Tutoriales

Solucionar el problema de la relación de confianza sin reincorporarse al dominio – 2xsoftware

En este artículo, discutiremos las causas de la Relación de confianza fallida error y las formas de solucionar el problema. Esta guía cubre posibles soluciones para restaurar un canal seguro y una relación de confianza entre la estación de trabajo y el dominio de Active Directory.

Puede encontrar este error cuando un usuario intenta iniciar sesión en una estación de trabajo o servidor unido a un dominio utilizando las credenciales de la cuenta de dominio. Después de ingresar credenciales de usuario de dominio válidas, se muestra el siguiente mensaje de error:

La relación de confianza entre esta estación de trabajo y el dominio principal falló

O el error se ve así:

La base de datos de seguridad del servidor no tiene una cuenta de equipo para esta relación de confianza de estación de trabajo

¿Cuál es la causa del error de relación de confianza fallida?

Una relación de confianza puede fallar si la computadora intenta autenticarse en un dominio con una contraseña no válida. Por lo general, esto ocurre cuando:

  • Después de restaurar la computadora desde una copia de seguridad de imagen (SystemState) o una instantánea de máquina virtual;
  • Si usó Windows Reset;
  • Si ha clonado la imagen de Windows sin ejecutar primero Sysprep;
  • Alguien ha restablecido manualmente la cuenta de dominio de esta computadora en Active Directory;
  • Su objeto de cuenta de computadora ha sido eliminado del AD;
  • Alguien agrega accidentalmente una computadora con el mismo nombre de host al dominio;
  • Sus controladores de dominio están experimentando problemas de replicación: la nueva contraseña de la cuenta de la computadora no se ha sincronizado con el controlador de dominio que usa para la autenticación (servidor de inicio de sesión). Compruebe la replicación de AD con la herramienta repadmin.

En todos estos casos, su computadora no puede establecer una conexión confiable (segura) a un controlador de dominio ya que la contraseña de la computadora local no coincide con la contraseña del objeto de la computadora almacenada en la base de datos de AD.

Nota. Consulte la última sección de este artículo para obtener más detalles sobre la contraseña de la cuenta del objeto de equipo en AD.

¿Cómo solucionar el problema de la relación de confianza sin reincorporarse al dominio?

Tratemos de entender cómo solucionarlo. A continuación encontrará los pasos para deshacerse de La relación de confianza entre el dominio principal falló error.

Para corregir este error, debe:

  • Compruebe el canal seguro entre la estación de trabajo y el dominio principal mediante el cmdlet Test-ComputerSecureChannel en PowerShell
  • Asegúrese de que la cuenta de la computadora esté presente y no esté deshabilitada en Active Directory
  • Repare la relación de confianza fallida sin volver a unirse al dominio mediante cmdlets de PowerShell como Reset-ComputerMachinePassword

Compruebe el canal seguro entre la estación de trabajo y el dominio principal

Puede verificar si la contraseña local de la computadora está sincronizada con la contraseña de la cuenta de la computadora en el controlador de dominio. Inicie sesión en Windows con la cuenta de administrador local (!!!), inicie la consola de PowerShell y ejecute el cmdlet Test-ComputerSecureChannel.

Test-ComputerSecureChannel

reparar powershell de confianza de dominio

Nota. Si el comando Test-ComputerSecureChannel devuelve un error de «Ruta de red no encontrada», verifique la conectividad de su red.

O puede agregar el parámetro de interruptor Verbose:

Test-ComputerSecureChannel -Verbose
la relación de confianza entre esta estación de trabajo y el dominio principal falló

VERBOSE: Realización de la operación «Test-ComputerSecureChannel» en el destino «Compname1». True VERBOSE: El canal seguro entre la computadora local y el dominio theitbros.com está en buenas condiciones.

Pista. Si no puede iniciar sesión en su computadora usando una cuenta de usuario de Active Directory, intente desconectar temporalmente el cable de red. En este caso, puede iniciar sesión en la computadora utilizando las credenciales almacenadas en caché del usuario de AD. Vuelva a conectar el cable de red después de haber iniciado sesión en Windows.

Si esta relación de confianza de equipo a dominio falla, recibirá un error:

La relación de canal seguro entre la computadora local y el dominio theitbros.com está rota.

