Event ID 4823: NTLM authentication was required but not allowed — решение
Описание ошибки Event ID 4823
Событие Event ID 4823 фиксирует ситуацию, когда входящее сетевое подключение требовало использования протокола NTLM, однако на сервере или уровне домена действует строгая политика, прямо запрещающая NTLM-аутентификацию.
Типичные признаки проблемы
- Пользователи группы Protected Users не могут подключиться к ресурсам, не поддерживающим Kerberos.
- Приложения выдают ошибки The authentication mechanism is not supported.
- Событие регистрируется на целевом сервере или контроллере домена при попытке обращения по NetBIOS-имени или IP-адресу вместо FQDN.
Как устранить блокировку NTLM (Event ID 4823)
Важно: Члены группы безопасности Protected Users не имеют права использовать NTLM, Digest Authentication и CredSSP по дизайну безопасности Windows Server.
- Проверка членства учетной записи в Protected Users:
Проверьте, входит ли пользователь в защищенную группу:
Если сервису требуется NTLM, используйте выделенную сервисную учетную запись вне этой группы.(Get-ADUser -Identity "ИмяПользователя" -Properties MemberOf).MemberOf -match "Protected Users" - Настройка исключений NTLM в групповых политиках:
Если блокировка вызвана политикой Restrict NTLM, добавьте целевой сервер в список доверенных исключений:
Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Local Policies -> Security Options -> Network security: Restrict NTLM: Add server exceptions in this domain. - Перевод обращений приложений на протокол Kerberos:
Убедитесь, что клиентские подключения используют полное доменное имя (FQDN) вместо IP-адреса, так как при обращении по IP Kerberos не работает и Windows откатывается на NTLM. - Регистрация корректного SPN:
Проверьте наличие Service Principal Name для целевого узла:setspn -L ИмяСервера
Частые вопросы (FAQ)
Почему обращение по IP-адресу вызывает событие 4823?
Kerberos не может построить SPN на основе сырого IP-адреса и пытается выполнить откат (fallback) до NTLM. Если NTLM запрещен политикой, возникает событие 4823.
Безопасно ли временно удалять учетную запись из Protected Users?
Это снижает уровень защиты, но допустимо на время перевода сервиса на современную аутентификацию Kerberos или gMSA.
Как определить, какое приложение пытается использовать NTLM?
Изучите поле 'Calling Process Name' или сопоставьте временные метки события 4823 с логами приложений (Application Log).
Поддерживают ли сетевые диски DFS работу без NTLM?
Да, пространства имен DFS полностью поддерживают Kerberos при условии использования полных FQDN путей к общим папкам.