Poznámka
Aktualizované 13. 8. 2024; pozrite si správanie z 13. augusta 2024
Súhrn
Aktualizácie Windowsu vydané 11. októbra 2022 a neskôr obsahujú ďalšie ochrany zavedené CVE-2022-38042. Tieto ochrany zámerne zabraňujú operáciám pripojenia k doméne v opätovnom použití existujúceho konta počítača v cieľovej doméne, pokiaľ:
- používateľ, ktorý sa pokúša operáciu, je tvorcom existujúceho konta, alebo
- Počítač bol vytvorený členom správcov domény alebo
- Vlastník konta počítača, ktoré sa opätovne používa, je členom skupiny "Radič domény: povoliť opätovné použitie konta počítača počas pripojenia k doméne". Nastavenie skupinovej politiky. Toto nastavenie vyžaduje inštaláciu aktualizácií Windowsu vydaných 14. marca 2023 alebo neskôr na VŠETKÝCH členských počítačoch a radičoch domény.
Aktualizácie vydané 14. marca 2023 a 12. septembra 2023 a neskôr poskytnú ďalšie možnosti pre ovplyvnených zákazníkov s Windows Server 2012 R2 a vyšším a všetkými podporovanými klientmi. Ďalšie informácie nájdete v častiach Správanie z 11. októbra 2022 a Vykonanie akcie .
Poznámka
V tomto článku sa už odkazovalo na kľúč databázy Registry NetJoinLegacyAccountReuse . K 13. augustu 2024 bol tento kľúč databázy Registry a jeho odkazy v tomto článku odstránené.
Správanie pred 11. októbrom. 2022
Pred inštaláciou kumulatívnych aktualizácií z 11. októbra 2022 alebo neskorších kumulatívnych aktualizácií klientsky počítač dotazuje službu Active Directory existujúce konto s rovnakým názvom. Tento dotaz sa vyskytuje počas pripájania k doméne a poskytovania konta počítača. Ak takéto konto existuje, klient sa ho automaticky pokúsi znova použiť.
Poznámka
Opätovné použitie nebude fungovať, ak používateľ, ktorý sa pokúsi pripojiť k doméne, nemá príslušné povolenia na zápis. Ak má však používateľ dostatočné povolenia, pripojenie k doméne bude úspešné.
Toto sú dva scenáre pripojenia k doméne s príslušnými predvolenými správaniami a príznakmi nasledovne:
Pripojenie k doméne (NetJoinDomain)
- Predvolene sa nastaví opakované použitie konta (pokiaľ nie je zadaný príznak NETSETUP_NO_ACCT_REUSE )
Poskytovanie konta (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Predvolene sa nastaví ŽIADNE opätovné použitie (pokiaľ nie je zadané NETSETUP_PROVISION_REUSE_ACCOUNT ).
Správanie z 11. októbra 2022
Po nainštalovaní kumulatívnych aktualizácií Windowsu z 11. októbra 2022 alebo novších v klientskom počítači klient počas pripojenia k doméne vykoná ďalšie kontroly zabezpečenia predtým, ako sa pokúsi znova použiť existujúce konto počítača. Algoritmus:
- Pokus o opätovné použitie konta bude povolený, ak používateľ, ktorý sa pokúša operáciu, je autorom existujúceho konta.
- Pokus o opätovné použitie konta bude povolený, ak konto vytvoril člen správcov domény.
Tieto ďalšie kontroly zabezpečenia sa vykonávajú pred pokusom o pripojenie k počítaču. Ak sú kontroly úspešné, na zvyšok operácie spojenia sa vzťahujú povolenia služby Active Directory ako predtým.
Táto zmena nemá vplyv na nové kontá.
Poznámka
- Po inštalácii kumulatívnych aktualizácií Windowsu z 11. októbra 2022 alebo novších môže pripojenie k doméne s opätovným použitím konta počítača úmyselne prestať fungovať s nasledujúcou chybou:
- Chyba 0xaac (2732): NERR_AccountReuseBlockedByPolicy: Konto s rovnakým názvom existuje v službe Active Directory. Opätovné používanie konta bolo zablokované politikou zabezpečenia.
- Ak áno, konto je zámerne chránené novým správaním.
