Opomba
Posodobljeno 13. 8. 2024; Oglejte si vedenje z dne 13. avgust 2024
Povzetek
Posodobitve sistema Windows, izdane 11. oktobra 2022 in kasneje, vsebujejo dodatne zaščite, ki jih je uvedl CVE-2022-38042. Te zaščite namerno preprečujejo operacijam pridružitve domeni vnovično uporabo obstoječega računa računalnika v ciljni domeni, razen če sploh:
- Uporabnik, ki poskuša izvesti operacijo, je ustvarjalec obstoječega računa ali
- Računalnik je ustvaril član skrbnikov domene ali
- Lastnik računa računalnika, ki ga boste znova uporabili, je član skupine »Krmilnik domene: dovoli ponovno uporabo računa računalnika med pridružitvijo domeni«. Nastavitev pravilnik skupine. Ta nastavitev zahteva namestitev posodobitev sistema Windows, izdanih 14. marca 2023 ali pozneje, v VSE računalnike člane in krmilnike domene.
Posodobitve, izdane 14. marca 2023 in pozneje ter 12. septembra 2023, bodo uporabnikom, na katere vpliva sistem Windows Server 2012 R2 in novejšim, ter vsem podprtim odjemalcem, zagotovile dodatne možnosti. Če želite več informacij, glejte razdelka »Delovanje« z dne 11. oktobra 2022 in »Ukrepajte «.
Opomba
V tem članku se je prej skliceval na registrski ključ NetJoinLegacyAccountReuse . 13. avgusta 2024 so bili ta registrski ključ in njegovi sklici v tem članku odstranjeni.
Vedenje pred 11. oktobrom. 2022
Preden namestite zbirne posodobitve z dne 11. oktobra 2022 ali novejše, odjemalski računalnik pošlje poizvedbo imeniku Active Directory za obstoječi račun z istim imenom. Ta poizvedba se pojavi med pridruževanjem domeni in omogočanjem uporabe računa računalnika. Če tak račun obstaja, ga bo odjemalec samodejno poskušal znova uporabiti.
Opomba
Poskus vnovične uporabe ne bo uspel, če uporabnik, ki poskusi izvesti operacijo pridružitve domeni, nima ustreznih dovoljenj za pisanje. Če pa ima uporabnik dovolj dovoljenj, bo pridružitev domeni uspešna.
To sta dva scenarija za pridružitev domeni z ustreznimi privzetimi vedenji in zastavicami, kot je navedeno spodaj:
Pridružitev domeni (NetJoinDomain)
- Privzeta nastavitev je vnovična uporaba računa (razen če je določena zastavica NETSETUP_NO_ACCT_REUSE )
omogočanje uporabe računa (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Privzeta nastavitev je BREZ vnovične uporabe (razen če NETSETUP_PROVISION_REUSE_ACCOUNT določeno).
11. oktober 2022 vedenje
Ko v odjemalski računalnik namestite zbirne posodobitve sistema Windows z dne 11. oktobra 2022 ali novejše, bo odjemalec med pridružitvijo domeni izvedel dodatna varnostna preverjanja, preden bo poskusil znova uporabiti obstoječi račun računalnika. Algoritem:
- Poskus vnovične uporabe računa je dovoljen, če je uporabnik, ki poskuša izvesti operacijo, ustvaril obstoječi račun.
- Poskus vnovične uporabe računa bo dovoljen, če je račun ustvaril član skrbnikov domene.
Ta dodatna varnostna preverjanja se opravijo, preden se poskusite pridružiti računalniku. Če so preverjanja uspešna, za preostanek operacije združevanja veljajo dovoljenja imenika Active Directory kot prej.
Ta sprememba ne vpliva na nove račune.
Opomba
- Po namestitvi zbirnih posodobitev sistema Windows z dne 11. oktobra 2022 ali novejših lahko pridružitev domeni s ponovno uporabo računa računalnika namerno preneha delovati z naslednjo napako:
- Napaka 0xaac (2732): NERR_AccountReuseBlockedByPolicy: »Račun z istim imenom obstaja v imeniku Active Directory. Varnostni pravilnik je blokiral ponovno uporabo računa.«
- Če je odgovor pritrdilen, je račun namerno zaščiten z novim vedenjem.
