KB5020276 – Netjoin: spremembe utrjevanja pridružitve domeni

Velja za
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Opomba

Posodobljeno 13. 8. 2024; Oglejte si vedenje z dne 13. avgust 2024

Povzetek

Posodobitve sistema Windows, izdane 11. oktobra 2022 in kasneje, vsebujejo dodatne zaščite, ki jih je uvedl CVE-2022-38042. Te zaščite namerno preprečujejo operacijam pridružitve domeni vnovično uporabo obstoječega računa računalnika v ciljni domeni, razen če sploh:

  • Uporabnik, ki poskuša izvesti operacijo, je ustvarjalec obstoječega računa ali
  • Računalnik je ustvaril član skrbnikov domene ali
  • Lastnik računa računalnika, ki ga boste znova uporabili, je član skupine »Krmilnik domene: dovoli ponovno uporabo računa računalnika med pridružitvijo domeni«. Nastavitev pravilnik skupine. Ta nastavitev zahteva namestitev posodobitev sistema Windows, izdanih 14. marca 2023 ali pozneje, v VSE računalnike člane in krmilnike domene.

Posodobitve, izdane 14. marca 2023 in pozneje ter 12. septembra 2023, bodo uporabnikom, na katere vpliva sistem Windows Server 2012 R2 in novejšim, ter vsem podprtim odjemalcem, zagotovile dodatne možnosti. Če želite več informacij, glejte razdelka »Delovanje« z dne 11. oktobra 2022 in »Ukrepajte «.

Opomba

V tem članku se je prej skliceval na registrski ključ NetJoinLegacyAccountReuse . 13. avgusta 2024 so bili ta registrski ključ in njegovi sklici v tem članku odstranjeni.

Vedenje pred 11. oktobrom. 2022

Preden namestite zbirne posodobitve z dne 11. oktobra 2022 ali novejše, odjemalski računalnik pošlje poizvedbo imeniku Active Directory za obstoječi račun z istim imenom. Ta poizvedba se pojavi med pridruževanjem domeni in omogočanjem uporabe računa računalnika. Če tak račun obstaja, ga bo odjemalec samodejno poskušal znova uporabiti.

Opomba

Poskus vnovične uporabe ne bo uspel, če uporabnik, ki poskusi izvesti operacijo pridružitve domeni, nima ustreznih dovoljenj za pisanje. Če pa ima uporabnik dovolj dovoljenj, bo pridružitev domeni uspešna.

To sta dva scenarija za pridružitev domeni z ustreznimi privzetimi vedenji in zastavicami, kot je navedeno spodaj:

11. oktober 2022 vedenje

Ko v odjemalski računalnik namestite zbirne posodobitve sistema Windows z dne 11. oktobra 2022 ali novejše, bo odjemalec med pridružitvijo domeni izvedel dodatna varnostna preverjanja, preden bo poskusil znova uporabiti obstoječi račun računalnika. Algoritem:

  1. Poskus vnovične uporabe računa je dovoljen, če je uporabnik, ki poskuša izvesti operacijo, ustvaril obstoječi račun.
  2. Poskus vnovične uporabe računa bo dovoljen, če je račun ustvaril član skrbnikov domene.

Ta dodatna varnostna preverjanja se opravijo, preden se poskusite pridružiti računalniku. Če so preverjanja uspešna, za preostanek operacije združevanja veljajo dovoljenja imenika Active Directory kot prej.

Ta sprememba ne vpliva na nove račune.

Opomba

  • Po namestitvi zbirnih posodobitev sistema Windows z dne 11. oktobra 2022 ali novejših lahko pridružitev domeni s ponovno uporabo računa računalnika namerno preneha delovati z naslednjo napako:
  • Napaka 0xaac (2732): NERR_AccountReuseBlockedByPolicy: »Račun z istim imenom obstaja v imeniku Active Directory. Varnostni pravilnik je blokiral ponovno uporabo računa.«
  • Če je odgovor pritrdilen, je račun namerno zaščiten z novim vedenjem.
  • Ko pride do zgornje napake, se bo sprožil dogodek z ID-jem 4101, težava pa bo zabeležena v c :\windows\debug\netsetup.log. Upoštevajte spodnja navodila v razdelku »Ukrepajte «, da boste razumeli napako in težavo odpravili.

