Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Пароль истекает через 14 дней: как отключить смену паролей в GPO

Обновлено: 27.08.2026 · Официальная документация ↗

Симптомы проблемы истечения пароля

Пользователи при входе в систему каждый месяц видят надоедливое предупреждение: Срок действия вашего пароля истекает через 14 дней. Хотите сменить его сейчас?. Если пароль не сменить, доступ к рабочему месту и корпоративной почте полностью блокируется.

Политики паролей по умолчанию

Параметр политикиЗначение по умолчаниюРекомендуемое значение
Максимальный срок действия пароля42 дня0 дней (бессрочно) или 90-180 дней
Минимальная длина пароля7-8 символовНе менее 12-14 символов
Требования к сложностиВключеноВключено

Способ 1. Отключение срока паролей для всего домена через GPO

  1. На контроллере домена откройте консоль Управление групповой политикой (gpmc.msc).
  2. Разверните ваш домен, найдите политику Default Domain Policy, кликните по ней правой кнопкой мыши и выберите Изменить.
  3. Перейдите по пути: Конфигурация компьютера → Политики → Конфигурация Windows → Параметры безопасности → Политики учетных записей → Политика паролей.
  4. Откройте параметр «Максимальный срок действия пароля» (Maximum password age).
  5. Установите значение 0 дней (это означает, что пароль никогда не истекает). Нажмите «Применить».
  6. Обновите групповые политики на контроллере домена командой:
    gpupdate /force

Способ 2. Отключение срока пароля для одного конкретного пользователя

Если нужно сделать бессрочный пароль только для сервисной учетной записи или директора:

# Через PowerShell:
Set-ADUser -Identity "ИмяПользователя" -PasswordNeverExpires $true

# Для локального пользователя (не в домене):
wmic useraccount where name='ИмяПользователя' set passwordexpires=false

Современные рекомендации безопасности: Национальный институт стандартов (NIST) и Microsoft больше не рекомендуют частую принудительную смену паролей (раз в 30–42 дня), так как пользователи начинают просто менять одну цифру в конце пароля. Надежнее использовать длинный пароль от 14 символов + двухфакторную аутентификацию (2FA).

💡 Практика специалистов: Для технологических и сервисных аккаунтов (SQL, 1C, Backup) всегда выставляйте флаг PasswordNeverExpires сразу при создании, чтобы избежать внезапной остановки ключевых служб компании ночью.

Частые вопросы (FAQ)

Почему изменение Default Domain Policy не применяется к контроллерам?

Политики паролей домена действуют глобально на уровне всего домена. Убедитесь, что репликация между всеми контроллерами домена проходит без ошибок (repadmin /replsummary).

Как узнать, когда истекает пароль у конкретного пользователя?

Выполните в PowerShell: `Get-ADUser -Identity "user1" -Properties "msDS-UserPasswordExpiryTimeComputed"` или команду `net user user1 /domain`.

Что такое Fine-Grained Password Policies (FGPP)?

Это механизм детальных политик паролей в AD, позволяющий назначать разные правила сложности и срока паролей для разных групп безопасности внутри одного домена.

Как отключить срок пароля на обычном компьютере без домена?

Нажмите Win + R, введите lusrmgr.msc → Пользователи → дважды кликните по пользователю → поставьте галочку «Срок действия пароля не ограничен».

Полезные материалы
Рекомендуем