- Ko pride do zgornje napake, se bo sprožil dogodek z ID-jem 4101, težava pa bo zabeležena v c :\windows\debug\netsetup.log. Upoštevajte spodnja navodila v razdelku »Ukrepajte «, da boste razumeli napako in težavo odpravili.
14. marec 2023 vedenje
V posodobitvah sistema Windows, izdanih 14. marca 2023 ali kasneje, smo nekoliko spremenili utrjevanje varnosti. Te spremembe vključujejo vse spremembe, ki smo jih naredili 11. oktobra 2022.
Najprej smo razširili obseg skupin, ki so izvzete iz tega utrjevanja. Poleg skrbnikov domene so skupine skrbnikov podjetja in vgrajenih skrbnikov zdaj izvzete iz preverjanja lastništva.
Drugič, uvedli smo novo nastavitev pravilnik skupine. Skrbniki lahko z njim določijo seznam dovoljenih zaupanja vrednih lastnikov računalniških računov. Račun računalnika bo zaobšel varnostno preverjanje, če je izpolnjena ena od teh trditev:
Račun je v lasti uporabnika, ki je bil določen kot zaupanja vreden lastnik v pravilnik skupine »Krmilnik domene: dovoli ponovno uporabo računa računalnika med pridružitvijo domeni«.
Lastnik računa je uporabnik, ki je član skupine, ki je kot zaupanja vreden lastnik navedena v pravilnik skupine »Krmilnik domene: dovoli ponovno uporabo računa računalnika med pridružitvijo domeni«.
Če želite uporabiti ta novi pravilnik skupine, morata imeti krmilnik domene in računalnik član dosledno nameščeno posodobitev z dne 14. marca 2023 ali novejšo različico. Nekateri imate morda določene račune, ki jih uporabljate pri samodejnem ustvarjanju računov v računalniku. Če so ti računi varni pred zlorabo in jim zaupate, da ustvarijo račune v računalnikih, jih lahko izključite. Še vedno boste zaščiteni pred prvotno ranljivostjo, ki so jo ublažile posodobitve sistema Windows z dne 11. oktobra 2022.
12. september 2023 vedenje
V posodobitvah sistema Windows, izdanih 12. septembra 2023 ali kasneje, smo uvedli nekaj dodatnih sprememb varnostnega utrjevanja. Te spremembe vključujejo vse spremembe, ki smo jih naredili 11. oktobra 2022, in spremembe od 14. marca 2023.
Odpravili smo težavo, pri kateri pridružitev domeni s preverjanjem pristnosti pametne kartice ne uspe ne glede na nastavitev pravilnika. Če smo želeli odpraviti to težavo, smo preostala varnostna preverjanja premaknili nazaj v krmilnik domene. Zato po varnostni posodobitvi iz septembra 2023 odjemalski računalniki izvedejo preverjanje pristnosti SAMRPC v krmilniku domene, da izvedejo varnostna preverjanja veljavnosti v zvezi s ponovno uporabo računalniških računov.
Vendar pa lahko to povzroči neuspešno pridružitev domeni v okoljih, kjer je nastavljen naslednji pravilnik: Dostop do omrežja: Omejite odjemalce, ki lahko opravljajo oddaljene klice v SAM. Informacije o odpravljanju te težave najdete v razdelku »Znane težave«.
13. avgust 2024 vedenje
V posodobitvah sistema Windows, izdanih 13. avgusta 2024 ali kasneje, smo odpravili vse znane težave z združljivostjo s pravilnikom o seznamu dovoljenih. Odstranili smo tudi podporo za ključ NetJoinLegacyAccountReuse. Utrjevanje se bo ohranilo ne glede na nastavitev tipke. Ustrezni načini za dodajanje izjem so navedeni v spodnjem razdelku Ukrepajte.
Vzemite stvari v svoje roke
Konfigurirajte nov pravilnik o seznamu dovoljenih s pravilnik skupine v krmilniku domene in odstranite vse podedovane odjemalske rešitve. Nato storite naslednje:
Posodobitve z dne 12. septembra 2023 ali novejše morate namestiti v vse računalnike člane in krmilnike domene.
