Синхронизация времени в домене Active Directory (PDC Emulator): исправление w32time
Почему разница в 5 минут ломает всю работу офиса?
В домене Active Directory протокол безопасности Kerberos используется для проверки подлинности всех пользователей, компьютеров и служб. Чтобы защитить сеть от атак повторного воспроизведения (Replay Attacks), в Kerberos жестко зашит лимит: если время на компьютере пользователя и контроллере домена отличается более чем на 5 минут (300 секунд), сервер отвергает тикет авторизации.
Симптомы рассинхронизации часов в сети:
- Пользователи не могут войти в Windows: «База данных безопасности на сервере не имеет учетной записи компьютера для отношений доверия этого домена».
- Перестает работать вход в 1С и почту Outlook.
- Падает репликация между контроллерами домена.
Как работает иерархия времени в AD и как настроить эталон
В правильной архитектуре домена все компьютеры и рядовые серверы синхронизируют часы со своим контроллером домена, все контроллеры домена синхронизируются с главным сервером, держащим роль PDC Emulator, а сам PDC Emulator берет время из надежного источника в интернете.
Шаг 1. Находим контроллер домена с ролью PDC Emulator
Откройте командную строку на любом компьютере и выполните:
netdom query fsmoПосмотрите, какой сервер указан напротив строки «Эмулятор первичного контроллера домена» (PDC).
Шаг 2. Настройка синхронизации PDC Emulator с интернет-серверами NTP
Зайдите на найденный главный контроллер домена и выполните команду настройки службы w32time от имени Администратора:
w32tm /config /manualpeerlist:"pool.ntp.org,0x8 time.windows.com,0x8" /syncfromflags:manual /reliable:yes /update
# Перезапускаем службу времени:
net stop w32time && net start w32time
# Принудительно запрашиваем синхронизацию:
w32tm /resync /rediscoverШаг 3. Принудительная синхронизация времени на компьютере пользователя
Если у сотрудника сбились часы, выполните на его рабочей станции команду для подтягивания времени из домена:
w32tm /resync /computer:ИМЯ_КОНТРОЛЛЕРА_ДОМЕНАВнимание владельцам Hyper-V / VMware: Обязательно отключите интеграцию времени хоста в свойствах виртуальной машины PDC Emulator (Параметры ВМ → Службы интеграции → снимите флажок «Синхронизация времени» / Time synchronization), иначе физический хост будет постоянно сбивать часы контроллера домена!
Частые вопросы (FAQ)
Как проверить текущий статус и источник синхронизации времени?
Выполните команду: w32tm /query /status. В строке 'Источник' (Source) будет указан NTP-сервер или контроллер домена.
Что означает флаг 0x8 в списке manualpeerlist?
Флаг 0x8 предписывает службе времени Windows отправлять запросы в стандартном режиме NTP-клиента (Client Request Mode).
Как вернуть рядовой компьютер к автоматической синхронизации по иерархии домена?
Выполните на компьютере команды: w32tm /config /syncfromflags:domhier /update, затем net stop w32time && net start w32time.
Можно ли изменить допустимый порог рассинхронизации Kerberos с 5 минут на большее значение?
Да, в редакторе GPO: Конфигурация компьютера -> Параметры Windows -> Параметры безопасности -> Политики учетных записей -> Политика Kerberos -> 'Максимальное отклонение часов компьютера'. Однако увеличивать это значение не рекомендуется из соображений безопасности.