Pergunta
Por que o tráfego de clientes Windows 7/Vista mostra uma estação de trabalho em vez de um usuário nos registros de acesso?
Ambiente
Microsoft Windows 7, Microsoft Windows Vista, Cisco Web Security Appliance (todas as versões), Tipo de Substituto: Endereço IP
Sintomas
Determinadas linhas de log nos logs de acesso estão mostrando o nome da máquina do computador, em vez de DOMÍNIO\USUÁRIO.
A Microsoft introduziu um novo recurso no Windows 7 e no Windows Vista chamado "Network Connectivity Status Indicator" (NCSI), que aparece como um pequeno ícone globo que aparece sobre o ícone de interface de rede na bandeja do sistema. Imediatamente após o login, esse recurso tentará solicitar dados da Internet para saber se há conectividade com a Internet.
Há problemas conhecidos com o NCSI, em que ele enviará as credenciais da máquina em vez das credenciais do usuário quando a autenticação NTLM for necessária.
Como é mais provável que o NCSI envie a primeira solicitação de um PC para o WSA, ainda não existe um substituto e um novo substituto baseado em IP com o nome da máquina em vez do nome de usuário real é criado. Esse substituto é usado para cada solicitação do endereço IP inicial até que o substituto expire e o usuário precise reautenticar, dessa vez com credenciais reais.
Como o nome da máquina provavelmente não é um membro do grupo AD inicialmente pretendido, todas as solicitações não dispararão a Política de acesso/descriptografia correta, algumas vezes resultando no bloqueio da solicitação.
Para obter mais informações sobre o NCSI, consulte o seguinte artigo da Base de conhecimento Microsoft.
Consulte as instruções abaixo para solucionar o problema:
- Inicie o Editor do Registro procurando "regedit" no menu de tarefas. Você deve clicar com o botão direito e selecionar "Executar como administrador".
- Navegue até: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet
- Na chave Internet, clique duas vezes em "EnableActiveProbing" e, em seguida, em Dados de valor, digite: 0.
- Clique em "OK".
- Reinicie o computador.
Essas alterações podem ser enviadas por push a todos os clientes como um GPO (Objeto de Política Global) usando o Controlador de Domínio.
Solução alternativa para o WSA
Crie uma Identidade para NCSI e isente-a da autenticação com base na URL ou em seu Agente de Usuário.
URLs conhecidos aos quais o NCSI se conecta
ncsi.glbdns.microsoft.com
newncsi.glbdns.microsoft.com
www.msftncsi.com
Agente de usuário NCSI
NCSI da Microsoft