別忘了, 不是只有 Account Password 需要 refresh,
Computer Password 每 30 天也需要向 DC refresh 一次:
https://docs.microsoft.com/en-us/windows/security/threat-protection/security-policy-settings/domain-member-maximum-machine-account-password-age
如果你沒有下達 Disable machine account password changes GPO 的話, 離開 DC 超過 30 天以上的電腦, 回到 AD 網域接觸 DC 之後, 他會立刻變成無法登入 AD 的狀態....