Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心指南

帐户锁定排查快速参考指南

帐户锁定排查快速参考指南

帐户锁定排查快速参考指南

Microsoft Active Directory 是您基础设施的核心组件,负责从安全设置到组策略再到用户身份验证的一切控制。每个用户的 Active Directory 账户都决定其对网络驱动器和其他资源的访问权限,以及其 Windows 设置和计算机配置。

为了阻止攻击, 大多数组织都会为用户账户设置账户锁定策略:一旦某个用户的错误密码次数超过阈值,该用户的 Active Directory 账户就会被锁定。如果启用了审核策略,您可以通过在安全日志中搜索事件 ID 4740 来查找这些事件。

安全事件日志包含以下信息:

  • 主题 — 执行锁定操作的账户的安全 ID、账户名、账户域以及登录 ID
  • 被锁定的账户 — 被锁定账户的安全 ID 和账户名
  • 补充信息 — 呼叫方计算机名称,即生成失败登录尝试的系统名称

要启用帐户锁定策略,您需要更改默认 GPO 设置。

当用户帐户被锁定后,要恢复员工对其所需资源的访问,AD 管理员必须在域控制器 (DC) 上使用 Active Directory Users and Computers 解锁该帐户,并可通过 PowerShell 脚本或用于事件恢复的帐户锁定与管理工具来完成。

有时某个 AD 帐户在每次解锁后又会持续被锁定。在这种情况下,通常不只是用户试图使用错误密码登录,更可能存在更大的问题,例如:

  • 工作站上的应用程序或服务配置错误
  • 服务器配置问题
  • 外部或内部人员实施的恶意行为,例如字典攻击

持续发生的账号锁定事件需要及时调查。通常,你需要追踪导致锁定的源的 IP 地址或设备名称。某些常见问题可以通过检查凭据管理器(credential manager)、使用 PowerShell 解锁账号,或仅更新你的 PDC 模拟器来解决。

本指南介绍用于查找被锁定的账号、确定锁定原因以及解锁账号的实用工具。它还列出了账号锁定最常见的根本原因,并说明如何逐一检查。

分享到