14. marec 2023 vedenje

V posodobitvah sistema Windows, izdanih 14. marca 2023 ali kasneje, smo nekoliko spremenili utrjevanje varnosti. Te spremembe vključujejo vse spremembe, ki smo jih naredili 11. oktobra 2022.

Najprej smo razširili obseg skupin, ki so izvzete iz tega utrjevanja. Poleg skrbnikov domene so skupine skrbnikov podjetja in vgrajenih skrbnikov zdaj izvzete iz preverjanja lastništva.

Drugič, uvedli smo novo nastavitev pravilnik skupine. Skrbniki lahko z njim določijo seznam dovoljenih zaupanja vrednih lastnikov računalniških računov. Račun računalnika bo zaobšel varnostno preverjanje, če je izpolnjena ena od teh trditev:

Račun je v lasti uporabnika, ki je bil določen kot zaupanja vreden lastnik v pravilnik skupine »Krmilnik domene: dovoli ponovno uporabo računa računalnika med pridružitvijo domeni«.

Lastnik računa je uporabnik, ki je član skupine, ki je kot zaupanja vreden lastnik navedena v pravilnik skupine »Krmilnik domene: dovoli ponovno uporabo računa računalnika med pridružitvijo domeni«.

Če želite uporabiti ta novi pravilnik skupine, morata imeti krmilnik domene in računalnik član dosledno nameščeno posodobitev z dne 14. marca 2023 ali novejšo različico. Nekateri imate morda določene račune, ki jih uporabljate pri samodejnem ustvarjanju računov v računalniku. Če so ti računi varni pred zlorabo in jim zaupate, da ustvarijo račune v računalnikih, jih lahko izključite. Še vedno boste zaščiteni pred prvotno ranljivostjo, ki so jo ublažile posodobitve sistema Windows z dne 11. oktobra 2022.

12. september 2023 vedenje

V posodobitvah sistema Windows, izdanih 12. septembra 2023 ali kasneje, smo uvedli nekaj dodatnih sprememb varnostnega utrjevanja. Te spremembe vključujejo vse spremembe, ki smo jih naredili 11. oktobra 2022, in spremembe od 14. marca 2023.

Odpravili smo težavo, pri kateri pridružitev domeni s preverjanjem pristnosti pametne kartice ne uspe ne glede na nastavitev pravilnika. Če smo želeli odpraviti to težavo, smo preostala varnostna preverjanja premaknili nazaj v krmilnik domene. Zato po varnostni posodobitvi iz septembra 2023 odjemalski računalniki izvedejo preverjanje pristnosti SAMRPC v krmilniku domene, da izvedejo varnostna preverjanja veljavnosti v zvezi s ponovno uporabo računalniških računov.

Vendar pa lahko to povzroči neuspešno pridružitev domeni v okoljih, kjer je nastavljen naslednji pravilnik: Dostop do omrežja: Omejite odjemalce, ki lahko opravljajo oddaljene klice v SAM.  Informacije o odpravljanju te težave najdete v razdelku »Znane težave«.

13. avgust 2024 vedenje

V posodobitvah sistema Windows, izdanih 13. avgusta 2024 ali kasneje, smo odpravili vse znane težave z združljivostjo s pravilnikom o seznamu dovoljenih. Odstranili smo tudi podporo za ključ NetJoinLegacyAccountReuse. Utrjevanje se bo ohranilo ne glede na nastavitev tipke. Ustrezni načini za dodajanje izjem so navedeni v spodnjem razdelku Ukrepajte.

Vzemite stvari v svoje roke

Konfigurirajte nov pravilnik o seznamu dovoljenih s pravilnik skupine v krmilniku domene in odstranite vse podedovane odjemalske rešitve. Nato storite naslednje:

  1. Posodobitve z dne 12. septembra 2023 ali novejše morate namestiti v vse računalnike člane in krmilnike domene.

  2. V novem ali obstoječem pravilniku skupine, ki velja za vse krmilnike domene, konfigurirajte nastavitve po navodilih spodaj.

