Posted on

Active Directory: Come riparare l’errore di Trust di un computer senza passare da Workgroup (e senza riavviare)

A quanti di noi è capitato di accendere un server aziendale, magari rimasto spento per mesi, o di ripristinare un backup (o una VM da un checkpoint vecchio) e trovarsi davanti al famigerato blocco: “Relazione di trust interrotta tra la workstation e il dominio principale”?

Il riflesso incondizionato del sistemista, tramandato da generazioni di Windows Server, è quasi sempre lo stesso:

  1. Effettuare l’accesso con l’account Amministratore locale.

  2. Aprire le proprietà del sistema e spostare la macchina in WORKGROUP.

  3. Riavviare.

  4. Reinserire la macchina nel Dominio.

  5. Riavviare di nuovo.

Un processo lungo, macchinoso e che spesso porta con sé piccoli problemi collaterali sui profili utente o sui servizi locali. Fortunatamente, esiste un metodo chirurgico tramite PowerShell che permette di resettare il canale sicuro e rigenerare la password dell’account computer in 5 secondi netti, senza toccare i SID e soprattutto senza dover disunire la macchina dal dominio.

Perché si rompe la relazione di Trust?

Per motivi di sicurezza, Active Directory impone ai computer della rete di cambiare la password del proprio account macchina (Computer Account) ogni 30 giorni. Se un server viene ripristinato da un vecchio backup, se viene clonato senza i dovuti accorgimenti, o se un’altra macchina eredita lo stesso nome in Active Directory, le password non corrispondono più. Al tentativo di login, il Domain Controller rifiuta la connessione. La macchina è ancora fisicamente nel dominio, ma il canale sicuro è interrotto.

La Soluzione: Il comando magico Test-ComputerSecureChannel

Se la macchina ha connettività di rete e riesce a raggiungere i DNS e i Domain Controller, possiamo riparare il canale sicuro direttamente dall’interno del sistema operativo ospite.

Passo 1: Accesso in Locale

Accedi al server incriminato utilizzando le credenziali di Amministratore Locale (es. .\Administrator).

Passo 2: Diagnosi del problema

Apri PowerShell come Amministratore e lancia il comando di controllo:

PowerShell

Test-ComputerSecureChannel

Se il trust è rotto, il terminale risponderà con un secco e inequivocabile: False.

Passo 3: La riparazione a caldo

Per forzare la rinegoziazione della password della macchina con il Domain Controller, digita il seguente comando:

PowerShell

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

A questo punto si aprirà una finestra pop-up di Windows. Inserisci le credenziali di un Amministratore del Dominio (nel formato DOMINIO\NomeUtente e relativa password). Questo passaggio è fondamentale perché indica ad Active Directory che l’operazione è autorizzata da un amministratore legittimo.

Se l’operazione va a buon fine, PowerShell restituirà il verdetto finale:

PowerShell

True

Conclusione

Una volta ottenuto il True, il canale sicuro è ripristinato. Nella maggior parte dei casi l’effetto è immediato; tuttavia, un rapido riavvio del server è consigliato per allineare completamente tutti i servizi di rete e i ticket Kerberos.

Questo approccio “chirurgico” evita di toccare l’oggetto computer su Active Directory (evitando di romperlo ad altre macchine se ci sono stati conflitti di nome) e riduce a zero i tempi di fermo macchina. Un comando fondamentale da tenere sempre pronto nella cassetta degli attrezzi di ogni amministratore di sistema.

Posted on

Chi può aggiungere una workstation al dominio Active Directory ?

A default tutti gli utenti di dominio hanno la capacità di aggiungere una workstation al dominio.

Limiti sul numero

Il limite a questa attività è che un qualsiasi utente può aggiungere un massimo di 10 workstation al dominio.

Impatto

Quando l’utente raggiunge il numero massimo di computer inseriti a dominio , riceve questo messaggio di errore

Chi ha aggiunto una workstation ad active directory ?

Per saper chi ha aggiunto una workstation ad active directory è suffico9enbte lanciare quiesto script ppowershell creato sulla base di questo articolo :

Using PowerShell to Discover Who Added a Client to Your Domain

Clear-Host

Write-Host "I'm writing ms-DS-MachineAccountQuota"

# List the current value of ms-DS-MachineAccountQuota
Get-ADDomain | 
Select-Object -ExpandProperty DistinguishedName | 
Get-ADObject -Properties 'ms-DS-MachineAccountQuota' | 
Select-Object -ExpandProperty ms-DS-MachineAccountQuota




Write-Host "Number clients in this environment"
Get-ADComputer -Filter * | Measure-Object | Select-Object -ExpandProperty Count
Write-Host "Number users in this environment"
Get-ADUser -Filter * | Measure-Object | Select-Object -ExpandProperty Count


Write-Host ""
Write-Host "Who did this?"
$Clients = Get-ADComputer -Properties ms-ds-CreatorSid, WhenCreated -Filter {ms-ds-creatorsid -ne "$Null"}
$Users = Get-ADUser -Filter *

ForEach ($C in $Clients)
{
ForEach ($U in $Users) 
{
If ($U.Sid -eq $C.'ms-ds-creatorsid')
{
$C | Select-Object -Property @{
Name = 'ComputerName'; Expression = {$C.Name}},
@{Name = 'WhenCreated'; Expression = {$C.WhenCreated.DateTime}},
@{Name = "UserName"; Expression = {$U.Name}
}
}
}
}

Modificare il limite del numero di workstation

E’ possibile modificare questo numero aumentandolo oppure portandolo a 0. Se si porta a 0, gli utenti dovranno avere particolari permessi per poter inserire un computer a dominio.

Per farlo, dal domain controller, lanciare il comando adsiedit.msc.

A sinistra posizionatevi sul nodo principale che comincia con “DC=…”. Tasto destro del mouse -> Proprietà . La chiave con il numero da modificare è MS-DS-MachineAccountQuota.

 

Limitare l’aggiunta di una workstation al dominio ad un gruppo

E’ possibile limitare ad un gruppo di utenti la capacità di aggiungere workstation al dominio , agendo direttamente sulle GPO

Computer Configuration → Windows Settings → Security Settings → Local Policies → User Rights Assignment

Cercare la voce “Add workstations to the domain” e modificatela per specificare solo gli utenti e gruppi che possono eseguire l’operazione di aggiunta.

Posted on

Windows server – Active Directory – useful links

Move active directory roles from a domanin controller ti another

VERIFICARE E MODIFICARE I RUOLI FSMO DI UN DOMINIO WINDOWS

Backup Domain Controller

Aggiungere un Backup Domain Controller ad un dominio Active Directory esistente

Installing licenses for Remote Desktop

Licensing Mode for Remote Desktop Session Host is not Configured

Modalità gestione licenze di Desktop remoto non configurata

Gli aggiornamenti dinamici DHCP delle registrazioni DNS vengono ritardati o non elaborati

https://learn.microsoft.com/it-it/troubleshoot/windows-server/networking/dhcp-dynamic-updates-of-dns-registrations-delayed