Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 5721 Windows Server, AD и Роли

Event ID 5721 Netlogon: сбой настройки сессии с контроллером домена

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки Netlogon 5721

В системном журнале рядового сервера или рабочей станции появляется ошибка Event ID 5721: The session setup to the Windows NT or Windows 2000 Domain Controller [Имя_DC] for the domain [Домен] failed because the domain controller did not have an account for the computer [Имя_ПК].

СимптомПроявление
Отказ входа пользователейОшибка «Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом»
Отказ аутентификации Kerberos / NTLMСетевые службы сервера не могут валидировать доменных пользователей
Сброс безопасного канала (Secure Channel)Учетная запись компьютера в AD рассинхронизирована или удалена

Пошаговое восстановление безопасного канала (Event ID 5721)

Ошибка указывает на то, что пароль учетной записи компьютера в домене не совпадает с локальным секретом LSA, либо объект компьютера был удален из Active Directory.

  1. Проверьте состояние безопасного канала через PowerShell:
# Проверка статуса доверительных отношений с контроллером домена:
Test-ComputerSecureChannel -Verbose
  1. Восстановите безопасный канал без вывода сервера из домена:
# Восстановление безопасного канала и смена пароля учетной записи компьютера:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

# Альтернативный способ через утилиту nltest:
nltest /sc_reset:ВАШДОМЕН.LOCAL\ИМЯ_КОНТРОЛЛЕРА_ДОМЕНА
  1. Проверьте доступность DNS и служб контроллера домена:
# Проверка разрешения SRV записей контроллера домена:
Resolve-DnsName -Name _ldap._tcp.dc._msdcs.ВАШДОМЕН.LOCAL

# Сброс локального кэша DNS и Netlogon:
ipconfig /flushdns
Restart-Service -Name Netlogon -Force
  1. Крайняя мера: переприсоединение к домену (если учетная запись в AD была полностью уничтожена): выведите сервер в рабочую группу WORKGROUP, перезагрузитесь и введите в домен заново.

Внимание: Для выполнения команды Test-ComputerSecureChannel -Repair введите логин и пароль учетной записи с правами Администратора Домена (Domain Admin).

💡 Практика специалистов: Если сервер является виртуальной машиной, никогда не откатывайте снапшоты месячной давности на живом домене — это гарантированно ломает защищенный канал Netlogon (Event 5721/5719) из-за рассинхронизации пароля компьютера.

Частые вопросы (FAQ)

Почему нарушаются доверительные отношения с доменом?

Это происходит при откате виртуальной машины из старого снапшота (снапшот старше 30 дней), при долгом отключении сервера от сети или при случайном удалении объекта ПК в AD.

Как часто Windows автоматически меняет пароль учетной записи компьютера?

Windows автоматически меняет пароль защищенного канала каждые 30 дней в фоновом режиме.

Можно ли восстановить доверительные отношения без перезагрузки сервера?

Да, команда Test-ComputerSecureChannel -Repair восстанавливает канал мгновенно на лету.

Какая утилита командной строки проверяет статус защищенного канала?

Утилита nltest: выполните команду nltest /sc_query:ИмяДомена.

Полезные материалы
Рекомендуем