- Po výskyte vyššie uvedenej chyby sa spustí udalosť ID 4101 a problém sa zapíše do priečinka c:\windows\debug\netsetup.log. Ak chcete porozumieť zlyhaniu a vyriešiť problém, postupujte podľa krokov uvedených nižšie v časti Akcia .
Správanie zo 14. marca 2023
V aktualizáciách Windowsu vydaných 14. marca 2023 alebo neskôr sme vykonali niekoľko zmien sprísnenia zabezpečenia. Tieto zmeny zahŕňajú všetky zmeny, ktoré sme vykonali 11. októbra 2022.
Najprv sme rozšírili rozsah skupín, ktoré sú vyňaté z tohto sprísnenia. Okrem správcov domény sú teraz z kontroly vlastníctva oslobodené aj skupiny podnikoví správcovia a vstavaní správcovia.
Po druhé, zaviedli sme nové nastavenie skupinovej politiky. Správcovia ju môžu použiť na určenie zoznamu povolených vlastníkov dôveryhodných počítačových kont. Konto počítača obíde kontrolu zabezpečenia, ak je splnená jedna z nasledujúcich podmienok:
Konto vlastní používateľ, ktorý je uvedený ako dôveryhodný vlastník v skupinovej skupinovej politike "Radič domény: povoliť opätovné použitie konta počítača počas pripojenia k doméne".
Konto vlastní používateľ, ktorý je členom skupiny označenej ako dôveryhodný vlastník v skupinovej politike "Radič domény: Povoliť opätovné použitie konta počítača počas pripojenia k doméne".
Ak chcete použiť túto novú skupinovú politiku, radič domény a členský počítač musia mať neustále nainštalovanú aktualizáciu zo 14. marca 2023 alebo novšiu. Niektorí z vás môžu mať konkrétne kontá, ktoré používajú na automatické vytváranie kont v počítači. Ak sú tieto kontá v bezpečí pred zneužitím a ak im dôverujete, že môžu vytvárať kontá počítačov, môžete ich vylúčiť. Stále budete v bezpečí proti pôvodnému ohrozeniu zabezpečenia, ktoré zmiernili aktualizácie systému Windows z 11. októbra 2022.
Správanie z 12. septembra 2023
V aktualizáciách Windowsu vydaných 12. septembra 2023 alebo neskôr sme vykonali niekoľko ďalších zmien sprísnenia zabezpečenia. Tieto zmeny zahŕňajú všetky zmeny, ktoré sme vykonali 11. októbra 2022, a zmeny od 14. marca 2023.
Vyriešili sme problém, kedy pripojenie k doméne pomocou overenia karty Smart Card zlyhalo bez ohľadu na nastavenie politiky. Aby sme tento problém vyriešili, presunuli sme zostávajúce kontroly zabezpečenia späť do radiča domény. Preto po aktualizácii zabezpečenia zo septembra 2023 klientske počítače uskutočňujú overené volania SAMRPC radiču domény na vykonanie kontrol overenia zabezpečenia súvisiacich s opätovným používaním počítačových kont.
Môže to však spôsobiť zlyhanie pripojenia k doméne v prostrediach, v ktorých je nastavená nasledujúca politika: Prístup k sieti: Obmedzte klientov, ktorí môžu uskutočňovať vzdialené hovory do SAM. Informácie o tom, ako tento problém vyriešiť, nájdete v časti "Známe problémy".
Správanie z 13. augusta 2024
V aktualizáciách Windowsu vydaných 13. augusta 2024 alebo neskôr sme vyriešili všetky známe problémy s kompatibilitou s politikou zoznamu povolených položiek. Odstránili sme tiež podporu pre kľúč NetJoinLegacyAccountReuse. Správanie sprísnenia bude pretrvávať bez ohľadu na nastavenie klávesu. Vhodné spôsoby na pridanie výnimiek sú uvedené v časti Prijatie opatrení nižšie.
Prijatie opatrenia
Nakonfigurujte novú politiku zoznamu povolených položiek pomocou skupinovej politiky na radiči domény a odstráňte všetky staršie alternatívne riešenia na strane klienta. Potom postupujte takto:
Aktualizácie z 12. septembra 2023 alebo novšie aktualizácie je potrebné nainštalovať do všetkých členských počítačov a radičov domény.
