Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Trust relationship failed between Workstation and Domain

Trust relationship failed tra workstation e dominio Active Directory

L’errore “The trust relationship between this workstation and the primary domain failed” è uno dei problemi più comuni negli ambienti Active Directory, soprattutto su macchine virtuali, PC clonati o sistemi ripristinati da snapshot.

In questa guida vedremo perché si verifica, come verificarlo rapidamente e soprattutto come risolverlo in pochi minuti, senza dover rimuovere il computer dal dominio.

Sintomi e messaggi di errore più comuni

Il problema di trust si manifesta tipicamente con uno o più dei seguenti sintomi:

  • Errore “The trust relationship between this workstation and the primary domain failed” in fase di login

  • Impossibilità di accedere con account di dominio

  • Accesso locale funzionante ma accesso di dominio negato

  • Errori di autenticazione su Windows 10, Windows 11 o Windows Server

In questi casi, il "Secure Channel" (semplificato al massimo, il match delle password) tra la workstation e il Domain Controller risulta compromesso.

trust relationship failed
trust relationship failed

Il dominio di Active Directory memorizzerà la password del pc in questione. Se la password è stata modificata due volte, il pc che ancora usa la vecchia password non avrà la possibilità di autenticarsi sul controller di dominio e stabilire un canale sicuro. Le password non scadono in AD, inoltre i criteri delle password di dominio non si applicano agli oggetti Computer AD. Il servizio NETLOGON potrà essere utilizzato dal computer per modificare automaticamente la password durante l'accesso al dominio successivo se la password è più vecchia di 30 giorni.

Perché si verifica l’errore di trust

La causa principale è la "de-sincronizzazione" della password dell’account computer tra il client e quella presente in Active Directory.
Le situazioni più comuni sono:

  • Ripristino di snapshot di macchine virtuali

  • Clonazione di PC o VM senza sysprep

  • Ripristino da backup non allineato

  • Problemi DNS o Domain Controller non raggiungibile

  • Account computer disabilitato o ricreato in Active Directory

Per impostazione predefinita, la password dell’account computer viene cambiata automaticamente ogni 30 giorni.
Se questo meccanismo si interrompe, la relazione di trust fallisce.

Canale sicuro fra Workstation e Primary Domain

Per verificare che la password locale del computer sia sincronizzata con la password dell'account del computer nel dominio controllato con il cmdlet Test-ComputerSecureChannel si può usare il seguente modulo: 

Test-ComputerSecureChannel

test-computersecurechannel

Aggiungendo se si vuole l'opzione di Verbose:

Test-ComputerSecureChannel -Verbose

test-computersecurechannel -verbose

Risolvere il problema di Trust Relationship failed

Prima di tutto apri lo snap-in Utenti e computer dell'Active Directory e verifica che l'account del computer che riporta l'errore sia presente nel dominio e non sia disabilitato

trust relationship failed

Per ripristinare la relazione di fiducia il modo più ovvio è quello di:

  1. reimpostare la password dell'amministratore locale sul computer.
  2. annullare l'unione del computer dal dominio al gruppo di lavoro
trust relationship error

3. Riavviare 

4. Ripristinare l'account del computer nel dominio usando la console ADUC

active directory users and computers

5. Ricollegare il computer col dominio

6. Riavviare ancora

Questo è il metodo più semplice ma non il più veloce e inoltre richiede che il computer venga riavviato più volte. Sappiamo inoltre che ci sono dei casi in cui i profili utente locali non si riconnettono automaticamente dopo il ricongiungimento del dominio col computer.

Altri modi per risolvere l'errore Trust relationship

Nella maggior parte dei casi non è necessario rimuovere e riaggiungere il computer al dominio.
È sufficiente ripristinare il canale sicuro.

Metodo consigliato – PowerShell

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Inserisci le credenziali di un account di dominio con privilegi amministrativi.

Metodo alternativo – Reset password account computer

Reset-ComputerMachinePassword -Server DC01 -Credential DOMINIO\Administrator

Sostituisci DC01 con il tuo Domain Controller.

Metodo di emergenza – netdom

netdom resetpwd /Server:DC01 /UserD:DOMINIO\Administrator /PasswordD:*

Questo comando è utile soprattutto su sistemi meno recenti o in ambienti legacy.

netdom resetpwd

Come prevenire l’errore di trust

Per evitare che il problema si ripresenti:

  • Usa sysprep prima di clonare PC o VM

  • Evita snapshot di macchine già joinate al dominio

  • Non ripristinare backup di sistema “a caldo”

  • Verifica sempre DNS e replica AD

  • Applica policy di hardening sugli account computer

Una corretta gestione di Active Directory riduce drasticamente questi incidenti.

Supporto Active Directory Nexsys

Se l’errore di trust è solo uno dei problemi che riscontri nel tuo ambiente Active Directory, Nexsys supporta le aziende in attività di troubleshooting avanzato, hardening e assessment della sicurezza AD.

🎓 Vuoi approfondire davvero Active Directory?
I comandi visti in questa guida sono solo una parte della gestione quotidiana di AD.
Nel Corso Active Directory Nexsys impari a progettare, amministrare, proteggere e risolvere problemi reali su ambienti Windows Server, con laboratori pratici.

👉 https://www.nexsys.it/formazione/corso-active-directory/