{"id":306686,"date":"2024-12-04T00:02:53","date_gmt":"2024-12-03T23:02:53","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=306686"},"modified":"2024-12-04T00:04:48","modified_gmt":"2024-12-03T23:04:48","slug":"windows-11-23h2-hardening-ad-domain-computer-rejoin-schlaegt-fehl","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/12\/04\/windows-11-23h2-hardening-ad-domain-computer-rejoin-schlaegt-fehl\/","title":{"rendered":"Windows 11 23H2 Hardening: AD Domain Computer ReJoin schl\u00e4gt fehl"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[English]Heute noch ein kurzer Informationssplitter, auf den mich ein Blog-Leser bereits im November 2024 hingewiesen hat. Wird ein Active Directory Domain-Hardening gem\u00e4\u00df Update KB5020276 durchgef\u00fchrt, kann es Probleme unter Windows 11 23H2 geben, so dass Active Directory Domain Computer ReJoin fehl schl\u00e4gt.<\/p>\n<p><!--more--><\/p>\n<h2>Netjoin: Domain Join Hardening Changes<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/3323bb962e5d4111bc4b5d75de3e226f\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft beschreibt im Supportbeitrag\u00a0<a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/kb5020276-netjoin-domain-join-hardening-changes-2b65a0f3-1f4c-42ef-ac0f-1caaf421baf8\" target=\"_blank\" rel=\"noopener\">KB5020276\u2014Netjoin: Domain join hardening changes<\/a> (Artikel wurde zum 13. August 2024 \u00fcberarbeitet) \u00c4nderungen, die wegen der Schwachstelle CVE-2022-38042 in den kumulativen Update-Paketen vom 11. Oktober 2022 f\u00fcr alle unterst\u00fctzten Betriebssysteme eingef\u00fchrt wurden.<\/p>\n<p>Ich hatte 2022 im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2022\/10\/12\/windows-oktober-2022-patchday-fix-fr-domain-join-hardening-cve-2022-38042-verhindert-ggf-domain-join\/\">Windows Oktober 2022-Patchday: Fix f\u00fcr Domain Join Hardening (CVE-2022-38042) verhindert ggf. Domain-Join<\/a> \u00fcber Probleme in diesem Zusammenhang berichtet.\u00a0In den Windows-Updates, die am oder nach dem 13. August 2024 ver\u00f6ffentlicht wurden, will Microsoft alle bekannten Kompatibilit\u00e4tsprobleme mit der Allowlist-Richtlinie behoben haben. Au\u00dferdem wurde die Unterst\u00fctzung f\u00fcr den <em>NetJoinLegacyAccountReuse<\/em> -Schl\u00fcssel entfernt. Das H\u00e4rtungsverhalten wird unabh\u00e4ngig von der Schl\u00fcsseleinstellung beibehalten.<\/p>\n<h2>Windows 11 23H2 macht Probleme<\/h2>\n<p>Ein Blog-Leser hat mich im November 2024 per Mail kontaktiert und berichtet, dass es mit Windows 11 Probleme gebe, weil dort die GPOs nicht greifen.\u00a0Der Leser verlinkte auf den Beitrag <a class=\"enhancr_card_2425843213\" href=\"https:\/\/thesleepyadmins.com\/2024\/06\/22\/active-directory-computer-account-re-use-domain-join-policy\/\" target=\"_blank\" rel=\"nofollow noopener\">Active Directory: Computer Account Re-Use Domain Join Policy<\/a> vom Juni 2024.<\/p>\n<p>Dort beschreibt jemand ein Problem mit Domain ReJoin, der mit einem Fehler, dass \"Ein Konto mit demselben Namen existiert in Active Directory. Die Wiederverwendung des Kontos wurde durch die Sicherheitsrichtlinie blockiert.\" abgelehnt wurde. Um dieses Problem zu beheben, empfiehlt Microsoft jetzt die Verwendung einer neuen GPO-Einstellung.<\/p>\n<p>Der Blog-Leser schreibt in seiner Mail: \"<em>Hat man Windows 11, greift das AD GPO Setting nicht, soeben probiert &#8230; Ein Computer Rejoin sollte uns Admins nicht Kopfschmerzen machen, auch wenn hardening notwendiges \u00dcbel ist :(<\/em>\".<\/p>\n<p>Im Umfeld des Lesers verwendet dieser die \"Server GPO\" ein &#8211;\u00a0 die zwar greift. Aber mit dem August 2024-Update wurde der \"Legacy\"-Registry-Eintrag deaktiviert, so dass dieser nicht mehr greift. Seit dieser Zeit funktioniert beim Blog-Leser absolut kein ReJoin mehr unter Windows 11 23H2. Nur noch Computerkonto l\u00f6schen, und frisch hinzuf\u00fcgen.<\/p>\n<p>Bisher hat der Leser noch nicht gewagt, Windows 11 24H2 im Firmenumfeld in der Active Directory einzusetzen. In einer Nachtrags-Mail schrieb der Leser, dass in seinem geschilderten Falleine Kerberos Problematik \/ MTU-Einstellung der Grund zu sein scheint, die ganz seltsame Verhalten hervorruft.<\/p>\n<p>Das gelte auch beim ReJoin und verursache diverse andere in den Log-Dateien nicht auffindbare Sachen, so dass die Ursache schwierig zu lokalisieren.\u00a0Bei einem tadellos laufenden AD Netzwerk konnte der Leser mit Windows 11 23H2 mit der GPO hingegen sauber rejoinen.<\/p>\n<p>Das Problem ist beim Leser also nicht reproduzierbar. Frage an die Blog-Leserschaft: Hat noch jemand ein solches Verhalten beobachtet? Gibt es ggf. Hinweise, was ggf. falsch gemacht wurde. Der Leser schrieb: \"Vielleicht bin ich auch einfach zu bl\u00f6d um zu verstehen, was mit 'es muss der Owner des Computeraccounts eingegeben werden in der GPO, aber auf keinen Fall in die GPO lokale Gruppen oder User hinzuf\u00fcgen' gemeint ist?\"<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Heute noch ein kurzer Informationssplitter, auf den mich ein Blog-Leser bereits im November 2024 hingewiesen hat. Wird ein Active Directory Domain-Hardening gem\u00e4\u00df Update KB5020276 durchgef\u00fchrt, kann es Probleme unter Windows 11 23H2 geben, so dass Active Directory Domain Computer ReJoin &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/12\/04\/windows-11-23h2-hardening-ad-domain-computer-rejoin-schlaegt-fehl\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,301],"tags":[154,4328,4315,3288],"class_list":["post-306686","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows","tag-probleme","tag-sicherheit","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/306686","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=306686"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/306686\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=306686"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=306686"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=306686"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}