KB5020276 – Netjoin: зміни посилення об'єднання доменів

Застосовується до
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Примітка.

Оновлено 13.08.2024; див. поведінку за 13 серпня 2024 р.

Зведення

Оновлення Windows, випущені 11 жовтня 2022 р. та пізніше, містять додаткові засоби захисту, запроваджені CVE-2022-38042. Ці засоби захисту навмисно перешкоджають повторному використанню наявного облікового запису комп'ютера в цільовому домені, якщо:

  • Користувач, який намагається виконати операцію, є автором існуючого облікового запису, або
  • комп'ютер створив учасник адміністрування домену ;
  • Власник облікового запису комп'ютера, який використовується повторно, – учасник групи "Контролер домену: дозволити повторне використання облікового запису комп'ютера під час приєднання до домену". Group PolicyГрупова політика setting. Цей параметр вимагає інсталяції оновлень Windows, випущених 14 березня 2023 р. або пізніше, на ВСІХ комп'ютерах учасників і контролерах доменів.

Оновлення випущені 14 березня 2023 р. та 12 вересня 2023 р. та 12 вересня 2023 р., надаватимуть додаткові можливості для користувачів, яких це стосується, для користувачів версій Windows Server 2012 R2 і пізніших версій, а також для всіх клієнтів, що підтримуються. Докладні відомості див. в розділах " Поведінка від 11 жовтня 2022 року" та " Вжиття заходів ".

Примітка.

У цій статті раніше згадувався розділ реєстру NetJoinLegacyAccountReuse . 13 серпня 2024 року цей розділ реєстру та посилання на нього в цій статті вилучено.

Поведінка до 11 жовтня. 2022

Перш ніж інсталювати сукупні оновлення від 11 жовтня 2022 року або пізнішої версії, клієнтський комп'ютер запитує в Active Directory наявний обліковий запис із таким самим іменем. Цей запит виконується під час приєднання до домену та підготовки облікового запису комп'ютера. Якщо такий обліковий запис існує, клієнт автоматично спробує його повторно використати.

Примітка.

Спроба повторного використання не працюватиме, якщо користувач, який намагається приєднатися до домену, не має відповідних дозволів на записування. Проте, якщо користувач має достатньо дозволів, підключення до домену завершиться успішно.

Нижче наведено два сценарії приєднання до домену з відповідною стандартною поведінкою та позначками, як показано нижче:

11 жовтня 2022 р. поведінка

Після інсталяції сукупних оновлень Windows від 11 жовтня 2022 р. або пізнішої версії на клієнтському комп'ютері під час приєднання до домену клієнт виконає додаткові перевірки безпеки, перш ніж спробувати повторно використати наявний обліковий запис комп'ютера. Алгоритм дій:

  1. Спроба повторного використання облікового запису буде дозволена, якщо користувач, який намагається виконати операцію, є творцем існуючого облікового запису.
  2. Спроба повторного використання облікового запису буде дозволена, якщо обліковий запис створено членом команди адміністраторів домену.

Ці додаткові перевірки безпеки виконуються перед спробою приєднатися до комп'ютера. Якщо перевірки завершено успішно, до решти операції приєднання застосовуються дозволи Active Directory, як і раніше.

Ця зміна не впливає на нові облікові записи.

Примітка.

  • Після інсталяції сукупних оновлень Windows від 11 жовтня 2022 р. або пізнішої версії підключення до домену з повторним використанням облікового запису комп'ютера може навмисно припинити роботу з такою помилкою:
  • Помилка 0xaac (2732): NERR_AccountReuseBlockedByPolicy: "У службі Active Directory існує обліковий запис із таким самим іменем. Повторне використання облікового запису заблоковано політикою безпеки".
  • Якщо так, це означає, що обліковий запис навмисно захищено новою поведінкою.
  • Подію з ідентифікатором 4101 буде активовано, щойно станеться наведена вище помилка й проблема зареєструється в c:\windows\debug\netsetup.log. Щоб зрозуміти причину помилки та вирішити її, виконайте дії, описані в розділі "Дії ".

Поведінка за 14 березня 2023 р.