  3. V razdelku Konfiguracija računalnika\Pravilniki\Nastavitve za Windows\Varnostne nastavitve\Lokalni pravilniki\Varnostne možnosti dvokliknite Krmilnik domene: Dovoli ponovno uporabo računa računalnika med pridružitvijo domeni.

  4. Izberite »Določite to nastavitev pravilnika« in »Uredi <varnost.«>.

  5. Z izbirnikom predmetov lahko dodate uporabnike ali skupine avtorjev in lastnikov zaupanja vrednih računalniških računov dovoljenju » Dovoli« . (V skladu z najboljšimi praksami priporočamo, da za dovoljenja uporabite skupine.) Ne dodajajte uporabniškega računa, ki izvede pridružitev domeni.

    Opozorilo

    Članstvo v pravilniku omejite na zaupanja vredne uporabnike in račune storitve. V ta pravilnik ne dodajajte uporabnikov s preverjeno pristnostjo, vseh ali drugih velikih skupin. Namesto tega skupinam dodajte določene zaupanja vredne uporabnike in račune storitev ter dodajte te skupine v pravilnik.

  6. Počakajte interval osveževanja pravilnik skupine ali pa zaženite gpupdate /force na vseh krmilnikih domene.

  7. Prepričajte se, da je registrski ključ HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" izpolnjen z želenim SDDL-jem. Registra ne urejajte ročno.

  8. Poskusite se pridružiti računalniku, v katerem so nameščene posodobitve iz 12. septembra 2023 ali novejše. Zagotovite, da je eden od računov, navedenih v pravilniku, lastnik računa računalnika. Če pridružitev domeni ne uspe, preverite \netsetup.log c:\windows\debug.

Če še vedno potrebujete nadomestno rešitev, preglejte poteke dela omogočanja uporabe računa računalnika in se seznanite z morebitnimi spremembami.

  1. Operacijo pridružitve izvedite z uporabo istega računa, s katerim je bil ustvarjen račun računalnika v ciljni domeni.
  2. Če je obstoječi račun zastarel (se ne uporablja), ga izbrišite, preden se poskusite znova pridružiti domeni.
  3. Preimenujte računalnik in se pridružite z drugim računom, ki še ne obstaja.
  4. Če je obstoječi račun v lasti zaupanja vrednega varnostnega upravnika varnosti in ga skrbnik želi znova uporabiti, upoštevajte navodila v razdelku Ukrepajte, da namestite posodobitve sistema Windows iz septembra 2023 ali novejše in konfigurirate seznam dovoljenih.

Nonsolutions

  • V varnostno skupino Domain Admins ne dodajte računov storitve ali računov za omogočanje uporabe.
  • Varnostnega deskriptorja v računalniških računih ne urejajte ročno, da bi na novo določili lastništvo teh računov, razen če je bil prejšnji račun lastnika izbrisan. Medtem ko boste z urejanjem lastnika omogočili uspeh novih preverjanj, bodo v računu računalnika morda ohranjena ista morebitno tvegana, neželena dovoljenja za izvirnega lastnika, razen če jih izrecno pregledate in odstranite.

Novi dnevniki dogodkov
Dnevnik dogodkov SISTEM
Vir dogodka Netjoin
ID dogodka 4100
Vrsta dogodka Informativno
Besedilo dogodka »Med pridružitvijo domeni je krmilnik domene, s katerim ste vzpostavili stik, našel obstoječi račun računalnika z istim imenom v storitvi Active Directory.
Poskus vnovične uporabe tega računa je bil dovoljen.
Iskanje v krmilniku domene: <ime>krmilnika domene Obstoječi DN računa računalnika: <DN pot računa> računalnika. Če želite več informacij, glejte https://go.microsoft.com/fwlink/?linkid=2202145.
Dnevnik dogodkov SISTEM
Vir dogodka Netjoin
ID dogodka 4101
Vrsta dogodka Napaka
Besedilo dogodka Med pridružitvijo domeni je krmilnik domene, s katerim ste vzpostavili stik, našel obstoječi račun računalnika z istim imenom v storitvi Active Directory. Poskus ponovne uporabe tega računa je bil zaradi varnostnih razlogov preprečen. Iskanje v krmilniku domene: Obstoječi DN računa računalnika: Koda napake je bila <koda> napake. Če želite več informacij, glejte https://go.microsoft.com/fwlink/?linkid=2202145.

