Event ID 1022 NETLOGON: The trust relationship failed
Симптомы ошибки Event ID 1022 (NETLOGON)
В системном журнале контроллера домена или сервера приложений регистрируется критическая ошибка Event ID 1022:
The logon request failed because the trust relationship between the primary domain DOMAIN_A and the trusted domain DOMAIN_B failed.
Как проявляется неисправность:
- Пользователи доверенного домена не могут войти на компьютеры или получить доступ к общим папкам.
- Ошибка при входе в Windows: «Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом».
- Сбой сквозной аутентификации Kerberos / NTLM между лесами Active Directory.
- Консоль «Active Directory — домены и доверие» (
domain.msc) при проверке доверия выдает ошибку RPC или Access Denied.
Что означает сбой доверия: Контроллеры двух доменов потеряли общий секретный пароль доверительного отношения (Trust Secret), либо между ними нарушена сетевая маршрутизация и разрешение DNS-имен.
Пошаговое восстановление доверительных отношений
Проверка сетевой связности и портов Active Directory
Проверьте доступность ключевых портов между контроллерами обоих доменов:
Test-NetConnection -ComputerName dc01.trusteddomain.com -Port 389 # LDAP Test-NetConnection -ComputerName dc01.trusteddomain.com -Port 88 # Kerberos Test-NetConnection -ComputerName dc01.trusteddomain.com -Port 135 # RPC Endpoint Mapper Test-NetConnection -ComputerName dc01.trusteddomain.com -Port 445 # SMB/NetlogonПроверка и сброс безопасного канала (Secure Channel) утилитой nltest
Выполните проверку защищенного канала связи между доменами:
# Проверка статуса доверия: nltest /sc_query:TRUSTEDDOMAIN.COM # Принудительный сброс и синхронизация безопасного канала: nltest /sc_reset:TRUSTEDDOMAIN.COMСброс пароля учетной записи компьютера (если ошибка на рядовом сервере)
Если доверительные отношения сломались у конкретного сервера с доменом, восстановите пароль учетной записи машины без вывода из домена:
# Выполнить в PowerShell от имени Администратора: Reset-ComputerMachinePassword -Credential (Get-Credential)Пересоздание доверительного отношения в оснастке Active Directory
Если безопасный канал не восстанавливается:
- Откройте консоль Active Directory — домены и доверие.
- В свойствах вашего домена перейдите на вкладку Доверие (Trusts).
- Выберите проблемный домен, нажмите Свойства → Проверить (Validate) → Сбросить пароль доверия (Reset Trust).
Частые вопросы (FAQ)
Почему внезапно ломаются доверительные отношения между ПК и доменом?
Каждые 30 дней компьютер автоматически меняет свой внутренний пароль учетной записи в Active Directory. Если ПК был выключен несколько месяцев или восстанавливался из старого бекапа/снапшота, пароли рассинхронизируются.
Нужно ли выводить компьютер из домена в Workgroup для починки доверия?
Нет! Вывод в рабочую группу и повторный ввод ломает профили пользователей. Используйте команду Reset-ComputerMachinePassword или утилиту Test-ComputerSecureChannel -Repair.
Как проверить доверие между доменами одной командой PowerShell?
Выполните команду: Get-ADTrust -Filter * | Test-ADServiceAccount (или Test-ComputerSecureChannel).
Влияет ли рассинхронизация времени на доверительные отношения?
Да, если разница во времени между контроллерами разных лесов превышает 5 минут, аутентификация Kerberos по доверию будет заблокирована с ошибкой 1022.