Verifique su nombre de host con el comando:

$env:computername

A continuación, abra el complemento Usuarios y equipos de Active Directory (ADUC) y busque el objeto de su cuenta de equipo. Asegúrese de que su cuenta de computadora no haya sido eliminada de Active Directory y que no haya sido deshabilitada.

confianza de dominio de reparación de PowerShell

Si la cuenta de la computadora no existe, créela en el controlador de dominio usando el complemento ADUC o usando PowerShell:

New-ADComputer -Name "YourHostName" -SamAccountName "YourHostName" -Path "OU=Computer,OU=London,OU=UK,DC=THEITBROS,DC=COM"

Reparar la relación de confianza con PowerShell

Puede restablecer la contraseña de la computadora mediante el cmdlet de PowerShell Restablecer-ComputerMachinePassword.

El cmdlet Reset-ComputerMachinePassword restablece la contraseña que usa la computadora local para autenticarse en el controlador de dominio AD y sincronizarlo con AD.

Pista. Los cmdlets Reset-ComputerMachinePassword y Test-ComputerSecureChannel no están disponibles en PowerShell Core 6.0 y 7.x debido al uso de API no compatibles.

Abra un indicador elevado de PowerShell y ejecute el comando:

Reset-ComputerMachinePassword -Server lon-dc01 -Credential corpdsmith
  • Servidor — es el nombre FQDN del controlador de dominio más cercano;
  • Credencial — usuario de dominio (con permiso para unir la computadora al dominio) o cuenta de administrador de dominio.

powershell arreglar relación de confianza

Deberá ingresar la contraseña de la cuenta de dominio en el indicador de credenciales.

El cmdlet no muestra ningún mensaje de éxito, así que simplemente vuelva a iniciar sesión con una cuenta de dominio. No es necesario reiniciar.

Consejo. También puede reparar un canal seguro entre la computadora y el dominio de Active Directory mediante el cmdlet Test-ComputerSecureChannel de PowerShell:

Test-ComputerSecureChannel -Repair -Credential corpdsmith

Es posible que reciba los errores El servidor RPC no está disponible 0x800706ba o No se puede contactar con un controlador de dominio de Active Directory cuando intenta usar el cmdlet Reset-ComputerMachinePassword. En este caso, verifique la conectividad de la red y la configuración de DNS en su computadora.

Comprobar y reparar el canal seguro con Netdom

También puede usar la herramienta netdom.exe de RSAT para restablecer la contraseña de la computadora local. Inicie sesión en la máquina fallida con la cuenta de administrador local (escribiendo «.Administrador» en la ventana de inicio de sesión), abra el indicador cmd.exe con privilegios elevados y ejecute el siguiente comando:

Netdom resetpwd /Server:DomainController /UserD:Administrator /PasswordD:Password
  • Servidor — el nombre de dominio;
  • Usuario D — nombre de usuario con administrador de dominio o privilegios delegados;
Netdom resetpwd /Server:corp.contoso.com /UserD:dsmith /PasswordD:*

relación de confianza powershell

Una vez que este comando se ha ejecutado con éxito, no es necesario reiniciar. Simplemente cierre la sesión de una cuenta local e inicie sesión con las credenciales del dominio.

Puede verificar un canal seguro de computadora con un dominio AD con el comando:

Netdom Verify WK_Salary12 /Domain:corp.contoso.com /UserO:dsmith /PasswordO:*

Vuelva a unir la estación de trabajo fallida al dominio de Active Directory

Otra forma clásica de arreglar la relación de confianza es restablecer la contraseña de administrador local, desconectar y volver a unir la computadora al dominio y reiniciar.

  1. Restablecer la contraseña de administrador local en la computadora;
  2. Desconecte su computadora del Dominio al Grupo de trabajo (utilice el cuadro de diálogo Propiedades del sistema: sysdm.cpl);
    arreglar la relación de confianza del dominio powershell
  3. Reiniciar;
  4. Restablezca la cuenta de la computadora en el dominio usando la consola ADUC;
    arreglar la relación de confianza windows 10 powershell
  5. Una la computadora al dominio bajo el mismo nombre de host;
  6. Reinicie de nuevo.

Este método es el más fácil, pero no el más rápido ni el más conveniente, y requiere múltiples reinicios. Además, conocemos casos en los que, después de volver a unirse al dominio de la computadora, los perfiles de usuario locales no se vuelven a conectar correctamente y los usuarios que enfrentan el servicio de perfil de usuario fallaron en el error de inicio de sesión.

También puede usar PowerShell para eliminar y unir su computadora a un dominio de AD. Utilice los siguientes cmdlets de PowerShell integrados: Quitar computadora y Agregar computadora.