В оновленнях Windows від 14 березня 2023 р. або пізніше ми внесли кілька змін у посилення безпеки. Ці зміни включають усі зміни, які ми внесли 11 жовтня 2022 року.

По-перше, ми розширили коло груп, які звільнені від цього посилення. Крім адміністраторів домену, перевірка власності тепер звільняється від перевірки власності для адміністраторів підприємства та груп вбудованих адміністраторів.

По-друге, ми впровадили новий параметр Групова політика. Адміністратори можуть скористатися нею, щоб визначити список довірених власників облікових записів комп'ютера. Обліковий запис комп'ютера обходить перевірку безпеки, якщо виконується одна з таких умов:

Обліковий запис належить користувачу, вказаному як довірений власник у розділі "Контролер домену: дозволити повторне використання облікового запису комп'ютера під час приєднання до домену" Group PolicyГрупова політика.

Обліковий запис належить користувачу, який є учасником групи, зазначеної як довірений власник у розділі "Контролер домену: дозволити повторне використання облікового запису комп'ютера під час приєднання до домену" Group PolicyГрупова політика.

Щоб використовувати цю нову Групова політика, на контролері домену та комп'ютері-учаснику має бути послідовно інстальовано оновлення від 14 березня 2023 р. або пізніше. Деякі з вас можуть мати особливі облікові записи, які використовуються для автоматичного створення облікових записів комп'ютера. Якщо ці облікові записи захищені від зловживань і ви довіряєте їм створення облікових записів на комп'ютері, ви можете звільнити їх. Ви й надалі будете захищені від початкової вразливості, пом'якшеної в оновленнях Windows від 11 жовтня 2022 року.

Поведінка 12 вересня 2023 р.

В оновленнях Windows від 12 вересня 2023 р. або пізніше ми внесли кілька додаткових змін до посилення безпеки. Ці зміни включають усі зміни, внесені 11 жовтня 2022 року та зміни від 14 березня 2023 року.

Вирішено проблему, через яку не вдавалося приєднатися до домену за допомогою автентифікації смарт-картки незалежно від параметрів політики. Щоб вирішити цю проблему, ми перенесли решту перевірок безпеки назад до контролера домену. Таким чином, після оновлення системи безпеки за вересень 2023 р. клієнтські комп'ютери здійснюють автентифіковані виклики SAMRPC до контролера домену, щоб виконати перевірки безпеки, пов'язані з повторним використанням облікових записів комп'ютера.

Однак, це може призвести до збою підключення до домену в середовищах, у яких встановлено таку політику: Доступ до мережі: обмежити клієнтам, яким дозволено здійснювати віддалені виклики до SAM.  Відомості про те, як вирішити цю проблему, див. в розділі "Відомі проблеми".

13 серпня 2024 р. поведінка

В оновленнях Windows, випущених 13 серпня 2024 р. або пізніше, ми усунули всі відомі проблеми сумісності з політикою Lowlist. Ми також видалили підтримку ключа NetJoinLegacyAccountReuse. Поведінка загартовування збережеться незалежно від налаштування клавіш. Відповідні методи додавання винятків наведено в розділі "Вжиття заходів" нижче.

Дійте рішучо

Налаштуйте нову політику списку довірених осіб за допомогою Групова політика на контролері домену та вилучіть усі застарілі способи вирішення на боці клієнта. Потім зробіть ось що:

  1. Потрібно інсталювати оновлення від 12 вересня 2023 р. або пізнішої версії на всіх комп'ютерах учасників і контролерах доменів.

  2. У новій або наявній груповій політиці, яка застосовується до всіх контролерів доменів, налаштуйте параметри, як описано нижче.

  3. У розділі Конфігурація комп'ютера\Політики\Настройки Windows\Настройки безпеки\Локальні політики\Параметри безпеки, двічі клацніть пункт "Контролер домену". Дозволити повторне використання облікового запису комп'ютера під час приєднання до домену.

  4. Виберіть "Визначити цей параметр політики та <редагувати параметри безпеки...>"

  5. Скористайтеся засобом вибору об'єктів, щоб додати користувачів або групи творців і власників довірених облікових записів комп'ютерів до дозволу Permission . (Для забезпечення дозволів рекомендовано використовувати групи.) Не додавайте обліковий запис користувача, який виконує підключення до домену.

