【问题标题】:How to prevent "trust relationship between this machine and domain failed" error from happening when restoring VM from a snapshot?从快照还原虚拟机时,如何防止“本机与域之间的信任关系失败”错误发生?
【发布时间】:2017-07-24 08:10:17
【问题描述】:

当您从(足够旧的)快照恢复 VM(属于 Windows 域)时,您会收到以下错误:

这台机器和域之间的信任关系失败

这是因为域控制器会定期更新计算机帐户密码(可能还有其他一些事情)。

有没有办法配置域控制器(或其他任何东西)以防止这种情况发生?我不关心安全风险/等等——这一切都在受控环境中。

【问题讨论】:

  • 顺便说一句,解决方案是离开域,重新加入并重新启动。但是每次都这样做是个问题,特别是如果快照恢复是自动化的一部分。
  • 我相信有一个组策略设置(应用于 VM)来关闭自动密码更改。我不记得它叫什么了,抱歉。

标签: windows active-directory virtual-machine


【解决方案1】:

两种解决方案:

  1. 您可以尝试@Harry 提到的禁用机器密码的策略:
    参考:Domain member: Disable machine account password changes

根据文章:域成员:禁用计算机帐户密码更改策略设置确定域成员是否定期更改其计算机帐户密码。将其值设置为 Enabled 可防止域成员更改计算机帐户密码。虽然不建议用于生产环境,但将值设置为 Enabled 这是您在受控环境中设置的值,这将消除已识别的问题。

  1. 另一种处理方法是使用 PowerShell。这不会阻止它发生但会解决它,您可以将其放入脚本中并使用:
    Test-ComputerSecureChannel –Server dc -Repair
    参考:Test-ComputerSecureChannel

【讨论】:

  • 我将测试#1,如果它有效 - 将其标记为解决方案。关于#2——看起来是一个有趣的解决方案,但我宁愿一开始就没有这个问题。谢谢
  • 我今天回滚到 1 个月前的快照。它就像一个魅力。谢谢!
  • 仍然是 2017 年,它不起作用。我尝试了解决方案#1,当恢复快照时,问题又来了
【解决方案2】:

对于我们这些使用生产域控制器的人来说,在 VM 上执行此操作会更容易。

在注册表中将此设置为disable automatic machine account password changes: [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Netlogon\Parameters] "DisablePasswordChange"=dword:00000001

如果您遇到“此工作站和主域之间的信任关系失败”,一个简单的解决方法是以本地管理员(或网络断开的域帐户)登录并使用 powershell Reset-ComputerMachinePassword cmdlet,如下所示:

$credential = Get-Credential
# Enter domain admin account when prompted
Reset-ComputerMachinePassword -Server ClosestDomainControllerNameHere -Credential $credential

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多