Scoprire perché un utente è bloccato in Active Directory


38

L'account di un utente viene bloccato in Active Directory. Probabilmente è causato da un'app che utilizza l'autenticazione di Windows per connettersi a SQL Server.

C'è un modo per scoprire quale app lo sta causando e perché l'app potrebbe causare tentativi di accesso non riusciti?


Potrebbe aiutarti, processo di indagine sui blocchi degli account AD http://www.compuday.co.za/2012/11/13/active-directory-account-lockouts-investigated/

Risposte:


58

Dai un'occhiata agli Strumenti di gestione e blocco degli account disponibili nell'Area download Microsoft. In particolare LockoutStatus.exe ed EventCombMT.exe. Potresti non essere in grado di individuare esattamente da dove proviene il blocco, ma dovresti essere in grado di restringerlo un po 'per renderlo più facile da vedere.

Ecco un altro paio di articoli Technet che potrebbero essere d'aiuto:
Manutenzione e monitoraggio del blocco degli
account Strumenti di blocco degli account (descrizione degli strumenti nel download collegato in precedenza)
Utilizzo di Netlogon.dll selezionato per tenere traccia dei blocchi degli account
Abilitazione della registrazione di debug per il servizio Accesso rete


Questo è un ottimo post e un conslidazione delle informazioni sulle risorse. Vorrei
poterti votare di

Saluti, felice che aiuti :)
squillman

Vale la pena notare che questi collegamenti funzionano solo per server 2k3.
BetaRide,

3
Esistono strumenti simili per Server 2012 R2?
Chris Powell,

Questa risposta è obsoleta e non funziona più su Windows 2008 o versioni successive. Sto anche cercando una soluzione per il 2012.
Ricardo C

6

Fondamentalmente hai bisogno delle seguenti informazioni

  1. Da quale account macchina viene bloccato
  2. Quale processo o attività su quella macchina è coinvolto nel blocco

Per prima cosa, una volta bloccato l'account, vai al controller di dominio primario del tuo dominio e cerca ID evento 644 nel registro di sicurezza , che fornirà il nome del nome del computer del chiamante. Annotare il nome della macchina e l'ora in cui è stato generato l'evento.

Per trovare il processo o l'attività, vai alla macchina identificata nell'ID evento sopra e apri il registro di sicurezza e cerca l'ID evento 529 con i dettagli per bloccare l'account. In tal caso è possibile trovare il tipo di accesso che dovrebbe indicare come l'account sta tentando di autenticare.

Dettagli evento 529

Dettagli dell'evento 644


3

Lavoro sul service desk da circa 4 anni, se nessuna delle soluzioni precedenti risolve i problemi di blocco, prova a posizionare l'utente interessato in una sezione "Criteri di gruppo non applicati" di AD (per abilitare l'accesso al pannello di controllo dal suo account) e quindi farli accedere e andare al pannello di controllo, cercare le credenziali e quindi fare clic su "Credenziali". Ciò che verrà fuori saranno tutte le credenziali dei computer archiviate (di solito ce n'è una che è obsoleta, cioè errata), rimuovere tutte le enterie dal "vault" e questo dovrebbe risolvere il problema senza ulteriori problemi. L'unico effetto collaterale di ciò è che l'utente dovrà reinserire le proprie credenziali una volta che utilizzerà l'applicazione. Spero che questo aiuti alcune persone là fuori


1
Dovresti anche permetterti di visualizzare le credenziali archiviate e vedere esattamente quale app la sta causando;) (di solito è il software Adobe / Google / Apple Updater o il raro componente aggiuntivo LYNC in prospettiva) solo un'altra causa trovata sono le persone che mettono dettagli errati nel loro lavoro telefoni (per e-mail) che possono anche causare il blocco
Jonathan,

A quale "pannello di controllo" ti riferisci?
Douglas Held

2

Ho avuto uno studente in una classe di PowerShell che faceva una domanda simile. Aveva bisogno di sapere come individuare il client su cui venivano bloccati gli account. Abbiamo trovato la risposta usando una combinazione di auditing e PowerShell. Di seguito è riportato un collegamento alle istruzioni e al codice.

http://mctexpert.blogspot.com/2012/08/where-did-users-account-get-locked-out.html


3
Sebbene ciò possa teoricamente rispondere alla domanda, sarebbe preferibile includere qui le parti essenziali della risposta e fornire il collegamento come riferimento.
Scott Pack,

0

Questo argomento è troppo vecchio, ma volevo solo condividere uno strumento utile se qualcuno ha lo stesso problema in questo thread.

Il Locker Fixer è uno strumento gratuito che ti consente di determinare rapidamente da dove provengono le credenziali non valide. Puoi scaricare il Locker Fixer

Una volta che hai scoperto la workstation di origine utilizzando lo strumento sopra, trovare quale applicazione sta causando il problema dovrebbe essere poco facile ...

Inoltre, controlla i servizi, le attività pianificate, le password di rete salvate, le password del browser, le unità di rete mappate ecc ...

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.