Event ID 4766: неудачная попытка добавить SID History в Active Directory
Что означает ошибка Event ID 4766?
Событие Event ID 4766 регистрируется, когда попытка добавить идентификатор безопасности в атрибут sIDHistory завершилась неудачей (ошибкой).
Возможные причины ошибки:
- У учетной записи, выполняющей миграцию (ADMT), отсутствуют достаточные права на целевой объект.
- Атака злоумышленника была заблокирована политиками безопасности или защитными механизмами домена.
- В целевом домене уже существует объект с таким же идентификатором безопасности.
Диагностика и устранение причин сбоя
- Откройте
eventvwr.msc→ Security. - Найдите событие 4766 и изучите код статуса ошибки (
Status Code). - Если вы проводите миграцию через ADMT, проверьте:
- Включен ли аудит успешных и неудачных событий управления учетными записями в исходном домене.
- Создана ли группа
$$$в исходном домене (например,SourceDomain$$$). - Входят ли учетные записи администраторов миграции в локальную группу администраторов на исходном контроллере домена.
# Проверка статуса аудита на контроллере домена:
auditpol /get /subcategory:"User Account Management"Совет: Если вы не запускали утилиты миграции, немедленно изолируйте рабочую станцию, с которой был зафиксирован запрос (поле Subject: Account Name).
Частые вопросы (FAQ)
Почему ADMT выдает ошибку при миграции sIDHistory?
Чаще всего причина в выключенном аудите «Audit Account Management» на исходном или целевом контроллере домена.
Является ли событие 4766 поводом для тревоги?
Вне периода миграции инфраструктуры — да, это признак попытки несанкционированного повышения привилегий.
Какая ошибка чаще всего указана в коде состояния?
Код 0xC0000022 (STATUS_ACCESS_DENIED) указывает на недостаток административных привилегий.
Как проверить, включен ли SID Filtering на доверии?
Используйте команду: <code>netdom trust ДоменНазначения /Domain:ИсходныйДомен /FilterSIDs:query</code>.