V novej alebo existujúcej skupinovej politike, ktorá sa vzťahuje na všetky radiče domény, nakonfigurujte nastavenia podľa nižšie uvedených krokov.
V časti Konfigurácia počítača\Politiky\Nastavenia Windowsu\Nastavenia zabezpečenia\Lokálne politiky\Možnosti zabezpečenia dvakrát kliknite na položku Radič domény: Povoliť opätovné použitie konta počítača počas pripojenia k doméne.
Vyberte položku Definovať toto nastavenie politiky a <Upraviť zabezpečenie...>.
Pomocou výberu objektov môžete do povolenia Povoliť pridať používateľov alebo skupiny tvorcov a vlastníkov dôveryhodných počítačových kont. (Ako najvhodnejší postup dôrazne odporúčame ako povolenia používať skupiny.) Nepridávajte používateľské konto, ktoré vykonáva pripojenie k doméne.
Upozornenie
Obmedzte členstvo v politike na dôveryhodných používateľov a kontá služieb. Do tejto politiky nepridávajte overených používateľov, všetkých ani iné veľké skupiny. Namiesto toho do skupín pridajte konkrétnych dôveryhodných používateľov a kontá služieb a pridajte tieto skupiny do politiky.
Počkajte na interval obnovenia skupinovej politiky alebo spustite gpupdate /force na všetkých radičoch domény.
Overte, či kľúč databázy Registry HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" je vyplnený požadovanou SDDL. Databázu Registry neupravujte manuálne.
Pokúste sa pripojiť k počítaču, ktorý má nainštalované aktualizácie z 12. septembra 2023 alebo novšie aktualizácie. Uistite sa, že konto počítača vlastní jedno z kont uvedených v politike. Ak pripojenie k doméne zlyhá, skontrolujte c:\windows\debug\netsetup.log.
Ak stále potrebujete alternatívne riešenie, skontrolujte pracovné postupy zriaďovania konta počítača a zistite, či sú potrebné zmeny.
- Operáciu pripojenia vykonajte s rovnakým kontom, ktoré vytvorilo konto počítača v cieľovej doméne.
- Ak je existujúce konto zastarané (nepoužívané), pred opätovným pokusom o pripojenie k doméne ho odstráňte.
- Premenujte počítač a pripojte sa pomocou iného konta, ktoré ešte neexistuje.
- Ak existujúce konto vlastní dôveryhodný subjekt zabezpečenia a správca chce konto znova použiť, podľa pokynov v časti Vykonanie opatrení nainštalujte aktualizácie Windowsu zo septembra 2023 alebo novšie a nakonfigurujte zoznam povolených položiek.
Neriešenia
- Do skupiny zabezpečenia Domain Admins nepridávajte kontá služieb ani kontá poskytovania.
- Neupravujte manuálne popisovač zabezpečenia v kontách počítačov pri pokuse o opätovné definovanie vlastníctva takých kont, pokiaľ nebolo predchádzajúce konto vlastníka odstránené. Zatiaľ čo úpravy vlastníka umožnia nové kontroly úspešné, konto počítača si môže zachovať rovnaké potenciálne rizikové, nechcené povolenia ako pôvodný vlastník, pokiaľ ich explicitne nepreskúma a neodstráni.
Nové denníky udalostí
| Denník udalostí | SYSTÉM |
|---|---|
| Zdroj udalosti | Netjoin |
| Identifikačné číslo udalosti | 4100 |
| Typ udalosti | Informačné |
| Text udalosti | Počas pripojenia k doméne našiel kontaktovaný radič domény existujúce konto počítača v službe Active Directory s rovnakým názvom. Pokus o opätovné použitie tohto konta bol povolený. Vyhľadávaný radič domény: <názov>radiča domény DN existujúceho konta počítača: <DN cesta konta> počítača. Ďalšie informácie nájdete v téme https://go.microsoft.com/fwlink/?linkid=2202145. |
| Denník udalostí | SYSTÉM |
|---|---|
| Zdroj udalosti | Netjoin |
| Identifikačné číslo udalosti | 4101 |
| Typ udalosti | Chyba |
| Text udalosti | Počas pripojenia k doméne našiel kontaktovaný radič domény existujúce konto počítača v službe Active Directory s rovnakým názvom. Pokus o opätovné použitie tohto konta bol z bezpečnostných dôvodov znemožnený. Vyhľadávaný radič domény: Existing computer account DN: Kód chyby bol kód <>chyby. Ďalšie informácie nájdete v téme https://go.microsoft.com/fwlink/?linkid=2202145. |
Zapisovanie ladenia do denníka je predvolene dostupné (nie je potrebné povoliť žiadne podrobné zapisovanie do denníka) v umiestnení C:\Windows\Debug\netsetup.log na všetkých klientskych počítačoch.
