Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 1411 Windows Server, AD и Роли

Event ID 1411: сбой создания SPN взаимной аутентификации AD DS

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки SPN взаимной аутентификации (Event ID 1411)

В журнале Directory Service фиксируется ошибка Event ID 1411: Active Directory Domain Services failed to construct a mutual authentication service principal name (SPN) for the following directory server. As a result, the directory server cannot be authenticated for replication.

СимптомПоследствия
Отказ репликации со статусом 1396 (Logon Failure)Невозможность защищенного подключения контроллеров друг к другу
Откат на протокол NTLM или полный сброс сессииKerberos отклоняет тикеты из-за отсутствия целевого SPN
Ошибки проверки dcdiag /test:CheckSecurityErrorТест безопасности завершается с критической ошибкой SPN

Пошаговое восстановление SPN репликации (Event ID 1411)

  1. Проверьте соответствие GUID объекта NTDS Settings и DNS-псевдонима:
# Получение GUID настроек NTDS контроллера домена:
$ntdsGUID = (Get-ADObject (Get-ADDomainController -Identity "ИМЯ_DC").NTDSSettingsObjectDN).ObjectGUID.ToString()
Write-Host "NTDS GUID: $ntdsGUID"

# Проверка наличия соответствующей CNAME записи в зоне _msdcs:
Resolve-DnsName -Name "$ntdsGUID._msdcs.ВАШДОМЕН.LOCAL" -Type CNAME
  1. Зарегистрируйте недостающий CNAME-псевдоним в DNS (если запись отсутствует):
# Добавление CNAME записи в раздел _msdcs:
Add-DnsServerResourceRecordCName -ZoneName "_msdcs.ВАШДОМЕН.LOCAL" -Name "$ntdsGUID" -HostNameAlias "ИМЯ_DC.ВАШДОМЕН.LOCAL"
  1. Восстановите стандартный набор SPN для контроллера домена:
# Добавление SPN репликации NTDS (DRS):
$dcName = "dc01.vashdomen.local"
$dcShort = "dc01"
setspn -S "E3514235-4B06-11D1-AB04-00C04FC2DCD2/$ntdsGUID/vashdomen.local" $dcShort
setspn -S "HOST/$dcName" $dcShort
setspn -S "HOST/$dcShort" $dcShort
  1. Перезапустите службу KDC и Netlogon для обновления билетов Kerberos:
# Очистка Kerberos тикетов и перезапуск служб:
klist purge -li 0x3e7
Restart-Service -Name Kdc, Netlogon -Force

Важно: Всегда используйте параметр setspn -S вместо устаревшего setspn -A — ключ -S автоматически проверяет базу AD на наличие дубликатов перед записью.

💡 Практика специалистов: Ошибка 1411 часто возникает после восстановления контроллера домена из резервной копии System State, когда DNS-зона _msdcs не успела вовремя обновить CNAME-запись GUID сервера.

Частые вопросы (FAQ)

Что за магический GUID E3514235-4B06-11D1-AB04-00C04FC2DCD2?

Это зарезервированный глобальный идентификатор службы репликации каталога Microsoft Directory Replication Service (DRS RPC Interface).

Почему имя dNSHostName критично для SPN?

Active Directory автоматически конструирует многие SPN на основе атрибута dNSHostName учетной записи компьютера. Если этот атрибут пуст или содержит ошибку, Kerberos SPN не создадутся.

Что делать, если klist purge выдает ошибку прав?

Команда klist purge -li 0x3e7 очищает тикеты системной учетной записи SYSTEM (LSA) и должна выполняться из консоли PowerShell от имени Администратора.

Как проверить все зарегистрированные SPN на контроллере домена?

Выполните команду: setspn -L ИмяКонтроллераДомена.

Полезные материалы
Рекомендуем