Ce guide montre comment diagnostiquer un gMSA à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.
Étapes à suivre
-
1
Identifier les critères déterminants
Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.
-
2
Recouper le contexte technique
Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
-
3
Corrélation
Chercher l’événement à l’heure exacte et rapprocher utilisateur, source, LogonType et SubStatus.
-
4
Écarter les erreurs de diagnostic
Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage.
-
5
Valider le résultat
La source des échecs est identifiée et les événements 4625/4740 cessent après correction. Le compte/gMSA s’authentifie depuis le système réellement concerné.
Commandes utiles
Test-ADServiceAccount nomgmsa
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}
Get-ADUser utilisateur -Properties LockedOut,LastBadPasswordAttempt
À retenir
- Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN
- Un service, tâche planifiée, téléphone ou lecteur réseau peut continuer à utiliser un ancien secret.
- Le compte/gMSA s’authentifie depuis le système réellement concerné.
Authentification AD : corréler code, DC et compte
Repères techniques
- Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.
- Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
- Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos.
Corrélation
Chercher l’événement à l’heure exacte et rapprocher utilisateur, source, LogonType et SubStatus.
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}
Get-ADUser utilisateur -Properties LockedOut,LastBadPasswordAttemptPièges spécifiques
- Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage.
- Un service, tâche planifiée, téléphone ou lecteur réseau peut continuer à utiliser un ancien secret.
Comment valider
- La source des échecs est identifiée et les événements 4625/4740 cessent après correction.
- Le compte/gMSA s’authentifie depuis le système réellement concerné.
Preuves et vérifications
Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif. Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
Contrôle de résultat
La source des échecs est identifiée et les événements 4625/4740 cessent après correction. Le compte/gMSA s’authentifie depuis le système réellement concerné.
Point d’attention
Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage. Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos.
Concepts liés
Référence primaire : Microsoft Learn — Active Directory security.