Active Directory Hesabının Nereden Kilitlendiğini Bulmak

İpucu ve Çözümler 1 dk okuma

Active Directory ortamında parola kurallarına takılan kullanıcı hesapları sürekli kilitlenir. Asıl mesele kilidi açmak değil, hangi cihazın yanlış parolayı denediğini bulmaktır — kilidi açsanız da kaynak duruyorsa hesap birkaç dakika içinde yeniden kilitlenir. Hesap kilidi kaynağını olay kayıtlarından bulabilirsiniz.

Event ID 4740 ile hesap kilidi kaynağını bulma

Kilitlenmeyi kaydeden domain controller üzerinde Event Viewer'ı açın, Windows LogsSecurity günlüğünü seçin ve Filter Current Log deyin. Olay numarası alanına 4740 yazın.

Filtrelenen kayıtlarda aradığınız alan Caller Computer Name'dir: yanlış parolayı gönderen cihazın adı orada yazar.

Event Viewer'da Security günlüğü açık ve Filter Current Log penceresinde olay numarası 4740 girilmiş. Alttaki olay ayrıntısında "A user account was locked out" metni, kilitlenen hesabın bilgileri ve kırmızı çerçeveyle işaretlenmiş "Caller Computer Name" alanı görünüyor.
4740 numaralı olay, kilidi tetikleyen cihazın adını taşır.

Kilitlenme olayı, PDC Emulator rolündeki domain controller'da güvenilir biçimde bulunur. Başka bir DC'ye bakıp kayıt göremezseniz hesap kilitlenmemiş demek değildir; yanlış sunucuya bakıyorsunuz olabilir.

Caller Computer Name boşsa

Bu alan her zaman dolu gelmez. Kilit bir bilgisayardan değil, o bilgisayarda eski parolayla saklanmış bir kimlik bilgisinden geliyorsa alan boş kalabilir. Kullanıcının parolası yenilenmişse şu yerlerde eskisi kalmış olabilir:

  • Zamanlanmış görevler — göreve gömülü hesap ve parola
  • Windows hizmetleri — "Log On As" alanında tanımlı hesaplar
  • Eşlenmiş ağ sürücüleri ve kayıtlı kimlik bilgileri (Credential Manager)
  • Cep telefonundaki posta hesabı — en sık kaçırılan kaynak budur; kullanıcı bilgisayarında parolayı değiştirir, telefon eski parolayla denemeye devam eder
  • Açık kalmış oturumlar — başka bir bilgisayarda kilitli duran oturum

Kaynağı bulmadan kilidi açmak, sorunu yalnızca birkaç dakikalığına erteler.