Сброс счётчика блокировки учётной записи в Windows

Система Windows ведёт счёт неудачных попыток входа и автоматически блокирует локальную учётную запись при достижении порога. Параметр “Reset account lockout counter after” задаёт, через сколько минут счётчик неудачных попыток будет автоматически сброшен. Ниже — пошаговые инструкции, дополнительные пояснения и практические рекомендации.
Что такое счётчик блокировки учётной записи?
Коротко: это счётчик минут, в течение которых система хранит информацию о неудачных попытках входа. Если число неудачных попыток достигнет установленного порога, учётная запись будет заблокирована на время, заданное в параметре “Account lockout duration”.
Сброс счётчика через Локальную политику безопасности
Этот способ предпочтителен для систем с Windows 10/11 Pro, Enterprise или Education.
- Нажмите Windows + R, чтобы открыть диалог «Выполнить».
- Введите secpol.msc и нажмите Enter.
- В левой панели перейдите в раздел Account Policies → Account Lockout Policy.
- В правой панели дважды щёлкните по параметру Reset account lockout counter after.
- Укажите значение в минутах от 1 до 99 999 и нажмите OK. Это время, через которое счётчик неудачных попыток будет автоматически сброшен.
Важно: параметр Account lockout duration (время блокировки) должен быть равен или превышать значение наблюдения (Reset account lockout counter after), если вы хотите, чтобы поведение было предсказуемым.
Сброс через командную строку (подходит для Home и других случаев)
Если на системе нет оснастки secpol.msc (например, Windows Home), используйте командную строку с правами администратора или PowerShell:
- Откройте командную строку от имени администратора.
- Выполните команду, чтобы просмотреть текущие настройки:
net accountsВ выводе найдите строку Lockout observation window — это текущее значение периода наблюдения (в минутах).
- Чтобы изменить окно сброса счётчика, выполните команду (пример для 60 минут):
net accounts /lockoutwindow:60Замените 60 на любое значение от 1 до 99 999. Аналогично можно задать длительность блокировки и порог числа попыток:
net accounts /lockoutduration:30
net accounts /lockoutthreshold:5Первой командой задаётся длительность блокировки в минутах, второй — число неудачных попыток, после которого аккаунт будет заблокирован.
Связанные параметры и взаимосвязь
- Lockout observation window (Reset account lockout counter after) — сколько минут система хранит неудачные попытки.
- Account lockout duration — как долго аккаунт остаётся заблокирован.
- Account lockout threshold — число неудачных попыток до блокировки.
Правило: account lockout duration должен быть равен или больше lockout observation window, если вы хотите, чтобы счётчик не сбрасывался раньше, чем длится блокировка.
Факт-бокс — ключевые диапазоны:
- Значение наблюдения/сброса: 1–99 999 минут.
- Порог попыток: обычно 1–9999 (укажите разумный порог 3–10 в зависимости от риска).
- Значение длительности блокировки: 0 (бесконечно) или 1–99 999 минут.
Когда это не сработает
- Машины, присоединённые к домену: локальные настройки могут быть переопределены GPO из Active Directory. Управление производится через Group Policy Management на контроллере домена.
- Windows Server / контроллер домена: политика блокировок контролируется на уровне домена.
- Если политика безопасности заблокирована администратором через сторонние инструменты управления — изменения могут отклоняться.
Альтернативные подходы
- Для доменных учётных записей — используйте Group Policy (Default Domain Policy или отдельную GPO) в консоли управления AD.
- Если нужно мгновенно разблокировать локальную учётную запись — рассмотрите временное изменение порога или прямой разбан через локальные инструменты поддержки (например, проверка события в журнале и ручное устранение причины).
- Для централизованного управления — SIEM/IDS и политики MFA (многофакторная аутентификация) снижают необходимость низких порогов блокировок.
Рекомендации по безопасности и удобству
- Баланс: слишком низкий порог и короткое время наблюдения увеличивают риск блокировок (пользователи забывают пароль); слишком высокий — облегчает подбор пароля.
- Аудит: включите журналирование событий входа (Security Event Log) и отслеживайте события 4625 (неудачные попытки) и 4740 (блокировка учётной записи).
- Если в организации применяются требования соответствия (например, стандарты безопасности), согласуйте параметры с политиками ИТ-безопасности.
Проверочные тесты ( acceptance )
- Установите lockoutthreshold = 3, lockoutwindow = 15, lockoutduration = 30.
- Сделайте 3 неверных попытки входа локально — убедитесь, что учётная запись заблокирована и в журнале появился соответствующий Event ID.
- Подождите lockoutwindow минут и попробуйте войти с корректным паролем — если счётчик сброшен, вход должен пройти (если lockoutduration не мешает).
- Проверьте поведение после изменения через secpol.msc и через net accounts — они должны согласовываться для локальных настроек.
Критерии приёмки:
- Значение наблюдения изменилось на указанное в secpol.msc или через net accounts.
- Журнал событий фиксирует изменение и последующие блокировки/сбросы счётчика.
Роль-по-ролям: краткий чеклист
Администратор локального ПК:
- Откройте secpol.msc или командную строку с правами администратора.
- Настройте lockoutwindow и lockoutduration.
- Проведите тест блокировки и проверку логов.
Сотрудник службы поддержки:
- Проверьте событие блокировки в журнале безопасности.
- Разблокируйте учётную запись, если требуется, и сообщите пользователю причину.
Часто задаваемые вопросы
Q: Можно ли задать значение больше 99 999 минут?
A: Нет — стандартный интерфейс Windows принимает значения в диапазоне 1–99 999 минут для этих параметров.
Q: Повлияют ли локальные изменения на домен?
A: Если машина присоединена к домену, доменные политики могут переопределить локальные настройки. Управление для доменных учётных записей выполняется через GPO на контроллере домена.
Краткое резюме
- Изменить время автоматического сброса счётчика можно через secpol.msc (Pro/Enterprise/Education) или net accounts (Home и всё остальное).
- Устанавливайте lockoutwindow, lockoutduration и lockoutthreshold в соответствии с политикой безопасности вашей организации.
- Проверяйте журнал событий и тестируйте настройки перед массовым развёртыванием.
Важно: перед изменением политик учёта входов согласуйте изменения с командой безопасности, чтобы не ослаблять защиту сети.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента