Event ID 1056 GroupPolicy: could not authenticate to Active Directory
Симптомы ошибки Event ID 1056 (GroupPolicy)
В системном журнале компьютера регистрируется ошибка обработки групповой политики Event ID 1056:
The processing of Group Policy failed. Windows could not authenticate to the Active Directory service on a domain controller. (LDAP Bind function call failed).
Характерные признаки сбоя:
- Клиентский компьютер не может применить групповые политики безопасности домена.
- В деталях ошибки указывается статус:
0x800705B4 (The operation timed out)или0x80070005 (Access is Denied). - Сбой при выполнении привязки LDAP (LDAP Bind) к контроллеру домена.
- Компьютер не может получить список применимых GPO (Group Policy Object).
Причина проблемы: Компьютер не смог подтвердить свою подлинность перед контроллером домена через протокол Kerberos/LDAP из-за рассинхронизации системных часов, повреждения учетной записи машины в AD или блокировки порта Kerberos (TCP 88).
Пошаговый план устранения ошибки Event ID 1056
Проверка и синхронизация времени с контроллером домена
Убедитесь, что разница во времени между клиентом и DC не превышает 5 минут:
w32tm /resync /rediscoverПроверка и автоматическое восстановление защищенного канала (Secure Channel)
Проверьте подлинность учетной записи компьютера в домене и восстановите канал:
Test-ComputerSecureChannel -Repair -Verbose(Если команда вернет
True, значит доверительный канал с контроллером домена успешно восстановлен).Проверка доступности портов LDAP и Kerberos
Убедитесь, что фаерволы не блокируют аутентификацию по портам LDAP (389, 636) и Kerberos (88):
Test-NetConnection -ComputerName (Get-ADDomainController).HostName -Port 88 Test-NetConnection -ComputerName (Get-ADDomainController).HostName -Port 389Очистка билетов Kerberos на клиентском компьютере
Сбросьте кэшированные тикеты безопасности компьютера:
klist -li 0x3e7 purge gpupdate /force
Частые вопросы (FAQ)
Что означает контекст 0x3e7 в команде klist purge?
Контекст 0x3e7 (LUID) соответствует системной учетной записи LOCAL SYSTEM (учетной записи самого компьютера в домене), от имени которой запрашиваются политики GPO.
Почему LDAP Bind завершается с ошибкой Access Denied?
Это происходит, если учетная запись компьютера была отключена (Disabled) или случайно удалена в оснастке Active Directory Users and Computers.
Что делать, если Test-ComputerSecureChannel возвращает False и не чинится?
В таком случае необходимо перезагрузить защищенный пароль машины командой Reset-ComputerMachinePassword или переприсоединить ПК к домену.
Влияет ли шифрование SMB на возникновение Event ID 1056?
Если на контроллере домена принудительно включено требование SMB Signing / LDAP Signing, а клиент их не поддерживает, аутентификация блокируется.