Príklad zapisovania do denníka ladenia, ktoré sa vygeneruje, keď sa z bezpečnostných dôvodov zabráni opätovnému použitiu konta:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Nové udalosti pridané v marci 2023
Táto aktualizácia pridá do denníka SYSTÉM na radiči domény štyri (4) nové udalosti nasledovne:
| Úroveň udalosti | Informačné |
|---|---|
| ID udalosti | 16995 |
| Denník | SYSTÉM |
| Zdroj udalosti | Directory-Services-SAM |
| Text udalosti | Správca kont zabezpečenia používa zadaný popisovač zabezpečenia na overenie pokusov o opätovné použitie konta počítača počas pripojenia k doméne. Hodnota SDDL: <Reťazec SDDL> Tento zoznam povolených položiek sa konfiguruje prostredníctvom skupinovej politiky v službe Active Directory. Ďalšie informácie nájdete v téme http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Úroveň udalosti | Chyba |
|---|---|
| ID udalosti | 16996 |
| Denník | SYSTÉM |
| Zdroj udalosti | Directory-Services-SAM |
| Text udalosti | Popisovač zabezpečenia, ktorý obsahuje zoznam povolených opätovného použitia konta počítača, ktorý sa používa na overenie požiadaviek klientov, je nesprávny. Hodnota SDDL: <Reťazec SDDL> Tento zoznam povolených položiek sa konfiguruje prostredníctvom skupinovej politiky v službe Active Directory. Na odstránenie tohto problému bude potrebné, aby správca aktualizoval politiku a nastavil túto hodnotu na platný popisovač zabezpečenia alebo ju vypnul. Ďalšie informácie nájdete v téme http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Úroveň udalosti | Chyba |
|---|---|
| ID udalosti | 16997 |
| Denník | SYSTÉM |
| Zdroj udalosti | Directory-Services-SAM |
| Text udalosti | Správca kont zabezpečenia našiel konto počítača, ktoré sa zdá byť osamotené a nemá existujúceho vlastníka. Konto počítača: S-1-5-xxx Vlastník konta počítača: S-1-5-xxx Ďalšie informácie nájdete v téme http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Úroveň udalosti | Upozornenie |
|---|---|
| ID udalosti | 16998 |
| Denník | SYSTÉM |
| Zdroj udalosti | Directory-Services-SAM |
| Text udalosti | Správca kont zabezpečenia odmietol žiadosť klienta o opätovné použitie konta počítača počas pripojenia k doméne. Konto počítača a identita klienta nespĺňali kontroly overenia zabezpečenia. Konto klienta: S-1-5-xxx Konto počítača: S-1-5-xxx Vlastník konta počítača: S-1-5-xxx Skontrolujte zaznamenané údaje tejto udalosti pre kód chyby NT. Ďalšie informácie nájdete v téme http://go.microsoft.com/fwlink/?LinkId=2202145. |
V prípade potreby vám netsetup.log poskytne ďalšie informácie.
