Короткий ответ

После смены пароля ivan.petrov в contoso.example Windows, mapped drives, RDP, VPN и иногда Microsoft 365 Apps продолжают подставлять старую запись из Credential Manager. Симптом: «неверные учётные данные», ошибка 86/1326, lockout 4740 с caller WS-042. Лечение: список cmdkey, удаление записей на fs01/print01/TERMSRV, net use /delete, новый ввод. Не сохраняйте пароль привилегированной учётки на пользовательском ПК.

Это не повреждённый профиль и не «переустановить Office», пока логон Windows уже идёт новым паролем.

Симптомы и как отличить

  • Логон на WS-042 ок, \\fs01\dept просит пароль и отклоняет правильный (берёт сохранённый другой).
  • RDP к app01 с галкой «запомнить» — старый пароль.
  • Outlook Microsoft 365: Modern Auth жив, но IMAP/SMTP/POP ещё Basic в диспетчере — цикл.
  • Учётка блокируется каждые N минут без участия человека.
ИсточникГде лежит
Windows CredentialsCredential Manager / cmdkey
Generic (Outlook, некоторые VPN)тот же диспетчер, тип Generic
Web (Edge)отдельно, не cmdkey
mapped driveLUID сессии + cmdkey
Task Schedulerсвоя регистрация задачи

Шара недоступна по 445 — сначала общая папка. Пароль реально забыт — сброс.

0x8009030e (No credentials are available in the security package) бывает при Kerberos/CredSSP — не всегда «диспетчер», но чистка лишних записей всё равно полезна.

Возможные причины

  1. Сменили пароль AD, креды на ПК не обновили.
  2. Сохранили contoso\admin для шары — теперь конфликтует с пользователем.
  3. Две записи на один хост (IP и FQDN).
  4. GPO/скрипт cmdkey /add с устаревшим секретом.
  5. RDP .rdp с сохранённым паролем (шифруется, но старый).
  6. Мобильный Outlook/телефон — не этот ПК, но тот же lockout.
  7. Служба/задача под ivan.petrov со старым паролем.

Диагностика

На сессии пользователя, не только под админом: у каждого пользователя свой набор.

1. Список

cmdkey /list

Ищите Domain:target=fs01.contoso.example, TERMSRV/app01, LegacyGeneric, print01.

GUI: Панель управления → Диспетчер учётных данных → Учётные данные Windows и общие.

2. Сессии SMB

net use
Get-SmbConnection

Статус «неверные учётные данные» на устройстве Z:.

3. Lockout

4740 на DC, caller WS-042 — почти наверняка сохранённый пароль или задача. Не плодите сбросы пароля, пока не почистите ПК.

4. Планировщик и службы

Задачи с «Run whether user is logged on» и сохранённым паролем. Службы Log On As = пользователь.

5. Outlook / Microsoft 365

Файл → Параметры учётной записи: Modern vs POP. Диспетчер: записи MicrosoftOffice / mso. Не путать с повреждённым профилем Outlook.

RDP-файлы на Desktop: свойство «сохранять пароль». Старые ярлыки с IP.

Решение

Сценарий A. Чистка Windows Credentials

# пример: удалить цель (подставьте из /list)
cmdkey /delete:fs01.contoso.example
cmdkey /delete:TERMSRV/app01.contoso.example
net use * /delete /y

В GUI — удалить соответствующие строки. Переподключить шар по FQDN под CONTOSO\ivan.petrov. Не ставьте галку «запомнить», если это общий ПК.

Сценарий B. После корпоративного сброса пароля

Порядок: логон новым паролем → чистка cmdkey → Outlook → VPN → RDP → принтер, если очередь с аутентификацией. Иначе lockout в первый же час.

Сценарий C. Конфликт admin vs user

Удалите сохранённый admin. Доступ к \\fs01\it$ — отдельная сессия/runas, не постоянный cmdkey на Desktop пользователя.

Сценарий D. Задача планировщика

Обновите пароль в свойствах задачи или переведите на gMSA/сервисную учётку, не на личного ivan.petrov.

Сценарий E. VPN/RDP клиенты

Свои хранилища (Cisco, Forti, встроенный RAS). Почистите и там. См. статьи VPN и RDP.

Не используйте «сохранить пароль администратора домена» для обхода ACL. Не экспортируйте .cred в открытую шару.

Edge/Chrome сохранённые пароли к OWA — отдельно: пользователь обновляет или корпоративный менеджер паролей.

Microsoft 365: Office Credential / Identity — выход из аккаунта в приложениях и вход снова, если цикл после смены UPN-пароля.

Принтер HP-M428 через сервер: иногда креды на print01. Удалить, очередь подхватит Kerberos.

Практический порядок на WS-042 после смены пароля в AD: логон, cmdkey /list, удаление целей fs01, print01, TERMSRV, затем Outlook Microsoft 365 и VPN. Если пропустить Outlook, Basic/legacy запись продолжит 4740. Не чистите хранилище под администратором, думая, что это креды Ивана — это другой набор.

Ярлыки RDP на Desktop с сохранённым паролем переживают cmdkey /delete не всегда: откройте .rdp и снимите галку. Задачи планировщика с сохранённым паролем ivan.petrov обновляйте в том же тикете, иначе lockout вернётся ночью.

Как проверить, что проблема устранена

  1. cmdkey /list без устаревших целей на fs01/print01/TERMSRV.
  2. net use без ошибок, файл на шаре открывается.
  3. Нет 4740 с WS-042 30–60 минут.
  4. RDP к разрешённому серверу с новым паролем (без обязательного Save).
  5. Outlook не спрашивает пароль каждые 2 минуты.

Если не помогло

  • Caller lockout не этот ПК — телефон, другой WS-*, IIS.
  • Smart card / Hello for Business — другой стек.
  • Credential Guard режет NTLM — ожидаемо, лечите Kerberos/FQDN, не «выключить Guard навсегда».
  • Повреждён хранилище: новый профиль тяжелее, сначала DISM/SFC не как первый шаг для одной записи — проще удалить записи.

Не ставьте твикеры «очистки Windows». Не отключайте firewall.

Профилактика

  • Обучение: после смены пароля — не игнорировать баннер.
  • Запрет сохранения паролей RDP политикой, где нужно.
  • Не map drive скриптом с зашитым паролем.
  • gMSA для задач.
  • SSPR и понятная инструкция helpdesk: «почистить креды».

FAQ

Удалять все записи cmdkey оптом?

Можно на проблемном ПК, пользователь заново введёт нужное. Не на сервере с службами.

Почему запись появляется снова?

Скрипт логона, GPO preference, галка Save в клиенте, Outlook Basic.

Это то же, что пароли браузера?

Нет. Другое хранилище. Чистите оба, если OWA/портал.

Нужен ли klist purge?

После смены пароля в уже открытой сессии — да, полезно. Не замена cmdkey.

Windows 11 24H2 «Параметры → Учётные записи → Пароли»

Часть UI ведёт в тот же менеджер. cmdkey остаётся быстрым инвентарём.

Можно ли хранить пароль HP-M428 SMTP в диспетчере?

Скан-to-email лучше отдельной ящиковой/сервисной учёткой на МФУ, не личный пароль Ивана в SMTP МФУ.