Pisanje dnevnika za iskanje in odpravljanje napak je privzeto na voljo (ni vam treba omogočati podrobnega pisanja dnevnika) v C:\Windows\Debug\netsetup.log v vseh odjemalskih računalnikih.

Primer pisanja dnevnika iskanja in odpravljanja napak, ki se ustvari, ko je zaradi varnostnih razlogov onemogočena vnovična uporaba računa:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Novi dogodki dodani marca 2023

Ta posodobitev doda štiri (4) nove dogodke v dnevnik SYSTEM v krmilniku domene, in sicer tako:

Raven dogodka Informativno
ID dogodka 16995
Dnevnik SISTEM
Vir dogodka Directory-Services-SAM
Besedilo dogodka Upravitelj računa varnosti uporablja določen varnostni deskriptor za preverjanje poskusov vnovične uporabe računa računalnika med pridružitvijo domeni.
Vrednost SDDL: <niz SDDL>
Ta seznam dovoljenih je konfiguriran s pravilnikom skupine v imeniku Active Directory.
Če želite več informacij, glejte http://go.microsoft.com/fwlink/?LinkId=2202145.
Raven dogodka Napaka
ID dogodka 16996
Dnevnik SISTEM
Vir dogodka Directory-Services-SAM
Besedilo dogodka Varnostni deskriptor s seznamom dovoljenih vnovičnih uporab računa računalnika, ki se uporablja za preverjanje pridruževanja zahtevam odjemalca, je popačen.
Vrednost SDDL: <niz SDDL>
Ta seznam dovoljenih je konfiguriran s pravilnikom skupine v imeniku Active Directory.
Za odpravljanje te težave mora skrbnik posodobiti pravilnik in nastaviti to vrednost na veljaven varnostni deskriptor ali ga onemogočiti.
Če želite več informacij, glejte http://go.microsoft.com/fwlink/?LinkId=2202145.
Raven dogodka Napaka
ID dogodka 16997
Dnevnik SISTEM
Vir dogodka Directory-Services-SAM
Besedilo dogodka Upravitelj varnostnih računov je našel račun v računalniku, ki je videti kot zapuščen in nima obstoječega lastnika.
Računalniški račun: S-1-5-xxx
Lastnik računa računalnika: S-1-5-xxx
Če želite več informacij, glejte http://go.microsoft.com/fwlink/?LinkId=2202145.
Raven dogodka Opozorilo
ID dogodka 16998
Dnevnik SISTEM
Vir dogodka Directory-Services-SAM
Besedilo dogodka Upravitelj varnostnih računov je zavrnil zahtevo odjemalca za vnovično uporabo računa računalnika med pridruževanjem domeni.
Račun računalnika in identiteta odjemalca nista preverjala varnostnega preverjanja veljavnosti.
Račun odjemalca: S-1-5-xxx
Računalniški račun: S-1-5-xxx
Lastnik računa računalnika: S-1-5-xxx
V zapisnih podatkih tega dogodka poiščite kodo napake NT.
Če želite več informacij, glejte http://go.microsoft.com/fwlink/?LinkId=2202145.

Po potrebi vam lahko netsetup.log posreduje več informacij.

Znane težave

Težava Opis
Težava 1 Po namestitvi posodobitev z dne 12. septembra 2023 ali novejših posodobitev pridružitev domeni morda ne uspe v okoljih, kjer je nastavljen naslednji pravilnik: Omrežni dostop – omejite odjemalce, ki lahko opravljajo oddaljene klice v SAM - Varnost sistema Windows | Microsoft Learn. Odjemalski računalniki zdaj opravljajo preverjene klice SAMRPC v krmilnik domene za izvajanje varnostnih preverjanj veljavnosti, povezanih s ponovno uporabo računalniških računov.