V novem ali obstoječem pravilniku skupine, ki velja za vse krmilnike domene, konfigurirajte nastavitve po navodilih spodaj.
V razdelku Konfiguracija računalnika\Pravilniki\Nastavitve za Windows\Varnostne nastavitve\Lokalni pravilniki\Varnostne možnosti dvokliknite Krmilnik domene: Dovoli ponovno uporabo računa računalnika med pridružitvijo domeni.
Izberite »Določite to nastavitev pravilnika« in »Uredi <varnost.«>.
Z izbirnikom predmetov lahko dodate uporabnike ali skupine avtorjev in lastnikov zaupanja vrednih računalniških računov dovoljenju » Dovoli« . (V skladu z najboljšimi praksami priporočamo, da za dovoljenja uporabite skupine.) Ne dodajajte uporabniškega računa, ki izvede pridružitev domeni.
Opozorilo
Članstvo v pravilniku omejite na zaupanja vredne uporabnike in račune storitve. V ta pravilnik ne dodajajte uporabnikov s preverjeno pristnostjo, vseh ali drugih velikih skupin. Namesto tega skupinam dodajte določene zaupanja vredne uporabnike in račune storitev ter dodajte te skupine v pravilnik.
Počakajte interval osveževanja pravilnik skupine ali pa zaženite gpupdate /force na vseh krmilnikih domene.
Prepričajte se, da je registrski ključ HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" izpolnjen z želenim SDDL-jem. Registra ne urejajte ročno.
Poskusite se pridružiti računalniku, v katerem so nameščene posodobitve iz 12. septembra 2023 ali novejše. Zagotovite, da je eden od računov, navedenih v pravilniku, lastnik računa računalnika. Če pridružitev domeni ne uspe, preverite \netsetup.log c:\windows\debug.
Če še vedno potrebujete nadomestno rešitev, preglejte poteke dela omogočanja uporabe računa računalnika in se seznanite z morebitnimi spremembami.
- Operacijo pridružitve izvedite z uporabo istega računa, s katerim je bil ustvarjen račun računalnika v ciljni domeni.
- Če je obstoječi račun zastarel (se ne uporablja), ga izbrišite, preden se poskusite znova pridružiti domeni.
- Preimenujte računalnik in se pridružite z drugim računom, ki še ne obstaja.
- Če je obstoječi račun v lasti zaupanja vrednega varnostnega upravnika varnosti in ga skrbnik želi znova uporabiti, upoštevajte navodila v razdelku Ukrepajte, da namestite posodobitve sistema Windows iz septembra 2023 ali novejše in konfigurirate seznam dovoljenih.
Nonsolutions
- V varnostno skupino Domain Admins ne dodajte računov storitve ali računov za omogočanje uporabe.
- Varnostnega deskriptorja v računalniških računih ne urejajte ročno, da bi na novo določili lastništvo teh računov, razen če je bil prejšnji račun lastnika izbrisan. Medtem ko boste z urejanjem lastnika omogočili uspeh novih preverjanj, bodo v računu računalnika morda ohranjena ista morebitno tvegana, neželena dovoljenja za izvirnega lastnika, razen če jih izrecno pregledate in odstranite.
Novi dnevniki dogodkov
| Dnevnik dogodkov | SISTEM |
|---|---|
| Vir dogodka | Netjoin |
| ID dogodka | 4100 |
| Vrsta dogodka | Informativno |
| Besedilo dogodka | »Med pridružitvijo domeni je krmilnik domene, s katerim ste vzpostavili stik, našel obstoječi račun računalnika z istim imenom v storitvi Active Directory. Poskus vnovične uporabe tega računa je bil dovoljen. Iskanje v krmilniku domene: <ime>krmilnika domene Obstoječi DN računa računalnika: <DN pot računa> računalnika. Če želite več informacij, glejte https://go.microsoft.com/fwlink/?linkid=2202145. |
| Dnevnik dogodkov | SISTEM |
|---|---|
| Vir dogodka | Netjoin |
| ID dogodka | 4101 |
| Vrsta dogodka | Napaka |
| Besedilo dogodka | Med pridružitvijo domeni je krmilnik domene, s katerim ste vzpostavili stik, našel obstoječi račun računalnika z istim imenom v storitvi Active Directory. Poskus ponovne uporabe tega računa je bil zaradi varnostnih razlogov preprečen. Iskanje v krmilniku domene: Obstoječi DN računa računalnika: Koda napake je bila <koda> napake. Če želite več informacij, glejte https://go.microsoft.com/fwlink/?linkid=2202145. |
Pisanje dnevnika za iskanje in odpravljanje napak je privzeto na voljo (ni vam treba omogočati podrobnega pisanja dnevnika) v C:\Windows\Debug\netsetup.log v vseh odjemalskih računalnikih.
