Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4780 Windows Server, AD и Роли

Event ID 4780: сброс прав ACL на учетных записях администраторов (AdminSDHolder)

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4780?

Событие Event ID 4780 фиксирует автоматическое срабатывание системного процесса SDProp (Security Descriptor Propagator), который сбрасывает и перезаписывает список управления доступом (ACL) на учетных записях привилегированных администраторов домена в соответствии с эталонным объектом AdminSDHolder.

Почему у администраторов отключается наследование прав?

Active Directory защищает критически важные учетные записи (Domain Admins, Enterprise Admins, Schema Admins, Account Operators и др.). Каждые 60 минут фоновый процесс проверяет их права, отключает наследование разрешений от родительских OU и копирует жесткий безопасный список прав из объекта AdminSDHolder.

Что делать, если пропали кастомные права на аккаунте администратора

  1. Поймите логику AD: не пытайтесь вручную включать наследование на учетной записи администратора — через 60 минут процесс SDProp снова его отключит!
  2. Если администратору нужны специфические права делегирования:
  • Правильный метод: заведите сотруднику две отдельные учетные записи: стандартную (для работы в офисе) и отдельную административную (для привилегированных задач).
  • Изменение эталона: если полномочия нужны всем администраторам, отредактируйте права на самом объекте CN=AdminSDHolder,CN=System,DC=domain,DC=com.
# Принудительный ручной запуск процесса SDProp через ldp.exe или PowerShell:
# (Инициирует немедленный пересчет прав protected groups)

Внимание: Если пользователь был исключен из состава Domain Admins, флаг adminCount=1 и отключенное наследование остаются на нем навсегда, пока администратор не сбросит их вручную!

💡 Практика специалистов: Никогда не используйте привилегированные учетные записи из AdminSDHolder для повседневного входа на рабочие станции и чтения корпоративной почты.

Частые вопросы (FAQ)

Что такое атрибут adminCount=1?

Этот атрибут автоматически выставляется любому пользователю или группе, которые когда-либо входили в защищенные административные группы домена.

Как вернуть наследование прав обычному пользователю, убранному из админов?

Через редактор атрибутов установите adminCount в 0 и в свойствах безопасности учетной записи включите флажок «Включить наследование».

Как часто по умолчанию запускается процесс SDProp?

Каждые 60 минут на контроллере домена, удерживающем роль FSMO эмулятора PDC (PDC Emulator).

Является ли Event ID 4780 признаком ошибки?

Нет, это штатный защитный механизм ядра Windows Server, подтверждающий целостность защиты привилегированных учетных записей.

Полезные материалы
Рекомендуем