Guide

Comment trouver la source d’un verrouillage Active Directory

Cette méthode permet de remonter du compte verrouillé jusqu’au poste, service ou équipement utilisant un ancien mot de passe.

⌚ Environ 2 min de lecture
Voir mes favoris
Active Directory Intermédiaire 20 min

Cette méthode permet de remonter du compte verrouillé jusqu’au poste, service ou équipement utilisant un ancien mot de passe.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Trouver 4740

    Repérez Caller Computer Name sur le contrôleur de domaine.

  2. 2

    Analyser la source

    Cherchez les 4625 correspondants.

  3. 3

    Inventorier

    Vérifiez services, tâches, sessions RDP, lecteurs et appareils mobiles.

  4. 4

    Corriger puis surveiller

    Mettez à jour le secret et vérifiez l’absence de nouveau verrouillage.

Commandes utiles

Get-WinEvent -FilterHashtable @{LogName='Security';Id=4740}

À retenir

  • Un compte de service mérite une fenêtre de changement contrôlée.
  • La source peut être un appareil oublié.
Complément technique

Authentification AD : corréler code, DC et compte

Repères techniques

  • Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.
  • Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
  • Un gMSA

Corrélation

Chercher l’événement à l’heure exacte et rapprocher utilisateur, source, LogonType et SubStatus.

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}
Get-ADUser utilisateur -Properties LockedOut,LastBadPasswordAttempt

Pièges spécifiques

  • Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage.
  • Un service, tâche planifiée, téléphone ou lecteur réseau peut continuer à utiliser un ancien secret.

Comment valider

  • La source des échecs est identifiée et les événements 4625/4740 cessent après correction.
  • Le compte/gMSA s’authentifie depuis le système réellement concerné.

Preuves et vérifications

Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif. Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.

Contrôle de résultat

La source des échecs est identifiée et les événements 4625/4740 cessent après correction. Le compte/gMSA s’authentifie depuis le système réellement concerné.

Point d’attention

Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage. Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos.

Concepts liés

Référence primaire : Microsoft Learn — Active Directory security.

♡ 0