Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4824 Windows Server, AD и Роли

Event ID 4824: Kerberos pre-authentication failed — расшифровка и фикс

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоя предварительной аутентификации Kerberos (Event ID 4824)

Событие Event ID 4824 регистрируется, когда механизм предварительной проверки подлинности Kerberos (Pre-Authentication) завершается ошибкой до выдачи билета TGT. Этот механизм защищает протокол Kerberos от атак типа AS-REP Roasting и сверяет зашифрованную метку времени с часами KDC.

Основные признаки неполадки

  • Пользователи не могут выполнить интерактивный вход в систему.
  • Клиенты получают ошибку The time difference between the client and server is too large или Bad password.
  • В журнале контроллера домена поле Pre-Authentication Type содержит значение PA-ENC-TIMESTAMP (Тип 2) со статусом ошибки.

Как исправить ошибку предварительной аутентификации

Критический фактор Kerberos: Допустимая разница времени (Clock Skew) между клиентом и контроллером домена по умолчанию составляет не более 5 минут.

  1. Проверка и синхронизация времени домена (NTP):
    На клиентском компьютере и контроллерах домена принудительно синхронизируйте время со службой W32Time:
    w32tm /resync /force
    w32tm /query /status
  2. Проверка PDC эмулятора на рассинхронизацию:
    Убедитесь, что контроллер домена с ролью PDC синхронизируется с надежным внешним NTP-источником:
    w32tm /config /manualpeerlist:"pool.ntp.org,0x1" /syncfromflags:manual /reliable:yes /update
    Restart-Service w32time
  3. Проверка флага 'Do not require Kerberos preauthentication':
    Убедитесь, что у учетной записи не был случайно снят флаг обязательной предварительной аутентификации:
    Get-ADUser -Identity "ИмяПользователя" -Properties DoesNotRequirePreAuth
  4. Сброс поврежденных кэшей пароля на рабочей станции:
    Если пароль был изменен недавно, сбросьте кэшированные учетные данные через диспетчер учетных данных Windows (cmdkey /list).
💡 Практика специалистов: Если событие 4824 возникает только у виртуальных машин Hyper-V / VMware, отключите синхронизацию времени с хостом виртуализации (Time Synchronization Integration Service), доверив синхронизацию исключительно службе W32Time домена.

Частые вопросы (FAQ)

Чем опасна учетная запись с отключенной pre-authentication?

Злоумышленник может запросить AS-REP ответ без знания пароля и затем в автономном режиме расшифровать хэш пароля пользователя методом перебора (AS-REP Roasting).

Почему событие 4824 может возникать при блокировке пользователя?

Если контроллер домена видит, что аккаунт заблокирован или отключен, этап Pre-Authentication немедленно прерывается с ошибкой политики.

Какой тип шифрования используется при Pre-Authentication?

Современные системы используют AES-256-CTS-HMAC-SHA1-96 или AES-128. Устаревший RC4-HMAC должен быть отключен в политиках домена.

Как посмотреть текущую разницу во времени между клиентом и сервером?

Выполните в командной строке: w32tm /stripchart /computer:dc01.corp.local /samples:5 /dataonly.

Полезные материалы
Рекомендуем