Истек срок действия пароля при входе по RDP: как зайти на сервер и сменить пароль
Почему RDP не дает сменить просроченный пароль?
Пользователь подключается к удаленному рабочему столу Windows Server и получает системную ошибку: «Перед первым входом в систему необходимо сменить пароль. Обновите пароль или обратитесь к администратору» либо «Истек срок действия пароля учетной записи». При этом соединение немедленно разрывается, а поля для ввода нового пароля просто нет.
Причина сбоя:
Виновником является технология NLA (Network Level Authentication / Проверка подлинности на уровне сети). NLA требует успешной авторизации пользователя до того, как сервер покажет графический экран приветствия Windows. Так как пароль уже просрочен, NLA блокирует подключение на этапе сетевого рукопожатия и не дает серверу отобразить диалоговое окно смены пароля.
Способы решения проблемы
Способ 1. Быстрое подключение через модифицированный .rdp файл (без отключения NLA на всем сервере)
Самый быстрый способ для одного конкретного пользователя без изменения общесерверных настроек:
- Откройте блокнот и сохраните файл с именем
change_password.rdpсо следующим содержимым:full address:s:IP_ВАШЕГО_СЕРВЕРА enablecredsspsupport:i:0 authentication level:i:2 - Запустите созданный файл
change_password.rdp. - Параметр
enablecredsspsupport:i:0временно отключает NLA для этого конкретного подключения. Сервер сразу откроет стандартный синий экран входа Windows Server, где появятся поля: «Старый пароль», «Новый пароль» и «Подтверждение пароля». - После успешной смены пароля пользователь сможет подключаться через стандартный ярлык.
Способ 2. Смена пароля администратором в Active Directory
Если у пользователя нет возможности настроить файл:
- Откройте консоль
dsa.msc(Active Directory Users and Computers). - Найдите пользователя → нажмите правой кнопкой → Сбросить пароль (Reset Password).
- Задайте временный пароль и снимите галочку «Требовать смену пароля при следующем входе в систему» (либо задайте постоянный пароль).
Способ 3. Разрешение смены пароля через портал RD Web Access
Если в компании развернута роль RD Web Access, включите специальную веб-страницу для самостоятельной смены просроченных паролей:
- На сервере RD Web откройте
IIS Manager. - Перейдите:
Default Web Site→RDWeb→Pages→ раздел Параметры приложений (Application Settings). - Установите значение параметра
PasswordChangeEnabled= true. - Теперь пользователи смогут менять просроченные пароли в браузере по адресу:
https://сервер/RDWeb/Pages/ru-RU/password.aspx.
Частые вопросы (FAQ)
Опасно ли навсегда отключать NLA на сервере?
Да, отключение NLA снижает безопасность сервера перед DoS-атаками и уязвимостями протокола RDP (например, BlueKeep), так как сервер будет тратить ресурсы на создание графической сессии для каждого неавторизованного подключения.
Как сделать, чтобы у конкретного пользователя пароль никогда не устаревал?
В оснастке Active Directory (dsa.msc) откройте свойства пользователя, перейдите на вкладку 'Учетная запись' (Account) и отметьте пункт 'Срок действия пароля не ограничен' (Password never expires).
Как пользователю сменить свой пароль внутри активной RDP-сессии?
Находясь внутри удаленного рабочего стола, нужно нажать комбинацию клавиш Ctrl + Alt + End (аналог Ctrl + Alt + Del на сервере) и выбрать пункт 'Изменить пароль'.
Почему Windows требует смену пароля каждые 42 дня?
Это стандартное значение политики безопасности паролей по умолчанию (Default Domain Policy). Его можно изменить в редакторе gpmc.msc в разделе 'Политики учетных записей / Политика паролей'.