目录
故障排除清单
-
域名系统 (DNS) :每当加入域时出现问题,首先要检查之一就是 DNS。 DNS 是 Active Directory 的核心,它使工作正常工作,包括域加入。 请确保以下各项:
- DNS 服务器地址正确。
- 如果有多个 DNS 域正在运行,则 DNS 后缀搜索顺序是正确的。
- 没有引用同一计算机帐户的过时或重复的 DNS 记录。
- 反向 DNS 不会指向其他名称作为 A 记录。
- 域名、域控制器 (DC) 和 DNS 服务器可以 ping。
- 检查特定服务器的 DNS 记录冲突。
-
Netsetup.log:排查域加入问题时 ,Netsetup.log 文件是宝贵的资源。 netsetup.log文件位于 C:\Windows\Debug\netsetup.log。
-
网络跟踪:在 AD 域加入期间,客户端与某些 DNS 服务器之间以及客户端与某些 DC 之间发生多种类型的流量。 如果在上述任何流量中看到错误,请按照该协议或组件的相应故障排除步骤将其缩小范围。 有关详细信息,请参阅 使用 Netsh 管理跟踪。
-
域加入强化更改:2022 年 10 月 11 日和之后发布的 Windows 更新包含 CVE-2022-38042 引入的其他保护。 除非存在以下条件之一,否则这些保护有意防止域加入操作重用目标域中的现有计算机帐户:
- 尝试操作的用户是现有帐户的创建者。
- 计算机由域管理员的成员创建。
端口要求
下表列出了客户端计算机和 DC 之间需要打开的端口。
展开表
端口 | 协议 | 应用程序协议 | 系统服务名称 |
---|---|---|---|
53 | TCP | DNS | DNS 服务器 |
53 | UDP | DNS | DNS 服务器 |
389 | UDP | DC 定位器 | LSASS |
389 | TCP | LDAP 服务器 | LSASS |
88 | TCP | Kerberos | Kerberos 密钥分发服务器 |
135 | TCP | RPC | RPC 终结点映射程序 |
445 | TCP | SMB | LanmanServer |
1024-65535 | TCP | RPC | 用于客户端和域控制器之间的 DSCrackNames、SAMR 和 Netlogon 调用的 RPC 终结点映射程序 |
常见问题和解决方案
错误代码0x569
尚未在此计算机上向用户授予请求的登录类型。
下面是 netsetup.log 文件中的示例:
mm/dd/yyyy hh:mm:ss:ms NetpDsGetDcName: failed to find a DC having account <computer name>$': 0x525
mm/dd/yyyy hh:mm:ss:ms NetpDsGetDcName: found DC '\\<DC name>.<domain>.<tld>' in the specified domain
mm/dd/yyyy hh:mm:ss:ms NetUseAdd to \\<DC name>.<domain>.<tld>\IPC$ returned 1385
mm/dd/yyyy hh:mm:ss:ms NetpJoinDomain: status of connecting to dc '\\<DC Name>.<Domain>.<tld>': 0x569
mm/dd/yyyy hh:mm:ss:ms NetpDoDomainJoin: status: 0x569
当域加入用户缺少 “从网络访问此计算机 ”用户权限时,会记录错误0x569。 请确保以下各项:
- 验证执行域加入操作的用户帐户 (或拥有域加入用户) 成员的安全组是否已获得默认域控制器策略中的 “从网络访问此计算机 ”权限。
- 默认域控制器策略链接到托管为域加入操作提供服务的 DC 计算机帐户的 OU。
- 为域加入操作提供服务的 DC 成功应用策略,特别是默认域控制器策略中定义的用户权限设置。
错误代码0x534
未在帐户名和安全 ID 之间映射。
mm/dd/yyyy hh:mm:ss:ms NetpCreateComputerObjectInDs: NetpGetComputerObjectDn failed: 0x534
mm/dd/yyyy hh:mm:ss:ms NetpProvisionComputerAccount: LDAP creation failed: 0x534
mm/dd/yyyy hh:mm:ss:ms ldap_unbind status: 0x0
mm/dd/yyyy hh:mm:ss:ms NetpJoinDomainOnDs: Function exits with status of: 0x534
mm/dd/yyyy hh:mm:ss:ms NetpJoinDomainOnDs: status of disconnecting from '\\<DC name>': 0x0
mm/dd/yyyy hh:mm:ss:ms NetpDoDomainJoin: status: 0x534
域加入图形用户界面 (GUI) 可以调用 NetJoinDomain
API 两次以将计算机加入域。 第一次调用是在未指定“create”标志的情况下进行的,用于在目标域中查找预先创建的计算机帐户。 如果未找到任何帐户,则可能会使用指定的“创建”标志进行第二 NetJoinDomain
次 API 调用。
在另一种情况下&#x