{"id":261833,"date":"2022-01-21T07:34:34","date_gmt":"2022-01-21T06:34:34","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=261833"},"modified":"2022-02-26T00:34:30","modified_gmt":"2022-02-25T23:34:30","slug":"windows-10-20h2-zerschiet-das-jan-2022-update-den-agpm-server","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/01\/21\/windows-10-20h2-zerschiet-das-jan-2022-update-den-agpm-server\/","title":{"rendered":"Windows 10 20H2: Zerschie&szlig;t das Jan. 2022-Update den AGPM-Server?"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/02\/26\/windows-10-20h2-january-2022-updates-breaks-agpm-server\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kurze Frage in die Runde der Windows-Administratoren, die Microsofts <em>Advanced Group Policy Management<\/em> (<em>AGPM<\/em>) einsetzen. Gibt es seit dem Update vom 11. Januar 2022 Probleme, den AGPM-Server zu erreichen? Mir liegt eine entsprechende Nutzermeldung vor, die ich hier im Blog mal zur Information einstelle. Bei einer Suche habe ich derzeit nicht gefunden &#8211; und es k\u00f6nnte sein, dass die Korrekturupdates vom 17.1.2022 das gefixt haben. <strong>Erg\u00e4nzung:<\/strong> Es gibt eine L\u00f6sung, und Microsoft hat das dokumentiert.<\/p>\n<p><!--more--><\/p>\n<h2>Eine Nutzermeldung f\u00fcr Windows 10 20H2<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/76050a779fe84a85b82b414562534441\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Markus K. verwendet AGPM in einer gr\u00f6\u00dferen Netzwerkumgebung im universit\u00e4ren Umfeld und hat mich bereits zum 13.1.2022 per Mail \u00fcber ein Problem informiert, welches er auf der <em>patchmanagement.org<\/em> Mailing-Liste unter dem Titel <em><a href=\"https:\/\/groups.google.com\/g\/patchmanagement\/c\/ATPmv-fS6lY\/m\/83TOOKYXAwAJ?pli=1\" target=\"_blank\" rel=\"noopener\">AGPM client fails to connect with 2022-01 CU<\/a><\/em> eingestellt hat. Dort schrieb er:<\/p>\n<blockquote><p>Dear all,<\/p>\n<p>just a heads up cause it might concern you.<\/p>\n<p>We have a 20H2 machine with an AGPM client installed.<br \/>\nAfter installing 2022-01 CU the connection to the AGPM server failed.<br \/>\nAfter uninstalling the patch the connection to the server works again.<br \/>\nThe 2019 server has the 2022-01 CU installed though.<\/p>\n<p>The error on the clients log:<br \/>\n2022-01-13 10:21:23:1869726 [pid=8016,tid=3] [Error] Error in AgpmClient.Reconnect() System.ServiceModel.Security.SecurityNegotiationException: Either the target name is incorrect or the server has rejected the client credentials. &#8212;&gt; System.Security.Authentication.InvalidCredentialException: Either the target name is incorrect or the server has rejected the client credentials. &#8212;&gt; System.ComponentModel.Win32Exception: The logon attempt failed<br \/>\n&#8212; End of inner exception stack trace &#8212;<br \/>\nat System.Net.Security.NegoState.ProcessAuthentication(LazyAsyncResult lazyResult)<br \/>\nat System.Net.Security.NegotiateStream.AuthenticateAsClient(NetworkCredential credential, String targetName, ProtectionLevel requiredProtectionLevel, TokenImpersonationLevel allowedImpersonationLevel)<br \/>\nat System.ServiceModel.Channels.WindowsStreamSecurityUpgradeProvider.WindowsStreamSecurityUpgradeInitiator.OnInitiateUpgrade(Stream stream, SecurityMessageProperty&amp; remoteSecurity)<br \/>\n&#8212; End of inner exception stack trace &#8212;<\/p>\n<p>Seems the patch breaks the auth process. Not much we can do except waiting for a fix I guess.<\/p><\/blockquote>\n<p>In der Diskussion stellte sich aber heraus, dass auf der Liste kaum jemand AGPM nutzt und andere auch nicht betroffen sind. Einen Troubleshooting-Artikel zu AGPM gibt es <a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-desktop-optimization-pack\/agpm\/troubleshooting-agpm-agpm40\" target=\"_blank\" rel=\"noopener\">hier<\/a>. Wie ich obige Diskussion aber verstehe, hat Markus K. bei seiner Meldung nichts gefunden, was das Problem der fehlenden Server-Verbindung behoben hat. Bleibt die Frage, ob zuf\u00e4llig jemand diesen Fehler festgestellt hat? Oder ist der Bug durch die Sonderupdates vom 17.1.2022 behoben worden?<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Markus K. hat mir inzwischen folgendes geantwortet:<\/p>\n<blockquote><p>Guten Morgen,<br \/>\nwir \u00f6ffnen ein Ticket bei MS.<\/p>\n<p>Habe eine VM erstellt Build 19042.508, via gpedit.msc \"Specify settings for optional component installation and component repair\" mit Option \"Download repair content and optional featuresdirectly from Windows Update instead of Windows Server Update Service (WSUS)\" gesetzt,<br \/>\n\"Windows Communication Foundation Non-HTTP Activation installiert (feature), RSAT.GPMC installiert, agpm_403_client.exe installiert.<\/p>\n<p>19042.508 + AGPM funktioniert.<br \/>\n19042.1415 und danach auch noch 2022-01 .NET Framework patch installiert =&gt; AGPM funktioniert.<\/p>\n<p>Da gibts sonst nichts das irgendwie fancy w\u00e4re auf der Maschine.<\/p>\n<p>2022-01 KB5010793 CU installiert und man bekommt folgenden Fehler in der MMC:<\/p><\/blockquote>\n<div style=\"width: 650px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/i.imgur.com\/DKr7MCp.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.imgur.com\/DKr7MCp.png\" alt=\"AGPM-Fehler\" width=\"640\" height=\"391\" \/><\/a><p class=\"wp-caption-text\">AGPM-Fehler<\/p><\/div>\n<blockquote><p>Alle Schritte wurden mit einem frisch installierten 20H2 in einer VM mit Snapshots abgebildet.<br \/>\nMan kann also vor und zur\u00fcck steigen und zuschauen wie das ganze kaputt wird.<br \/>\nAus dem Log das generiert wird lese ich ein Auth Problem heraus. Events etc., oder andere Hinweise habe ich bislang keine gefunden.<br \/>\nDer AGPM-Server ist ein Server 2019 und ist aktuell auch mit dem letzten gefixten J\u00e4nner CU ausgestattet.<br \/>\nDas Problem begann jedenfalls mit dem originalen J\u00e4nner Patchday CU.<br \/>\nIch kann nur vermuten, dass da am irgendwas scharf wird was Auth betrifft und sobald beide am selben Patchlevel sind greift und AGPM abschie\u00dft.<br \/>\nAuf der NTSysadmin Liste habe ich jemanden gefunden, der zwar den Client auf das 2022-01 CU gepatcht aber den Server noch nicht, das dauert noch meinte er, bei dem funktioniert AGPM noch.<\/p>\n<p>Manchmal frage ich mich schon, ob wir immer die einzigen oder ersten sind :).<br \/>\nKostet halt immer Zeit, Nerven schlaflose N\u00e4chte.<br \/>\nIst ja nicht so, dass AGPM um ~1000 GPOs zu verwalten nutzlos w\u00e4re&#8230;<\/p><\/blockquote>\n<p>Dem ist wenig hinzuzuf\u00fcgen.<\/p>\n<h2>Was ist AGPM?<\/h2>\n<p>Kurz f\u00fcr die Leute (wie mir), denen AGPM nichts sagt. Das K\u00fcrzel AGPM steht f\u00fcr Microsofts <em>Advanced Group Policy Management. <\/em>Laut <a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-desktop-optimization-pack\/agpm\/\" target=\"_blank\" rel=\"noopener\">diesem\u00a0 Microsoft-Dokument<\/a> erweitert das Microsoft Advanced Group Policy Management (AGPM) die Funktionen der Gruppenrichtlinien-Verwaltungskonsole (Group Policy Management Console, GPMC). Es wird eine umfassende \u00c4nderungssteuerung und verbesserte Verwaltung f\u00fcr Gruppenrichtlinienobjekte (Group Policy Objects, GPOs) bereitgestellt. AGPM steht im Rahmen des Microsoft Desktop Optimization Pack (MDOP) f\u00fcr Software Assurance zur Verf\u00fcgung. Dabei gibt es mehrere Versionen:<\/p>\n<ul>\n<li><a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-desktop-optimization-pack\/agpm\/agpm-40-sp3-navengl\" target=\"_blank\" rel=\"noopener\">AGPM 4,0 SP3<\/a> unterst\u00fctzt Windows 10, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, Windows 8,1, Windows Server 2012, Windows Server 2008 R2, Windows 7, Windows Server 2008 und Windows Vista mit SP1.<\/li>\n<li><a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-desktop-optimization-pack\/agpm\/agpm-40-sp2-navengl\" target=\"_blank\" rel=\"noopener\">AGPM 4,0 SP2<\/a> unterst\u00fctzt Windows Server 2012 R2, Windows 8,1, Windows Server 2012, Windows Server 2008 R2, Windows 7, Windows Server 2008 und Windows Vista mit SP1.<\/li>\n<li><a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-desktop-optimization-pack\/agpm\/agpm-40-sp1-navengl\" target=\"_blank\" rel=\"noopener\">AGPM 4,0 SP1<\/a> unterst\u00fctzt Windows Server 2012, Windows Server 2008 R2, Windows 7, Windows Server 2008 und Windows Vista mit SP1.