Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Как сбросить пароль DSRM на контроллере домена: ntdsutil и PowerShell

Обновлено: 27.08.2026 · Официальная документация ↗

Что такое пароль DSRM и когда он нужен?

DSRM (Directory Services Restore Mode — Режим восстановления служб каталогов) — это специальный режим загрузки контроллера домена Active Directory, при котором база данных ntds.dit не монтируется в память. Он используется для аварийного восстановления Active Directory из резервных копий при системных сбоях или повреждении базы данных.

Зачем сбрасывать пароль DSRM:

  • Пароль DSRM задается один раз при первоначальном повышении сервера до контроллера домена (dcpromo), и со временем его часто забывают.
  • Регламенты безопасности требуют регулярной ротации административных паролей на серверах.
  • Требуется выполнить восстановление базы Active Directory, но обычный доменный пароль не подходит для входа в безопасном режиме.

Важно для новичков: Смена пароля DSRM не требует перезагрузки сервера и не прерывает работу домена и пользователей!

Способ 1. Сброс через утилиту ntdsutil (Классический способ)

  1. На контроллере домена откройте Командную строку от имени администратора.
  2. По очереди вводите следующие команды (каждая строка подтверждается нажатием Enter):
# 1. Запуск утилиты работы с базой данных NTDS:
ntdsutil

# 2. Переход в режим управления паролями DSRM:
set dsrm password

# 3. Указание целевого сервера (null означает текущий локальный сервер):
reset password on server null

# 4. Система дважды запросит ввод нового пароля (символы при вводе не отображаются)

# 5. Выход из утилиты:
q
q

Способ 2. Синхронизация пароля DSRM с паролем учетной записи администратора домена

Чтобы не запоминать отдельный пароль DSRM, в Windows Server можно включить автоматическую синхронизацию пароля DSRM с обычной учетной записью администратора домена:

# В консоли ntdsutil:
ntdsutil
set dsrm password
sync from domain account Administrator
q
q

Способ 3. Смена пароля через PowerShell

# Установка нового пароля DSRM одной командой PowerShell:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "DsrmAdminLogonBehavior" -Value 2 -Force
$Password = Read-Host -AsSecureString "Введите новый пароль DSRM"
Set-ADDomainControllerPassword -Identity "DC01" -LocalAdministratorPassword $Password
💡 Практика специалистов: Обязательно документируйте пароли DSRM для каждого контроллера домена в защищенном корпоративном менеджере паролей (KeePass/Bitwarden) сразу после развертывания роли Active Directory Domain Services.

Частые вопросы (FAQ)

Можно ли войти под учетной записью DSRM в обычной работающей Windows?

По умолчанию нет — вход под локальным администратором DSRM возможен только при загрузке в безопасный режим DSRM. Однако если выставить ключ реестра DsrmAdminLogonBehavior = 2, вход станет возможен и в штатном режиме.

Действует ли на пароль DSRM доменная политика сложности паролей?

Да, новый пароль DSRM должен полностью удовлетворять требованиям сложности паролей (длина, цифры, спецсимволы), иначе утилита ntdsutil вернет ошибку отказа.

Реплицируется ли пароль DSRM на другие контроллеры домена?

Нет! Пароль DSRM является локальным паролем учетной записи SAM для каждого конкретного физического сервера. Его необходимо менять на каждом контроллере домена отдельно.

Как загрузить сервер в режим DSRM при необходимости восстановления?

Нажмите Win+R -> введите msconfig -> вкладка 'Загрузка' -> поставьте галочку 'Безопасный режим' и выберите пункт 'Восстановление Active Directory' (Active Directory repair).

Полезные материалы
Рекомендуем