Короткий ответ

Для доменного CONTOSO\ivan.petrov пароль сбрасывает администратор в Active Directory (или SSPR, если включён), не «диск сброса с торрента» и не Offline NT Password Editor на корпоративном ПК. После сброса: разблокировка, «сменить при следующем входе», вход на WS-042, очистка сохранённых паролей, переподключение VPN/RDP/почты. Локальная учётка — Computer Management или LAPS, не общий пароль «Passw0rd» на весь парк.

Windows 10 22H2 / Windows 11 23H2/24H2 на доменном ПК не знают новый пароль, пока есть связь с DC. Кэш логона пустит со старым паролем офлайн — это не сбой AD.

Симптомы и как отличить

  • «Неверное имя пользователя или пароль» vs «учётная запись заблокирована» — разные ветки.
  • PIN/Windows Hello работает, пароль нет — это не всегда «забыл»: PIN локальный.
  • Microsoft 365 Apps / Outlook просят пароль, логон Windows проходит — облако/кэш кредов, не обязательно AD.
  • Только шары и HP-M428 — сохранённые креды.
Сообщение / кодСмысл
0xC000006A / 4625 status wrong passwordневерный пароль
0xC0000234 lockoutслишком много попыток, 4740 на DC
0xC0000071 expiredистёк, не «забыл»
временный профильне пароль, профиль
trust relationshipкомпьютер, не пользователь

Event 4625 (неудачный логон) и 4740 (lockout, на DC) — штатные ID Security. Смотрите Failure Reason и caller machine.

Возможные причины

  1. Действительно забыт / сменили раскладку, Caps Lock.
  2. Истёк по политике contoso.example.
  3. Lockout после попыток с сохранённым паролем на телефоне/IMAP/старом RDP.
  4. Пользователь менял пароль, Credential Manager и Outlook держат старый.
  5. Путаница UPN ivan.petrov@contoso.example vs CONTOSO\ivan.petrov.
  6. Локальная учётка вместо доменной на WS-042.
  7. Редко: репликация DC, объект в другой домен/OU disabled.

Диагностика

Не сбрасывайте, пока не отличили lockout, expire, disabled и «не тот лес».

1. Объект в AD (с админ-станции)

Get-ADUser ivan.petrov -Properties LockedOut, Enabled, PasswordExpired, PasswordLastSet, LastLogonDate, CanonicalName |
  Format-List
Get-ADUser ivan.petrov -Properties lockoutTime, msDS-UserPasswordExpiryTimeComputed
Search-ADAccount -LockedOut | Where-Object SamAccountName -eq 'ivan.petrov'

Enabled : False — не «забыл», а кадры/IR. Не включайте без заявки.

2. Кто долбит пароль (lockout)

На PDC emulator:

Get-WinEvent -ComputerName DC01 -FilterHashtable @{ LogName = 'Security'; Id = 4740 } -MaxEvents 20 |
  Where-Object { $_.Message -match 'ivan.petrov' }

Caller computer в 4740 — часто WS-042 с mapped drive, или телефон, или старый сервис. Сброс без отключения источника = мгновенный новый lockout.

3. Тип учётки на ПК

На экране логона: «Вход в: CONTOSO» vs локальный компьютер. whoami после входа. Локальный WS-042\User доменным сбросом не лечится.

4. Microsoft 365

Если гибрид: пароль AD и облака через sync. Сброс только в облаке при federated может не быть источником истины — следуйте модели тенанта. Не используйте «взлом OST».

Раскладка: на логоне Windows 11 24H2 переключение языка неочевидно. Проверьте, что contoso.example не вводится кириллицей. PIN не равен паролю домена: сброс PIN в Extra credentials не меняет AD.

Решение

Сценарий A. Домен, SSPR включён

Пользователь сам через https://passwordreset.microsoftonline.com или портал компании, если это ваш штатный путь. Helpdesk не подменяет SSPR «на глаз», если регламент требует самообслуживания с MFA.

