Event ID 4774 в Windows Server: сопоставление учетной записи для входа
Что означает Event ID 4774?
Событие Event ID 4774 регистрируется, когда служба сопоставления учетных записей (Account Mapping Service) связывает альтернативное имя пользователя или цифровой сертификат с реальной учетной записью в базе Active Directory для выполнения входа в систему.
Типичные сценарии появления события:
- Авторизация пользователей на веб-сервере IIS по клиентским SSL/TLS сертификатам (Client Certificate Mapping).
- Аутентификация через сторонние службы каталогов (UNIX/Kerberos Realm Mapping).
- Вход по смарт-картам.
Как читать параметры события 4774
- Откройте Просмотр событий → Безопасность.
- Отфильтруйте по коду
4774. - Обратите внимание на ключевые поля:
| Поле события | Значение |
|---|---|
Source Account Name | Исходное внешнее имя или реквизиты сертификата. |
Target Account Name | Имя доменной учетной записи, в которую был транслирован вход. |
Mapping Service | Служба, выполнившая сопоставление (например, IIS Client Cert Mapping). |
Совет: Это событие позволяет точно отследить, какой именно доменный аккаунт использовался пользователем при авторизации по внешнему сертификату.
Частые вопросы (FAQ)
Означает ли событие 4774 успешный вход?
Событие 4774 подтверждает только успешное сопоставление имен. Сам факт входа фиксируется следом кодом Event ID 4624.
Почему это событие важно для безопасности веб-серверов?
Оно исключает подмену сертификатов и позволяет доказать факт принадлежности сессии конкретному пользователю.
Какая политика включает аудит сопоставления учетных записей?
Политика «Audit Credential Validation» или «Audit Other Account Logon Events».
Можно ли отключить сопоставление сертификатов в IIS?
Да, в настройках модуля SSL Settings сайта IIS можно снять флажок «Require SSL» / «Client Certificates».