開始前先了解

保留另一個可用管理員與主控台. 不要拿唯一管理員帳號測試鎖定, 也不要向公用主機持續送出登入嘗試.

本文示範一般工作群組的本機帳號. 網域帳號的鎖定來源及解除方式由網域原則決定, 不能只查看本機設定.

本次原生原則顯示允許系統管理員帳戶鎖定已啟用. 不要假設 Administrator 一定不會被鎖定, 原管理員從未參與本篇錯誤密碼演練.

本系列使用 Windows Server 2022 Datacenter 繁體中文真實操作畫面. 帳號, 網路設定, 磁碟與示範數值請換成自己的環境; 選項名稱可能因版本與語言不同而異.

01先記錄時間與錯誤類型

記下目標 IP, 帳號, 發生時間與完整提示. 密碼錯誤時核對大小寫與本機帳號格式, 帳號停用或鎖定則由另一管理員查核狀態.

先停止客戶端保存舊密碼的自動重試, 避免一邊解除一邊又被鎖定. 本次使用 tutorial-lock 測試帳號, 其他管理帳號不參與錯誤密碼測試.

本次隔離環境僅對 tutorial-lock 測試帳號進行錯誤認證, 第 10 次後確認鎖定. 這是受控演練, 正式服務只需排查既有事件, 不要照做反覆錯誤登入.

示範帳號的真實鎖定狀態查詢 放大圖片
真實查詢顯示 tutorial-lock 尚未鎖定, 並列出此主機原有 10 次失敗, 鎖定 10 分鐘及 10 分鐘計數窗.

02核對本機帳戶鎖定原則

開啟 secpol.msc, 展開 帳戶原則 > 帳戶鎖定原則. 記錄 帳戶鎖定閾值, 帳戶鎖定期間 與 重設帳戶鎖定計數器的時間間隔.

不同主機的數值可能不同, 不要因教學畫面而照抄. 本次查核現有原則, 沒有把閾值改成 0 或關閉鎖定來處理問題. 原則太容易觸發, 也可能讓外部嘗試造成帳號持續不可用.

原生本機安全性原則顯示帳戶鎖定期間閾值與計數器設定 放大圖片
本次讀取原設定, 沒有放寬整台主機的登入原則.

03查詢對應的安全性事件

開啟 事件檢視器 > Windows 記錄 > 安全性, 依發生時間與帳號查看事件 4625. 若主機有產生帳號鎖定事件, 可一併檢查 4740.

從事件詳細資料核對目標使用者, 狀態碼與來源. NLA 等驗證階段可能記錄不同登入類型, 不應要求所有 RDP 失敗都一定是類型 10. 稽核設定未記錄的事件不能反推從未發生.

真實安全性事件顯示 tutorial-lock 的 4625 密碼錯誤紀錄 放大圖片
實際 4625 事件為 Status 0xc000006d 與 SubStatus 0xc000006a. 本次帳號鎖定另由下一步原生帳戶內容核對.

04由可用管理員解除測試鎖定

先修正舊密碼重試來源. 可依原則等待鎖定期間, 或由另一管理員在 本機使用者和群組 開啟目標使用者內容, 清除 帳戶已鎖定 後套用.

解除鎖定不會變更密碼, 也不會自動啟用已停用的帳號. 檢查使用者名稱正確後再操作, 不要一次解除所有帳號.

原生測試使用者內容顯示帳戶鎖定選項 放大圖片
只處理 tutorial-lock 示範帳號, 保留原鎖定原則.

05用正確密碼驗證並減少重複鎖定

以正確密碼完成一次新登入驗證, 再查核帳號不再鎖定. 正式環境須逐項更新儲存認證, 排程和服務中的舊密碼.

如果來源是不明公用 IP, 可搭配 RDP 來源白名單與非預設帳號名稱. 更名與改連接埠不能取代強密碼, 更新與必要的來源限制.

解除後真正登入 tutorial-lock 的 Windows 桌面並核對 Lockout False 放大圖片
解除鎖定後以正確密碼建立新的低權限 RDP 桌面, 查核目前身分及 Lockout=False.

完成後如何確認

確認帳號啟用狀態和鎖定狀態分開核對, 能以正確密碼重新驗證.

追查持續使用舊密碼的來源, 保留原有鎖定保護與可用管理員.

常見問題

能把帳戶鎖定閾值設為 0, 讓問題不再發生嗎?

這會取消達到錯誤次數後鎖定的保護, 不應當成通用處理方式. 先找出舊認證或不明登入來源, 再依自己的風險與復原能力評估原則.

操作時需要協助?

告訴我們您停在哪個步驟, 由客服協助您確認.

聯絡客服