Короткий ответ
После смены пароля ivan.petrov в contoso.example Windows, mapped drives, RDP, VPN и иногда Microsoft 365 Apps продолжают подставлять старую запись из Credential Manager. Симптом: «неверные учётные данные», ошибка 86/1326, lockout 4740 с caller WS-042. Лечение: список cmdkey, удаление записей на fs01/print01/TERMSRV, net use /delete, новый ввод. Не сохраняйте пароль привилегированной учётки на пользовательском ПК.
Это не повреждённый профиль и не «переустановить Office», пока логон Windows уже идёт новым паролем.
Симптомы и как отличить
- Логон на
WS-042ок,\\fs01\deptпросит пароль и отклоняет правильный (берёт сохранённый другой). - RDP к
app01с галкой «запомнить» — старый пароль. - Outlook Microsoft 365: Modern Auth жив, но IMAP/SMTP/POP ещё Basic в диспетчере — цикл.
- Учётка блокируется каждые N минут без участия человека.
| Источник | Где лежит |
|---|---|
| Windows Credentials | Credential Manager / cmdkey |
| Generic (Outlook, некоторые VPN) | тот же диспетчер, тип Generic |
| Web (Edge) | отдельно, не cmdkey |
| mapped drive | LUID сессии + cmdkey |
| Task Scheduler | своя регистрация задачи |
Шара недоступна по 445 — сначала общая папка. Пароль реально забыт — сброс.
0x8009030e (No credentials are available in the security package) бывает при Kerberos/CredSSP — не всегда «диспетчер», но чистка лишних записей всё равно полезна.
Возможные причины
- Сменили пароль AD, креды на ПК не обновили.
- Сохранили
contoso\adminдля шары — теперь конфликтует с пользователем. - Две записи на один хост (IP и FQDN).
- GPO/скрипт
cmdkey /addс устаревшим секретом. - RDP
.rdpс сохранённым паролем (шифруется, но старый). - Мобильный Outlook/телефон — не этот ПК, но тот же lockout.
- Служба/задача под
ivan.petrovсо старым паролем.
Диагностика
На сессии пользователя, не только под админом: у каждого пользователя свой набор.
1. Список
cmdkey /listИщите Domain:target=fs01.contoso.example, TERMSRV/app01, LegacyGeneric, print01.
GUI: Панель управления → Диспетчер учётных данных → Учётные данные Windows и общие.
2. Сессии SMB
net use
Get-SmbConnectionСтатус «неверные учётные данные» на устройстве Z:.
3. Lockout
4740 на DC, caller WS-042 — почти наверняка сохранённый пароль или задача. Не плодите сбросы пароля, пока не почистите ПК.
4. Планировщик и службы
Задачи с «Run whether user is logged on» и сохранённым паролем. Службы Log On As = пользователь.
5. Outlook / Microsoft 365
Файл → Параметры учётной записи: Modern vs POP. Диспетчер: записи MicrosoftOffice / mso. Не путать с повреждённым профилем Outlook.
RDP-файлы на Desktop: свойство «сохранять пароль». Старые ярлыки с IP.
Решение
Сценарий A. Чистка Windows Credentials
# пример: удалить цель (подставьте из /list)
cmdkey /delete:fs01.contoso.example
cmdkey /delete:TERMSRV/app01.contoso.example
net use * /delete /yВ GUI — удалить соответствующие строки. Переподключить шар по FQDN под CONTOSO\ivan.petrov. Не ставьте галку «запомнить», если это общий ПК.
Сценарий B. После корпоративного сброса пароля
Порядок: логон новым паролем → чистка cmdkey → Outlook → VPN → RDP → принтер, если очередь с аутентификацией. Иначе lockout в первый же час.
Сценарий C. Конфликт admin vs user
Удалите сохранённый admin. Доступ к \\fs01\it$ — отдельная сессия/runas, не постоянный cmdkey на Desktop пользователя.
Сценарий D. Задача планировщика
Обновите пароль в свойствах задачи или переведите на gMSA/сервисную учётку, не на личного ivan.petrov.
Сценарий E. VPN/RDP клиенты
Свои хранилища (Cisco, Forti, встроенный RAS). Почистите и там. См. статьи VPN и RDP.
Не используйте «сохранить пароль администратора домена» для обхода ACL. Не экспортируйте .cred в открытую шару.
Edge/Chrome сохранённые пароли к OWA — отдельно: пользователь обновляет или корпоративный менеджер паролей.
Microsoft 365: Office Credential / Identity — выход из аккаунта в приложениях и вход снова, если цикл после смены UPN-пароля.
Принтер HP-M428 через сервер: иногда креды на print01. Удалить, очередь подхватит Kerberos.
Практический порядок на WS-042 после смены пароля в AD: логон, cmdkey /list, удаление целей fs01, print01, TERMSRV, затем Outlook Microsoft 365 и VPN. Если пропустить Outlook, Basic/legacy запись продолжит 4740. Не чистите хранилище под администратором, думая, что это креды Ивана — это другой набор.
Ярлыки RDP на Desktop с сохранённым паролем переживают cmdkey /delete не всегда: откройте .rdp и снимите галку. Задачи планировщика с сохранённым паролем ivan.petrov обновляйте в том же тикете, иначе lockout вернётся ночью.
Как проверить, что проблема устранена
cmdkey /listбез устаревших целей на fs01/print01/TERMSRV.net useбез ошибок, файл на шаре открывается.- Нет 4740 с
WS-04230–60 минут. - RDP к разрешённому серверу с новым паролем (без обязательного Save).
- Outlook не спрашивает пароль каждые 2 минуты.
Если не помогло
- Caller lockout не этот ПК — телефон, другой
WS-*, IIS. - Smart card / Hello for Business — другой стек.
- Credential Guard режет NTLM — ожидаемо, лечите Kerberos/FQDN, не «выключить Guard навсегда».
- Повреждён хранилище: новый профиль тяжелее, сначала DISM/SFC не как первый шаг для одной записи — проще удалить записи.
Не ставьте твикеры «очистки Windows». Не отключайте firewall.
Профилактика
- Обучение: после смены пароля — не игнорировать баннер.
- Запрет сохранения паролей RDP политикой, где нужно.
- Не map drive скриптом с зашитым паролем.
- gMSA для задач.
- SSPR и понятная инструкция helpdesk: «почистить креды».
FAQ
Удалять все записи cmdkey оптом?
Можно на проблемном ПК, пользователь заново введёт нужное. Не на сервере с службами.
Почему запись появляется снова?
Скрипт логона, GPO preference, галка Save в клиенте, Outlook Basic.
Это то же, что пароли браузера?
Нет. Другое хранилище. Чистите оба, если OWA/портал.
Нужен ли klist purge?
После смены пароля в уже открытой сессии — да, полезно. Не замена cmdkey.
Windows 11 24H2 «Параметры → Учётные записи → Пароли»
Часть UI ведёт в тот же менеджер. cmdkey остаётся быстрым инвентарём.
Можно ли хранить пароль HP-M428 SMTP в диспетчере?
Скан-to-email лучше отдельной ящиковой/сервисной учёткой на МФУ, не личный пароль Ивана в SMTP МФУ.