Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4722 Windows Server, AD и Роли

Event ID 4722: Учетная запись пользователя включена (Account Enabled)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура статусов AD и симптомы события

Событие 4722 логируется в журнале Security, когда учетная запись переводится из состояния Отключена (Disabled) в Включена (Enabled). Это означает, что с этого момента пользователь (или сервис) снова может логиниться в сеть и получать билеты Kerberos. Это парное (антонимичное) событие для >4725 (Account Disabled).

Жизненный цикл учетной записи (IAM)

Событие 4722 штатно генерируется в двух случаях:

  • Onboarding (Наем): При создании нового сотрудника. Учетка создается пустой (4720), ей задается пароль (4724), а затем она Включается (4722).
  • Возврат из отпуска/декрета: HR-отдел подает заявку на разблокировку доступа старому сотруднику.

Пошаговое дерево решений (Аудит инцидентов)

Сценарий 1: Аудит "Воскрешения" учеток (Инсайдеры)

Включение учетной записи старого (уволенного) сотрудника — это критический инцидент информационной безопасности. Часто это делают инсайдеры или скомпрометированные администраторы для кражи данных, так как старая учетка сохраняет все свои членства в группах и доступы к папкам.

Скрипт поиска фактов включения (PowerShell):
# Поиск администраторов, которые включают учетные записи
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4722; StartTime=(Get-Date).AddDays(-7)} | 
    Select-Object TimeCreated, 
    @{N="TargetUser";E={$_.Properties[0].Value}}, 
    @{N="AdminWhoEnabled";E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Связка с заявками ServiceDesk

В зрелой ИТ-инфраструктуре любое событие 4722 должно иметь соответствующий тикет в HelpDesk системе. Если AdminWhoEnabled (Кто включил) — это администратор, чья смена уже закончилась, или включение произошло ночью, аккаунт нужно немедленно отключить до выяснения обстоятельств.

Типовые ошибки администраторов

  • Путаница 4722 (Enabled) и 4767 (Unlocked): Если сотрудник 5 раз ввел неверный пароль, его учетка временно БЛОКИРУЕТСЯ (Lockout). Разблокировка такой учетки генерирует событие 4767 (Account Unlocked), а не 4722. Событие 4722 генерируется ТОЛЬКО при снятии галочки 'Account is disabled'.
Уволенные сотрудники продолжают заходить в систему или воровать базы?
Хаос в управлении Active Directory (Identity Management) ведет к утечке коммерческой тайны. Передайте нам администрирование: мы настроим интеграцию AD с 1С:ЗУП, внедрим автоматические Onboarding/Offboarding скрипты и защитим данные от 'мертвых душ'.
💡 Практика специалистов: Злоумышленники, проникшие в сеть, часто включают отключенные встроенные учетные записи (например, Guest или DefaultAccount), так как за ними никто не следит. Настраивайте жесткие SIEM-алерты на событие 4722 для SID, оканчивающихся на '-500' и '-501'.

Частые вопросы (FAQ)

Почему при создании нового пользователя пишется событие 4722?

По умолчанию ADUC (dsa.msc) или PowerShell создают пустой объект в статусе 'Disabled' (событие 4720). После назначения пароля, система делает финальный шаг — переводит УЗ в 'Enabled', генерируя 4722.

Указывает ли 4722 на то, что пользователь зашел в систему?

Нет. 4722 лишь разрешает вход. Факт физического входа нужно отслеживать по событию 4624 (Logon).

Как автоматизировать включение учеток по дате?

Штатными средствами AD — никак (в отличие от Account Expires, который выключает УЗ). Для авто-включения нужен PowerShell скрипт (Task Scheduler), который читает кастомный атрибут с датой и выполняет Enable-ADAccount.

Включится ли УЗ, если поменять ей пароль?

Нет. Смена пароля (4724/4723) никак не влияет на статус Disabled/Enabled. УЗ останется выключенной.

Можно ли запретить конкретным админам включать УЗ?

Да, через делегирование прав (Delegation of Control) в AD. Вы можете запретить группе HelpDesk изменять свойство 'userAccountControl' (которое хранит флаг Enabled).

Полезные материалы
Рекомендуем