Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4707: A trust to a domain was removed в Active Directory

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает Event ID 4707 простыми словами?

Событие Event ID 4707 («A trust to a domain was removed») фиксируется на контроллерах домена при разрыве или удалении доверительных отношений между доменами Active Directory. После фиксации этого события пользователи внешнего домена мгновенно теряют доступ ко всем общим ресурсам, серверам и базам данных текущего домена.

Параметры события 4707

Поле событияЗначениеОписание
Domain NameИмя отключенного доменаДомен, связь с которым была удалена
Subject / UserУчетная записьАдминистратор, удаливший доверие
КатегорияTrust Policy ChangeИзменение политик доверительных отношений

Диагностика и восстановление доверия после разрыва

Если событие 4707 было вызвано случайной ошибкой администратора или сбоем репликации метаданных домена, его необходимо оперативно пересоздать.

  1. Просмотр события 4707 через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4707} | Format-List TimeCreated, Message
  2. Проверка оставшихся доверительных отношений:
    netdom query trust
  3. Восстановление или пересоздание доверия:
    # Создание нового внешнего двустороннего доверия через утилиту netdom:
    netdom trust НАШ_ДОМЕН /Domain:ПАРТНЕР_ДОМЕН /Add /TwoWay /UserD:Администратор_Партнера /PasswordD:*
  4. Проверка сетевой связности контроллеров домена: убедитесь, что между контроллерами доменов открыты порты DNS (53 TCP/UDP), Kerberos (88 TCP/UDP), SMB (445 TCP) и RPC (135 TCP).

Внимание: После удаления доверия учетные записи внешнего домена, добавленные в локальные группы доступа серверов, начнут отображаться в виде безымянных идентификаторов безопасности (например, Account Unknown: S-1-5-21-...).

Практический опыт инженера: Если при разрыве доверия событие 4707 зафиксировано, но удаленный домен по-прежнему числится в оснастке domain.msc, произошел сбой межсайтовой репликации AD. Выполните принудительную синхронизацию контроллеров командой repadmin /syncall /AeD.

Частые вопросы (FAQ)

Почему после события 4707 перестали работать общие папки у партнеров?

Разрыв доверия отзывает проверку билетов Kerberos между лесами, в результате чего серверы отклоняют запросы авторизации.

Может ли событие 4707 возникнуть автоматически при сбое сети?

Нет, событие 4707 генерируется только при явном удалении объекта TDO (Trusted Domain Object) администратором из базы данных ntds.dit.

Как восстановить поврежденное доверие без его удаления?

Используйте команду проверки и сброса пароля доверия: netdom trust НАШ_ДОМЕН /domain:ЧУЖОЙ_ДОМЕН /Verify /Reset.

Какие права нужны для удаления доверия в Active Directory?

Требуются права в группе 'Администраторы домена' (Domain Admins) или 'Администраторы предприятия' (Enterprise Admins).