Короткий ответ
Для доменного CONTOSO\ivan.petrov пароль сбрасывает администратор в Active Directory (или SSPR, если включён), не «диск сброса с торрента» и не Offline NT Password Editor на корпоративном ПК. После сброса: разблокировка, «сменить при следующем входе», вход на WS-042, очистка сохранённых паролей, переподключение VPN/RDP/почты. Локальная учётка — Computer Management или LAPS, не общий пароль «Passw0rd» на весь парк.
Windows 10 22H2 / Windows 11 23H2/24H2 на доменном ПК не знают новый пароль, пока есть связь с DC. Кэш логона пустит со старым паролем офлайн — это не сбой AD.
Симптомы и как отличить
- «Неверное имя пользователя или пароль» vs «учётная запись заблокирована» — разные ветки.
- PIN/Windows Hello работает, пароль нет — это не всегда «забыл»: PIN локальный.
- Microsoft 365 Apps / Outlook просят пароль, логон Windows проходит — облако/кэш кредов, не обязательно AD.
- Только шары и HP-M428 — сохранённые креды.
| Сообщение / код | Смысл |
|---|---|
| 0xC000006A / 4625 status wrong password | неверный пароль |
| 0xC0000234 lockout | слишком много попыток, 4740 на DC |
| 0xC0000071 expired | истёк, не «забыл» |
| временный профиль | не пароль, профиль |
| trust relationship | компьютер, не пользователь |
Event 4625 (неудачный логон) и 4740 (lockout, на DC) — штатные ID Security. Смотрите Failure Reason и caller machine.
Возможные причины
- Действительно забыт / сменили раскладку, Caps Lock.
- Истёк по политике
contoso.example. - Lockout после попыток с сохранённым паролем на телефоне/IMAP/старом RDP.
- Пользователь менял пароль, Credential Manager и Outlook держат старый.
- Путаница UPN
ivan.petrov@contoso.examplevsCONTOSO\ivan.petrov. - Локальная учётка вместо доменной на
WS-042. - Редко: репликация DC, объект в другой домен/OU disabled.
Диагностика
Не сбрасывайте, пока не отличили lockout, expire, disabled и «не тот лес».
1. Объект в AD (с админ-станции)
Get-ADUser ivan.petrov -Properties LockedOut, Enabled, PasswordExpired, PasswordLastSet, LastLogonDate, CanonicalName |
Format-List
Get-ADUser ivan.petrov -Properties lockoutTime, msDS-UserPasswordExpiryTimeComputed
Search-ADAccount -LockedOut | Where-Object SamAccountName -eq 'ivan.petrov'Enabled : False — не «забыл», а кадры/IR. Не включайте без заявки.
2. Кто долбит пароль (lockout)
На PDC emulator:
Get-WinEvent -ComputerName DC01 -FilterHashtable @{ LogName = 'Security'; Id = 4740 } -MaxEvents 20 |
Where-Object { $_.Message -match 'ivan.petrov' }Caller computer в 4740 — часто WS-042 с mapped drive, или телефон, или старый сервис. Сброс без отключения источника = мгновенный новый lockout.
3. Тип учётки на ПК
На экране логона: «Вход в: CONTOSO» vs локальный компьютер. whoami после входа. Локальный WS-042\User доменным сбросом не лечится.
4. Microsoft 365
Если гибрид: пароль AD и облака через sync. Сброс только в облаке при federated может не быть источником истины — следуйте модели тенанта. Не используйте «взлом OST».
Раскладка: на логоне Windows 11 24H2 переключение языка неочевидно. Проверьте, что contoso.example не вводится кириллицей. PIN не равен паролю домена: сброс PIN в Extra credentials не меняет AD.
Решение
Сценарий A. Домен, SSPR включён
Пользователь сам через https://passwordreset.microsoftonline.com или портал компании, если это ваш штатный путь. Helpdesk не подменяет SSPR «на глаз», если регламент требует самообслуживания с MFA.