    Попередження

    Обмежте членство в політиці довіреними користувачами та обліковими записами служб. Не додавайте до цієї політики автентифікованих користувачів, усіх або інші великі групи. Натомість додайте до груп певних довірених користувачів і облікові записи служб і додайте такі групи до політики.

  6. Дочекайтеся інтервалу оновлення Group PolicyГрупова політика або запустіть gpupdate /force на всіх контролерах домену.

  7. Переконайтеся, що розділ реєстру HKLM\System\CCS\Control\SAM – "ComputerAccountReuseAllowList" заповнено потрібним SDDL. Не редагуйте реєстр вручну.

  8. Спробуйте приєднатися до комп'ютера, на якому інстальовано оновлення від 12 вересня 2023 року або пізнішої версії. Переконайтеся, що один з облікових записів, зазначених у політиці, є власником облікового запису комп'ютера. Якщо підключення до домену завершується помилкою, перевірте \netsetup.log c:\windows\debug.

Якщо вам ще потрібен альтернативний спосіб вирішення, перегляньте робочі цикли підготовки облікових записів комп'ютера та з'ясуйте, чи потрібні зміни.

  1. Виконайте операцію з'єднання з використанням облікового запису, який створив обліковий запис комп'ютера в цільовому домені.
  2. Якщо наявний обліковий запис застарілий (не використовується), видаліть його, перш ніж повторювати спробу приєднання до домену.
  3. Перейменуйте комп'ютер і приєднайтеся до наради, використовуючи інший обліковий запис, який ще не існує.
  4. Якщо наявний обліковий запис належить довіреному керівнику безпеки, а адміністратор хоче повторно використовувати його, дотримуйтеся вказівок у розділі "Дії", щоб інсталювати оновлення Windows за вересень 2023 р. або пізніші й налаштувати список довірених осіб.

Нерішення

  • Не додавайте облікові записи служб або ініціалізації до групи безпеки "Адміністратори домену".
  • Не редагуйте вручну дескриптор безпеки в облікових записах комп'ютерів, намагаючись перевизначити право власності на такі облікові записи, якщо обліковий запис попереднього власника не було видалено. Хоча редагування власника забезпечить успішність нових перевірок, обліковий запис комп'ютера може зберігати ті самі потенційно ризиковані, небажані дозволи для початкового власника, якщо їх явно не переглянути та не видалити.

Нові журнали подій
Журнал подій СИСТЕМА
Джерело події Приєднання до мережі
Ідентифікатор події 4100
Тип події Інформаційні
Текст події "Під час приєднання до домену контролер домену, з яким зв'язався контролер домену, знайшов у службі Active Directory наявний обліковий запис комп'ютера з таким самим іменем.
Спробу повторно використати цей обліковий запис було дозволено.
Виконано пошук контролера домену: <ім'я>контролера домену Наявний обліковий запис комп'ютера DN: <DN-шлях до облікового запису> комп'ютера. Докладні відомості див. в https://go.microsoft.com/fwlink/?linkid=2202145.
Журнал подій СИСТЕМА
Джерело події Приєднання до мережі
Ідентифікатор події 4101
Тип події Помилка
Текст події Під час приєднання до домену контролер домену, з яким зв'язався контролер домену, знайшов у службі Active Directory існуючий обліковий запис комп'ютера з таким самим іменем. Спроба повторного використання цього облікового запису була заблокована з міркувань безпеки. Виконано пошук контролера домену: Наявний обліковий запис комп'ютера DN: код помилки<>. Докладні відомості див. в https://go.microsoft.com/fwlink/?linkid=2202145.

Журналювання налагодження доступне за промовчанням (докладне журналювання не потрібне) у\netsetup.log C:\Windows\Debug на всіх клієнтських комп'ютерах.

