L’Event ID 4625 contient plusieurs champs utiles pour trouver la source d’un échec d’authentification.
Étapes à suivre
-
1
Ouvrir l’événement
Relevez Account Name, Logon Type, Status/SubStatus et Source Network Address.
-
2
Identifier le type de connexion
Un Logon Type 3 pointe souvent vers un accès réseau.
-
3
Corréler
Cherchez 4740 si le compte est verrouillé.
-
4
Traiter la source
Corrigez le mot de passe enregistré ou l’application concernée.
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625} -MaxEvents 20
À retenir
- Conservez le Status/SubStatus exact.
- Évitez de déverrouiller en boucle sans trouver la source.
Authentification AD : corréler code, DC et compte
Repères techniques
- Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.
- Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
- Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos
Corrélation
Chercher l’événement à l’heure exacte et rapprocher utilisateur, source, LogonType et SubStatus.
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}
Get-ADUser utilisateur -Properties LockedOut,LastBadPasswordAttemptPièges spécifiques
- Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage.
- Un service, tâche planifiée, téléphone ou lecteur réseau peut continuer à utiliser un ancien secret.
Comment valider
- La source des échecs est identifiée et les événements 4625/4740 cessent après correction.
- Le compte/gMSA s’authentifie depuis le système réellement concerné.
Preuves et vérifications
Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif. Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
Contrôle de résultat
La source des échecs est identifiée et les événements 4625/4740 cessent après correction. Le compte/gMSA s’authentifie depuis le système réellement concerné.
Point d’attention
Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage. Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos.
Concepts liés
Référence primaire : Microsoft Learn — Active Directory security.