Доверенные отношения между рабочей станцией и доменом не установлены: как исправить
Как проявляется ошибка доверительных отношений
При попытке входа в систему под доменной учетной записью пользователь видит сообщение об ошибке на экране блокировки:
Доверенные отношения между этой рабочей станцией и основным доменом не установлены (The trust relationship between this workstation and the primary domain failed).
Симптомы сбоя:
- Ни один доменный пользователь не может авторизоваться на данном ПК.
- Локальный администратор (
.\Administrator) успешно входит в систему. - ПК не получает обновления групповых политик GPO.
Почему рассинхронизировался пароль учетной записи компьютера:
| Причина | Описание проблемы |
|---|---|
| Долгий простой ПК | Компьютер был выключен больше 30–60 дней, и контроллер домена посчитал его учетную запись устаревшей. |
| Откат виртуальной машины | Был восстановлен старый снимок (Snapshot/Checkpoint) виртуальной машины, из-за чего пароль машины откатился назад. |
| Случайное удаление из AD | Администратор по ошибке удалил объект компьютера из оснастки ADUC. |
Важно для новичков: Не спешите удалять ПК из домена через GUI и заводить заново, так как это может создать дубликат профиля пользователя! Используйте безопасный способ через PowerShell с сохранением всех настроек.
Способ 1. Восстановление доверия через PowerShell за 1 минуту (Рекомендуется)
- Войдите на проблемный ПК под локальным администратором (в поле логина укажите
.\ИмяЛокальногоАдмина). - Откройте консоль PowerShell от имени администратора.
- Выполните команду восстановления защищенного канала (Secure Channel):
# Восстановление защищенного канала без выхода из домена:
Reset-ComputerMachinePassword -Credential (Get-Credential)
# В появившемся окне введите логин и пароль доменного администратораЕсли команда отработала без красных ошибок, перезагрузите компьютер командой Restart-Computer и попробуйте войти под доменным пользователем.
Способ 2. Восстановление через утилиту Test-ComputerSecureChannel
Если первая команда не сработала, выполните прямой ремонт защищенного канала:
# Проверка статуса (вернет False при проблеме):
Test-ComputerSecureChannel
# Принудительный ремонт канала связи с контроллером:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)Способ 3. Классический переввод через рабочую группу (Если другие способы не помогли)
- Войдите под локальным администратором.
- Нажмите Win + R, введите
sysdm.cplи нажмите Enter. - Нажмите кнопку Изменить (Change) и переключите ПК из домена в Рабочую группу (Workgroup), например введите
WORKGROUP. - Перезагрузите ПК.
- После перезагрузки вернитесь в
sysdm.cplи снова присоедините ПК к вашему домену Active Directory.
Частые вопросы (FAQ)
Удалятся ли файлы пользователя при перевводе в домен?
Файлы не удаляются, но если переводить ПК через рабочую группу классическим способом, Windows может создать новую папку профиля (например, ivanov.DOMAIN). При использовании Reset-ComputerMachinePassword профиль остается полностью нетронутым.
Как войти на компьютер, если доменный логин заблокирован этой ошибкой?
В поле логина введите .\Администратор (точка и обратный слэш означают локальный компьютер) и введите пароль локальной учетной записи администратора.
Что делать, если учетная запись компьютера была полностью удалена из Active Directory?
В таком случае команды восстановления не помогут. Вам потребуется зайти под локальным администратором, переключить ПК в Workgroup, перезагрузиться и заново ввести его в домен.
Почему возникает эта ошибка при использовании снапшотов на виртуальных машинах?
Каждые 30 дней компьютер и контроллер домена автоматически меняют общий секретный пароль. Откат снимка возвращает старый пароль, который контроллер домена уже отвергает.