Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

0xc0000234 Windows Server, AD и Роли

Ваш ПИН-код недоступен (0xc0000234) в Windows 10/11: Решение проблемы

Обновлено: 09.09.2026 · Официальная документация ↗

Архитектура Windows Hello и блокировка TPM

Сообщение «Ваш ПИН-код недоступен (код состояния 0xc0000234 на экране блокировки (Logon UI) означает, что подсистема аутентификации Windows Hello заблокировала доступ. Код 0xc0000234 конкретно указывает на статус STATUS_ACCOUNT_LOCKED_OUT на уровне аппаратного модуля доверенного платформенного модуля (TPM). Это происходит из-за превышения лимита неудачных попыток ввода ПИН-кода (защита от брутфорса), либо из-за коррупции криптографических ключей в хранилище профиля пользователя (папка Ngc). Бизнес-риски: полная блокировка доступа сотрудника к рабочему ПК и корпоративной почте.

Почему ломается PIN?

ПричинаТехническое пояснение
Превышение попытокTPM переходит в режим Lockdown. В зависимости от версии TPM (1.2 или 2.0), блокировка может быть временной (на 2 часа) или требовать перезагрузки и сброса.
Обновление BIOS/UEFIПри перепрошивке BIOS часто сбрасываются регистры PCR (Platform Configuration Registers) в TPM. Защищенный контейнер ПИН-кода (Ngc) перестает валидироваться.
Повреждение папки NgcСбой питания или ошибка диска повредили ACL или ключи в C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc.

Алгоритм восстановления входа в Windows

Сценарий 1: Альтернативный вход и удаление ПИН-кода

Самый простой путь — войти в систему с помощью обычного пароля от учетной записи Microsoft или локального пароля.

  1. На экране блокировки под полем ввода ПИН-кода нажмите на ссылку «Параметры входа» (Sign-in options).
  2. Выберите иконку «Ключ» (ввод пароля).
  3. Введите пароль. После успешного входа перейдите в Параметры -> Учетные записи -> Варианты входа и удалите текущий ПИН-код, затем задайте новый.

Сценарий 2: Очистка крипто-хранилища Ngc (Из Безопасного режима)

Если альтернативных вариантов входа нет, или пароль не подходит, нужно жестко удалить ПИН-код через сброс папки Ngc.

 1. На экране входа зажмите SHIFT и нажмите кнопку Питание -> Перезагрузка.
 2. В среде WinRE выберите: Поиск и устранение неисправностей -> Дополнительные параметры -> Командная строка.
 3. Определите букву системного диска (обычно C или D, проверьте командой dir C:)
 4. Переименуйте папку Ngc (сброс):
ren C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc Ngc.old
 5. Перезагрузите ПК. Система больше не будет требовать PIN (TPM не найдет ключи) и пустит по паролю.

Сценарий 3: Сброс TPM (Через BIOS)

Если ошибка связана с жестким локом TPM.

  1. Зайдите в BIOS / UEFI.
  2. Найдите раздел Security (или Trusted Computing).
  3. Выберите опцию Clear TPM (или Reset Security Chip). Внимание: Если у вас включен BitLocker, перед этим шагом вы обязаны иметь ключ восстановления (Recovery Key), иначе вы потеряете данные навсегда!

Типовые ошибки пользователей

  • Попытки подобрать ПИН: При каждой новой ошибке TPM экспоненциально увеличивает время блокировки.
Забыли пароли, а диск зашифрован BitLocker?
В корпоративной среде нельзя надеяться на память сотрудников. Инженеры ITSTM настраивают интеграцию BitLocker с Active Directory (AD DS), чтобы ключи восстановления и хэши TPM автоматически сохранялись в свойствах объекта компьютера в домене, предотвращая безвозвратную потерю данных.
💡 Практика специалистов: Практика ITSTM: Если компьютеры привязаны к Azure AD (Intune), и возникает ошибка ПИН-кода 0xc0000234, переименование папки Ngc локально часто приводит к рассинхронизации токенов Primary Refresh Token (PRT). В таком случае пользователь не сможет получать доступ к облачным ресурсам M365 (Teams, Outlook). Правильный путь в Azure AD — использовать портал Endpoint Manager (Intune) для отправки команды 'Удалить ПИН-код'.

Частые вопросы (FAQ)

Почему пропала кнопка 'Параметры входа'?

В Windows 10/11 есть политика (или настройка в Параметрах -> Учетные записи), которая называется 'Требовать вход с помощью Windows Hello для учетных записей Microsoft'. Если она включена, вход по паролю отключается для повышения безопасности. В этом случае поможет только Сценарий 2 (WinRE).

Что такое папка Ngc?

Next Generation Credential (Ngc) — это системная скрытая директория, в которой хранятся криптографические ключи асимметричного шифрования (связки открытый/закрытый ключ) для Windows Hello. ПИН-код — это не пароль, он просто разблокирует доступ к вашему закрытому ключу внутри модуля TPM.

Как долго длится блокировка TPM?

Зависит от вендора (Intel PTT, AMD fTPM, Infineon). По стандарту TPM 2.0, после 32 неудачных попыток чип блокируется на 2 часа (Lockout). При этом он 'забывает' одну неудачную попытку каждые 10 минут, если компьютер включен.

Безопасно ли удалять папку Ngc?

Да, это безопасно для данных (если диск не зашифрован EFS с использованием ключей Hello, что бывает редко). Удаление Ngc просто сбросит настройки отпечатка пальца, распознавания лица и ПИН-кода. Вам придется настроить их заново.

Полезные материалы
Рекомендуем