Поделиться через


Восстановление леса Active Directory — сброс пароля krbtgt

Область применения: Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows Server 2012 и 2012 R2, Windows Server 2008 и 2008 R2

Используйте следующую процедуру, чтобы сбросить пароль krbtgt для домена. Следующая процедура применяет контроллеры домена, доступные для записи, но не контроллеры домена только для чтения (RODCs).

Внимание

Если вы планируете восстановить контроллеры домена в сети во время восстановления леса, не удаляйте учетные записи krbtgt для контроллеров домена. Учетная запись krbtgt для RODC указана в формате krbtgt_number.

Если вы используете настраиваемый фильтр паролей (например, passfilt.dll) на контроллере домена, при попытке сбросить пароль krbtgt может возникнуть ошибка. Дополнительные сведения, включая обходное решение, см. в статье базы знаний Майкрософт 2549833.

Сброс пароля krbtgt

  1. Нажмите кнопку "Пуск", наведите указатель на панель управления, наведите указатель на Администратор istrative Tools, а затем выберите Пользователи и компьютеры Active Directory.
  2. Выберите "Вид" и выберите "Дополнительные функции".
  3. В дереве консоли дважды щелкните контейнер домена и выберите "Пользователи".
  4. В области сведений щелкните правой кнопкой мыши учетную запись пользователя krbtgt , а затем выберите "Сбросить пароль". Reset password
  5. В поле "Новый пароль" введите новый пароль, введите пароль в поле "Подтверждение пароля" и нажмите кнопку "ОК". Указанный пароль не имеет значения, так как система автоматически создает надежный пароль независимо от указанного пароля.

Внимание

Эту операцию следует выполнить дважды. При сбросе пароля учетной записи службы Центра распространения ключей дважды требуется период ожидания в течение 10 часов между сбросами. 10 часов — это максимальное время существования запроса пользователя и максимальное время существования для параметров политики запросов службы, поэтому в случае изменения максимального периода существования минимальный период ожидания между сбросами должен быть больше настроенного значения.

Примечание.

Значение журнала паролей для учетной записи krbtgt равно 2, что означает, что он содержит 2 последних пароля. Сбросив пароль дважды, вы эффективно очищаете все старые пароли из журнала, поэтому другой контроллер домена не будет реплика te с этим контроллером домена с помощью старого пароля.

Следующие шаги