ThématiqueWindows Server →
L’Event ID 4625 contient plusieurs champs utiles pour trouver la source d’un échec d’authentification.
Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.
Étapes à suivre
-
1
Ouvrir l’événement
Relevez Account Name, Logon Type, Status/SubStatus et Source Network Address.
-
2
Identifier le type de connexion
Un Logon Type 3 pointe souvent vers un accès réseau.
-
3
Corréler
Cherchez 4740 si le compte est verrouillé.
-
4
Traiter la source
Corrigez le mot de passe enregistré ou l’application concernée.
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625} -MaxEvents 20
À retenir
- Conservez le Status/SubStatus exact.
- Évitez de déverrouiller en boucle sans trouver la source.