PowerShell: Domínio de Junção Automática com String Segura - Uso da 'Chave de Criptografia'

1

Eu trabalho em um ambiente corporativo, onde gerencio um laboratório de 75 computadores. Eu uso o Ghost para a imagem e depois ando pelos computadores para mudar os nomes dos PCs e os SIDs.

Estou implementando um script para adicionar automaticamente os computadores ao domínio, mas sou novo no PowerShell e realmente aprecio a ajuda. Aqui está o script que estou usando, 1.ps1:

    Param (
    [String]$User = $(Throw "MYDOMAINUSERINFO"),
     [String]$Domain = "MYDOMAININFO",
     [String]$PathToCred = "C:\OMC\AutoPost"
     ) 

    #Make sure our path string has a trailing backslash
    If ($PathToCred[$PathToCred.Length - 1] -ne "\")
    {    $PathToCred += "\"
    }

    #Now create file string
    $File = $PathToCred + "JoinDomain-$User.crd"

    #And find out if it's there, if not create it
    If (-not (Test-Path $File))
    {    (Get-Credential).Password | ConvertFrom-SecureString | Set-Content $File
    }

    #Load the credential file
    $Password = Get-Content $File | ConvertTo-SecureString
    $Credential = New-Object System.Management.Automation.PsCredential($User,$Password)

    #Add the computer to the domain
    Add-Computer -DomainName $Domain -Credential $Credential

Eu corro este script usando um arquivo de lote que coloco na pasta de inicialização.

   Powershell.exe -ExecutionPolicy Bypass C:\OMC\AutoPost.ps1 -User MYDOMAINUSERINFO -Domain MYDOMAININFO -PathToCred C:\OMC\AutoPost\

A execução desse script funciona normalmente, cria um arquivo de credenciais, lê o arquivo de credenciais e ingressa no domínio. Executar este script depois de fantasmas e andar não funciona, recebo o erro:

    Key not valid for use in specified state.

Acho que isso acontece porque o computador sabe que algo mudou. Eu estou usando a mesma conta de usuário para adicionar ao domínio como eu construí as credenciais com inicialmente, então eu acredito que o computador está rejeitando essas credenciais porque o SID foi alterado.

Eu li on-line que posso usar o [-key Byte []] para definir uma chave de criptografia padrão, o que me permitirá contornar esse erro. Eu sou muito novo no PowerShell para saber como usar isso, alguém pode me ajudar?

    More info:
    https://technet.microsoft.com/en-us/library/hh849814.aspx
    http://ss64.com/ps/convertfrom-securestring.html

Pergunta de estouro de pilha - link

    
por Steven Militello 27.08.2015 / 22:32

1 resposta

0

Cole o seguinte em um script. Eu chamo as minas de "Custom-ZTIDomainJoin.ps1"

Eu coloco em% SCRIPTROOT%

[CmdletBinding ()]

Param (
    [Parâmetro (obrigatório = $ True)]         $ Domain,

[Parameter(Mandatory=$True)]
    $UserName,

[Parameter(Mandatory=$True)]
    $Password,

[Parameter(Mandatory=$False)]
    $OU,

[Parameter(Mandatory=$False)]   
    [Switch]$Log

Limpar a tela

Clear-Host

Definir preferências de ação padrão

$DebugPreference = "Continue"
$ErrorActionPreference = "Continue"
$WarningPreference = "Continue"

Definir caracteres ASCII

$Equals = [char]61
$Space = [char]32
$SingleQuote = [char]39
$DoubleQuote = [char]34
$NewLine = "'n"

Definir diretório de trabalho

$ScriptDir =  $MyInvocation.MyCommand.Definition | Split-Path -Parent
$ScriptName = [System.IO.Path]::GetFileNameWithoutExtension($MyInvocation.MyCommand.Name)
$Temp = "$Env:LocalAppData\Temp"

