Obs
Uppdaterad 2024-08-13; se beteende 13 augusti 2024
Sammanfattning
Windows-uppdateringar som släpptes den 11 oktober 2022 och senare innehåller ytterligare skydd som introducerades av CVE-2022-38042. Dessa skydd förhindrar avsiktligt domänanslutningsåtgärder från att återanvända ett befintligt datorkonto i måldomänen såvida inte:
- Användaren som försöker utföra åtgärden är skaparen av det befintliga kontot, eller
- Datorn har skapats av en medlem av domänadministratörerna, eller
- Ägaren till det datorkonto som återanvänds är medlem i "Domänkontrollant: Tillåt återanvändning av datorkonto vid domänanslutning". Inställningen Grupprincip. Den här inställningen kräver installation av Windows-uppdateringar som släpptes den 14 mars 2023 eller senare på ALLA medlemsdatorer och domänkontrollanter.
Uppdateringar som släppts 14 mars 2023 och 12 september 2023 ger ytterligare alternativ för berörda kunder på Windows Server 2012 R2 och senare och alla klienter som stöds. Mer information finns i avsnitten Beteende och Vidta åtgärderfrån 11 oktober 2022.
Obs
Den här artikeln refererade tidigare till registernyckeln NetJoinLegacyAccountReuse . Den 13 augusti 2024 togs den här registernyckeln och dess referenser i den här artikeln bort.
Beteende före 11 oktober. 2022
Innan du installerar de kumulativa uppdateringarna från 11 oktober 2022 eller senare frågar klientdatorn služba Active Directory efter ett befintligt konto med samma namn. Den här frågan inträffar under domänanslutning och etablering av datorkonton. Om det finns ett sådant konto försöker klienten automatiskt återanvända det.
Obs
Återanvändningsförsöket fungerar inte om användaren som försöker domänansluta inte har rätt skrivbehörighet. Men om användaren har tillräcklig behörighet lyckas domänanslutningen.
Det här är två scenarier för domänanslutning med respektive standardbeteenden och flaggor enligt följande:
Domänanslutning (NetJoinDomain)
- Standardinställningen är återanvändning av konton (om inte NETSETUP_NO_ACCT_REUSE flagga har angetts)
Kontoetablering (NetProvisionComputerAccountNetCreateProvisioningPackage).
- Standardvärdet är INGEN återanvändning (om NETSETUP_PROVISION_REUSE_ACCOUNT inte har angetts).
Beteende 11 oktober 2022
När du har installerat de kumulativa uppdateringarna för Windows från 11 oktober 2022 eller senare på en klientdator, under domänanslutningen, kommer klienten att utföra ytterligare säkerhetskontroller innan försök att återanvända ett befintligt datorkonto. Algoritm:
- Försök att återanvända kontot tillåts om användaren som försöker utföra åtgärden är skaparen av det befintliga kontot.
- Försök att återanvända kontot tillåts om kontot har skapats av en medlem av domänadministratörer.
Dessa ytterligare säkerhetskontroller utförs innan du försöker ansluta till datorn. Om kontrollerna lyckas är resten av kopplingsåtgärden föremål för služba Active Directory-behörigheter som tidigare.
Den här ändringen påverkar inte nya konton.
Obs
- När du har installerat de kumulativa Windows-uppdateringarna från 11 oktober 2022 eller senare kan domänanslutning med återanvändning av datorkonto avsiktligt sluta fungera med följande fel:
- Fel 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "Det finns ett konto med samma namn i služba Active Directory. Återanvändning av kontot blockerades av säkerhetsprincipen."
- Om så är fallet skyddas kontot avsiktligt av det nya beteendet.
- Händelse-ID 4101 utlöses när felet ovan inträffar och problemet loggas i c:\windows\debug\netsetup.log. Följ stegen nedan i Vidta åtgärder för att förstå felet och lösa problemet.
Beteende 14 mars 2023
I Windows-uppdateringarna som släpptes 14 mars 2023 eller senare har vi gjort några ändringar i säkerhetshärdningen. Dessa ändringar omfattar alla ändringar vi gjorde i oktober 11, 2022.
För det första utökade vi omfattningen av grupper som är undantagna från denna härdning. Förutom domänadministratörer är företagsadministratörer och inbyggda administratörsgrupper nu undantagna från ägarskapskontrollen.
För det andra implementerade vi en ny grupprincip inställning. Administratörer kan använda den för att ange en lista över tillåtna datorkontoinnehavare. Datorkontot kringgår säkerhetskontrollen om något av följande stämmer:
Kontot ägs av en användare som angetts som en betrodd ägare i grupprincipen "Domänkontrollant: Tillåt återanvändning av datorkonto under domänanslutning".
