Event ID 4722: Учетная запись пользователя включена (Account Enabled)
Архитектура статусов AD и симптомы события
Событие 4722 логируется в журнале Security, когда учетная запись переводится из состояния Отключена (Disabled) в Включена (Enabled). Это означает, что с этого момента пользователь (или сервис) снова может логиниться в сеть и получать билеты Kerberos. Это парное (антонимичное) событие для >4725 (Account Disabled).
Жизненный цикл учетной записи (IAM)
Событие 4722 штатно генерируется в двух случаях:
- Onboarding (Наем): При создании нового сотрудника. Учетка создается пустой (4720), ей задается пароль (4724), а затем она Включается (4722).
- Возврат из отпуска/декрета: HR-отдел подает заявку на разблокировку доступа старому сотруднику.
Пошаговое дерево решений (Аудит инцидентов)
Сценарий 1: Аудит "Воскрешения" учеток (Инсайдеры)
Включение учетной записи старого (уволенного) сотрудника — это критический инцидент информационной безопасности. Часто это делают инсайдеры или скомпрометированные администраторы для кражи данных, так как старая учетка сохраняет все свои членства в группах и доступы к папкам.
Скрипт поиска фактов включения (PowerShell):# Поиск администраторов, которые включают учетные записи
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4722; StartTime=(Get-Date).AddDays(-7)} |
Select-Object TimeCreated,
@{N="TargetUser";E={$_.Properties[0].Value}},
@{N="AdminWhoEnabled";E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Связка с заявками ServiceDesk
В зрелой ИТ-инфраструктуре любое событие 4722 должно иметь соответствующий тикет в HelpDesk системе. Если AdminWhoEnabled (Кто включил) — это администратор, чья смена уже закончилась, или включение произошло ночью, аккаунт нужно немедленно отключить до выяснения обстоятельств.
Типовые ошибки администраторов
- Путаница 4722 (Enabled) и 4767 (Unlocked): Если сотрудник 5 раз ввел неверный пароль, его учетка временно БЛОКИРУЕТСЯ (Lockout). Разблокировка такой учетки генерирует событие 4767 (Account Unlocked), а не 4722. Событие 4722 генерируется ТОЛЬКО при снятии галочки 'Account is disabled'.
Хаос в управлении Active Directory (Identity Management) ведет к утечке коммерческой тайны. Передайте нам администрирование: мы настроим интеграцию AD с 1С:ЗУП, внедрим автоматические Onboarding/Offboarding скрипты и защитим данные от 'мертвых душ'.
Частые вопросы (FAQ)
Почему при создании нового пользователя пишется событие 4722?
По умолчанию ADUC (dsa.msc) или PowerShell создают пустой объект в статусе 'Disabled' (событие 4720). После назначения пароля, система делает финальный шаг — переводит УЗ в 'Enabled', генерируя 4722.
Указывает ли 4722 на то, что пользователь зашел в систему?
Нет. 4722 лишь разрешает вход. Факт физического входа нужно отслеживать по событию 4624 (Logon).
Как автоматизировать включение учеток по дате?
Штатными средствами AD — никак (в отличие от Account Expires, который выключает УЗ). Для авто-включения нужен PowerShell скрипт (Task Scheduler), который читает кастомный атрибут с датой и выполняет Enable-ADAccount.
Включится ли УЗ, если поменять ей пароль?
Нет. Смена пароля (4724/4723) никак не влияет на статус Disabled/Enabled. УЗ останется выключенной.
Можно ли запретить конкретным админам включать УЗ?
Да, через делегирование прав (Delegation of Control) в AD. Вы можете запретить группе HelpDesk изменять свойство 'userAccountControl' (которое хранит флаг Enabled).