El siguiente comando separará su dispositivo del dominio y forzará el reinicio del host:

Remove-Computer -UnjoinDomaincredential THEITBROSAdminAccount -PassThru -Verbose –Restart

Esto supone que conoce las credenciales de la cuenta de usuario local del grupo de administradores integrado.

Luego inicie sesión con la cuenta de administrador local y únase a su host de Windows en Active Directory:

Add-Computer -DomainName THEITBROS -PassThru –Verbose -Restart

Contraseña de cuenta de máquina en Active Directory

Cuando une la computadora al dominio de Active Directory, se crea el nuevo objeto de cuenta de computadora para su dispositivo y se establece una contraseña para él (como para los usuarios de AD). El hecho de que la unión al dominio la realice un administrador de dominio proporciona la relación de confianza en este nivel.

La computadora del dominio establece un canal seguro con el controlador de dominio más cercano cada vez que inicia sesión en el dominio AD (%servidor de inicio de sesión% Variable ambiental). DC verifica las credenciales de la computadora. En ese caso, se establece la confianza entre la estación de trabajo y el dominio.

La contraseña de la cuenta de la computadora es válida por 30 días (por defecto) y luego cambia automáticamente. Debe tener en cuenta que el equipo cambia la contraseña de acuerdo con la Política de grupo del dominio configurado. Esto es similar al proceso de cambiar la contraseña de un usuario.

También puede cambiar la configuración de cambio de contraseña de la computadora para un dominio mediante la directiva de grupo. La configuración para cambiar las contraseñas de las cuentas de la computadora se encuentra en la sección: Configuración de la computadora > Políticas > Configuración de Windows > Configuración de seguridad > Políticas locales > Opciones de seguridad.

  • Miembro de dominio: Deshabilitar cambios de contraseña de cuenta de máquina — deshabilita los cambios de contraseña de la computadora local (no se recomienda para entornos de producción y es solo para pruebas);
  • Miembro del dominio: Antigüedad máxima de la contraseña de la cuenta de la máquina — define la edad máxima para una contraseña de computadora. Este parámetro determina la frecuencia con la que un miembro del dominio intentará cambiar la contraseña. Por defecto, el período es de 30 días; el máximo se puede establecer en 999 días; Esta política establece la MaximumPasswordAge parámetro de registro en las computadoras en HKLMSYSTEMCurrentControlSetServicesNetlogonParameter; relación de confianza de reparación de PowerShell
  • Controlador de dominio: rechazar cambios de contraseña de cuenta de máquina — deshabilita los cambios de contraseña en los controladores de dominio. Si habilita esta opción, el DC rechazará las solicitudes de las computadoras para cambiar la contraseña.

corrección de relación de confianza de dominio

El Directorio Activo almacena la contraseña actual de la computadora y la anterior. Si la contraseña se cambió dos veces, la computadora que usa la contraseña anterior no podrá autenticarse en el controlador de dominio. No establecerá un canal de conexión seguro.

Las contraseñas de las cuentas de computadora no caducan en Active Directory. Su computadora usa el servicio NETLOGON para cambiar la contraseña durante el inicio de sesión del dominio. Esto es posible incluso si su contraseña tiene más de 30 días. Tenga en cuenta que la contraseña de la computadora local no es administrada por AD, sino por la computadora misma.

La computadora intenta cambiar su contraseña en el controlador de dominio. Solo después de un cambio exitoso, actualiza su contraseña local. Una copia local de la contraseña se almacena en la clave de registro HKLMSECURITYPolicySecrets$machine.ACC).

Puede usar el cmdlet de PowerShell Get-ADComputer para averiguar la hora en que se estableció por última vez la contraseña para una cuenta de objeto de equipo en el dominio de AD. Para ello, utilice el módulo Active Directory de PowerShell. Escriba su nombre de host en el comando:

get-adcomputer -Identity Lon-Com212 -Properties PasswordLastSet

relación de confianza fallada solución

Esto significa que incluso si no ha encendido su computadora durante un par de meses, la relación de confianza entre la computadora y el dominio aún se mantiene. En este caso, la contraseña de la computadora se cambiará en el primer registro de su estación de trabajo en el dominio.

Sin embargo, la relación de confianza se rompe si restaura su computadora desde una instantánea después de que la contraseña de la computadora se haya cambiado automáticamente en AD varias veces.