排查持续发生的 AD 用户帐户锁定问题
Microsoft Active Directory 是您基础设施的核心组件,负责从安全设置到组策略再到用户身份验证的一切控制。每个用户的 Active Directory 账户都决定其对网络驱动器和其他资源的访问权限,以及其 Windows 设置和计算机配置。
为了阻止攻击, 大多数组织都会为用户账户设置账户锁定策略:一旦某个用户的错误密码次数超过阈值,该用户的 Active Directory 账户就会被锁定。如果启用了审核策略,您可以通过在安全日志中搜索事件 ID 4740 来查找这些事件。
安全事件日志包含以下信息:
- 主题 — 执行锁定操作的账户的安全 ID、账户名、账户域以及登录 ID
- 被锁定的账户 — 被锁定账户的安全 ID 和账户名
- 补充信息 — 呼叫方计算机名称,即生成失败登录尝试的系统名称
要启用帐户锁定策略,您需要更改默认 GPO 设置。
当用户帐户被锁定后,要恢复员工对其所需资源的访问,AD 管理员必须在域控制器 (DC) 上使用 Active Directory Users and Computers 解锁该帐户,并可通过 PowerShell 脚本或用于事件恢复的帐户锁定与管理工具来完成。
有时某个 AD 帐户在每次解锁后又会持续被锁定。在这种情况下,通常不只是用户试图使用错误密码登录,更可能存在更大的问题,例如:
- 工作站上的应用程序或服务配置错误
- 服务器配置问题
- 外部或内部人员实施的恶意行为,例如字典攻击
持续发生的账号锁定事件需要及时调查。通常,你需要追踪导致锁定的源的 IP 地址或设备名称。某些常见问题可以通过检查凭据管理器(credential manager)、使用 PowerShell 解锁账号,或仅更新你的 PDC 模拟器来解决。
本指南介绍用于查找被锁定的账号、确定锁定原因以及解锁账号的实用工具。它还列出了账号锁定最常见的根本原因,并说明如何逐一检查。
分享到