Event ID 4707: A trust to a domain was removed в Active Directory
Что означает Event ID 4707 простыми словами?
Событие Event ID 4707 («A trust to a domain was removed») фиксируется на контроллерах домена при разрыве или удалении доверительных отношений между доменами Active Directory. После фиксации этого события пользователи внешнего домена мгновенно теряют доступ ко всем общим ресурсам, серверам и базам данных текущего домена.
Параметры события 4707
| Поле события | Значение | Описание |
|---|---|---|
| Domain Name | Имя отключенного домена | Домен, связь с которым была удалена |
| Subject / User | Учетная запись | Администратор, удаливший доверие |
| Категория | Trust Policy Change | Изменение политик доверительных отношений |
Диагностика и восстановление доверия после разрыва
Если событие 4707 было вызвано случайной ошибкой администратора или сбоем репликации метаданных домена, его необходимо оперативно пересоздать.
- Просмотр события 4707 через PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4707} | Format-List TimeCreated, Message - Проверка оставшихся доверительных отношений:
netdom query trust - Восстановление или пересоздание доверия:
# Создание нового внешнего двустороннего доверия через утилиту netdom: netdom trust НАШ_ДОМЕН /Domain:ПАРТНЕР_ДОМЕН /Add /TwoWay /UserD:Администратор_Партнера /PasswordD:* - Проверка сетевой связности контроллеров домена: убедитесь, что между контроллерами доменов открыты порты DNS (53 TCP/UDP), Kerberos (88 TCP/UDP), SMB (445 TCP) и RPC (135 TCP).
Внимание: После удаления доверия учетные записи внешнего домена, добавленные в локальные группы доступа серверов, начнут отображаться в виде безымянных идентификаторов безопасности (например, Account Unknown: S-1-5-21-...).
Частые вопросы (FAQ)
Почему после события 4707 перестали работать общие папки у партнеров?
Разрыв доверия отзывает проверку билетов Kerberos между лесами, в результате чего серверы отклоняют запросы авторизации.
Может ли событие 4707 возникнуть автоматически при сбое сети?
Нет, событие 4707 генерируется только при явном удалении объекта TDO (Trusted Domain Object) администратором из базы данных ntds.dit.
Как восстановить поврежденное доверие без его удаления?
Используйте команду проверки и сброса пароля доверия: netdom trust НАШ_ДОМЕН /domain:ЧУЖОЙ_ДОМЕН /Verify /Reset.
Какие права нужны для удаления доверия в Active Directory?
Требуются права в группе 'Администраторы домена' (Domain Admins) или 'Администраторы предприятия' (Enterprise Admins).