Kontot ägs av en användare som är medlem i en grupp som anges som en betrodd ägare i grupprincipen "Domänkontrollant: Tillåt återanvändning av datorkonto under domänanslutning".
Om du vill använda den här nya grupprincipen måste domänkontrollanten och medlemsdatorn konsekvent ha uppdateringen från 14 mars 2023 eller senare installerad. En del av er kanske har särskilda konton som du använder för att automatiskt skapa datorkonton. Om dessa konton är säkra från missbruk och du litar på att de skapar datorkonton kan du undanta dem. Du är fortfarande skyddad mot den ursprungliga säkerhetsrisken som åtgärdades av Windows-uppdateringarna från 11 oktober 2022.
Beteende 12 september 2023
I Windows-uppdateringarna som släpptes 12 september 2023 eller senare har vi gjort några ytterligare ändringar i säkerhetshärdningen. Dessa ändringar omfattar alla ändringar vi gjorde den 11 oktober 2022 och ändringarna från den 14 mars 2023.
Vi har åtgärdat ett problem där domänanslutning med smartkortautentisering misslyckades oavsett principinställning. För att åtgärda problemet flyttade vi tillbaka de återstående säkerhetskontrollerna till domänkontrollanten. Efter säkerhetsuppdateringen i september 2023 gör klientdatorer därför autentiserade SAMRPC-anrop till domänkontrollanten för att utföra säkerhetsverifieringskontroller relaterade till återanvändning av datorkonton.
Det kan dock göra att domänanslutningen misslyckas i miljöer där följande princip har angetts: Nätverksåtkomst: Begränsa klienter som tillåts göra fjärranrop till SAM. Se avsnittet "Kända problem" för information om hur du löser det här problemet.
Beteende 13 augusti 2024
I de Windows-uppdateringar som släpptes den 13 augusti 2024 eller senare har vi åtgärdat alla kända kompatibilitetsproblem med principen Allowlist. Vi har också tagit bort stödet för nyckeln NetJoinLegacyAccountReuse. Härdningsbeteendet kommer att kvarstå oavsett tangentinställning. Lämpliga metoder för att lägga till undantag anges i avsnittet Vidta åtgärder nedan.
Vidta åtgärder
Konfigurera den nya tillåtna listprincipen med grupprincip på en domänkontrollant och ta bort eventuella äldre lösningar på klientsidan. Gör sedan något av följande:
Du måste installera uppdateringarna från 12 september 2023 eller senare på alla medlemsdatorer och domänkontrollanter.
I en ny eller befintlig grupprincip som gäller för alla domänkontrollanter konfigurerar du inställningarna i stegen nedan.
Under Datorkonfiguration\Principer\Windows-inställningar\Säkerhetsinställningar\Lokala principer\Säkerhetsalternativ dubbelklickar du på Domänkontrollant: Tillåt återanvändning av datorkonto vid domänanslutning.
Välj Definiera den här principinställningen och <Redigera säkerhet...>.
Använd objektväljaren för att lägga till användare eller grupper av betrodda datorkontoskapare och ägare i behörigheten Tillåt . (Vi rekommenderar starkt att du använder grupper för behörigheter.) Lägg inte till användarkontot som utför domänanslutningen.
Varning!
Begränsa medlemskap i principen till betrodda användare och tjänstkonton. Lägg inte till autentiserade användare, alla eller andra stora grupper i den här principen. Lägg i stället till specifika betrodda användare och tjänstkonton i grupper och lägg till dessa grupper i principen.
Vänta på uppdateringsintervallet för grupprincipen eller kör gpupdate /force på alla domänkontrollanter.
Kontrollera att registernyckeln HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" är ifylld med önskad SDDL. Redigera inte registret manuellt.
Försök ansluta till en dator som har uppdateringar från 12 september 2023 eller senare installerade. Kontrollera att ett av kontona som anges i principen äger datorkontot. Om domänanslutningen misslyckas kontrollerar du\netsetup.log c:\windows\debug.
Om du fortfarande behöver en alternativ lösning kan du granska arbetsflödena för etablering av datorkonton och ta reda på om ändringar krävs.
- Utför kopplingsåtgärden med samma konto som skapade datorkontot i måldomänen.
- Om det befintliga kontot är inaktuellt (används inte) tar du bort det innan du försöker ansluta till domänen igen.
- Byt namn på datorn och anslut med ett annat konto som inte redan finns.