Známe problémy
| Problém | Popis |
|---|---|
| Problém č. 1 | Po inštalácii aktualizácií z 12. septembra 2023 alebo novších môže pripojenie k doméne zlyhať v prostrediach, v ktorých je nastavená nasledujúca politika: Prístup k sieti – Obmedzenie klientov, ktorí môžu uskutočňovať vzdialené hovory SAM – Windows Zabezpečenie | Microsoft Learn. Je to spôsobené tým, že klientske počítače teraz vykonávajú overené volania SAMRPC radiču domény na vykonanie overovacích kontrol zabezpečenia súvisiacich s opätovným používaním počítačových kont. Je to očakávané. Aby sa správcovia prispôsobili tejto zmene, mali by buď ponechať predvolené nastavenia politiky SAMRPC radiča domény, alebo explicitne zahrnúť skupinu používateľov vykonávajúcu pripojenie k doméne do nastavení SDDL a udeliť im povolenie. **Príklad z netsetup.log, kde sa tento problém vyskytol:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vrátenie hodnoty NtStatus: c0000022, NetStatus: 5 18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vrátenie výsledku: FALSE 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Kontrola politiky služby Active Directory s vráteným SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus:0x5. 18. 9. 2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18. 09. 2023 13:37:15:379 NetpModifyComputerObjectInDs: Konto existuje a opätovné použitie je blokované politikou. Chyba: 0xaac 18. 09. 2023 13:37:15:379 NetpProvisionComputerAccount: Vytvorenie protokolu LDAP zlyhalo: 0xaac |
| Problém č. 2 | Ak bolo konto vlastníka počítača odstránené a dôjde k pokusu o opätovné použitie konta počítača, do denníka systémových udalostí sa zapíše udalosť 16997. Ak k tomu dôjde, môžete opätovne priradiť vlastníctvo k inému kontu alebo skupine. |
| Problém 3 | Ak má iba klient aktualizáciu zo 14. marca 2023 alebo novšiu, kontrola politiky služby Active Directory vráti 0x32 STATUS_NOT_SUPPORTED. Predchádzajúce kontroly, ktoré boli implementované v novembrových rýchlych opravách, platia tak, ako je uvedené nižšie:NetpDsValidateComputerAccountReuseAttempt: vrátenie NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: vrátenie Result: FALSE NetpCheckIfAccountShouldBeReused: Active Directory Policy check returned NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Konto existuje a opätovné použitie je blokované politikou. Chyba: 0xaac NetpProvisionComputerAccount: Vytvorenie protokolu LDAP zlyhalo: 0xaac |
| Problém 4 | Po aktualizácii z 13. augusta 2024 musíte pri cielení na konkrétny radič domény zadať názov názvu FQDN DNS radiča domény. Existuje známy problém, pri ktorom bude fungovať len formát názvu radiča domény DNS FQDN. Bude to vyzerať, že konfigurácia opätovného pripojenia k doméne nie je správne nastavená. NetSetup.Log V súbore NetSetup.Log máte nasledujúce položky: NetpDsValidateComputerAccountReuseAttempt: vrátenie NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: vrátenie Result: FALSE NetpCheckIfAccountShouldBeReused: Kontrola politiky služby Active Directory s vráteným SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Konto existuje a opätovné použitie je blokované politikou. Chyba: 0xaacSledovanie siete V sledovaní siete sa zobrazuje pokus o prihlásenie do radiča domény v protokole SMB pomocou poverení lokálneho používateľa: Požiadavka na nastavenie relácie SMB2, NTLMSSP_AUTH, používateľ: Member12\SuperUser Odpoveď na nastavenie relácie SMB2, chyba: STATUS_LOGON_FAILUREIn sledovaní siete môžete nájsť reláciu úspešne vytvorenú s lístkom protokolu Kerberos, ktorý používa krátky starší názov počítača. Chyba pri pripojení k Netdomu Pokus o premenovanie počítača zlyhal s chybou 2732. Konto s rovnakým názvom existuje v službe Active Directory. Opätovné používanie konta bolo zablokované politikou zabezpečenia. Chyba z položky Pridať počítač Vykonanie operácie "Pripojiť sa do domény contoso.com\DC1" na cieľovom počítači "Member12". Pridať počítač: Počítaču Member12 sa nepodarilo pripojiť doménu contoso.com\DC1 z aktuálnej pracovnej skupiny WORKGROUP s nasledujúcim chybovým hlásením: V službe Active Directory existuje konto s rovnakým názvom. Opätovné používanie konta bolo zablokované politikou zabezpečenia. Riešenie Riešením je vždy používať názov FQDN pre DNS: Netdom: /d:contoso.com\DC1.contoso.comAdd-Computer: -Server 'DC1.contoso.com' |