Event ID 4725: Учетная запись пользователя отключена (User Account Disabled)
Архитектура деактивации учетных записей в AD
Событие 4725 фиксируется в журнале Security на контроллерах домена или рядовых серверах при установке флага ACCOUNTDISABLE (0x0002) в атрибуте userAccountControl учетной записи. Симптомы: пользователь мгновенно теряет возможность выполнять новую аутентификацию (Logon Type 2, 3, 10), а попытки входа блокируются со статусом >4625 (SubStatus 0xC000006E - STATUS_ACCOUNT_DISABLED).
Поля события Event ID 4725
| Имя атрибута | Значение | Смысл для аудитора |
|---|---|---|
Subject\Account Name | Инициатор действия | Учетная запись администратора, HR-скрипта или сервиса автоматизации. |
Target Account\SAM Account Name | Имя отключенного объекта | Логин деактивированного пользователя. |
Target Account\Security ID | SID пользователя | Идентификатор безопасности отключенного объекта. |
Сценарии аудита и автоматизации деактивации
Сценарий 1: Аудит несанкционированного отключения учетных записей
Поиск событий отключения учетных записей за последние 7 дней для расследования жалоб пользователей.
# Поиск администраторов, отключивших пользователей
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4725; StartTime=(Get-Date).AddDays(-7)} |
Select-Object TimeCreated,
@{N='DisabledUser';E={$_.Properties[0].Value}},
@{N='TargetSID';E={$_.Properties[2].Value}},
@{N='PerformedBy';E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Завершение активных сессий отключенного пользователя
Отключение учетной записи в Active Directory блокирует только новые входы. Существующие Kerberos TGT-билеты и открытые сессии RDP/SMB могут продолжать работать до 10 часов.
# Принудительный сброс активных сессий пользователя на серверах RDS
Import-Module RemoteDesktop
Get-RDUserSession | Where-Object {$_.UserName -eq "Ivanov"} |
Disconnect-RDUser -ForceСценарий 3: Реактивация учетной записи в случае ошибки
Если учетная запись была отключена ошибочно регламентным скриптом:
# Включение учетной записи через PowerShell ActiveDirectory модуль
Enable-ADAccount -Identity "Ivanov"Типовые ошибки администраторов
- Надежда на мгновенный обрыв связей: Отключение учетной записи в AD не отзывает выданные OAuth-токены Microsoft 365 / Azure AD мгновенно. Для облачных сервисов требуется выполнить
Revoke-AzureADUserAllRefreshToken.
Конфликты скриптов кадровой синхронизации (1С/SAP) и дубликаты политик приводят к блокировке рабочих процессов. Обратитесь к инженерам ITSTM: наведем порядок в процессах Identity Management (IDM).
Частые вопросы (FAQ)
Обрывает ли событие 4725 активное RDP-подключение пользователя?
Нет. Пользователь остается в активной терминальной сессии до тех пор, пока сессия не завершится по таймауту или администратор не отключит ее вручную командой logoff / reset session.
Почему 4725 генерируется скриптами кадровой службы?
Системы автоматизации кадрового учета (например, 1C:ЗУП) при проведении приказа об увольнении обращаются к AD через LDAP и меняют флаг UserAccountControl, вызывая событие 4725.
Чем 4725 отличается от временной блокировки 4740?
Событие 4740 — это временная блокировка (Lockout) из-за неправильно введенных паролей. Событие 4725 — административное отключение учетной записи флагом Disabled.
Какая категория аудита GPO отвечает за сбор 4725?
Категория 'Аудит управления учетными записями пользователей' (Audit User Account Management) в расширенных политиках аудита.