Почему некоторые учетные записи Active Directory иногда блокируются, даже если они не имеют установленного срока действия?

Добрый день всем! Поделитесь, пожалуйста, мнением относительно проблемы с блокировкой учетных записей на DC под управлением Windows Server 2019, когда клиенты используют OpenVPN на Windows 11 Pro. С недавнего времени некоторые учетные записи начали блокироваться без видимой причины. Я несколько раз разблокировал их вручную в Active Directory, хотя они настроены как бессрочные. 

На сегодня снова произошла блокировка: в логах по одной из учеток нашлось следующее событие:

<br/> 
Log Name:      Security <br/> 
Source:        Microsoft-Windows-Security-Auditing <br/> 
Date:          16.10.2024 9:03:42 <br/> 
Event ID:      4776 <br/> 
Task Category: Credential Validation <br/> 
Level:         Information <br/> 
Keywords:      Audit Failure <br/> 
User:          N/A <br/> 
Computer:      dc1.company.ru <br/> 
Description: <br/> 
The computer attempted to validate the credentials for an account. <br/> 
<br/> 
Authentication Package:	MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 <br/> 
Logon Account:	[email protected] <br/> 
Source Workstation:	PCTEMP <br/> 
Error Code:	0xC0000234 <br/> 
Event Xml: <br/> 
<br/> 
<br/> 
<br/> 
4776 <br/> 
0 <br/> 
0 <br/> 
14336 <br/> 
0 <br/> 
0x8010000000000000 <br/> 
<br/> 
52540007 <br/> 
<br/> 
<br/> 
Security <br/> 
dc1.company.ru <br/> 
<br/> 
<br/> 
<br/> 
MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 <br/> 
[email protected] <br/> 
PCTEMP <br/> 
0xc0000234 <br/> 
<br/> 
<br/> 
<br/>

Я сменил пароль для этой учетной записи, после чего вход стал возможен, но причина блокировки остается неясной. Могу ли я предположить, что сотрудник просто неправильно вводит пароль несколько раз?  Также приложу событие успешного входа после смены пароля: 
<br/> 
Log Name:      Security <br/> 
Source:        Microsoft-Windows-Security-Auditing <br/> 
Date:          16.10.2024 9:27:34 <br/> 
Event ID:      4776 <br/> 
Task Category: Credential Validation <br/> 
Level: 
  • 16 октября 2024 г. 12:13
Ответы на вопрос 2
Добрый день!

Ситуация, которую вы описываете, может быть связана с несколькими факторами. Рассмотрим основные причины блокировки учетных записей в Active Directory, даже если у них не установлен срок действия.

1. **Неправильный ввод пароля**: Да, самой распространенной причиной блокировок учетных записей является неправильный ввод пароля. Каждая учетная запись имеет установленный лимит на количество неверных попыток входа. Если лимит превышен, учетная запись блокируется автоматически. Убедитесь, что сотрудники не забывают свои пароли или не вводят их неправильно.

2. **Клиенты, использующие старые или кэшированные учетные данные**: Если пользователи используют OpenVPN или другие клиенты, они могут пытаться использовать устаревшие или кэшированные учетные данные, которые не соответствуют текущему паролю. Убедитесь, что у пользователей нет активных сессий с устаревшими учётными данными на устройствах, особенно если они разлогинивались или не меняли пароли на всех своих устройствах.

3. **Службы и приложения, использующие учетные данные**: Проверьте, нет ли служб, запланированных задач или приложений, использующих старые или неправильные учетные данные. Например, службы бэкапа, скрипты, системы управления доступом и т. д., которые могут автоматически пытаться аутентифицироваться в Active Directory.

4. **Выявление аномалий в логах**: Проанализируйте логи событий (например, события 4625 и 4771), чтобы увидеть, откуда исходят неудачные попытки входа. Возможно, есть какое-то устройство или приложение, которое вызывает проблему.

5. **Синхронизация времени**: Убедитесь, что все серверы и клиентские устройства синхронизированы по времени. Разница во времени может привести к неудачным аутентификациям.

6. **Ошибки в групповой политике**: Проверьте политика безопасности, касающиеся блокировки учетных записей. Убедитесь, что настройки, такие как количество разрешенных попыток входа и время блокировки, точно соответствуют вашим требованиям.

7. **Парольная политика и учетные записи временных пользователей**: Иногда учетные записи могут быть подвержены блокировке, даже если у них нет установленного срока действия, если, например, они используют строгую политику паролей или сами были созданы для тестирования и их использование не контролируется.

Соответственно, для диагностики проблемы стоит тщательно просмотреть все доступные логи и настройки, а также провести беседу с пользователем, чья учетная запись была заблокирована, чтобы понять, есть ли у него понимание, какие действия могли привести к блокировке.

Если проблема продолжает возникать, возможно, стоит рассмотреть возможность более подробного аудита или использования специализированных инструментов мониторинга, которые помогут выявить источники проблемы.
Похожие вопросы