Ошибка перемещаемых профилей Event ID 1521: сбой загрузки профиля
Симптомы сбоев перемещаемых профилей (Event ID 1521)
При входе пользователя в систему появляется оповещение: «Не удалось загрузить перемещаемый профиль. Выполнен вход с временным профилем». В журнале Application регистрируется ошибка: Event ID 1521: Windows cannot locate the server-side copy of your roaming profile that was previously loaded. Error: Access is denied / The network path was not found.
| Симптом | Причина |
|---|---|
| Event ID 1521 (Access Denied) | Пользователь не является владельцем (Owner) серверной папки профиля .V6 |
| Сетевой путь не найден (0x80070035) | Недоступность файлового сервера или блокировка SMB фаерволом |
| Медленный вход / таймаут сети | Профиль весит десятки гигабайт из-за несброшенного кэша браузеров |
Пошаговое восстановление прав для Roaming Profiles
- Отключите обязательную проверку владельца профиля через GPO (при необходимости): если папки создавались администратором, отключите политику безопасности:
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\System" -Name "CompatibleRUPSecurity" -Value 1 -Type DWord -Force - Настройте эталонные права NTFS на корневой сетевой ресурс профилей:
icacls "D:\Profiles" /inheritance:r; icacls "D:\Profiles" /grant "Administrators:(OI)(CI)F" "SYSTEM:(OI)(CI)F" "Authenticated Users:(CI)CreateFiles/AppendData" - Назначьте пользователя владельцем его личной папки профиля (.V6):
takeown /F "D:\Profiles\username.V6" /R /D Y; icacls "D:\Profiles\username.V6" /setowner "company\username" /T - Включите удаление кэшированных копий перемещаемых профилей при выходе: в GPO включите: Конфигурация компьютера > Административные шаблоны > Система > Профили пользователей > Удалять копии перемещаемых профилей из кэша.
Внимание: Суффикс версии профиля (например, .V6 для Windows 10/11 и Windows Server 2016-2022) добавляется операционной системой автоматически. Не добавляйте его в путь профиля в Active Directory вручную.
Частые вопросы (FAQ)
Почему Windows блокирует профиль, если владелец — Администратор?
Механизм безопасности User Profile Service проверяет SID владельца папки. Если владельцем является не сам пользователь и не SYSTEM, загрузка блокируется во избежание подмены исполняемых файлов.
Какие суффиксы версий профилей используются в Windows?
Windows 7/2008R2 — .V2, Windows 8.1/2012R2 — .V4, Windows 10 (до 1511) — .V5, Windows 10/11 и Windows Server 2016-2022 — .V6.
Как исключить тяжелые папки из перемещаемого профиля?
Настройте политику GPO 'Исключать следующие папки из перемещаемого профиля' и укажите: AppData\Local; AppData\LocalLow; Downloads.
Что делать, если при выходе профиль не синхронизируется обратно на сервер?
Проверьте заблокированные файлы реестра NTUSER.DAT антивирусом или сторонними процессами и используйте службу UPHClean.