Сбой синхронизации времени в Active Directory возникает из-за рассинхронизации системных часов между контроллерами домена и клиентами, что нарушает работу Kerberos-аутентификации и репликации данных. Восстановление синхронизации выполняется через переконфигурацию NTP-сервера, проверку параметров реестра и перезагрузку служб времени.
Причины проблемы
- Некорректные настройки NTP-сервера на контроллере домена
- Отключённая служба
Windows Time(W32Time) - Блокировка портов UDP 123 на файерволе или маршрутизаторе
- Неверные параметры реестра в ветке
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time - Физическое разъединение контроллеров домена от сети
- Критическое смещение системных часов (более 5 минут)
- Конфликты с альтернативными источниками времени на клиентских машинах
Пошаговая инструкция
На контроллере домена:
- Нажмите
Win + R, введитеservices.mscи нажмитеEnter. - Найдите службу
Windows Timeв списке. - Проверьте, что её статус —
Запущена; если нет, кликните правой кнопкой и выберитеЗапустить. - Убедитесь, что тип запуска установлен на
Автоматический. - Откройте
cmdс правами администратора. - Выполните команду
w32tm /config /syncfromflags:manual /manualpeerlist:"0.pool.ntp.org 1.pool.ntp.org 2.pool.ntp.org" /reliable:yes /update. - Выполните
w32tm /resync /rediscover. - Проверьте статус синхронизации командой
w32tm /query /status.
На клиентских машинах домена:
- Откройте
cmdс правами администратора. - Выполните
w32tm /config /syncfromflags:domhier /update. - Выполните
w32tm /resync. - Перезагрузите компьютер командой
shutdown /r /t 0.
Проверка синхронизации:
- Откройте
cmdна любой машине домена. - Выполните
w32tm /query /peersдля просмотра источников времени. - Выполните
w32tm /query /status /verboseдля полной диагностики. - Убедитесь, что смещение находится в пределах
±1000 мс.
Часто задаваемые вопросы
Как быстро перезапустить службу W32Time без перезагрузки? Выполните в cmd команды net stop w32time и затем net start w32time.
Почему после resync синхронизация снова сбивается? Проверьте, что на контроллере домена не установлены конфликтующие NTP-клиенты (Chrony, OpenNTP) и что UDP 123 не заблокирован файерволом через команду netstat -an | findstr 123.
Можно ли синхронизировать время с интернет-сервером вместо локального контроллера? Можно, но это рискованно для безопасности домена; рекомендуется использовать локальный PDC Emulator как главный источник времени.