Учетная запись заблокирована в Active Directory: как быстро разблокировать пользователя
Признаки и причины блокировки учетной записи в Active Directory
Пользователь обращается к администратору с сообщением: Учетная запись пользователя заблокирована и не может быть использована для входа в сеть (The referenced account is currently locked out and may not be logged on to).
Типичные симптомы:
- Пользователь не может войти в Windows на своем рабочем месте.
- Корпоративная почта Outlook или Outlook Web App перестает принимать пароль.
- Блокировка происходит регулярно сразу после включения компьютера.
Таблица основных причин блокировки:
| Причина | Где возникает | Что происходит |
|---|---|---|
| Забытый пароль | Экран входа Windows | Сотрудник ввел неверный пароль несколько раз подряд (сработал порог политики GPO). |
| Сохраненные старые пароли | Диспетчер учетных данных (Credential Manager) | Пароль в домене сменился, но на ПК остались старые учетные данные для сетевых папок или принтеров. |
| Фоновые службы и мобильные клиенты | Смартфоны, почтовые клиенты, скрипты | Почтовый клиент на телефоне продолжает стучаться на сервер со старым паролем в фоне. |
Совет для новичка: Перед разблокировкой убедитесь, что сотрудник вспомнил свой новый пароль, иначе аккаунт снова заблокируется через 3–5 попыток ввода.
Способ 1. Разблокировка через графическую оснастку (ADUC)
- На контроллере домена или через RSAT на вашем ПК нажмите сочетание клавиш Win + R, введите
dsa.mscи нажмите Enter. - Найдите нужного пользователя в дереве подразделений (OU) или воспользуйтесь поиском (кнопка с биноклем вверху).
- Щелкните правой кнопкой мыши по учетной записи и выберите Свойства (Properties).
- Перейдите на вкладку Учетная запись (Account).
- Установите галочку напротив пункта Разблокировать учетную запись (Unlock account: This account is currently locked out on this Active Directory Domain Controller).
- Нажмите кнопку Применить (Apply) и затем ОК.
Способ 2. Мгновенная разблокировка через PowerShell (Самый быстрый путь)
Откройте консоль PowerShell от имени администратора и выполните команду, подставив логин (SamAccountName) сотрудника:
# Разблокировать конкретного пользователя:
Unlock-ADAccount -Identity "ivanov"
# Проверить статус блокировки (должно вернуть False):
(Get-ADUser -Identity "ivanov" -Properties LockedOut).LockedOutСпособ 3. Очистка сохраненных старых паролей на ПК пользователя
Если аккаунт блокируется повторно сам по себе, очистите сохраненные хвосты на рабочем компьютере пользователя:
- На ПК пользователя нажмите Win + R, введите
control keymgr.dllи нажмите Enter. - В разделе Учетные данные Windows удалите все старые записи, относящиеся к серверу или домену.
- Попросите пользователя временно отключить Wi-Fi на рабочем смартфоне и обновить корпоративную почту.
Частые вопросы (FAQ)
Через сколько времени учетная запись разблокируется сама?
Это зависит от настроек политики безопасности домена (GPO). Обычно период автоматической разблокировки составляет от 15 до 30 минут, но если параметр настроен на 0, аккаунт останется заблокированным до ручного вмешательства администратора.
Как разблокировать сразу всех заблокированных пользователей одной командой?
В консоли PowerShell выполните команду: Search-ADAccount -LockedOut | Unlock-ADAccount.
Почему после успешной разблокировки пользователя он блокируется снова через минуту?
Чаще всего причиной является почтовый клиент на мобильном телефоне, служба Windows, запущенная под его старой учетной записью, или сохраненный пароль в Диспетчере учетных данных (Credential Manager).
Нужно ли перезагружать контроллер домена после разблокировки?
Нет, разблокировка применяется мгновенно и реплицируется на остальные контроллеры домена за считанные секунды.