Небольшой отчет от оркестратора. Имена пк/ip/dc обезличены
ФИНАЛЬНЫЙ СИНТЕЗ — Полное заключение по инциденту доменных ошибок на Domain.computer1 Краткое резюме На Domain.computer1 наблюдалась массовая деградация доменной аутентификации (664 события за 30 дней). Корневая причина — нарушение доверия учётной записи компьютера (Secure Channel=False) при исправной инфраструктуре. Проблема локальная (Domain.computer2 чист). Лечение: Reset-ComputerMachinePassword + Test-ComputerSecureChannel -Repair. Финальная контрольная проверка подтверждена: доверие восстановлено, все доменные ошибки за последний час = 0. 1. Что было: статистика ошибок (30 дней до исправления) Источник / EventID Domain.computer1 Domain.computer2 NETLOGON 5719 (DC недоступен) 160 0 LsaSrv 40960 (ошибки Kerberos-аутентификации) 428 1 (единичный, MSSQLSvc SPN) Kerberos 14 44 0 Kerberos 4 2 0 GroupPolicy 1030 30 0 Time-Service 129 0 0 Итого на Domain.computer1: 664 доменных события. Сравнение с Domain.computer2 показало, что проблема не массовая по парку — локальная для Domain.computer1 (записано в KG). 2. Привлечённые элементы диагностики Сравнительный сбор событий (Domain.computer1 vs Domain.computer2, 30 дней) по 6 источникам. Проверка сетевой связности до DC: Domain.local (0.0.0.9), порты 88/389 — OK. Проверка DNS-конфигурации — корректна. Проверка синхронизации времени — расхождение +0.61s (норма). Test-ComputerSecureChannel → False — корневая причина. nltest /sc_query:domain.local — канал доверия. Анализ NTLM-блокировок (0xc0000418) — сопутствующий фактор. Мониторинг отсутствия новых 5719 после сброса пароля. 3. Выполненные команды Get-WinEvent (FilterHashtable по System, Id 5719/40960/14/1030, 30 дней) — первичный сбор. Test-NetConnection / проверка портов 88/389 до domain.local. ipconfig /all (DNS), w32tm / проверка времени. Test-ComputerSecureChannel → False (диагноз). Reset-ComputerMachinePassword -Server Domain.local — выполнено агентом без ошибок (подтверждено оператором). nltest /sc_query:domain.local → NERR_Success. Test-ComputerSecureChannel -Repair — выполнено оператором в админ-сессии (агент без elevation). Restart-Service netlogon — заблокирован (нет elevation), не потребовался после Repair. Контрольные проверки после Repair (см. п.4). 4. Актуальный статус логов после исправления (финальная верификация, dispatch Domain.computer1, 7.9s) Test-ComputerSecureChannel — True ✅ nltest /sc_query:Domain.local — Status=0x0, DC \\Domain.local ✅ NETLOGON 5719 за последний час — 0 ✅ LsaSrv 40960 за последний час — 0 ✅ Kerberos 14 / GroupPolicy 1030 за последний час — 0 ✅ Служба Netlogon — Running ✅ Вывод агента (дословно): «доверие домена восстановлено и подтверждено… все доменные ошибки за последний час = 0. Netlogon Running.» 5. Рекомендации Мониторинг 5719/40960 в течение 24 часов (могу повторить сбор по запросу). Отдельная линия: источник NTLM-блокировок 0xc0000418 — проверить политику NTLM auditing/GPO на стороне DC. Рецепт лечения (Reset-ComputerMachinePassword + Repair) сохранён в KG — применим при аналогичных инцидентах на других хостах. 6. Риски Минимальные. Если ошибки вернутся после перезагрузки Domain.computer1 — возможен ре-join домена (потребует confirm). NTLM-блокировки могут сохраняться независимо от доверия — требует отдельного решения. Инцидент закрыт. Статус логов Domain.computer1: чисто, ошибок нет.