Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4716 Windows Server, AD и Роли

Event ID 4716: Trusted domain information was modified в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4716 простыми словами?

Событие Event ID 4716 («Trusted domain information was modified») регистрируется на контроллерах домена, когда изменяются параметры уже существующего доверительного отношения с другим доменом или лесом Active Directory. Изменения затрагивают объект доверенного домена (Trusted Domain Object — TDO).

Типичные примеры изменений, вызывающих событие 4716:

  • Включение или отключение SID Filtering (фильтрации идентификаторов безопасности).
  • Изменение маршрутизации суффиксов имен (Name Suffix Routing / UPN маршрутизация).
  • Переключение режима Selective Authentication (выборочная аутентификация).
  • Смена пароля доверительных отношений (Trust Password).
Поле событияЗначение
Domain NameИмя модифицированного домена
Subject / UserАдминистратор, выполнивший изменение
Modified AttributesСписок измененных свойств объекта TDO

Анализ безопасности изменений доверительных отношений

Особую опасность представляет несанкционированное отключение фильтрации SID (SID Filtering Quarantining), так как это позволяет злоумышленникам подделывать права администратора домена.

  1. Поиск события 4716 в журнале безопасности контроллера домена:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4716} | Format-List
  2. Проверка состояния фильтрации SID для доверенных доменов:
    # Проверка статуса SID Filtering для домена partner.local:
    netdom trust НАШ_ДОМЕН /domain:partner.local /QuarantineInfo
  3. Включение обязательного карантина SID (включение фильтрации):
    netdom trust НАШ_ДОМЕН /domain:partner.local /Quarantine:Yes
  4. Проверка маршрутизации пространств имен (Name Suffixes):
    Get-ADTrust -Identity "partner.local" | Select-Object -ExpandProperty NameSuffixFilter

Предупреждение: Отключение SID Filtering разрешено только внутри одного общего леса AD. Для любых внешних лесов фильтрация SID должна быть строго включена!

💡 Практика специалистов: Если событие 4716 регистрируется от имени учетной записи SYSTEM раз в 30 дней — это штатная плановая ротация пароля доверия Windows. Если же инициатором выступает пользовательский аккаунт и меняется флаг SID Filtering — требуется немедленная проверка административного действия.

Частые вопросы (FAQ)

Почему смена пароля доверия вызывает событие 4716?

Контроллеры домена автоматически меняют общий пароль доверительных отношений каждые 30 дней, что приводит к штатной генерации события 4716 от имени учетной записи SYSTEM.

Что такое маршрутизация суффиксов имен (Name Suffix Routing)?

Это механизм, сообщающий контроллерам домена, в какой именно лес отправлять запросы аутентификации пользователей с определенным логином (например, @partner.com).

Какая политика аудита отвечает за появление события 4716?

Категория аудита: 'Audit Trust Policy Change' (Аудит изменения политики доверия).

В чем разница между Event ID 4706 и Event ID 4716?

Event ID 4706 фиксирует первичное создание доверия, а Event ID 4716 — изменение настроек уже существующего доверия.

Полезные материалы
Рекомендуем