域账户老是频繁被锁定,一小时被锁好几次,怎么回事?
问题
公司用了域管理,最近有员工的域账号动不动就提示"账户已被锁定",找 IT 解锁后没过半小时又锁了,一天四五次;有的人刚改完密码还是反复被锁。密码明明没输错,到底是谁在"锁"这个账户?
原因
域账户被锁定的唯一触发条件是:短时间内连续提交错误密码,次数超过策略阈值(常见是 5 次)。密码本身没错,问题几乎都出在"某个地方还在拿旧密码反复试":
- 改过密码,但某台旧电脑、手机邮箱、映射的网络盘还保存着旧密码,后台反复自动认证失败;
- 以这个账户运行的 Windows 服务、计划任务没更新密码;
- 凭据管理器里缓存了旧凭据;
- 别人电脑上曾经登录过这个账号并记住了密码;
- 极少数情况:终端中了恶意程序在反复尝试弱口令(这属于安全事件,要警惕)。
分步解决
第一步,先解锁并确认锁定来源(IT 视角):在域控制器上查安全日志里的事件 4740(账户被锁定),其中"调用方计算机名"字段就是发起锁定的那台机器——这是排查的关键,90% 的情况锁定源头都在那一台设备上。PowerShell 可用 Get-WinEvent -FilterHashtable @{LogName='Security';Id=4740} -MaxEvents 20 快速过滤。
第二步,登录来源机器逐项清理:检查 services.msc 里用该账户运行的服务、任务计划程序里的任务是否还是旧密码;打开控制面板 → 用户账户 → 凭据管理器 → Windows 凭据,把过时条目删掉;断开旧的映射网络驱动器重新连接;手机上的企业邮箱改成新密码。
第三步,本人终端自查:确认没在第二台设备(旧笔记本、会议室电脑)上残留登录状态;浏览器里保存的内网系统旧密码也更新掉。
第四步,如果 4740 事件来源不明或来自陌生 IP,按安全事件处理:断网查毒、必要时改密并排查是否有外部尝试。
预防
改域密码当天,把手机邮箱、映射盘、常驻服务这三类"会自动用密码的地方"一次过一遍再下班;IT 侧把锁定阈值、锁定时长设得合理(太敏感会天天误伤),并定期导出锁定事件做趋势分析,反复被锁的账户背后往往藏着旧设备或安全隐患。这类账户治理的事贵州诚鑫致达科技帮客户处理过不少,要聊可以搜"诚鑫致达"。