Inicie a saída do script de registro se a opção "/ Log" estiver presente

If ($Log.IsPresent) {(Start-Transcript -Path "$Temp\$ScriptName.log")}

Consulta WMI

$HostName = (Get-WmiObject -Class Win32_ComputerSystem -Property Name | Select -ExpandProperty Name).Trim().ToUpper()
$OSArchitecture = (Get-WmiObject -Class Win32_OperatingSystem -Property OSArchitecture | Select -ExpandProperty OSArchitecture).Replace("-bit", "").Replace("32", "86").Insert(0,"x").ToUpper()
$OSVersion_Major = ([Environment]::OSVersion.Version.Major)
$OSVersion_Minor = ([Environment]::OSVersion.Version.Minor)
[Decimal]$OSVersion = ("$OSVersion_Major" + "." + "$OSVersion_Minor")

Definir funções

#Encode a plain text string to a Base64 string  
    Function ConvertTo-Base64 ($String) 
        { 
            $Encoded = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes($String))
            Return $Encoded  
        }   

#Decode an Base64 string to a plain text string
    Function ConvertFrom-Base64 ($String) 
        { 
            $Decoded = [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String($String))
            Return $Decoded
        }

Se o script estiver sendo executado em uma sequência de tarefas do Microsoft Deployment Toolkit, execute as seguintes etapas

If (Test-Path -Path TSEnv: -ErrorAction SilentlyContinue)

    {           
        If ($OSVersion -lt "10.0")

            {
                #MDT passes in sensitive values as Base64 encoded strings, so they MUST be decoded to plain text first
                    $Domain = ConvertFrom-Base64 -String "$Domain"
                    $UserName = ConvertFrom-Base64 -String "$UserName"
                    $Password = ConvertFrom-Base64 -String "$Password" | ConvertTo-SecureString -AsPlainText -Force
                    $OU = $TSEnv:MachineObjectOU

                #Create Credential Object For Active Directory Operations
                    $Credentials = (New-Object System.Management.Automation.PSCredential("$Domain\$UserName", $Password))

                #Join the specified Active Directory Domain
                    $Device_JoinDomain = (Add-Computer -DomainName $Domain -Credential $Credentials -Force -Verbose)

                #Wait 15 Seconds
                    (Start-Sleep -Seconds "15")
            }

        ElseIf ($OSVersion -ge "10.0")

            {
                #MDT passes in sensitive values as Base64 encoded strings, so they MUST be decoded to plain text first
                    $Password = (ConvertTo-SecureString -String "$Password" -AsPlainText -Force)
                    $OU = $TSEnv:MachineObjectOU

                #Create Credential Object For Active Directory Operations
                    $Credentials = (New-Object System.Management.Automation.PSCredential("$Domain\$UserName", $Password))

                #Join the specified Active Directory Domain
                    $Device_JoinDomain = (Add-Computer -DomainName $Domain -Credential $Credentials -Force -Verbose)

                #Wait 15 Seconds
                    (Start-Sleep -Seconds "15")        
            }
   }                    

Se o script NÃO estiver sendo executado em uma sequência de tarefas do Microsoft Deployment Toolkit, execute as seguintes etapas

ElseIf (!(Test-Path -Path TSEnv: -ErrorAction SilentlyContinue))

    {
        #Convert the password to a Secure String
            $Password = (ConvertTo-SecureString -String "$Password" -AsPlainText -Force)            

        #Create Credential Object For Active Directory Operations
            $Credentials = (New-Object System.Management.Automation.PSCredential("$Domain\$UserName", $Password))

        #Join the specified Active Directory Domain
            $Device_JoinDomain = (Add-Computer -DomainName $Domain -Credential $Credentials -Force -Verbose)

        #Wait 15 Seconds
            (Start-Sleep -Seconds "15")
    }

Parar de registrar a saída do script se a opção "/ Log" estiver presente

Get-Variable | Out-GridView -Title "Variáveis coletadas de $ ScriptName.ps1" -Wait

If ($ Log.IsPresent) {(Stop-Transcript)}

    
por 12.10.2015 / 16:35