Windows 2008 R2 gpupdate가 사용자 계정을 잠급니다


9

나는 작년에 Windows 2008 R2 서버를 구축했으며, 그 이후로 계정이 증가한 이후 하루에 10-12 회 잠겼습니다. 많은 연구와 테스트 끝에 서버가 그룹 정책을 업데이트하려고 시도 할 때마다 (약 90 분마다) 내 계정을 잠그고있는 것으로 나타났습니다. 웹에서 다른 사람이 이것을 보았 음을 나타내는 정보를 찾지 못했습니다.

서버에 3 개의 시스템 이벤트가 기록 될 때마다 :

이벤트 ID 14 : 자격 증명 관리자에 저장된 암호가 유효하지 않습니다. 사용자가이 컴퓨터 또는 다른 컴퓨터에서 비밀번호를 변경했기 때문일 수 있습니다. 이 오류를 해결하려면 제어판에서 자격 증명 관리자를 열고 자격 증명 contoso \ me의 암호를 다시 입력하십시오.

자격 증명 관리자에는 항목이 없습니다. Credential Manager 서비스를 사용하지 않도록 설정했는지, 로그온했는지에 관계없이, 로그 아웃했는지 여부와 로컬 관리자 계정을 사용하여 프로필을 삭제하는지 여부에 관계없이 발생합니다.

이벤트 ID 40960 : 보안 시스템이 서버 cifs / ContosoDC.contoso.com에 대한 인증 오류를 감지했습니다. 인증 프로토콜 Kerberos의 실패 코드는 "너무 많은 잘못된 로그온 시도 또는 암호 변경 시도가 요청되어 사용자 계정이 자동으로 잠겼습니다. (0xc0000234)"입니다.

-

이벤트 ID 1058 :

그룹 정책을 처리하지 못했습니다. Windows가 도메인 컨트롤러에서 \ contoso.com \ SysVol \ contoso.com \ Policies {78719F0C-3091-4B5C-9BC3-6498F729531E} \ gpt.ini 파일을 읽으려고했으나 성공하지 못했습니다. 이 이벤트가 해결 될 때까지 그룹 정책 설정이 적용되지 않을 수 있습니다. 이 문제는 일시적 일 수 있으며 다음 중 하나 이상에 의해 발생할 수 있습니다. a) 현재 도메인 컨트롤러에 대한 이름 확인 / 네트워크 연결. b) 파일 복제 서비스 대기 시간 (다른 도메인 컨트롤러에서 생성 된 파일이 현재 도메인 컨트롤러로 복제되지 않았습니다). c) 분산 파일 시스템 (DFS) 클라이언트가 비활성화되었습니다.

나는 항목 ac를 확인했지만 아무도 그렇지 않은 것 같습니다.

사용자 계정이 잠겨 있지 않은지 확인하고 서버에서 gpupdate를 실행 한 다음 사용자 계정을 다시 확인하여 즉시 잠급니다. 잠금 도구를 사용하여 모든 잠금이이 특정 서버에서 시작된 것으로 나타났습니다. 사용자 계정에 연결된 이메일 주소가 없으며 알려진 알려진 잠금 문제에 대해 광범위하게 조사했습니다.

나를위한 단서가 있습니까? 이 프로덕션 서버를 중단하고 AD에서 컴퓨터 개체를 다시 설정할 준비가되었지만 도움이 될지 모르겠습니다.


2
사용자 이름으로 서비스 설정이 있습니까? 연결이 끊어진 RDP 세션은 어떻습니까? 이것들은 어떤 순서로 받고 있습니까? 나는 40960이 잠금 프로세스라고 생각하고 나머지는 그 결과입니다.
Nixphoe

답변:


8

자격 증명 관리자에 표시되지 않는 암호가있을 수 있습니다. 또는 이 링크 를 인용 하십시오 .

SYSTEM 컨텍스트에 저장하여 일반 신임 정보 관리자보기에서 볼 수없는 비밀번호가 있습니다.

http://technet.microsoft.com/en-us/sysinternals/bb897553.aspx 에서 PsExec.exe를 다운로드 하여 C : \ Windows \ System32에 복사하십시오.

명령 프롬프트에서 다음을 실행하십시오. psexec -i -s -d cmd.exe

새로운 DOS 창에서 다음을 실행하십시오. rundll32 keymgr.dll,KRShowKeyMgr

저장된 사용자 이름 및 비밀번호 목록에 나타나는 모든 항목을 제거하십시오. 컴퓨터를 다시 시작하십시오.

잘만되면 문제가 해결 될 것입니다.


1
나는 당신에게 하나 이상의 공감대를 줄 수 있기를 바랍니다. SYSTEM 계정의 컨텍스트에서 이와 같은 저장된 자격 증명을 찾지는 못했습니다.
bshacklett

1

자격 증명 관리자가 도움이되지 않으면 테스트 할 GPO없이 시스템을 OU에 배치하려고합니다.

문제가 계속 발생하면 기본 도메인 GPO, 전체 도메인에 적용되거나 GPO와 관련이없는 GPO와 관련된 문제입니다. 어느 쪽이든지 검색 범위를 제한하는 데 도움이 될 수 있습니다.

cmd 프롬프트에서 gpupdate를 사용하여 기다릴 필요없이 변경 내용을 테스트하고 / R을 gpresult / R하여 시스템에 적용된 GPO를 확인합니다.

GPO가 여전히 관련되어 있다고 생각되면 WMI 필터를 사용하여 GPO가 적용되지 않도록하십시오.

또한 사이트 수준에 GPO가 적용될 수 있지만 gpresult 출력에 GPO가 표시됩니다.

GPO를 줄임으로써 잠금을 제한 할 수있는 경우 원인을 구성하는 GPO를 찾기 위해 한 번에 하나씩 OU에 추가하십시오. 그런 다음 해당 GPO를 조사하여 해결 방법을 찾으십시오.

또한 계정이 잠겨있을 때 확인하는 항목 목록이 있으며 해당 시스템에서 이미 시스템을 알고 있습니다. 서비스 예약 작업 매핑 된 드라이브 웹 응용 프로그램 VM 콘솔 KVM 콘솔 RDP 세션 스크립트 PW 도우미 응용 프로그램 VPN 연결 전자 메일에 연결되는 다른 장치 원격 데스크톱 도구 자격 증명 관리자를 실행하는 응용 프로그램

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.