Contact
Line : comsiam
Contact
Line : comsiam

ปัญหา User ถูกล็อก Account ใน Active Directory เป็นหนึ่งในปัญหาที่ฝ่าย IT เจอบ่อยที่สุด โดยเฉพาะในองค์กรที่ตั้งค่า Password Policy และ Account Lockout เอาไว้เพื่อความปลอดภัย
เมื่อ User พิมพ์ Password ผิดหลายครั้ง ระบบ Windows Server 2025 จะทำการ Lock Account อัตโนมัติ เพื่อป้องกันการ Brute Force Attack ซึ่งเป็นเรื่องดีด้าน Security แต่ก็ทำให้ IT ต้อง Unlock User อยู่บ่อยครั้งเช่นกัน
บทความนี้จะสอนทุกวิธีในการ Unlock User AD ทั้งผ่าน GUI, PowerShell และ RSAT แบบใช้งานจริงในองค์กร ซึ่งเป็นแนวทางที่ทีม comsiam ใช้ในการดูแลระบบ Active Directory จริงเช่นกัน
Account Lockout คือระบบล็อก Account อัตโนมัติ เมื่อ User ใส่ Password ผิดเกินจำนวนที่กำหนด
ตัวอย่าง:
ช่วยป้องกัน:
User จะ Login ไม่ได้
ข้อความที่พบบ่อย:
Your account has been locked out
หรือ:
The referenced account is currently locked out
สาเหตุที่พบบ่อย:
หลายครั้ง User เปลี่ยน Password แล้วลืมอัปเดตทุกอุปกรณ์
เปิด:
Server Manager
> Tools
> Active Directory Users and Computers
หรือใช้:
dsa.msc
ค้นหา User ที่ถูก Lock
คลิกขวา → Properties
ไปที่:
Account
ติ๊กถูกออกจาก:
Unlock account
กด Apply → OK
เสร็จทันที
คลิกขวา User
เลือก:
Reset Password
ติ๊ก:
Unlock the user's account
เหมาะสำหรับ:
เปิด PowerShell:
Unlock-ADAccount -Identity somchai
ตัวอย่าง:
Unlock-ADAccount -Identity testuser
ใช้ PowerShell:
Search-ADAccount -LockedOut
ระบบจะแสดง:
เหมาะสำหรับ:
เปิด Event Viewer
ไปที่:
Windows Logs
> Security
ดู Event ID:
4740
จะเห็น:
ใน Event 4740 จะมี:
Caller Computer Name
เช่น:
PC-SALES01
แปลว่า:
เครื่องนี้ส่ง Password ผิดเข้ามา
สาเหตุหลัก:
ตรวจสอบ:
ทุกจุดที่เคย Login ไว้
เปิด:
Group Policy Management
ไปที่:
Default Domain Policy
เส้นทาง:
Computer Configuration
> Policies
> Windows Settings
> Security Settings
> Account Policies
> Account Lockout Policy
แนะนำ:
Lockout Threshold: 5
Lockout Duration: 15 minutes
Reset Counter: 15 minutes
ช่วยบาลานซ์:
บน Windows 11
ติดตั้ง RSAT
เปิด:
Active Directory Users and Computers
แล้ว Unlock ได้เหมือนบน Server
เหมาะสำหรับ:
IT Support ไม่ต้อง Remote เข้า DC
ใช้ PowerShell:
Search-ADAccount -LockedOut | Unlock-ADAccount
ปลดล็อกทั้งหมดทันที
เหมาะสำหรับ:
แนะนำ:
หลายองค์กรโดนโจมตีผ่าน Password Spray ซึ่ง Account Lockout ช่วยลดความเสี่ยงได้มาก โดยทีม comsiam มักแนะนำให้เปิดใช้งานเสมอ
ไม่ควร:
การ Unlock User ใน Active Directory เป็นงานสำคัญของฝ่าย IT เพราะเกี่ยวข้องกับทั้งการใช้งานและความปลอดภัย
หากเข้าใจสาเหตุของ Account Lock จริง:
จะช่วยลดปัญหา User ถูกล็อกซ้ำ และทำให้ระบบองค์กรเสถียรมากขึ้น