Приклад журналу налагодження, який створюється, коли повторне використання облікового запису заборонено з міркувань безпеки:


NetpGetComputerObjectDn: Crack results: (Account already exists) DN = CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpGetADObjectOwnerAttributes: Looking up attributes for machine account: CN=Computer2,CN=Computers,DC=contoso,DC=com
NetpCheckIfAccountShouldBeReused: Account was created through joinpriv and does not belong to this user. Blocking re-use of account.
NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0
NetpModifyComputerObjectInDs: Account exists and re-use is blocked by policy. Error: 0xaac
NetpProvisionComputerAccount: LDAP creation failed: 0xaac
ldap_unbind status: 0x0
NetpJoinCreatePackagePart: status:0xaac.
NetpJoinDomainOnDs: Function exits with status of: 0xaac
NetpJoinDomainOnDs: status of disconnecting from '\\DC1.contoso.com': 0x0
NetpResetIDNEncoding: DnsDisableIdnEncoding(RESETALL) on 'contoso.com' returned 0x0
NetpJoinDomainOnDs: NetpResetIDNEncoding on 'contoso.com': 0x0
NetpDoDomainJoin: status: 0xaac

Нові події, додані в березні 2023 р.

Це оновлення додає чотири (4) нові події в журнал SYSTEM на контролері домену таким чином:

Рівень події Інформаційні
Ідентифікатор події 16995
Log (Журнал) СИСТЕМА
Джерело події Directory-Services-SAM
Текст події Диспетчер облікових записів безпеки використовує вказаний дескриптор безпеки, щоб перевірити спроби повторного використання облікового запису комп'ютера під час приєднання до домену.
Значення SDDL: <рядок SDDL>
Цей список довірених осіб настроюється за допомогою групової політики в Active Directory.
Додаткові відомості див. http://go.microsoft.com/fwlink/?LinkId=2202145.
Рівень події Помилка
Ідентифікатор події 16996
Log (Журнал) СИСТЕМА
Джерело події Directory-Services-SAM
Текст події Дескриптор безпеки, який містить список дозволів на повторне використання облікового запису комп'ютера, який використовується для перевірки запитів клієнта приєднання до домену, має неправильний формат.
Значення SDDL: <рядок SDDL>
Цей список довірених осіб настроюється за допомогою групової політики в Active Directory.
Щоб вирішити цю проблему, адміністратору потрібно оновити політику, щоб призначити цьому значенню дійсний дескриптор безпеки або вимкнути його.
Додаткові відомості див. http://go.microsoft.com/fwlink/?LinkId=2202145.
Рівень події Помилка
Ідентифікатор події 16997
Log (Журнал) СИСТЕМА
Джерело події Directory-Services-SAM
Текст події Диспетчер облікових записів безпеки знайшов обліковий запис на комп'ютері, який начебто не має власника.
Комп'ютерний рахунок: S-1-5-xxx
Власник облікового запису комп'ютера: S-1-5-xxx
Додаткові відомості див. http://go.microsoft.com/fwlink/?LinkId=2202145.
Рівень події Попередження
Ідентифікатор події 16998
Log (Журнал) СИСТЕМА
Джерело події Directory-Services-SAM
Текст події Диспетчер облікових записів безпеки відхилив запит клієнта на повторне використання облікового запису комп'ютера під час приєднання до домену.
Обліковий запис комп'ютера та ідентичність клієнта не пройшли перевірки безпеки.
Обліковий запис клієнта: S-1-5-xxx
Комп'ютерний рахунок: S-1-5-xxx
Власник облікового запису комп'ютера: S-1-5-xxx
Перевірте записи цієї події на наявність коду помилки NT.
Додаткові відомості див. http://go.microsoft.com/fwlink/?LinkId=2202145.

За потреби netsetup.log може надати більше інформації.

Відомі проблеми

Проблема Опис
Випуск 1 Після інсталяції оновлень від 12 вересня 2023 року або пізніших версій підключення до домену може завершитися помилкою в середовищах, у яких налаштовано таку політику: Доступ до мережі – обмежити клієнтам, яким дозволено здійснювати віддалені виклики до SAM – Windows SecurityБезпека у Windows | Microsoft Learn. Це пов'язано з тим, що клієнтські комп'ютери тепер здійснюють автентифіковані виклики SAMRPC до контролера домену, щоб виконати перевірки безпеки, пов'язані з повторним використанням облікових записів комп'ютера.

