Encontrar por qué un usuario está bloqueado en Active Directory


38

La cuenta de un usuario sigue bloqueándose en Active Directory. Probablemente sea causado por una aplicación que usa la autenticación de Windows para conectarse a SQL Server.

¿Hay alguna manera de averiguar qué aplicación la está causando y por qué la aplicación podría estar causando intentos fallidos de inicio de sesión?


Podría ayudarlo, proceso de investigación de bloqueos de cuentas de AD http://www.compuday.co.za/2012/11/13/active-directory-account-lockouts-investigated/

Respuestas:


58

Eche un vistazo a las Herramientas de administración y bloqueo de cuentas disponibles en el Centro de descarga de Microsoft. Específicamente LockoutStatus.exe y EventCombMT.exe. Es posible que no pueda determinar exactamente de dónde proviene el bloqueo, pero debería poder reducirlo un poco para que sea más fácil de ver.

Aquí hay un par de artículos más de Technet que pueden ayudar:
Mantener y monitorear el bloqueo de
cuentas Herramientas de bloqueo de cuentas (descripción de las herramientas en la descarga vinculada anteriormente)
Uso del Netlogon.dll comprobado para rastrear bloqueos de cuentas
Habilitar el registro de depuración para el servicio Net Logon


Esa es una gran publicación y una recopilación de información de recursos. Ojalá pudiera votarte más ...
MikeJ

Saludos, feliz de que ayuda :)
squillman

Vale la pena señalar que estos enlaces funcionan solo para servidores 2k3.
BetaRide

3
¿Hay herramientas similares para Server 2012 R2?
Chris Powell

Esta respuesta es obsoleta y ya no funciona en Windows 2008 o posterior. También estoy buscando una solución en 2012.
Ricardo C

6

Básicamente necesitas la siguiente información

  1. Desde qué máquina se bloquea la cuenta
  2. Qué proceso o actividad en esa máquina está involucrado en el bloqueo

Para buscar primero, una vez que la cuenta está bloqueada, vaya al controlador de dominio primario de su dominio y busque el Id. De evento 644 en el registro de seguridad , que le dará el nombre del nombre de la máquina que llama. Anote el nombre de la máquina y la hora en que se generó el evento.

Para encontrar el proceso o la actividad, vaya a la máquina identificada en la identificación del evento anterior y abra el registro de seguridad y busque la identificación del evento 529 con detalles de la cuenta bloqueada. En ese caso, puede encontrar el tipo de inicio de sesión que debería indicarle cómo la cuenta está intentando autenticarse.

Detalles del evento 529

Detalles del evento 644


3

He estado trabajando en la mesa de servicio durante aproximadamente 4 años, si ninguno de los anteriores resuelve sus problemas de bloqueo, intente colocar al usuario afectado en una sección de "política de grupo no aplicada" de AD (para permitir el acceso al panel de control desde su cuenta) y luego haga que inicien sesión y vayan al panel de control, busque Credenciales y luego haga clic en "Credenciales". Lo que aparecerá es que todas las computadoras almacenaron las credenciales (generalmente hay una que está desactualizada, es decir, incorrecta), elimine todas las enteries de la "bóveda" y eso debería resolver el problema sin más problemas. El único efecto secundario de esto es que el usuario tendrá que volver a ingresar sus credenciales la próxima vez que use la aplicación. Espero que ayude a algunas personas


1
También debería permitirle ver las credenciales almacenadas y ver exactamente qué aplicación la está causando;) (generalmente es el software Adobe / Google / Apple Updater o el raro complemento LYNC en perspectiva), solo otra causa que he encontrado es que las personas ponen detalles incorrectos en su trabajo teléfonos (para correos electrónicos) que también pueden causar el bloqueo
Jonathan

¿A qué "panel de control" te refieres?
Douglas se celebró el

2

Hice que un alumno en una clase de PowerShell hiciera una pregunta similar. Necesitaba saber cómo ubicar al cliente donde se estaban bloqueando las cuentas. Encontramos la respuesta usando una combinación de auditoría y PowerShell. A continuación hay un enlace a las instrucciones y el código.

http://mctexpert.blogspot.com/2012/08/where-did-users-account-get-locked-out.html


3
Si bien esto puede responder teóricamente la pregunta, sería preferible incluir aquí las partes esenciales de la respuesta y proporcionar el enlace para referencia.
Scott Pack

0

Este tema es demasiado antiguo, pero solo quería compartir una herramienta útil si alguien tiene el mismo problema lee este hilo en el futuro.

Lockout Fixer es una herramienta gratuita que le permite determinar rápidamente de dónde provienen las credenciales no válidas. Puede descargar Lockout Fixer

Una vez que descubra la estación de trabajo de origen utilizando la herramienta anterior, descubrir qué aplicación está causando el problema debería ser un poco fácil ...

Además, verifique los servicios, tareas programadas, contraseñas de red guardadas, contraseñas de navegador, unidades de red asignadas, etc.

Al usar nuestro sitio, usted reconoce que ha leído y comprende nuestra Política de Cookies y Política de Privacidad.
Licensed under cc by-sa 3.0 with attribution required.