Code erreur

Event ID 4771 — Échec de pré-authentification Kerberos

Kerberos a refusé une pré-authentification pour un compte.

⌚ Environ 2 min de lecture
Voir mes favoris

Event ID 4771 — Échec de pré-authentification Kerberos

Domaine : Active DirectoryPriorité : Moyenne

Que signifie cette erreur ?

Un contrôleur de domaine a refusé la pré-authentification Kerberos d’un compte lors d’une demande de ticket. Un événement 4771 isolé peut être lié à une erreur utilisateur ; des événements répétés depuis la même source peuvent révéler un mot de passe obsolète dans un service, une tâche planifiée ou un équipement.

Contexte / source Windows

L’événement est enregistré dans le journal Sécurité du contrôleur de domaine qui traite la demande Kerberos. Les champs utiles incluent notamment le compte concerné, l’adresse du client, le code d’échec et le type de pré-authentification. Ils permettent de distinguer un simple mauvais mot de passe d’un problème de temps, de chiffrement ou d’identifiants stockés.

Causes probables

  • Mot de passe erroné saisi par l’utilisateur
  • Ancien mot de passe encore enregistré dans un service, une tâche ou un équipement
  • Horloge du client ou du domaine trop décalée
  • Compte, type de chiffrement ou paramètres Kerberos incompatibles

Vérifications de diagnostic

  1. Lire le Failure Code et l’heure exacte de l’événement.
  2. Identifier le Client Address ou la machine qui émet la demande.
  3. Vérifier l’état du compte et rechercher un éventuel verrouillage ou changement récent de mot de passe.
  4. Contrôler la synchronisation horaire entre le client, les contrôleurs de domaine et la source de temps.
  5. Rechercher sur la machine source les services, tâches planifiées, lecteurs mappés ou applications utilisant des identifiants mémorisés.
  6. Corréler avec les autres événements Kerberos et de verrouillage observés au même moment.

Résolution

Corrigez la cause identifiée : mettre à jour le secret stocké, resynchroniser l’horloge, corriger la configuration Kerberos ou les paramètres du compte. Évitez de simplement déverrouiller le compte si une application continue d’envoyer l’ancien mot de passe, car l’incident se reproduira.

Validation après action

Répétez l’authentification concernée, vérifiez qu’elle réussit puis confirmez qu’aucun nouvel événement 4771 correspondant à la même source et au même compte n’apparaît pendant la période de contrôle.

Précaution : Un volume important d’échecs 4771 peut avoir plusieurs causes. Utilisez le code d’échec, l’adresse client et la chronologie avant de conclure à une attaque ou à un mot de passe erroné.

← Revenir à la base des codes d’erreur

♡ 0