Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Настройка политики блокировки учетных записей в Active Directory (GPO)

Обновлено: 27.08.2026  ·  Официальная база знаний

Зачем нужна политика блокировки аккаунтов?

Если злоумышленник или вредоносный бот пытается подобрать пароль к учетной записи пользователя в домене, он может совершать миллионы попыток в минуту. Настройка Account Lockout Policy временно замораживает аккаунт после заданного числа неверных попыток ввода пароля.

Пошаговая настройка политики через редактор доменных политик

  1. На контроллере домена нажмите Win + R, введите gpmc.msc и нажмите Enter.
  2. В дереве домена разверните ваш домен → Default Domain Policy → нажмите правой кнопкой мыши и выберите Изменить (Edit).
  3. Перейдите по пути: Конфигурация компьютераПолитикиКонфигурация WindowsПараметры безопасностиПолитики учетных записейПолитика блокировки учетной записи (Account Lockout Policy).
  4. Настройте три ключевых параметра:
    • Пороговое значение блокировки (Account lockout threshold): установите 5 попыток.
    • Продолжительность блокировки (Account lockout duration): установите 15 или 30 минут.
    • Сброс счетчика блокировки через (Reset account lockout counter after): установите 15 минут.

Как быстро разблокировать пользователя через PowerShell

# Разблокировать учетную запись пользователя:
Unlock-ADAccount -Identity "ivanov"

# Проверить статус блокировки:
Get-ADUser -Identity "ivanov" -Properties LockedOut | Select-Object Name, LockedOut
Совет по безопасности: Никогда не ставьте продолжительность блокировки в 0 (до ручного вмешательства админа), если у вас нет дежурного администратора 24/7, иначе злоумышленники смогут заблокировать всех пользователей компании (DoS-атака).
Практический опыт инженера: Если аккаунт блокируется сразу после разблокировки, причиной почти всегда является сохраненный старый пароль в диспетчере учетных данных Windows (Credential Manager), на смартфоне пользователя (Exchange ActiveSync) или в зависшей сетевой службе.

Частые вопросы (FAQ)

Почему значение блокировки нельзя задать в отдельном пользовательском GPO?

Классические политики паролей домена применяются только на уровне Default Domain Policy для всего домена целиком. Для разных групп пользователей используются политики детализированных паролей (FGPP / Fine-Grained Password Policies).

Как узнать, с какого компьютера идет подбор пароля к заблокированному пользователю?

Откройте журнал событий на контроллере домена (Security) и найдите Event ID 4740. В теле события будет указано 'Caller Computer Name'.

Блокируется ли встроенная учетная запись Administrator домена?

Встроенная учетная запись Администратора домена защищена от полной блокировки при входе на консоль контроллера, но сетевой доступ к ней может временно ограничиваться.

Как сбросить счетчик неудачных попыток ввода пароля?

Счетчик сбрасывается автоматически по истечении времени 'Reset account lockout counter after' или при успешном входе пользователя с правильным паролем.