<\/li>\n<li><a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-desktop-optimization-pack\/agpm\/agpm-4-navengl\" target=\"_blank\" rel=\"noopener\">AGPM 4<\/a> unterst\u00fctzt Windows Server 2008 R2, Windows 7, Windows Server 2008 und Windows Vista mit SP1.<\/li>\n<li><a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-desktop-optimization-pack\/agpm\/agpm-3-navengl\" target=\"_blank\" rel=\"noopener\">AGPM 3<\/a> unterst\u00fctzt Windows Server 2008 und Windows Vista mit SP1.<\/li>\n<li><a href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-desktop-optimization-pack\/agpm\/agpm-25-navengl\" target=\"_blank\" rel=\"noopener\">AGPM 2,5<\/a> unterst\u00fctzt Windows Vista (32-Bit) ohne Service Pack und Windows Server 2003 (32-Bit).<\/li>\n<\/ul>\n<p>Relevant d\u00fcrften nur noch Versionen ab 4 sein.<\/p>\n<h2>Die L\u00f6sung Microsofts<\/h2>\n<p><strong>Erg\u00e4nzung:<\/strong> <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/76050a779fe84a85b82b414562534441\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Markus K. hat sich zum 25. Februar 2022 nochmals per E-Mail bei mir gemeldet und schrieb:<\/p>\n<blockquote><p>Hallo,<\/p>\n<p>Problem selber gel\u00f6st, weil das Ticket bei MS eine Farce ist.<br \/>\nEin paar Leute auf der NTSysadmin Liste d\u00fcrfte das auch freuen, da sie auch betroffen sind.<\/p>\n<p>Wir hatten die IP des AGPM-Servers eingetragen. Split-DNS liefert somit einen FQDN au\u00dferhalb der Dom\u00e4ne. Kerberos funktioniert dann nat\u00fcrlich nicht also fallback auf NTLM.<\/p><\/blockquote>\n<p>Von Microsoft gab es zum 11. Januar 2022 ein Update zum Schlie\u00dfen der Schwachstelle <a class=\"ocpExternalLink\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2022-21920\" target=\"_blank\" rel=\"noopener\">CVE-2022-21920<\/a>, welches den obigen Effekt ausl\u00f6sung. Markus K. wies mich dann auf den Microsoft-Supportbeitrag\u00a0\u00a0<a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/kb5011233-protections-in-cve-2022-21920-may-block-ntlm-authentication-if-kerberos-authentication-is-not-successful-dd415f99-a30c-4664-ba37-83d33fb071f4\" target=\"_blank\" rel=\"noopener\">KB5011233: Protections in CVE-2022-21920 may block NTLM authentication if Kerberos authentication is not successful<\/a> hin, wo das thematisiert ist. Gem\u00e4\u00df Support-Beitrag betrifft dies folgende\u00a0Windows-Versionen.<\/p>\n<p>Windows Server 2008<br \/>\nWindows 7 Service Pack 1<br \/>\nWindows Server 2008 R2 Service Pack 1<br \/>\nWindows Server 2012<br \/>\nWindows 8.1 Windows Server 2012 R2<br \/>\nWindows 10 Windows 10, version 1607,<br \/>\nall editions Windows 10, version 1809,<br \/>\nall editions Windows Server 2016<br \/>\nWindows 10, version 1909,<br \/>\nall editions Windows Server 2019<br \/>\nWindows 10, version 20H2,<br \/>\nall editions Windows 10, version 21H1,<br \/>\nall editions Windows 10, version 21H2,<br \/>\nall editions Windows 11 Windows Server 2022<\/p>\n<p>Dazu schrieb mir Markus: <em>Ersetzt man nun die IP mit dem richtigen FQDN der Dom\u00e4ne klappt wieder alles.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kurze Frage in die Runde der Windows-Administratoren, die Microsofts Advanced Group Policy Management (AGPM) einsetzen. Gibt es seit dem Update vom 11. Januar 2022 Probleme, den AGPM-Server zu erreichen? Mir liegt eine entsprechende Nutzermeldung vor, die ich hier im Blog &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/01\/21\/windows-10-20h2-zerschiet-das-jan-2022-update-den-agpm-server\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7862,185,301],"tags":[8298,8297,24,4315,3288],"class_list":["post-261833","post","type-post","status-publish","format-standard","hentry","category-stoerung","category-update","category-windows","tag-agpm","tag-patchday-1-2022","tag-problem","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/261833","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=261833"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/261833\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=261833"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=261833"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=261833"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}