Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4706 Windows Server, AD и Роли

Event ID 4706: Создано новое доверие к домену в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4706 простыми словами?

Событие Event ID 4706 («A new trust was created to a domain») — это критически важное событие безопасности Active Directory. Оно регистрируется на контроллере домена, когда администратор создает новые доверительные отношения (Trust Relationship) между текущим доменом и другим доменом или внешним лесом Active Directory.

Параметры доверия в событии 4706

ПолеЗначениеЧто означает
Domain NameИмя внешнего доменаС каким доменом установлено доверие (например, partner.corp)
Trust TypeТип доверияВнешнее (External), Лесное (Forest), Внутридоменное (Parent/Child)
Trust DirectionНаправлениеОдностороннее входящее, одностороннее исходящее или двустороннее
Subject / UserУчетная записьАдминистратор, создавший доверие

Создание доверия открывает доступ пользователям одного домена к ресурсам другого домена.

Как проверить и настроить безопасность доверительных отношений

Несанкционированное создание доверительных отношений — это метод злоумышленников для создания скрытого бэкдора и захвата полного контроля над всем лесом Active Directory (Forest Takeover).

  1. Проверка списка всех активных доверий в домене через PowerShell:
    Get-ADTrust -Filter * | Select-Object Name, Direction, TrustType, ForestTransitive, SelectiveAuthentication
  2. Поиск события 4706 в журнале контроллера домена:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4706} | Format-List
  3. Включение выборочной аутентификации (Selective Authentication) для безопасности:

    Чтобы пользователи доверенного домена не получили автоматический доступ ко всем компьютерам, включите селективную аутентификацию:

    Set-ADTrust -Identity "partner.corp" -SelectiveAuthentication $true
  4. Включение фильтрации SID (SID Filtering) для защиты от атак SID History Injection:
    netdom trust НАШ_ДОМЕН /domain:ЧУЖОЙ_ДОМЕН /EnableSIDHistory:no

Критично: Для создания доверия требуются наивысшие права Enterprise Admins или Domain Admins. Если такое событие появилось без предварительного согласования архитекторов сети — немедленно разорвите отношение доверия!

💡 Практика специалистов: Создание доверия между лесами — крайне редкая операция в enterprise-инфраструктуре. Мы всегда настраиваем критический триггер оповещения первого приоритета (Severity 1) в SOC на появление событий 4706 и 4716.

Частые вопросы (FAQ)

Что такое транзитивность доверия (Transitive Trust)?

Транзитивность означает, что если Домен А доверяет Домену Б, а Домен Б доверяет Домену В, то Домен А автоматически начинает доверять Домену В.

Какое событие фиксирует удаление доверия к домену?

Удаление доверительных отношений регистрируется с кодом Event ID 4707.

Как удалить доверие через графический интерфейс?

Откройте оснастку 'Active Directory Domains and Trusts' (domain.msc), нажмите правой кнопкой на домен -> Свойства -> вкладка Trusts -> выберите домен и нажмите 'Remove'.

Что такое атака через историю идентификаторов безопасности (SID History)?

Это метод, когда злоумышленник в доверенном домене добавляет в атрибут SIDHistory своей учетной записи идентификатор Enterprise Admins целевого домена для получения полных прав.

Полезные материалы
Рекомендуем