Сценарий B. Helpdesk сбрасывает в AD

Идентификация личности по регламенту (паспорт/руководитель/звонок на известный номер — как у вас задокументировано). Затем:

Unlock-ADAccount -Identity ivan.petrov
Set-ADAccountPassword -Identity ivan.petrov -Reset -NewPassword (Read-Host -AsSecureString 'New')
Set-ADUser ivan.petrov -ChangePasswordAtLogon $true

В GUI: ADUC → Reset Password → Unlock + User must change. Пароль отвечающий политике сложности. Не 12345678 и не дату рождения.

Передайте пароль безопасным каналом, один раз, с требованием смены на логоне WS-042 в сети, где виден DC.

Сценарий C. Источник lockout

На caller: отключить Wi‑Fi сессию Outlook, старый net use, iPhone Exchange, задачу планировщика. Иначе 4740 повторится. После смены — чистка Credential Manager.

Сценарий D. Локальная учётка

Get-LocalUser
# если это локальный пользователь:
Unlock-LocalUser -Name 'User'
# пароль: Set-LocalUser / диалог lusrmgr.msc

Локальный администратор: LAPS (Get-LapsADPassword / консоль Windows LAPS), не «тот же пароль что на всех WS». Нет LAPS — регламент выдачи сломан, чините процесс, не Excel с паролями.

Сценарий E. Офлайн ПК

Без DC доменный пароль не сбросить с этого ноутбука. Нужна сеть/VPN (сам VPN может требовать старый пароль — тогда сброс в AD и вход в VPN новым, либо helpdesk на площадке). Не загружайте сторонние ISO «сброса SAM» на BitLocker-том: получите recovery BitLocker и, возможно, нарушение политики.

После входа: Outlook Microsoft 365, OneDrive, RDP-ярлыки, принтер если очередь на аутентификации. Kerberos-билеты обновятся сами; klist purge на сессии, если шары ещё отдают access denied со старым контекстом.

Не используйте net user ivan.petrov * против домена с локальной машины как замену ADUC: для доменных учёток нужен DC и права Account Operators/Helpdesk, как делегировано.

Как проверить, что проблема устранена

  1. ivan.petrov меняет пароль на логоне, входит на WS-042.
  2. LockedOut : False, вход в журнал 4624 type 2/7.
  3. Шар \\fs01.contoso.example\dept открывается без старого пароля.
  4. Outlook подключается без цикла кредов.
  5. Повторный 4740 за 30 минут отсутствует.

Если не помогло

  • Сразу lockout: ищите второй клиент, см. 4740 caller.
  • Пароль принимается, профиль временный — не эта статья.
  • Microsoft 365 не пускает при живом AD: sync/MFA/CA, не SAM.
  • Trust relationship компьютера.
  • Истёк пароль службы, под которой крутится задача — другой объект.

Не отключайте «Password must meet complexity». Не пишите пароль на стикере на рамке WS-042.

Профилактика

  • SSPR + MFA.
  • Политика lockout с разумным порогом, не 3 попытки без расследования.
  • Запрет сохранения пароля в браузере на общих ПК по GPO/Intune.
  • LAPS на локальных админах.
  • Чеклист helpdesk: личность → unlock/reset → смена → креды.

FAQ

Можно ли сбросить пароль через OST/Outlook?

Нет. Outlook не источник пароля домена.

PIN Windows Hello сбрасывается вместе с паролем?

Нет автоматически. При необходимости пользователь настраивает PIN заново после логона паролем.

Почему офлайн ноутбук пускает старым паролем после сброса в AD?

Cached logon. Нужна сеть до DC. Это by design.

Нужно ли пересоздавать профиль после сброса пароля?

Нет. Пароль и профиль ортогональны.

Что делать с паролем локального админа, если LAPS пуст?

Не выдумывать «заводской». Консоль гипервизора/BitLocker recovery не заменяют LAPS. Восстановление по регламенту (офлайн только с диска восстановления и учётом BitLocker), затем внедрить LAPS.

Сброс в Entra и в AD — что главное?

Зависит от гибрида: Password hash sync / Pass-through / Federation. Helpdesk должен знать модель тенанта contoso.example, не жать обе кнопки «на всякий».