참조된 계정이 현재 잠겨 있으므로 그 계정으로 로그온 할 수 없습니다.
비밀번호가 틀린 것이 아니라 잠금 정책의 임계값을 넘겨 계정이 잠긴 상태다. 비밀번호가 맞아도 잠금이 풀릴 때까지 로그온되지 않는다.
도메인 계정. 도메인 컨트롤러에서 푼다.
Search-ADAccount -LockedOut | Select-Object Name,SamAccountName,LastLogonDate
Unlock-ADAccount -Identity <SamAccountName>
GUI 는 dsa.msc(Active Directory 사용자 및 컴퓨터) 에서 계정 → 속성 → 계정 탭 → "계정 잠금 해제" 체크다.
로컬 계정. lusrmgr.msc(로컬 사용자 및 그룹) 에서 계정 속성의 "계정 잠김" 체크를 해제한다. PowerShell 로도 된다.
Get-LocalUser -Name <USER> | Select-Object Name,Enabled,LockoutEnabled
Enable-LocalUser -Name <USER>
net user <USER> /active:yes
Enabled 는 사용 여부이고 잠금과는 별개다. 둘을 혼동하지 않는다.
사람이 비밀번호를 틀린 것이 아니라 저장된 옛 자격증명이 자동으로 재시도해서 잠기는 경우가 대부분이다. 풀어도 몇 분 안에 다시 잠긴다면 아래를 뒤진다.
taskschd.msc) 의 "다른 사용자 계정으로 실행" 설정services.msc) 의 로그온 계정제어판 → 자격 증명 관리자) 의 저장된 항목어디서 실패했는지는 도메인 컨트롤러의 보안 이벤트에 남는다. 이벤트 ID 4740 이 잠금 기록이고, 여기에 잠금을 유발한 원본 컴퓨터 이름이 들어 있다.
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4740} -MaxEvents 20 |
Format-List TimeCreated, Message
4740 이 남는 곳은 PDC 에뮬레이터 역할을 가진 DC 다. 여러 DC 를 뒤지기 전에 그쪽부터 본다.
(Get-ADDomain).PDCEmulator
원본 컴퓨터를 찾았으면 그 장비에서 이벤트 ID 4625(로그온 실패) 를 보고 어떤 프로세스가 시도했는지 좁힌다.
Get-ADDefaultDomainPasswordPolicy | Select-Object LockoutThreshold,LockoutDuration,LockoutObservationWindow
net accounts # 로컬 정책
로컬 정책은 secpol.msc → 계정 정책 → 계정 잠금 정책에서 본다. 항목은 세 가지다.
| 항목 | 뜻 |
|---|---|
| 계정 잠금 임계값 | 몇 번 실패하면 잠글 것인가. 0 이면 잠그지 않는다 |
| 계정 잠금 기간 | 잠긴 뒤 자동으로 풀리기까지의 시간. 0 이면 관리자가 풀 때까지 유지 |
| 계정 잠금 수 원래대로 설정 | 실패 횟수를 초기화하기까지의 시간 |
도메인 환경에서는 기본 도메인 정책이 적용되며, 세분화된 암호 정책(PSO) 이 걸린 계정은 그쪽 값이 우선한다.