarea re-asocierii.
NetSetup.Log
În NetSetup.Log, aveți următoarele:
NetpDsValidateComputerAccountReuseAttempt: returnând NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: returnând rezultatul: FALSE NetpCheckIfAccountShouldBeReused: verificarea politicii Active Directory cu SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 returnat NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Contul există și reutilizarea este blocată de politică. Eroare: 0xaacUrmărire rețea
În trasarea de rețea, vedeți o încercare de conectare la controlerul de domeniu SMB cu acreditările utilizatorului local:
Solicitare de configurare a sesiunii SMB2, NTLMSSP_AUTH, utilizator: Member12\SuperUser Răspuns la configurarea sesiunii SMB2, eroare: STATUS_LOGON_FAILUREIn urmărirea de rețea, este posibil să găsiți o sesiune creată cu succes cu un tichet Kerberos, utilizând numele scurt, moștenit al computerului.
Eroare din asocierea Netdom
Încercarea de redenumire a computerului a eșuat, având eroarea 2732. În Active Directory există un cont cu același nume. Reutilizarea contului a fost blocată de politica de securitate. Eroare de la Program de completare
Efectuarea operațiunii "Asociere în domeniul "contoso.com\DC1" în ținta "Membru12".
Program de completare: Computerul "Member12" nu s-a alăturat domeniului "contoso.com\DC1" din grupul de lucru curent "WORKGROUP" cu următorul mesaj de eroare: În Active Directory există un cont cu același nume. Reutilizarea contului a fost blocată de politica de securitate.
Soluție
Soluția este să utilizați întotdeauna FQDN-ul DNS:
Netdom: /d:contoso.com\DC1.contoso.com
Computer de completare: -Server 'DC1.contoso.com'