Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4725 Windows Server, AD и Роли

Event ID 4725: Учетная запись пользователя отключена (User Account Disabled)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура деактивации учетных записей в AD

Событие 4725 фиксируется в журнале Security на контроллерах домена или рядовых серверах при установке флага ACCOUNTDISABLE (0x0002) в атрибуте userAccountControl учетной записи. Симптомы: пользователь мгновенно теряет возможность выполнять новую аутентификацию (Logon Type 2, 3, 10), а попытки входа блокируются со статусом >4625 (SubStatus 0xC000006E - STATUS_ACCOUNT_DISABLED).

Поля события Event ID 4725

Имя атрибутаЗначениеСмысл для аудитора
Subject\Account NameИнициатор действияУчетная запись администратора, HR-скрипта или сервиса автоматизации.
Target Account\SAM Account NameИмя отключенного объектаЛогин деактивированного пользователя.
Target Account\Security IDSID пользователяИдентификатор безопасности отключенного объекта.

Сценарии аудита и автоматизации деактивации

Сценарий 1: Аудит несанкционированного отключения учетных записей

Поиск событий отключения учетных записей за последние 7 дней для расследования жалоб пользователей.

# Поиск администраторов, отключивших пользователей
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4725; StartTime=(Get-Date).AddDays(-7)} | 
    Select-Object TimeCreated, 
    @{N='DisabledUser';E={$_.Properties[0].Value}}, 
    @{N='TargetSID';E={$_.Properties[2].Value}}, 
    @{N='PerformedBy';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Завершение активных сессий отключенного пользователя

Отключение учетной записи в Active Directory блокирует только новые входы. Существующие Kerberos TGT-билеты и открытые сессии RDP/SMB могут продолжать работать до 10 часов.

# Принудительный сброс активных сессий пользователя на серверах RDS
Import-Module RemoteDesktop
Get-RDUserSession | Where-Object {$_.UserName -eq "Ivanov"} | 
    Disconnect-RDUser -Force

Сценарий 3: Реактивация учетной записи в случае ошибки

Если учетная запись была отключена ошибочно регламентным скриптом:

# Включение учетной записи через PowerShell ActiveDirectory модуль
Enable-ADAccount -Identity "Ivanov"

Типовые ошибки администраторов

  • Надежда на мгновенный обрыв связей: Отключение учетной записи в AD не отзывает выданные OAuth-токены Microsoft 365 / Azure AD мгновенно. Для облачных сервисов требуется выполнить Revoke-AzureADUserAllRefreshToken.
Учетные записи ключевых сотрудников отключаются посреди рабочего дня?
Конфликты скриптов кадровой синхронизации (1С/SAP) и дубликаты политик приводят к блокировке рабочих процессов. Обратитесь к инженерам ITSTM: наведем порядок в процессах Identity Management (IDM).
💡 Практика специалистов: При увольнении сотрудников правильный регламент ИБ включает: установку случайного пароля длиной 30+ знаков, вызов 4725 (Disable-ADAccount), перемещение в изолированное OU (Quarantine) и сброс атрибута manager, исключая случайное наследование прав.

Частые вопросы (FAQ)

Обрывает ли событие 4725 активное RDP-подключение пользователя?

Нет. Пользователь остается в активной терминальной сессии до тех пор, пока сессия не завершится по таймауту или администратор не отключит ее вручную командой logoff / reset session.

Почему 4725 генерируется скриптами кадровой службы?

Системы автоматизации кадрового учета (например, 1C:ЗУП) при проведении приказа об увольнении обращаются к AD через LDAP и меняют флаг UserAccountControl, вызывая событие 4725.

Чем 4725 отличается от временной блокировки 4740?

Событие 4740 — это временная блокировка (Lockout) из-за неправильно введенных паролей. Событие 4725 — административное отключение учетной записи флагом Disabled.

Какая категория аудита GPO отвечает за сбор 4725?

Категория 'Аудит управления учетными записями пользователей' (Audit User Account Management) в расширенных политиках аудита.

Полезные материалы
Рекомендуем