You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SIEM日志中ADFS场景下非活跃用户Windows登录失败问题问询

ADFS+SSO环境下SIEM持续出现Windows登录失败日志的排查步骤

涉事用户覆盖非活跃、正常使用两类,清理用户缓存后异常仍未消除的场景,可直接排除终端侧本地凭据残留问题,优先从身份验证服务侧、关联集成应用维度排查

  • 优先拉取ADFS服务器的审核日志,筛选关联事件ID 4625(Windows登录失败)、ADFS专属事件ID 411(身份验证失败)的请求,提取请求源IP、User-Agent信息,确认请求来源是内部终端、第三方集成应用还是外部暴力破解流量
  • 排查所有SSO对接的第三方应用、定时任务、服务账号的配置,检查是否存在硬编码历史用户凭据的情况:不少未及时更新的自动化脚本、API调用会复用已失效/非活跃用户的身份发起鉴权,是这类无感知登录失败的常见诱因
  • 检查ADFS持久会话配置:默认ADFS的持久单点登录会话有效期最长为7天,即使用户侧清理了本地缓存、甚至用户已被置为非活跃状态,服务侧未过期的会话发起的被动鉴权请求仍会触发校验失败,可执行以下PowerShell命令强制吊销指定用户的所有活动会话:
    Revoke-AdfsApplicationPermission -TargetIdentifier <目标用户的UPN>
  • 校验AD域与ADFS的身份数据同步状态:若仅在域控侧修改了用户状态(禁用/置为非活跃),但数据未同步到ADFS身份存储,会出现两侧身份信息不一致导致的校验失败

内容的提问来源于stack exchange,提问作者Adithya Bharadwaj

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 18:36:10