Guide

Comment diagnostiquer un gMSA

Ce guide montre comment diagnostiquer un gMSA à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.

⌚ Environ 3 min de lecture
Voir mes favoris
Active Directory Intermédiaire 15-30 min

Ce guide montre comment diagnostiquer un gMSA à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Identifier les critères déterminants

    Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.

  2. 2

    Recouper le contexte technique

    Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.

  3. 3

    Corrélation

    Chercher l’événement à l’heure exacte et rapprocher utilisateur, source, LogonType et SubStatus.

  4. 4

    Écarter les erreurs de diagnostic

    Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage.

  5. 5

    Valider le résultat

    La source des échecs est identifiée et les événements 4625/4740 cessent après correction. Le compte/gMSA s’authentifie depuis le système réellement concerné.

Commandes utiles

Test-ADServiceAccount nomgmsa
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}
Get-ADUser utilisateur -Properties LockedOut,LastBadPasswordAttempt

À retenir

  • Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN
  • Un service, tâche planifiée, téléphone ou lecteur réseau peut continuer à utiliser un ancien secret.
  • Le compte/gMSA s’authentifie depuis le système réellement concerné.
Complément technique

Authentification AD : corréler code, DC et compte

Repères techniques

  • Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.
  • Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
  • Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos.

Corrélation

Chercher l’événement à l’heure exacte et rapprocher utilisateur, source, LogonType et SubStatus.

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}
Get-ADUser utilisateur -Properties LockedOut,LastBadPasswordAttempt

Pièges spécifiques

  • Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage.
  • Un service, tâche planifiée, téléphone ou lecteur réseau peut continuer à utiliser un ancien secret.

Comment valider

  • La source des échecs est identifiée et les événements 4625/4740 cessent après correction.
  • Le compte/gMSA s’authentifie depuis le système réellement concerné.

Preuves et vérifications

Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif. Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.

Contrôle de résultat

La source des échecs est identifiée et les événements 4625/4740 cessent après correction. Le compte/gMSA s’authentifie depuis le système réellement concerné.

Point d’attention

Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage. Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos.

Concepts liés

Référence primaire : Microsoft Learn — Active Directory security.

♡ 0