Por que o usuário é bloqueado no domínio várias vezes por dia?
Quando a conta é bloqueada no Active Directory várias vezes ao dia, a causa quase nunca é a pessoa digitando errado. É uma senha antiga guardada em algum lugar que tenta sozinha: celular com e-mail configurado, serviço rodando com a conta dela, sessão aberta em outra máquina ou tarefa agendada.
O chamado chega assim: a conta está bloqueada de novo. Desbloqueia, funciona por uma hora, bloqueia outra vez. A pessoa jura que está digitando certo, e está mesmo. Quando a conta bloqueada no Active Directory volta a bloquear sozinha, o que precisa ser encontrado não é o erro de digitação — é onde a senha velha ficou guardada.
Onde a senha antiga costuma estar
Em ordem do que mais encontramos:
- Celular com o e-mail corporativo configurado. A pessoa trocou a senha no computador e esqueceu do telefone, que segue tentando a cada poucos minutos.
- Sessão aberta em outra máquina. Computador da recepção, da sala de reunião, ou o antigo que ficou ligado num canto.
- Serviço do Windows rodando com a conta do usuário. Configuração antiga que ninguém lembra, e que tenta sozinha ao reiniciar.
- Tarefa agendada criada com a conta da pessoa, geralmente para rodar um relatório ou uma cópia.
- Unidade de rede mapeada com credencial salva, com a senha antiga guardada no gerenciador de credenciais.
- Impressora ou digitalizador configurado para enviar para pasta de rede usando a conta dela.
- Aplicativo de terceiro que guardou a senha na primeira configuração.
Como localizar a origem
O caminho curto existe e evita o jogo de adivinhação:
- No controlador de domínio, consulte o registro de bloqueio da conta. Ele informa de qual computador partiu a tentativa que bloqueou.
- Com o nome da máquina em mãos, vá até ela. Em nove de dez casos, o problema termina aqui.
- Se o registro apontar para o próprio controlador, suspeite de serviço, tarefa agendada ou credencial salva.
- Anote o horário e a periodicidade. Bloqueio a cada quinze minutos sugere serviço ou tarefa; bloqueio logo após a chegada da pessoa sugere celular ou sessão aberta.
Sem consultar o registro, a alternativa é desligar coisas até parar — e isso consome dias e irrita todo mundo.
O que fazer em cada caso
Depois de localizada a origem:
- Celular: remover a conta e configurar de novo com a senha atual. Só atualizar a senha no aplicativo às vezes deixa o perfil antigo ativo.
- Sessão em outra máquina: encerrar a sessão de verdade, não apenas bloquear a tela.
- Serviço ou tarefa agendada: trocar para uma conta de serviço própria, com senha que não expira e sem privilégio de usuário comum. Serviço nunca deveria rodar com conta de pessoa.
- Credencial salva: limpar a entrada antiga no gerenciador de credenciais da máquina.
- Impressora ou digitalizador: reconfigurar para uma conta de serviço dedicada.
Quando o bloqueio é sinal de outra coisa
Nem todo bloqueio repetido é senha antiga esquecida. Trate como suspeita quando:
- O bloqueio acontece fora do horário de trabalho, com a pessoa ausente.
- Várias contas diferentes começam a bloquear no mesmo período.
- As tentativas partem de máquinas que não têm relação com a pessoa.
- As tentativas vêm de fora, e existe algum serviço publicado na internet.
Nesses casos o bloqueio está funcionando como deveria: ele é a proteção avisando que alguém está tentando adivinhar senha. Aí o trabalho muda de natureza, e o primeiro passo é fechar a exposição.
Como isso fica no contrato mensal
O que faz esse chamado desaparecer é higiene de ambiente: serviço rodando com conta de serviço e não de pessoa, credencial salva limpa na troca de senha, dispositivo móvel gerenciado, e o registro de bloqueio acompanhado para identificar padrão antes de virar rotina. É o tipo de arrumação que o atendimento avulso nunca chega a fazer. Veja Gestão de servidores e parque e os planos de suporte mensal.