To je pričakovano. To spremembo upoštevajo tako, da ohranijo pravilnik SAMRPC krmilnika domene na privzetih nastavitvah ALI pa v nastavitve SDDL izrecno vključijo skupino uporabnikov, ki izvaja pridruževanje domeni, da jim dodelijo dovoljenje.
**Primer iz netsetup.log, kjer je prišlo do te težave:**09/18/2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vrača NtStatus: c0000022, NetStatus: 5 18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: vrača Rezultat: FALSE 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: Preverjanje pravilnika imenika Active Directory s SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 vrnjeno vrednost NetStatus:0x5. 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18.09.2023 13:37:15:379 NetpModifyComputerObjectInDs: Račun obstaja in pravilnik blokira vnovično uporabo. Napaka: 0xaac 18.09.2023 13:37:15:379 NetpProvisionComputerAccount: Ustvarjanje protokola LDAP ni uspelo: 0xaac
Številka 2 Če je bil račun lastnika računalnika izbrisan in pride do poskusa ponovne uporabe računa računalnika, bo dogodek 16997 zabeležen v dnevnik sistemskih dogodkov. Če se to zgodi, lahko lastništvo znova dodelite drugemu računu ali skupini.
Številka 3 Če ima samo odjemalec posodobitev z dne 14. marca 2023 ali novejšo različico, bo preverjanje pravilnika imenika Active Directory vrnilo 0x32 STATUS_NOT_SUPPORTED. Prejšnja preverjanja, ki so bila izvedena v novembrskih sprotnih popravkih, bodo veljala, kot je prikazano spodaj:NetpDsValidateComputerAccountReuseAttempt: vrnitev NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: vrnitev Rezultat: FALSE NetpCheckIfAccountShouldBeReused: Preverjanje pravilnika imenika Active Directory je vrnilo NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Račun obstaja in pravilnik blokira vnovično uporabo. Napaka: 0xaac NetpProvisionComputerAccount: Ustvarjanje LDAP ni uspelo: 0xaac
Številka 4 Po posodobitvi 13. avgusta 2024 morate določiti ime FQDN DNS krmilnika domene, ko ciljate na določen DC. Znana je težava, pri kateri bo delovala le oblika imena krmilnika domene DNS FQDN. To bo izgledalo, kot da konfiguracija za vnovično pridružitev domeni ni pravilno nastavljena.
NetSetup.Log
V NetSetup.Log imate na voljo naslednje:
NetpDsValidateComputerAccountReuseAttempt: vrnitev NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: vrnitev rezultata: FALSE NetpCheckIfAccountShouldBeReused: Preverjanje pravilnika imenika Active Directory s SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 vrnjenim NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Račun obstaja in pravilnik blokira vnovično uporabo. Napaka:0xaac sledenje omrežju
V omrežnem sledenju vidite poskus prijave v DC v SMB s poverilnicami lokalnega uporabnika:
Zahteva za nastavitev seje SMB2, NTLMSSP_AUTH, Uporabnik: Member12\SuperUser Odgovor na nastavitev seje SMB2, Napaka: STATUS_LOGON_FAILUREIn sledi omrežja boste morda našli sejo, ki je bila uspešno ustvarjena z vozovnico Kerberos s kratkim, podedovanim imenom računalnika.
Napaka pri pridružitvi Netdomu
Poskus preimenovanja računalnika ni uspel z napako 2732. Račun z istim imenom obstaja v imeniku Active Directory. Varnostni pravilnik je blokiral vnovično uporabo računa. Napaka iz dodatnega računalnika
Izvedba operacije »Pridruži se domeni »contoso.com\DC1« na cilju »Member12«.
Add-Computer: Računalniku »Member12« se ni uspelo pridružiti domeni »contoso.com\DC1« iz trenutne delovne skupine »WORKGROUP« s tem sporočilom o napaki: V imeniku Active Directory obstaja račun z istim imenom. Varnostni pravilnik je blokiral vnovično uporabo računa.
Rešitev
Rešitev je, da vedno uporabite FQDN DNS:
Netdom: /d:contoso.com\DC1.contoso.com
Dodatni računalnik: -Server 'DC1.contoso.com'