Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4707 Windows Server, AD и Роли

Event ID 4707: A trust to a domain was removed в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4707 простыми словами?

Событие Event ID 4707 («A trust to a domain was removed») фиксируется на контроллерах домена при разрыве или удалении доверительных отношений между доменами Active Directory. После фиксации этого события пользователи внешнего домена мгновенно теряют доступ ко всем общим ресурсам, серверам и базам данных текущего домена.

Параметры события 4707

Поле событияЗначениеОписание
Domain NameИмя отключенного доменаДомен, связь с которым была удалена
Subject / UserУчетная записьАдминистратор, удаливший доверие
КатегорияTrust Policy ChangeИзменение политик доверительных отношений

Диагностика и восстановление доверия после разрыва

Если событие 4707 было вызвано случайной ошибкой администратора или сбоем репликации метаданных домена, его необходимо оперативно пересоздать.

  1. Просмотр события 4707 через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4707} | Format-List TimeCreated, Message
  2. Проверка оставшихся доверительных отношений:
    netdom query trust
  3. Восстановление или пересоздание доверия:
    # Создание нового внешнего двустороннего доверия через утилиту netdom:
    netdom trust НАШ_ДОМЕН /Domain:ПАРТНЕР_ДОМЕН /Add /TwoWay /UserD:Администратор_Партнера /PasswordD:*
  4. Проверка сетевой связности контроллеров домена: убедитесь, что между контроллерами доменов открыты порты DNS (53 TCP/UDP), Kerberos (88 TCP/UDP), SMB (445 TCP) и RPC (135 TCP).

Внимание: После удаления доверия учетные записи внешнего домена, добавленные в локальные группы доступа серверов, начнут отображаться в виде безымянных идентификаторов безопасности (например, Account Unknown: S-1-5-21-...).

💡 Практика специалистов: Если при разрыве доверия событие 4707 зафиксировано, но удаленный домен по-прежнему числится в оснастке domain.msc, произошел сбой межсайтовой репликации AD. Выполните принудительную синхронизацию контроллеров командой repadmin /syncall /AeD.

Частые вопросы (FAQ)

Почему после события 4707 перестали работать общие папки у партнеров?

Разрыв доверия отзывает проверку билетов Kerberos между лесами, в результате чего серверы отклоняют запросы авторизации.

Может ли событие 4707 возникнуть автоматически при сбое сети?

Нет, событие 4707 генерируется только при явном удалении объекта TDO (Trusted Domain Object) администратором из базы данных ntds.dit.

Как восстановить поврежденное доверие без его удаления?

Используйте команду проверки и сброса пароля доверия: netdom trust НАШ_ДОМЕН /domain:ЧУЖОЙ_ДОМЕН /Verify /Reset.

Какие права нужны для удаления доверия в Active Directory?

Требуются права в группе 'Администраторы домена' (Domain Admins) или 'Администраторы предприятия' (Enterprise Admins).

Полезные материалы
Рекомендуем