Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4718 Windows Server, AD и Роли

Event ID 4718: System security access was removed from an account

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4718 простыми словами?

Событие Event ID 4718 («System security access was removed from an account») является парным к событию 4717. Оно регистрируется, когда у пользователя, сервисного аккаунта или группы отзывается системная привилегия или право входа (например, запрещен вход по RDP или отозвано право запуска служб).

Параметры события 4718

Поле событияЗначениеПояснение
Access RemovedОтозванное правоСистемное имя привилегии (например, SeRemoteInteractiveLogonRight)
Target / AccountИмя учетной записи / SIDПользователь, у которого забрали право
Subject / UserАдминистраторКто инициировал отзыв привилегии

Событие помогает понять, почему служба внезапно перестала запускаться с ошибкой «Logon Failure».

Диагностика проблем запуска служб и входа пользователей

Часто после применения новых групповых политик GPO у служебных учетных записей отзывается право SeServiceLogonRight, из-за чего падают базы данных и веб-сервисы.

  1. Поиск события 4718 в журнале Security:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4718} -MaxEvents 5 | Format-List
  2. Восстановление права входа в качестве службы через PowerShell:

    Если у сервисного аккаунта svc_backup отозвали права, верните их через утилиту ntrights или модуль Posh-SecMod:

    # Предоставление права запуска службы сервисному аккаунту:
    Import-Module Posh-SecMod
    Grant-UserRight -Account "CORP\svc_backup" -Right "SeServiceLogonRight"
  3. Проверка конфликтующих объектов групповой политики:
    gpresult /h C:\Temp\gpreport.html

    Откройте отчет в браузере и проверьте раздел Computer Details -> Security Options -> User Rights Assignment на наличие переопределяющих политик.

Совет: Всегда используйте управляемые учетные записи служб (Group Managed Service Accounts — gMSA). Они автоматически получают и сохраняют необходимые права входа без риска случайного удаления.

💡 Практика специалистов: При массовых инцидентах падения серверов после ночного применения доменных политик мы первым делом фильтруем журнал по Event ID 4718 с поиском ключевого слова 'SeServiceLogonRight'. Это позволяет за 2 минуты выявить сбойную политику GPO.

Частые вопросы (FAQ)

Почему после обновления GPO у пользователей пропал доступ по RDP?

Если в GPO был переопределен параметр 'Allow log on through Remote Desktop Services', все старые локальные группы были перезаписаны, что вызвало событие 4718.

Какая ошибка возникает у службы при отзыве SeServiceLogonRight?

Служба не стартует и выдает системную ошибку: 'Error 1069: The service did not start due to a logon failure' (Служба не запущена из-за ошибки входа в систему).

Как найти пользователя по его SID из события 4718?

Выполните в PowerShell: (New-Object System.Security.Principal.SecurityIdentifier('S-1-5-21-...')).Translate([System.Security.Principal.NTAccount]).Value.

Можно ли настроить генерацию события 4718 только для неудачных попыток?

Нет, изменение политик авторизации фиксируется по факту совершения административного действия как Audit Success.

Полезные материалы
Рекомендуем