Сценарий B. Helpdesk сбрасывает в AD
Идентификация личности по регламенту (паспорт/руководитель/звонок на известный номер — как у вас задокументировано). Затем:
Unlock-ADAccount -Identity ivan.petrov
Set-ADAccountPassword -Identity ivan.petrov -Reset -NewPassword (Read-Host -AsSecureString 'New')
Set-ADUser ivan.petrov -ChangePasswordAtLogon $trueВ GUI: ADUC → Reset Password → Unlock + User must change. Пароль отвечающий политике сложности. Не 12345678 и не дату рождения.
Передайте пароль безопасным каналом, один раз, с требованием смены на логоне WS-042 в сети, где виден DC.
Сценарий C. Источник lockout
На caller: отключить Wi‑Fi сессию Outlook, старый net use, iPhone Exchange, задачу планировщика. Иначе 4740 повторится. После смены — чистка Credential Manager.
Сценарий D. Локальная учётка
Get-LocalUser
# если это локальный пользователь:
Unlock-LocalUser -Name 'User'
# пароль: Set-LocalUser / диалог lusrmgr.mscЛокальный администратор: LAPS (Get-LapsADPassword / консоль Windows LAPS), не «тот же пароль что на всех WS». Нет LAPS — регламент выдачи сломан, чините процесс, не Excel с паролями.
Сценарий E. Офлайн ПК
Без DC доменный пароль не сбросить с этого ноутбука. Нужна сеть/VPN (сам VPN может требовать старый пароль — тогда сброс в AD и вход в VPN новым, либо helpdesk на площадке). Не загружайте сторонние ISO «сброса SAM» на BitLocker-том: получите recovery BitLocker и, возможно, нарушение политики.
После входа: Outlook Microsoft 365, OneDrive, RDP-ярлыки, принтер если очередь на аутентификации. Kerberos-билеты обновятся сами; klist purge на сессии, если шары ещё отдают access denied со старым контекстом.
Не используйте net user ivan.petrov * против домена с локальной машины как замену ADUC: для доменных учёток нужен DC и права Account Operators/Helpdesk, как делегировано.
Как проверить, что проблема устранена
ivan.petrovменяет пароль на логоне, входит наWS-042.LockedOut : False, вход в журнал 4624 type 2/7.- Шар
\\fs01.contoso.example\deptоткрывается без старого пароля. - Outlook подключается без цикла кредов.
- Повторный 4740 за 30 минут отсутствует.
Если не помогло
- Сразу lockout: ищите второй клиент, см. 4740 caller.
- Пароль принимается, профиль временный — не эта статья.
- Microsoft 365 не пускает при живом AD: sync/MFA/CA, не SAM.
- Trust relationship компьютера.
- Истёк пароль службы, под которой крутится задача — другой объект.
Не отключайте «Password must meet complexity». Не пишите пароль на стикере на рамке WS-042.
Профилактика
- SSPR + MFA.
- Политика lockout с разумным порогом, не 3 попытки без расследования.
- Запрет сохранения пароля в браузере на общих ПК по GPO/Intune.
- LAPS на локальных админах.
- Чеклист helpdesk: личность → unlock/reset → смена → креды.
FAQ
Можно ли сбросить пароль через OST/Outlook?
Нет. Outlook не источник пароля домена.
PIN Windows Hello сбрасывается вместе с паролем?
Нет автоматически. При необходимости пользователь настраивает PIN заново после логона паролем.
Почему офлайн ноутбук пускает старым паролем после сброса в AD?
Cached logon. Нужна сеть до DC. Это by design.
Нужно ли пересоздавать профиль после сброса пароля?
Нет. Пароль и профиль ортогональны.
Что делать с паролем локального админа, если LAPS пуст?
Не выдумывать «заводской». Консоль гипервизора/BitLocker recovery не заменяют LAPS. Восстановление по регламенту (офлайн только с диска восстановления и учётом BitLocker), затем внедрить LAPS.
Сброс в Entra и в AD — что главное?
Зависит от гибрида: Password hash sync / Pass-through / Federation. Helpdesk должен знать модель тенанта contoso.example, не жать обе кнопки «на всякий».