Event ID 5721 Netlogon: сбой настройки сессии с контроллером домена
Симптомы ошибки Netlogon 5721
В системном журнале рядового сервера или рабочей станции появляется ошибка Event ID 5721: The session setup to the Windows NT or Windows 2000 Domain Controller [Имя_DC] for the domain [Домен] failed because the domain controller did not have an account for the computer [Имя_ПК].
| Симптом | Проявление |
|---|---|
| Отказ входа пользователей | Ошибка «Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом» |
| Отказ аутентификации Kerberos / NTLM | Сетевые службы сервера не могут валидировать доменных пользователей |
| Сброс безопасного канала (Secure Channel) | Учетная запись компьютера в AD рассинхронизирована или удалена |
Пошаговое восстановление безопасного канала (Event ID 5721)
Ошибка указывает на то, что пароль учетной записи компьютера в домене не совпадает с локальным секретом LSA, либо объект компьютера был удален из Active Directory.
- Проверьте состояние безопасного канала через PowerShell:
# Проверка статуса доверительных отношений с контроллером домена:
Test-ComputerSecureChannel -Verbose- Восстановите безопасный канал без вывода сервера из домена:
# Восстановление безопасного канала и смена пароля учетной записи компьютера:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
# Альтернативный способ через утилиту nltest:
nltest /sc_reset:ВАШДОМЕН.LOCAL\ИМЯ_КОНТРОЛЛЕРА_ДОМЕНА- Проверьте доступность DNS и служб контроллера домена:
# Проверка разрешения SRV записей контроллера домена:
Resolve-DnsName -Name _ldap._tcp.dc._msdcs.ВАШДОМЕН.LOCAL
# Сброс локального кэша DNS и Netlogon:
ipconfig /flushdns
Restart-Service -Name Netlogon -Force- Крайняя мера: переприсоединение к домену (если учетная запись в AD была полностью уничтожена): выведите сервер в рабочую группу
WORKGROUP, перезагрузитесь и введите в домен заново.
Внимание: Для выполнения команды Test-ComputerSecureChannel -Repair введите логин и пароль учетной записи с правами Администратора Домена (Domain Admin).
Частые вопросы (FAQ)
Почему нарушаются доверительные отношения с доменом?
Это происходит при откате виртуальной машины из старого снапшота (снапшот старше 30 дней), при долгом отключении сервера от сети или при случайном удалении объекта ПК в AD.
Как часто Windows автоматически меняет пароль учетной записи компьютера?
Windows автоматически меняет пароль защищенного канала каждые 30 дней в фоновом режиме.
Можно ли восстановить доверительные отношения без перезагрузки сервера?
Да, команда Test-ComputerSecureChannel -Repair восстанавливает канал мгновенно на лету.
Какая утилита командной строки проверяет статус защищенного канала?
Утилита nltest: выполните команду nltest /sc_query:ИмяДомена.