Сброс зашифрованных учетных данных (Диспетчер учетных данных) в Windows
Архитектура Credential Manager и симптомы повреждения DPAPI
Диспетчер учетных данных (Credential Manager) использует подсистему защиты данных (DPAPI) для шифрования сохраненных паролей с использованием Master Key пользователя. Если файлы Master Key в профиле повреждаются (из-за некорректного завершения работы, смены пароля администратором извне или сбоя диска), служба VaultSvc (Диспетчер учетных данных) перестает расшифровывать базу. Симптомы: пользователи не могут сохранить пароли Outlook, сетевые папки запрашивают пароль при каждом доступе, а при открытии Диспетчера в Панели управления выдается ошибка 0x80070057 (Неверный параметр) или 0x80090345. Бизнес-риски: массовые сбои аутентификации в Exchange/Office 365, остановка скриптов автоматизации, использующих сохраненные учетки.
Векторы повреждения (Ошибки VaultSvc)
| Код ошибки | Компонент | Причина сбоя |
|---|---|---|
0x80070057 | Vault API | Повреждение файла Policy.vpol или каталога Credentials в профиле пользователя. |
0x80090345 | DPAPI Master Key | Невозможность расшифровать мастер-ключ (часто при сбросе пароля через AD без знания старого). |
0x80070425 | Служба VaultSvc | Служба Диспетчера учетных данных остановлена или не имеет прав на запуск. |
Пошаговое восстановление Диспетчера учетных данных
Сценарий 1: Проверка и перезапуск службы VaultSvc
Убедитесь, что служба работает корректно и ее зависимости (RPC) активны.
Проверка статуса и принудительный запуск службы
Get-Service VaultSvc | Format-List *
Start-Service VaultSvc -ForceСценарий 2: Очистка поврежденного хранилища Credentials (Сброс)
Если Диспетчер не открывается, необходимо физически удалить поврежденные зашифрованные файлы. Внимание: это удалит все сохраненные пароли пользователя!
Остановка службы перед удалением
net stop VaultSvc
Резервное копирование и удаление поврежденных папок DPAPI
cd %AppData%\Microsoft
ren Credentials Credentials_OLD
ren Protect Protect_OLD
ren Vault Vault_OLD
Запуск службы (папки создадутся заново при первом сохранении пароля)
net start VaultSvcСценарий 3: Обход ошибки 0x80090345 через реестр (Для доменных ПК)
Если ошибка возникает в домене из-за невозможности связаться с PDC для бэкапа ключа DPAPI.
Отключение требования резервного копирования DPAPI Master Key на Контроллер Домена
reg add "HKLM\Software\Microsoft\Cryptography\Protect\Providers\df9d8cd0-1501-11d1-8c7a-00c04fc297eb" /v ProtectionPolicy /t REG_DWORD /d 1 /fТиповые ошибки администраторов
- Принудительный сброс пароля пользователя в AD: Если сбросить пароль пользователя в Active Directory (Reset Password) без использования старого пароля, Windows на клиенте не сможет расшифровать старый DPAPI Master Key, и все сохраненные в Credential Manager пароли (включая EFS файлы) будут безвозвратно утеряны.
- Изменение прав на папку Protect: Попытка выдать полные права Администратору на папку
%APPDATA%\Microsoft\Protectломает наследование и изоляцию профиля.
Проблемы с перемещаемыми профилями (Roaming Profiles) и DPAPI могут парализовать работу отделов. ITSTM поможет мигрировать на решения класса FSLogix и внедрить Enterprise State Roaming для надежной синхронизации учетных данных без сбоев шифрования.
Частые вопросы (FAQ)
Можно ли восстановить пароли после удаления папки Protect?
Нет. Без резервной копии старого мастер-ключа расшифровать пароли невозможно. Удаление папок — это крайняя мера (Hard Reset), чтобы Диспетчер учетных данных снова начал работать.
В чем отличие Web Credentials от Windows Credentials?
Web Credentials используются браузерами (Edge/IE) и хранят данные в зашифрованном виде в хранилище Vault. Windows Credentials используются ОС для сетевых шар (SMB), RDP и служб аутентификации.
Как экспортировать пароли из Credential Manager?
Штатными средствами можно создать резервную копию только через Панель управления (Резервное копирование учетных данных). Для извлечения паролей в виде текста требуются утилиты типа Mimikatz (с правами SYSTEM), что расценивается антивирусами как хакерская атака.
Как добавить учетную запись через командную строку?
Используйте встроенную утилиту cmdkey. Например: cmdkey /add:ServerName /user:Domain\User /pass:Password. Это программно добавит запись в Windows Credentials.