Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Как сбросить пароль DSRM на контроллере домена: ntdsutil и PowerShell

Обновлено: 27.08.2026  ·  Официальная база знаний

Что такое пароль DSRM и когда он нужен?

DSRM (Directory Services Restore Mode — Режим восстановления служб каталогов) — это специальный режим загрузки контроллера домена Active Directory, при котором база данных ntds.dit не монтируется в память. Он используется для аварийного восстановления Active Directory из резервных копий при системных сбоях или повреждении базы данных.

Зачем сбрасывать пароль DSRM:

  • Пароль DSRM задается один раз при первоначальном повышении сервера до контроллера домена (dcpromo), и со временем его часто забывают.
  • Регламенты безопасности требуют регулярной ротации административных паролей на серверах.
  • Требуется выполнить восстановление базы Active Directory, но обычный доменный пароль не подходит для входа в безопасном режиме.

Важно для новичков: Смена пароля DSRM не требует перезагрузки сервера и не прерывает работу домена и пользователей!

Способ 1. Сброс через утилиту ntdsutil (Классический способ)

  1. На контроллере домена откройте Командную строку от имени администратора.
  2. По очереди вводите следующие команды (каждая строка подтверждается нажатием Enter):
# 1. Запуск утилиты работы с базой данных NTDS:
ntdsutil

# 2. Переход в режим управления паролями DSRM:
set dsrm password

# 3. Указание целевого сервера (null означает текущий локальный сервер):
reset password on server null

# 4. Система дважды запросит ввод нового пароля (символы при вводе не отображаются)

# 5. Выход из утилиты:
q
q

Способ 2. Синхронизация пароля DSRM с паролем учетной записи администратора домена

Чтобы не запоминать отдельный пароль DSRM, в Windows Server можно включить автоматическую синхронизацию пароля DSRM с обычной учетной записью администратора домена:

# В консоли ntdsutil:
ntdsutil
set dsrm password
sync from domain account Administrator
q
q

Способ 3. Смена пароля через PowerShell

# Установка нового пароля DSRM одной командой PowerShell:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "DsrmAdminLogonBehavior" -Value 2 -Force
$Password = Read-Host -AsSecureString "Введите новый пароль DSRM"
Set-ADDomainControllerPassword -Identity "DC01" -LocalAdministratorPassword $Password
Практический опыт инженера: Обязательно документируйте пароли DSRM для каждого контроллера домена в защищенном корпоративном менеджере паролей (KeePass/Bitwarden) сразу после развертывания роли Active Directory Domain Services.

Частые вопросы (FAQ)

Можно ли войти под учетной записью DSRM в обычной работающей Windows?

По умолчанию нет — вход под локальным администратором DSRM возможен только при загрузке в безопасный режим DSRM. Однако если выставить ключ реестра DsrmAdminLogonBehavior = 2, вход станет возможен и в штатном режиме.

Действует ли на пароль DSRM доменная политика сложности паролей?

Да, новый пароль DSRM должен полностью удовлетворять требованиям сложности паролей (длина, цифры, спецсимволы), иначе утилита ntdsutil вернет ошибку отказа.

Реплицируется ли пароль DSRM на другие контроллеры домена?

Нет! Пароль DSRM является локальным паролем учетной записи SAM для каждого конкретного физического сервера. Его необходимо менять на каждом контроллере домена отдельно.

Как загрузить сервер в режим DSRM при необходимости восстановления?

Нажмите Win+R -> введите msconfig -> вкладка 'Загрузка' -> поставьте галочку 'Безопасный режим' и выберите пункт 'Восстановление Active Directory' (Active Directory repair).