Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Account Lockout Windows Server, AD и Роли

Настройка политики блокировки учетных записей в Active Directory (GPO)

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем нужна политика блокировки аккаунтов?

Если злоумышленник или вредоносный бот пытается подобрать пароль к учетной записи пользователя в домене, он может совершать миллионы попыток в минуту. Настройка Account Lockout Policy временно замораживает аккаунт после заданного числа неверных попыток ввода пароля.

Пошаговая настройка политики через редактор доменных политик

  1. На контроллере домена нажмите Win + R, введите gpmc.msc и нажмите Enter.
  2. В дереве домена разверните ваш домен → Default Domain Policy → нажмите правой кнопкой мыши и выберите Изменить (Edit).
  3. Перейдите по пути: Конфигурация компьютераПолитикиКонфигурация WindowsПараметры безопасностиПолитики учетных записейПолитика блокировки учетной записи (Account Lockout Policy).
  4. Настройте три ключевых параметра:
    • Пороговое значение блокировки (Account lockout threshold): установите 5 попыток.
    • Продолжительность блокировки (Account lockout duration): установите 15 или 30 минут.
    • Сброс счетчика блокировки через (Reset account lockout counter after): установите 15 минут.

Как быстро разблокировать пользователя через PowerShell

# Разблокировать учетную запись пользователя:
Unlock-ADAccount -Identity "ivanov"

# Проверить статус блокировки:
Get-ADUser -Identity "ivanov" -Properties LockedOut | Select-Object Name, LockedOut
Совет по безопасности: Никогда не ставьте продолжительность блокировки в 0 (до ручного вмешательства админа), если у вас нет дежурного администратора 24/7, иначе злоумышленники смогут заблокировать всех пользователей компании (DoS-атака).
💡 Практика специалистов: Если аккаунт блокируется сразу после разблокировки, причиной почти всегда является сохраненный старый пароль в диспетчере учетных данных Windows (Credential Manager), на смартфоне пользователя (Exchange ActiveSync) или в зависшей сетевой службе.

Частые вопросы (FAQ)

Почему значение блокировки нельзя задать в отдельном пользовательском GPO?

Классические политики паролей домена применяются только на уровне Default Domain Policy для всего домена целиком. Для разных групп пользователей используются политики детализированных паролей (FGPP / Fine-Grained Password Policies).

Как узнать, с какого компьютера идет подбор пароля к заблокированному пользователю?

Откройте журнал событий на контроллере домена (Security) и найдите Event ID 4740. В теле события будет указано 'Caller Computer Name'.

Блокируется ли встроенная учетная запись Administrator домена?

Встроенная учетная запись Администратора домена защищена от полной блокировки при входе на консоль контроллера, но сетевой доступ к ней может временно ограничиваться.

Как сбросить счетчик неудачных попыток ввода пароля?

Счетчик сбрасывается автоматически по истечении времени 'Reset account lockout counter after' или при успешном входе пользователя с правильным паролем.

Полезные материалы
Рекомендуем