Primer pisanja dnevnika iskanja in odpravljanja napak, ki se ustvari, ko je zaradi varnostnih razlogov onemogočena vnovična uporaba računa:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Novi dogodki dodani marca 2023
Ta posodobitev doda štiri (4) nove dogodke v dnevnik SYSTEM v krmilniku domene, in sicer tako:
| Raven dogodka | Informativno |
|---|---|
| ID dogodka | 16995 |
| Dnevnik | SISTEM |
| Vir dogodka | Directory-Services-SAM |
| Besedilo dogodka | Upravitelj računa varnosti uporablja določen varnostni deskriptor za preverjanje poskusov vnovične uporabe računa računalnika med pridružitvijo domeni. Vrednost SDDL: <niz SDDL> Ta seznam dovoljenih je konfiguriran s pravilnikom skupine v imeniku Active Directory. Če želite več informacij, glejte http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Raven dogodka | Napaka |
|---|---|
| ID dogodka | 16996 |
| Dnevnik | SISTEM |
| Vir dogodka | Directory-Services-SAM |
| Besedilo dogodka | Varnostni deskriptor s seznamom dovoljenih vnovičnih uporab računa računalnika, ki se uporablja za preverjanje pridruževanja zahtevam odjemalca, je popačen. Vrednost SDDL: <niz SDDL> Ta seznam dovoljenih je konfiguriran s pravilnikom skupine v imeniku Active Directory. Za odpravljanje te težave mora skrbnik posodobiti pravilnik in nastaviti to vrednost na veljaven varnostni deskriptor ali ga onemogočiti. Če želite več informacij, glejte http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Raven dogodka | Napaka |
|---|---|
| ID dogodka | 16997 |
| Dnevnik | SISTEM |
| Vir dogodka | Directory-Services-SAM |
| Besedilo dogodka | Upravitelj varnostnih računov je našel račun v računalniku, ki je videti kot zapuščen in nima obstoječega lastnika. Računalniški račun: S-1-5-xxx Lastnik računa računalnika: S-1-5-xxx Če želite več informacij, glejte http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Raven dogodka | Opozorilo |
|---|---|
| ID dogodka | 16998 |
| Dnevnik | SISTEM |
| Vir dogodka | Directory-Services-SAM |
| Besedilo dogodka | Upravitelj varnostnih računov je zavrnil zahtevo odjemalca za vnovično uporabo računa računalnika med pridruževanjem domeni. Račun računalnika in identiteta odjemalca nista preverjala varnostnega preverjanja veljavnosti. Račun odjemalca: S-1-5-xxx Računalniški račun: S-1-5-xxx Lastnik računa računalnika: S-1-5-xxx V zapisnih podatkih tega dogodka poiščite kodo napake NT. Če želite več informacij, glejte http://go.microsoft.com/fwlink/?LinkId=2202145. |
Po potrebi vam lahko netsetup.log posreduje več informacij.
