Дізнатися, чому користувач заблокований в Active Directory


38

Обліковий запис користувача залишається заблокованим в Active Directory. Ймовірно, це викликано додатком, який використовує автентифікацію Windows для підключення до SQL Server.

Чи є спосіб дізнатися, який додаток викликає це, і чому програма може викликати невдалі спроби входу?


Може допомогти вам, процес дослідження блокування облікових записів AD http://www.compuday.co.za/2012/11/13/active-directory-account-lockouts-investigated/

Відповіді:


58

Подивіться на інструменти блокування облікових записів і управління , доступних на Microsoft Download Center. Зокрема LockoutStatus.exe та EventCombMT.exe. Можливо, ви не зможете точно визначити, звідки відбувається блокування, але ви повинні мати змогу трохи звузити його, щоб полегшити його бачення.

Ось ще кілька статей Technet, які можуть допомогти:
Підтримання та моніторинг інструментів блокування
облікових записів для блокування облікових записів (опис інструментів у завантаженому посиланнях вище)
Використання перевіреного Netlogon.dll для відстеження блокування облікових записів
Увімкнення журналу налагодження для послуги Net Logon


Це чудовий пост та консолідація інформації про ресурси. Я б хотів, щоб я міг підняти на вас більше ...
MikeJ

Ура, раді, що це допомагає :)
squillman

Варто зазначити, що ці посилання працюють лише для серверів 2k3.
BetaRide

3
Чи є подібні інструменти для Server 2012 R2?
Кріс Пауелл

Ця відповідь застаріла і більше не працює в Windows 2008 або новіших версіях. Я також шукаю рішення у 2012 році.
Рікардо C

6

В основному вам потрібна наступна інформація

  1. З якого рахунку машини вимикається
  2. Який процес чи діяльність на цій машині бере участь у блокуванні

Щоб дізнатися перше, як тільки обліковий запис заблоковано, перейдіть до Контролера основного домену вашого домену та знайдіть ідентифікатор події 644 у журналі безпеки , який дасть ім'я машини абонента. Запишіть ім'я машини та час, коли генерується подія.

Щоб знайти процес чи активність, перейдіть до машини, визначеної у вищевказаному ідентифікаторі події, та відкрийте журнал захисту та знайдіть ідентифікатор події 529 із деталями для вимкнення облікового запису. У цьому випадку ви можете знайти тип входу, який повинен повідомити вам, як обліковий запис намагається пройти автентифікацію.

Подія 529 подробиці

Подія 644 Деталі


3

Я працюю над службою обслуговування вже близько 4 років, якщо жодне з перерахованих вище не вирішує ваші проблеми з блокуванням, спробуйте помістити постраждалого користувача у розділ AD ("групова політика не застосовується") (щоб увімкнути доступ до панелі управління зі свого облікового запису) а потім змусити їх увійти та перейти на панель керування, шукати облікові дані та натискати "Повноважні дані". Що з’явиться, це всі збережені облікові дані комп'ютерів (зазвичай є такий, який застарів, тобто неправильний), видаліть усі предмети з «сховища», і це повинно вирішити проблему без подальших проблем. Єдиний побічний ефект від цього полягає в тому, що користувачеві доведеться повторно вносити свої облікові дані один раз наступного разу, коли він використовує додаток. Сподіваюсь, що допоможе комусь із людей


1
Також слід дозволити переглядати збережені облікові дані та точно побачити, яка програма спричиняє її;) (звичайно це програмне забезпечення Adobe / Google / Apple Updater або рідкісний додаток LYNC у перспективі), тільки інша причина, яку знайшов Айв, - це люди, які вкладають неправильні деталі у свою роботу телефони (для електронних листів), які також можуть призвести до блокування
Джонатан

На яку "панель управління" ви посилаєтесь?
Дуглас Холд

2

У мене студент класу PowerShell задав подібне запитання. Йому потрібно було знати, як знайти клієнта, де заблоковані облікові записи. Відповідь ми знайшли за допомогою комбінації аудиту та PowerShell. Нижче посилання на інструкції та код.

http://mctexpert.blogspot.com/2012/08/where-did-users-account-get-locked-out.html


3
Хоча це теоретично може відповісти на питання, бажано було б сюди включити істотні частини відповіді та надати посилання для довідки.
Скотт Пак

0

Ця тема занадто стара, але я просто хотів поділитися корисним інструментом, якщо хтось із тією ж проблемою читає цю тему в майбутньому.

Виправлення блокування - це безкоштовний інструмент, який дозволяє швидко визначити, звідки надходять недійсні дані .. Ви можете завантажити фіксатор блокування

Як тільки ви дізнаєтесь джерело робочої станції за допомогою вищевказаного інструменту, виявити, яка програма викликає проблему, має бути мало просто ...

Також перевірте служби, заплановані завдання, збережені мережеві паролі, паролі веб-переглядача, картографічні мережеві диски тощо ...

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.