- Om det befintliga kontot ägs av ett betrott säkerhetsobjekt och en administratör vill återanvända kontot följer du anvisningarna i avsnittet Vidta åtgärder för att installera Windows-uppdateringar från september 2023 eller senare och konfigurera en lista över tillåtna.
Icke-lösningar
- Lägg inte till tjänstkonton eller etableringskonton i säkerhetsgruppen Domänadministratörer.
- Redigera inte säkerhetsbeskrivningen för datorkonton manuellt i ett försök att omdefiniera ägarskap för sådana konton, såvida inte det tidigare ägarkontot har tagits bort. När du redigerar ägaren kan de nya kontrollerna lyckas, men datorkontot kan behålla samma potentiellt riskabla, oönskade behörigheter för den ursprungliga ägaren om de inte uttryckligen granskas och tas bort.
Nya händelseloggar
| Händelselogg | SYSTEMET |
|---|---|
| Händelsekälla | Netjoin (på engelska) |
| Händelse-ID | 4100 |
| Händelsetyp | Informativ |
| Händelsetext | "Under domänanslutningen hittade den kontaktad domänkontrollanten ett befintligt datorkonto i služba Active Directory med samma namn. Ett försök att återanvända det här kontot tillåts. Sökt domänkontrollant: <domänkontrollantens namn>Befintligt datorkonto-DN: <DN-sökvägen till datorkontot>. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2202145. |
| Händelselogg | SYSTEMET |
|---|---|
| Händelsekälla | Netjoin (på engelska) |
| Händelse-ID | 4101 |
| Händelsetyp | Fel |
| Händelsetext | Under domänanslutningen hittade den kontaktade domänkontrollanten ett befintligt datorkonto i služba Active Directory med samma namn. Ett försök att återanvända det här kontot förhindrades av säkerhetsskäl. Domänkontrollant genomsökt: Befintligt datorkonto-DN: Felkoden var <felkod>. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2202145. |
Felsökningsloggning är tillgängligt som standard (du behöver inte aktivera utförlig loggning) i C:\Windows\Debug\netsetup.log på alla klientdatorer.
Exempel på den felsökningsloggning som genereras när återanvändning av kontot förhindras av säkerhetsskäl:
NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac
Nya händelser tillagda i mars 2023
Den här uppdateringen lägger till fyra (4) nya händelser i SYSTEM-loggen på domänkontrollanten enligt följande:
| Händelsenivå | Informativ |
|---|---|
| Händelse-ID | 16995 |
| Logg | SYSTEMET |
| Händelsekälla | Directory-Services-SAM |
| Händelsetext | Den säkerhetskontoansvariga använder den angivna säkerhetsbeskrivningen för verifiering av försök att återanvända datorkonton vid domänanslutning. SDDL-värde: <SDDL-sträng> Listan över tillåtna konfigureras via grupprincip i služba Active Directory. Mer information finns i http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Händelsenivå | Fel |
|---|---|
| Händelse-ID | 16996 |
| Logg | SYSTEMET |
| Händelsekälla | Directory-Services-SAM |
| Händelsetext | Säkerhetsbeskrivningen som innehåller listan över tillåtna återanvändningar av datorkonton som används för att verifiera domänanslutning för klientbegäranden har felaktigt format. SDDL-värde: <SDDL-sträng> Listan över tillåtna konfigureras via grupprincip i služba Active Directory. För att åtgärda det här problemet måste en administratör uppdatera principen och ange värdet till en giltig säkerhetsbeskrivning eller inaktivera det. Mer information finns i http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Händelsenivå | Fel |
|---|---|
| Händelse-ID | 16997 |
| Logg | SYSTEMET |
| Händelsekälla | Directory-Services-SAM |
| Händelsetext | Den ansvariga för säkerhetskontot hittade ett datorkonto som verkar vara överblivet och som inte har någon befintlig ägare. Datorkonto: S-1-5-xxx Datorkontoägare: S-1-5-xxx Mer information finns i http://go.microsoft.com/fwlink/?LinkId=2202145. |
| Händelsenivå | Varning! |
|---|---|
| Händelse-ID | 16998 |
| Logg | SYSTEMET |
| Händelsekälla | Directory-Services-SAM |
| Händelsetext | Den säkerhetskontoansvarige avvisade en klientbegäran om att återanvända ett datorkonto under domänanslutningen. Datorkontot och klientidentiteten klarade inte säkerhetsvalideringskontrollerna. Kundkonto: S-1-5-xxx Datorkonto: S-1-5-xxx Datorkontoägare: S-1-5-xxx Kontrollera postdata för den här händelsen för NT-felkoden. Mer information finns i http://go.microsoft.com/fwlink/?LinkId=2202145. |
Vid behov kan netsetup.log ge mer information.
