Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

NLA Password Expired Windows Server, AD и Роли

Истек срок действия пароля при входе по RDP: как зайти на сервер и сменить пароль

Обновлено: 27.08.2026 · Официальная документация ↗

Почему RDP не дает сменить просроченный пароль?

Пользователь подключается к удаленному рабочему столу Windows Server и получает системную ошибку: «Перед первым входом в систему необходимо сменить пароль. Обновите пароль или обратитесь к администратору» либо «Истек срок действия пароля учетной записи». При этом соединение немедленно разрывается, а поля для ввода нового пароля просто нет.

Причина сбоя:

Виновником является технология NLA (Network Level Authentication / Проверка подлинности на уровне сети). NLA требует успешной авторизации пользователя до того, как сервер покажет графический экран приветствия Windows. Так как пароль уже просрочен, NLA блокирует подключение на этапе сетевого рукопожатия и не дает серверу отобразить диалоговое окно смены пароля.

Способы решения проблемы

Способ 1. Быстрое подключение через модифицированный .rdp файл (без отключения NLA на всем сервере)

Самый быстрый способ для одного конкретного пользователя без изменения общесерверных настроек:

  1. Откройте блокнот и сохраните файл с именем change_password.rdp со следующим содержимым:
    full address:s:IP_ВАШЕГО_СЕРВЕРА
    enablecredsspsupport:i:0
    authentication level:i:2
  2. Запустите созданный файл change_password.rdp.
  3. Параметр enablecredsspsupport:i:0 временно отключает NLA для этого конкретного подключения. Сервер сразу откроет стандартный синий экран входа Windows Server, где появятся поля: «Старый пароль», «Новый пароль» и «Подтверждение пароля».
  4. После успешной смены пароля пользователь сможет подключаться через стандартный ярлык.

Способ 2. Смена пароля администратором в Active Directory

Если у пользователя нет возможности настроить файл:

  1. Откройте консоль dsa.msc (Active Directory Users and Computers).
  2. Найдите пользователя → нажмите правой кнопкой → Сбросить пароль (Reset Password).
  3. Задайте временный пароль и снимите галочку «Требовать смену пароля при следующем входе в систему» (либо задайте постоянный пароль).

Способ 3. Разрешение смены пароля через портал RD Web Access

Если в компании развернута роль RD Web Access, включите специальную веб-страницу для самостоятельной смены просроченных паролей:

  1. На сервере RD Web откройте IIS Manager.
  2. Перейдите: Default Web SiteRDWebPages → раздел Параметры приложений (Application Settings).
  3. Установите значение параметра PasswordChangeEnabled = true.
  4. Теперь пользователи смогут менять просроченные пароли в браузере по адресу: https://сервер/RDWeb/Pages/ru-RU/password.aspx.
💡 Практика специалистов: Для предотвращения блокировок пользователей настройте автоматическое почтовое оповещение о скором истечении срока действия пароля за 7 и 3 дня с помощью простого запланированного PowerShell-скрипта с командлетом Search-ADAccount -PasswordExpiring.

Частые вопросы (FAQ)

Опасно ли навсегда отключать NLA на сервере?

Да, отключение NLA снижает безопасность сервера перед DoS-атаками и уязвимостями протокола RDP (например, BlueKeep), так как сервер будет тратить ресурсы на создание графической сессии для каждого неавторизованного подключения.

Как сделать, чтобы у конкретного пользователя пароль никогда не устаревал?

В оснастке Active Directory (dsa.msc) откройте свойства пользователя, перейдите на вкладку 'Учетная запись' (Account) и отметьте пункт 'Срок действия пароля не ограничен' (Password never expires).

Как пользователю сменить свой пароль внутри активной RDP-сессии?

Находясь внутри удаленного рабочего стола, нужно нажать комбинацию клавиш Ctrl + Alt + End (аналог Ctrl + Alt + Del на сервере) и выбрать пункт 'Изменить пароль'.

Почему Windows требует смену пароля каждые 42 дня?

Это стандартное значение политики безопасности паролей по умолчанию (Default Domain Policy). Его можно изменить в редакторе gpmc.msc в разделе 'Политики учетных записей / Политика паролей'.

Полезные материалы
Рекомендуем