Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

W32Time / Kerberos Auth Failure Windows Server, AD и Роли

Синхронизация времени в домене Active Directory (PDC Emulator): исправление w32time

Обновлено: 27.08.2026 · Официальная документация ↗

Почему разница в 5 минут ломает всю работу офиса?

В домене Active Directory протокол безопасности Kerberos используется для проверки подлинности всех пользователей, компьютеров и служб. Чтобы защитить сеть от атак повторного воспроизведения (Replay Attacks), в Kerberos жестко зашит лимит: если время на компьютере пользователя и контроллере домена отличается более чем на 5 минут (300 секунд), сервер отвергает тикет авторизации.

Симптомы рассинхронизации часов в сети:

  • Пользователи не могут войти в Windows: «База данных безопасности на сервере не имеет учетной записи компьютера для отношений доверия этого домена».
  • Перестает работать вход в 1С и почту Outlook.
  • Падает репликация между контроллерами домена.

Как работает иерархия времени в AD и как настроить эталон

В правильной архитектуре домена все компьютеры и рядовые серверы синхронизируют часы со своим контроллером домена, все контроллеры домена синхронизируются с главным сервером, держащим роль PDC Emulator, а сам PDC Emulator берет время из надежного источника в интернете.

Шаг 1. Находим контроллер домена с ролью PDC Emulator

Откройте командную строку на любом компьютере и выполните:

netdom query fsmo

Посмотрите, какой сервер указан напротив строки «Эмулятор первичного контроллера домена» (PDC).

Шаг 2. Настройка синхронизации PDC Emulator с интернет-серверами NTP

Зайдите на найденный главный контроллер домена и выполните команду настройки службы w32time от имени Администратора:

w32tm /config /manualpeerlist:"pool.ntp.org,0x8 time.windows.com,0x8" /syncfromflags:manual /reliable:yes /update

# Перезапускаем службу времени:
net stop w32time && net start w32time

# Принудительно запрашиваем синхронизацию:
w32tm /resync /rediscover

Шаг 3. Принудительная синхронизация времени на компьютере пользователя

Если у сотрудника сбились часы, выполните на его рабочей станции команду для подтягивания времени из домена:

w32tm /resync /computer:ИМЯ_КОНТРОЛЛЕРА_ДОМЕНА

Внимание владельцам Hyper-V / VMware: Обязательно отключите интеграцию времени хоста в свойствах виртуальной машины PDC Emulator (Параметры ВМ → Службы интеграции → снимите флажок «Синхронизация времени» / Time synchronization), иначе физический хост будет постоянно сбивать часы контроллера домена!

💡 Практика специалистов: Самая частая скрытая причина скачков времени в виртуализированных доменах — сохранение включенной службы 'Time Synchronization Provider' на виртуальных DC. Гипервизор при высокой нагрузке на процессор хоста транслирует искаженные таймстампы в гостевую ОС, что мгновенно 'вешает' Kerberos во всей компании.

Частые вопросы (FAQ)

Как проверить текущий статус и источник синхронизации времени?

Выполните команду: w32tm /query /status. В строке 'Источник' (Source) будет указан NTP-сервер или контроллер домена.

Что означает флаг 0x8 в списке manualpeerlist?

Флаг 0x8 предписывает службе времени Windows отправлять запросы в стандартном режиме NTP-клиента (Client Request Mode).

Как вернуть рядовой компьютер к автоматической синхронизации по иерархии домена?

Выполните на компьютере команды: w32tm /config /syncfromflags:domhier /update, затем net stop w32time && net start w32time.

Можно ли изменить допустимый порог рассинхронизации Kerberos с 5 минут на большее значение?

Да, в редакторе GPO: Конфигурация компьютера -> Параметры Windows -> Параметры безопасности -> Политики учетных записей -> Политика Kerberos -> 'Максимальное отклонение часов компьютера'. Однако увеличивать это значение не рекомендуется из соображений безопасности.

Полезные материалы
Рекомендуем