Sintomas
Ao conectar-se remotamente a uma instância Windows com ferramentas como RDP, Workbench ou o aplicativo Microsoft Remote Desktop, você recebe uma mensagem de erro semelhante a "The user account has been locked because there were too many logon attempts or password change attempts."
RDP
Na conexão via RDP, a seguinte mensagem de erro aparece: "The user account has been locked because there were too many logon attempts or password change attempts. Please wait a moment and try again, or contact your system administrator or technical support." Clique em OK para fechar a caixa de diálogo.
Workbench
Ao fazer login em uma instância Windows pelo Workbench, se você inserir repetidamente uma senha incorreta, a caixa de diálogo Instance Login Failed aparecerá, indicando que a conta está bloqueada ou desabilitada. Clique no link View solutions for a disabled account para obter ajuda, aguarde um momento e clique em Retry, clique em Connect to the instance by using VNC para alterar o método de conexão ou clique em Reset Password para redefinir a senha da instância.
Windows app
Ao conectar-se com o aplicativo Microsoft Remote Desktop, se a conta de usuário estiver bloqueada devido ao excesso de tentativas de login ou alteração de senha, um erro Couldn't connect com o código 0xd07 aparecerá. Nesse caso, aguarde um momento e tente novamente ou entre em contato com o administrador de rede para obter assistência.
Causa
Esse problema ocorre porque uma política de segurança integrada bloqueia automaticamente a conta para evitar ataques de força bruta após múltiplas tentativas de senha incorretas.
Múltiplas tentativas de senha incorreta: O número de falhas de login excedeu o limiar de bloqueio de conta.
Possível ataque de força bruta: A instância pode estar vulnerável a um ataque externo de força bruta devido a uma porta exposta. Essa situação exige investigação imediata.
Procedimento
Etapa 1: Isolar a instância e bloquear o acesso RDP
Bloqueie imediatamente todas as tentativas de login externas para impedir ataques contínuos enquanto você desbloqueia a conta.
Acesse ECS console - Instances. No canto superior esquerdo, selecione a região e o grupo de recursos da instância de destino.
Clique no ID da instância de destino para abrir sua página de detalhes.
Clique na aba e, em seguida, clique no ID do grupo de segurança para acessar a página de detalhes do grupo de segurança.
-
Desabilite a regra do grupo de segurança referente à porta RDP.
Exclua todas as regras de entrada que permitem acesso à porta RDP (padrão:
3389) ou altere a ação delas para Deny.ImportanteRecomendamos registrar as configurações originais do grupo de segurança antes de fazer alterações para restaurá-las posteriormente.
Etapa 2: Fazer login via VNC para desbloquear a conta
Um único login bem-sucedido via VNC desbloqueia a conta automaticamente.
Na página de detalhes da instância, clique em . Na seção VNC, clique em Log On.
-
Faça login no Windows.
Na janela VNC, clique em no canto superior esquerdo para desbloquear a tela.
Selecione a conta de usuário (padrão: Administrator), insira a senha da instância e faça login no Windows.
Se você não definiu uma senha ou a esqueceu, clique em More > Reset Instance Password na página de detalhes da instância.
Etapa 3: Restaurar o acesso RDP
Permita o acesso RDP apenas a partir de endereços IP confiáveis. Caso o endereço IP público da sua máquina local não seja fixo, recomendamos conectar-se à instância usando o terminal do Workbench ou o Alibaba Cloud Client. Essas ferramentas configuram automaticamente as regras do grupo de segurança e ajudam a evitar modificações manuais frequentes.
-
Identifique os endereços IP públicos ou blocos CIDR que deseja permitir.
Em um navegador, acesse
https://cip.ccpara obter o endereço IP público da sua máquina local e usá-lo na configuração subsequente do grupo de segurança. -
Modifique manualmente a regra do grupo de segurança.
Na página de detalhes do grupo de segurança, na aba Inbound rules, clique em Add Rule. Configure uma regra para permitir que apenas endereços IP públicos ou blocos CIDR específicos se conectem à instância via RDP.
Policy
Priority
Protocol
Destination
Source
Allow
1
Custom TCP
RDP (3389)
A porta padrão é 3389. Se você alterou a porta, atualize este valor conforme sua configuração real.
Defina este campo como o endereço IP público ou bloco CIDR identificado.
ImportanteNunca defina a origem como
0.0.0.0/0. Expor a porta RDP na internet torna a instância altamente vulnerável a ataques de força bruta, o que pode causar bloqueios repetidos da conta.
Etapa 4: Verificar a conexão RDP
Use um cliente RDP para conectar-se à instância e verifique se o login foi bem-sucedido.
Recomendações de segurança
Alterar a porta remota padrão. Recomendamos alterar a porta RDP padrão de
3389para uma porta não padrão, reduzindo assim a superfície de ataque contra varreduras de portas.Usar senhas fortes. Defina senhas complexas e faça a rotação regularmente para mitigar ataques de força bruta.