Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4713 Windows Server, AD и Роли

Event ID 4713: Kerberos policy was changed в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4713 простыми словами?

Событие Event ID 4713 («Kerberos policy was changed») регистрируется на контроллерах домена, когда изменяются глобальные параметры политики Kerberos в домене Active Directory (обычно через редактирование Default Domain Policy GPO).

Какие параметры входят в политику Kerberos

Параметр политикиЗначение по умолчаниюНазначение
MaxTicketAge (Срок службы билета)10 часовВремя жизни пользовательского тикета TGT
MaxRenewAge (Срок продления билета)7 днейМаксимальный срок обновления тикета без ввода пароля
MaxClockSkew (Рассинхронизация часов)5 минутДопустимая разница во времени между клиентом и DC
MaxServiceTicketAge600 минутСрок жизни сервисного билета TGS

Как расследовать изменения политики Kerberos

Злоумышленники, захватившие права в домене, могут увеличить время жизни билетов Kerberos или ослабить допустимый рассинхрон часов для удобства проведения атак Golden Ticket и Silver Ticket.

  1. Поиск события 4713 в журнале безопасности:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4713} | Format-List TimeCreated, Message
  2. Проверка текущей действующей политики Kerberos в домене:
    Get-ADDefaultDomainPasswordPolicy | Select-Object MaxTicketAge, MinPasswordAge, MaxPasswordAge
  3. Проверка изменений в групповой политике Default Domain Policy:
    1. Запустите оснастку gpmc.msc (Управление групповой политикой).
    2. Перейдите: Default Domain Policy -> Политики -> Конфигурация Windows -> Параметры безопасности -> Политики учетных записей -> Политика Kerberos.
    3. Убедитесь, что параметры соответствуют корпоративному стандарту безопасности Microsoft.

Важно: Изменение политики Kerberos применяется на всех контроллерах домена и рабочих станциях только после обновления групповых политик (команда gpupdate /force).

💡 Практика специалистов: Любое изменение политики Kerberos (Event 4713) в рабочей сети должно быть строго регламентировано. Мы рекомендуем настраивать неизменяемый аудит GPO (через AGPM или Change Auditor), чтобы исключить несанкционированное изменение параметров KRBTGT.

Частые вопросы (FAQ)

Что произойдет, если сильно увеличить допустимый рассинхрон часов (MaxClockSkew)?

Это существенно снизит защиту сети от атак повторного воспроизведения (Replay Attacks), когда перехваченный злоумышленником сетевой пакет может быть отправлен повторно.

Почему срок жизни билета по умолчанию составляет 10 часов?

Этот срок рассчитан на стандартный рабочий день сотрудника, после чего билет должен быть запрошен заново.

Какое событие фиксирует изменение стандартной политики паролей (длины и сложности)?

Изменение параметров сложности паролей и блокировки учетных записей фиксируется событиями с кодами Event ID 4739 и Event ID 4714.

Как сбросить скомпрометированные тикеты Kerberos во всем домене?

Необходимо дважды сбросить пароль специальной учетной записи KRBTGT с интервалом между сбросами в 10 часов.

Полезные материалы
Рекомендуем