Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 1022 Windows Server, AD и Роли

Event ID 1022 NETLOGON: The trust relationship failed

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки Event ID 1022 (NETLOGON)

В системном журнале контроллера домена или сервера приложений регистрируется критическая ошибка Event ID 1022:

The logon request failed because the trust relationship between the primary domain DOMAIN_A and the trusted domain DOMAIN_B failed.

Как проявляется неисправность:

  • Пользователи доверенного домена не могут войти на компьютеры или получить доступ к общим папкам.
  • Ошибка при входе в Windows: «Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом».
  • Сбой сквозной аутентификации Kerberos / NTLM между лесами Active Directory.
  • Консоль «Active Directory — домены и доверие» (domain.msc) при проверке доверия выдает ошибку RPC или Access Denied.

Что означает сбой доверия: Контроллеры двух доменов потеряли общий секретный пароль доверительного отношения (Trust Secret), либо между ними нарушена сетевая маршрутизация и разрешение DNS-имен.

Пошаговое восстановление доверительных отношений

  1. Проверка сетевой связности и портов Active Directory

    Проверьте доступность ключевых портов между контроллерами обоих доменов:

    Test-NetConnection -ComputerName dc01.trusteddomain.com -Port 389   # LDAP
    Test-NetConnection -ComputerName dc01.trusteddomain.com -Port 88    # Kerberos
    Test-NetConnection -ComputerName dc01.trusteddomain.com -Port 135   # RPC Endpoint Mapper
    Test-NetConnection -ComputerName dc01.trusteddomain.com -Port 445   # SMB/Netlogon
  2. Проверка и сброс безопасного канала (Secure Channel) утилитой nltest

    Выполните проверку защищенного канала связи между доменами:

    # Проверка статуса доверия:
    nltest /sc_query:TRUSTEDDOMAIN.COM
    
    # Принудительный сброс и синхронизация безопасного канала:
    nltest /sc_reset:TRUSTEDDOMAIN.COM
  3. Сброс пароля учетной записи компьютера (если ошибка на рядовом сервере)

    Если доверительные отношения сломались у конкретного сервера с доменом, восстановите пароль учетной записи машины без вывода из домена:

    # Выполнить в PowerShell от имени Администратора:
    Reset-ComputerMachinePassword -Credential (Get-Credential)
  4. Пересоздание доверительного отношения в оснастке Active Directory

    Если безопасный канал не восстанавливается:

    • Откройте консоль Active Directory — домены и доверие.
    • В свойствах вашего домена перейдите на вкладку Доверие (Trusts).
    • Выберите проблемный домен, нажмите СвойстваПроверить (Validate) → Сбросить пароль доверия (Reset Trust).
💡 Практика специалистов: Если Event ID 1022 возникает между двумя лесами Active Directory через VPN, в 99% случаев проблема кроется в Conditional Forwarders (Условной пересылке) в DNS. Если контроллер домена А не может отрезолвить служебные SRV-записи _ldap._tcp.dc._msdcs домена Б, Netlogon немедленно разрывает доверие.

Частые вопросы (FAQ)

Почему внезапно ломаются доверительные отношения между ПК и доменом?

Каждые 30 дней компьютер автоматически меняет свой внутренний пароль учетной записи в Active Directory. Если ПК был выключен несколько месяцев или восстанавливался из старого бекапа/снапшота, пароли рассинхронизируются.

Нужно ли выводить компьютер из домена в Workgroup для починки доверия?

Нет! Вывод в рабочую группу и повторный ввод ломает профили пользователей. Используйте команду Reset-ComputerMachinePassword или утилиту Test-ComputerSecureChannel -Repair.

Как проверить доверие между доменами одной командой PowerShell?

Выполните команду: Get-ADTrust -Filter * | Test-ADServiceAccount (или Test-ComputerSecureChannel).

Влияет ли рассинхронизация времени на доверительные отношения?

Да, если разница во времени между контроллерами разных лесов превышает 5 минут, аутентификация Kerberos по доверию будет заблокирована с ошибкой 1022.

Полезные материалы
Рекомендуем