Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Active Directory для новичков: создание пользователя и обязательная смена пароля

Обновлено: 27.08.2026  ·  Официальная база знаний

Задача: Безопасный ввод нового сотрудника в домен

При выходе нового сотрудника на работу системный администратор должен завести для него доменную учетную запись. Политики безопасности (включая стандарты ISO 27001 и требования ИБ) запрещают администратору знать постоянный пароль пользователя. Администратор задает временный пароль, а система при первом входе требует от пользователя придумать свой личный секретный пароль.

ЭтапДействие администратораДействие пользователя
1. Создание учеткиГенерация логина и ввод временного пароляПолучает логин и временный пароль на руки
2. Первый вход на ПКСистема блокирует рабочий столОкно: «Пользователь должен сменить пароль перед первым входом»

Создание пользователя в оснастке ADUC

Для создания пользователя используется стандартная консоль Active Directory — пользователи и компьютеры (dsa.msc).

Совет по именованию: Придерживайтесь единого стандарта логинов в компании, например: первая буква имени + фамилия на латинице (Иван Иванов → iivanov).

Пошаговый алгоритм:

  1. Нажмите Win + R, введите dsa.msc и нажмите Enter.
  2. В дереве домена найдите нужное подразделение (OU, например Company → Users → Sales).
  3. Кликните правой кнопкой мыши по пустому месту в OU → «Создать» (New) → «Пользователь» (User).
  4. Заполните поля:
    • Имя: Иван
    • Фамилия: Иванов
    • Имя входа пользователя (User logon name): iivanov
  5. Нажмите «Далее».
  6. Задайте временный сложный пароль (например, TempPass2025!).
  7. Установите обязательную галочку: «Требовать смену пароля при следующем входе в систему» (User must change password at next logon).
  8. Убедитесь, что галочка «Заблокировать учетную запись» снята.
  9. Нажмите «Далее» и затем «Готово».

Создание пользователя через PowerShell (Быстрый метод):

New-ADUser -Name "Иван Иванов" -GivenName "Иван" -Surname "Иванов" `
-SamAccountName "iivanov" -UserPrincipalName "iivanov@company.local" `
-Path "OU=Sales,OU=Users,DC=company,DC=local" `
-AccountPassword (ConvertTo-SecureString "TempPass2025!" -AsPlainText -Force) `
-Enabled $true -ChangePasswordAtLogon $true
Практический опыт инженера: Чтобы избежать блокировки учетной записи новичка из-за опечаток, настройте порог блокировки (Account Lockout Threshold) в доменной политике минимум на 5 попыток с интервалом сброса счетчика через 15 минут.

Частые вопросы (FAQ)

Почему при смене пароля система пишет «Пароль не соответствует требованиям сложности»?

В домене работает политика паролей по умолчанию (Default Domain Policy). Новый пароль пользователя должен содержать не менее 8 знаков, заглавные и строчные буквы, цифры и спецсимволы.

Сработает ли смена пароля при первом подключении через RDP?

Если на сервере включен режим NLA (Network Level Authentication), RDP сбросит подключение до показа окна смены пароля. Для удаленной смены настройте портал RD Web Access или временно отключите NLA.

Что делать, если опция «Требовать смену пароля» недоступна (серая)?

Это происходит, если установлена галочка «Срок действия пароля не ограничен» или «Запретить смену пароля пользователем». Снимите эти флажки.

Как добавить созданного пользователя в группу отдела?

Кликните правой кнопкой мыши по пользователю → «Добавить в группу...» (Add to a group) → введите имя группы (например, `Sales_Dept`) и нажмите ОК.