Kända problem
| Problem | Beskrivning |
|---|---|
| Problem 1 | När du har installerat uppdateringarna från 12 september 2023 eller senare kan domänanslutningen misslyckas i miljöer där följande princip har angetts: Nätverksåtkomst – Begränsa klienter som tillåts ringa fjärranrop till SAM – Windows-säkerhet | Microsoft Learn. Det beror på att klientdatorer nu gör autentiserade SAMRPC-anrop till domänkontrollanten för att utföra säkerhetsverifieringskontroller relaterade till återanvändning av datorkonton. Detta är inget fel. För att hantera den här ändringen bör administratörer antingen behålla domänkontrollantens SAMRPC-princip i standardinställningarna ELLER uttryckligen inkludera användargruppen som utför domänanslutningen i SDDL-inställningarna för att ge dem behörighet. **Exempel från en netsetup.log där det här problemet uppstod:**2023-09-18 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: returnerar NtStatus: c0000022, NetStatus: 5 2023-09-18 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: returnerar resultat: FALSKT 2023-09-18 13:37:15:379 NetpCheckIfAccountShouldBeReused: služba Active Directory-principkontroll med SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 returnerad NetStatus:0x5. 09/18/2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 09/18/2023 13:37:15:379 NetpModifyComputerObjectInDs: Kontot finns och återanvändning blockeras av princip. Fel: 0xaac 2023-09-18 13:37:15:379 NetpProvisionComputerAccount: Det gick inte att skapa LDAP: 0xaac |
| Problem 2 | Om datorägarens konto har tagits bort och ett försök att återanvända datorkontot görs, loggas händelse 16997 i systemets händelselogg. Om detta inträffar är det okej att återtilldela ägarskap till ett annat konto eller grupp. |
| Problem 3 | Om endast klienten har uppdateringen från den 14 mars 2023 eller senare returnerar služba Active Directory-principkontrollen 0x32 STATUS_NOT_SUPPORTED. Tidigare kontroller som implementerades i snabbkorrigeringarna i november gäller enligt nedan: NetpDsValidateComputerAccountReuseAttempt: returnerar NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: returnerar resultat: FALSKT NetpCheckIfAccountShouldBeReused: služba Active Directory-principkontrollen returnerad NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Kontot finns och återanvändning blockeras av principen. Fel: 0xaac NetpProvisionComputerAccount: Det gick inte att skapa LDAP: 0xaac |
| Problem 4 | Efter uppdateringen den 13 augusti 2024 måste du ange domänkontrollantens DNS FQDN-namn när du riktar in dig på en specifik domänkontrollant. Det finns ett känt problem där endast namnformatet för DNS FQDN-domänkontrollanten fungerar. Det ser ut som om konfigurationen för domänåteranslutning inte är korrekt konfigurerad. NetSetup.Log I NetSetup.Log har du följande: NetpDsValidateComputerAccountReuseAttempt: returnerar NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: returnerar resultat: FALSKT NetpCheckIfAccountShouldBeReused: služba Active Directory-principkontroll med SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 returnerad NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Kontot finns och återanvändning blockeras av principen. Fel: 0xaacnätverksspårning I nätverksspårningen visas ett försök att logga in på domänkontrollanten i SMB med autentiseringsuppgifterna för den lokala användaren: Begäran om konfiguration av SMB2-session, NTLMSSP_AUTH, Användare: Member12\SuperUser Svar på konfiguration av SMB2-session, Fel: STATUS_LOGON_FAILUREIn nätverksspårningen kan en session skapas med en Kerberos-biljett med det korta, äldre datornamnet. Fel från Netdom-koppling Försöket att byta namn på datorn misslyckades med fel 2732. Det finns ett konto med samma namn i služba Active Directory. Återanvändning av kontot har blockerats av säkerhetsprincipen. Fel från Lägg till dator Utför åtgärden "Anslut i domänen 'contoso.com\DC1'" på målet "Member12". Add-Computer: Computer 'Member12' kunde inte ansluta till domänen 'contoso.com\DC1' från den aktuella arbetsgruppen 'WORKGROUP' med följande felmeddelande: Det finns ett konto med samma namn i služba Active Directory. Återanvändning av kontot har blockerats av säkerhetsprincipen. Lösning Lösningen är att alltid använda DNS FQDN: Netdom: /d:contoso.com\DC1.contoso.comLägg till dator: -Server 'DC1.contoso.com' |