Це очікувано. Щоб врахувати цю зміну, адміністратори повинні зберегти політику SAMRPC контролера домену на початкових значеннях АБО явно включити групу користувачів, яка виконує підключення до домену, до параметрів SDDL, щоб надати їм дозвіл.
**Приклад із netsetup.log, де виникла ця проблема:**18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: повернення NtStatus: c0000022, NetStatus: 5 18.09.2023 13:37:15:379 NetpDsValidateComputerAccountReuseAttempt: повернення Результат: FALSE 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused: перевірка політики Active Directory з поверненим SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus:0x5. 18.09.2023 13:37:15:379 NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 18.09.2023 13:37:15:379 NetpModifyComputerObjectInDs: Обліковий запис існує, а його повторне використання блокується політикою. Помилка: 0xaac 18.09.2023 13:37:15:379 NetpProvisionComputerAccount: не вдалося створити LDAP: 0xaac
Випуск 2 Якщо обліковий запис власника комп'ютера видалено й відбувається спроба повторного використання облікового запису, у системному журналі подій записується подія 16997. У такому випадку можна повторно призначити право власності іншому обліковому запису або групі.
Випуск 3 Якщо оновлення від 14 березня 2023 р. або пізнішої версії інстальовано лише на клієнті, перевірка політики Active Directory поверне 0x32 STATUS_NOT_SUPPORTED. Попередні перевірки, які було впроваджено в поточних виправленнях за листопад, будуть застосовані, як показано нижче:NetpDsValidateComputerAccountReuseAttempt: returning NtStatus: c00000bb, NetStatus: 32 NetpDsValidateComputerAccountReuseAttempt: returning Результат: FALSE NetpCheckIfAccountShouldBeReused: перевірка політики Active Directory повернула значення NetStatus:0x32. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Обліковий запис існує, а його повторне використання блокується політикою. Error: 0xaac NetpProvisionComputerAccount: помилка створення LDAP: 0xaac
Випуск 4 Після оновлення від 13 серпня 2024 р. під час націлювання на певний контролер домену потрібно вказати ім'я DNS для контролера домену. Існує відома проблема, коли працює лише формат імен контролера домену (FQDN) DNS. Це виглядатиме так, ніби конфігурацію повторного приєднання до домену не налаштовано належним чином.
NetSetup.Log
У NetSetup.Log доступні такі функції:
NetpDsValidateComputerAccountReuseAttempt: повернення NtStatus: c0000022, NetStatus: 5 NetpDsValidateComputerAccountReuseAttempt: повертає Результат: FALSE NetpCheckIfAccountShouldBeReused: перевірка політики Active Directory з поверненням SAM_DOMAIN_JOIN_POLICY_LEVEL_V2 NetStatus:0x5. NetpCheckIfAccountShouldBeReused:fReuseAllowed: FALSE, NetStatus:0x0 NetpModifyComputerObjectInDs: Обліковий запис існує, а його повторне використання блокується політикою. Помилка 0xaacТрасування мережі
У трасуванні мережі ви бачите спробу входу в контролер домену в SMB з обліковими даними локального користувача:
Запит на настроювання сеансу SMB2, NTLMSSP_AUTH, користувач: Member12\SuperUser SMB2 Відповідь на настроювання сеансу, помилка: STATUS_LOGON_FAILUREIn трасуванні мережі ви можете знайти сеанс, успішно створений за допомогою квитка Kerberos з використанням короткого застарілого імені комп'ютера.
Помилка об'єднання Netdom
Не вдалося виконати спробу перейменування комп'ютера з помилкою 2732. В Active Directory існує обліковий запис із таким самим ім'ям. Повторне використання облікового запису заблоковано політикою безпеки. Помилка додаткового комп'ютера
Виконання операції "Join in domain 'contoso.com\DC1'" над цільовим об'єктом "Member12".
Add-Computer: Комп'ютер 'Member12' не зміг приєднатися до домену 'contoso.com\DC1' зі своєї поточної робочої групи 'WORKGROUP' з таким повідомленням про помилку: В Active Directory існує обліковий запис з таким іменем. Повторне використання облікового запису заблоковано політикою безпеки.
Рішення
Рішення полягає в тому, щоб завжди використовувати ім'я FQDN DNS:
Netdom: /d:contoso.com\DC1.contoso.com
Додати комп'ютер: -Server 'DC1.contoso.com'