Znane težave
| Težava | Opis |
|---|---|
| Težava 1 | Po namestitvi posodobitev z dne 12. septembra 2023 ali novejših posodobitev pridružitev domeni morda ne uspe v okoljih, kjer je nastavljen naslednji pravilnik: Omrežni dostop – omejite odjemalce, ki lahko opravljajo oddaljene klice v SAM - Varnost sistema Windows | Microsoft Learn. Odjemalski računalniki zdaj opravljajo preverjene klice SAMRPC v krmilnik domene za izvajanje varnostnih preverjanj veljavnosti, povezanih s ponovno uporabo računalniških računov. To je pričakovano. To spremembo upoštevajo tako, da ohranijo pravilnik SAMRPC krmilnika domene na privzetih nastavitvah ALI pa v nastavitve SDDL izrecno vključijo skupino uporabnikov, ki izvaja pridruževanje domeni, da jim dodelijo dovoljenje. **Primer iz netsetup.log, kjer je prišlo do te težave:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vrača NtStatus: c0000022, NetStatus: 5 18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vrača Rezultat: FALSE 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Preverjanje pravilnika imenika Active Directory s SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 vrnjeno vrednost NetStatus:0x5. 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18.09.2023 13:37:15:379 NetpModifyComputerObjectInDs: Račun obstaja in pravilnik blokira vnovično uporabo. Napaka: 0xaac 18.09.2023 13:37:15:379 NetpProvisionComputerAccount: Ustvarjanje protokola LDAP ni uspelo: 0xaac |
| Številka 2 | Če je bil račun lastnika računalnika izbrisan in pride do poskusa ponovne uporabe računa računalnika, bo dogodek 16997 zabeležen v dnevnik sistemskih dogodkov. Če se to zgodi, lahko lastništvo znova dodelite drugemu računu ali skupini. |
| Številka 3 | Če ima samo odjemalec posodobitev z dne 14. marca 2023 ali novejšo različico, bo preverjanje pravilnika imenika Active Directory vrnilo 0x32 STATUS_NOT_SUPPORTED. Prejšnja preverjanja, ki so bila izvedena v novembrskih sprotnih popravkih, bodo veljala, kot je prikazano spodaj:NetpDsValidateComputerAccountReuseAttempt: vrnitev NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: vrnitev Rezultat: FALSE NetpCheckIfAccountShouldBeReused: Preverjanje pravilnika imenika Active Directory je vrnilo NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Račun obstaja in pravilnik blokira vnovično uporabo. Napaka: 0xaac NetpProvisionComputerAccount: Ustvarjanje LDAP ni uspelo: 0xaac |
| Številka 4 | Po posodobitvi 13. avgusta 2024 morate določiti ime FQDN DNS krmilnika domene, ko ciljate na določen DC. Znana je težava, pri kateri bo delovala le oblika imena krmilnika domene DNS FQDN. To bo izgledalo, kot da konfiguracija za vnovično pridružitev domeni ni pravilno nastavljena. NetSetup.Log V NetSetup.Log imate na voljo naslednje: NetpDsValidateComputerAccountReuseAttempt: vrnitev NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: vrnitev rezultata: FALSE NetpCheckIfAccountShouldBeReused: Preverjanje pravilnika imenika Active Directory s SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 vrnjenim NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Račun obstaja in pravilnik blokira vnovično uporabo. Napaka:0xaac sledenje omrežju V omrežnem sledenju vidite poskus prijave v DC v SMB s poverilnicami lokalnega uporabnika: Zahteva za nastavitev seje SMB2, NTLMSSP_AUTH, Uporabnik: Member12\SuperUser Odgovor na nastavitev seje SMB2, Napaka: STATUS_LOGON_FAILUREIn sledi omrežja boste morda našli sejo, ki je bila uspešno ustvarjena z vozovnico Kerberos s kratkim, podedovanim imenom računalnika. Napaka pri pridružitvi Netdomu Poskus preimenovanja računalnika ni uspel z napako 2732. Račun z istim imenom obstaja v imeniku Active Directory. Varnostni pravilnik je blokiral vnovično uporabo računa. Napaka iz dodatnega računalnika Izvedba operacije »Pridruži se domeni »contoso.com\DC1« na cilju »Member12«. Add-Computer: Računalniku »Member12« se ni uspelo pridružiti domeni »contoso.com\DC1« iz trenutne delovne skupine »WORKGROUP« s tem sporočilom o napaki: V imeniku Active Directory obstaja račun z istim imenom. Varnostni pravilnik je blokiral vnovično uporabo računa. Rešitev Rešitev je, da vedno uporabite FQDN DNS: Netdom: /d:contoso.com\DC1.contoso.comDodatni računalnik: -Server 'DC1.contoso.com' |