Несколько дней назад Microsoft выпустила внеплановое обновление KB5129195, которое исправило ряд проблем, появившихся после сентябрьского «Вторника патчей». Теперь компания признала еще один сбой в обновлении KB5124008 для Windows 11. Проблема затрагивает устройства, на которых используется механизм Machine Identity Isolation: из-за более строгого применения его требований машинные учетные записи могут разорвать доверительные отношения с локальным доменом Active Directory. Одновременно перестает работать интерактивный вход пользователей в систему.
Внеплановые обновления Windows (сентябрь 2026)
| ОС Windows | Сборка | Версия | Канал | Обновление | ISO-образы | Доступно |
|---|---|---|---|---|---|---|
| Windows 11 | 28000.2956 | 26H1 | Stable | KB5129194 | ISO (UUP) | 2026-09-14 |
| Windows 11 | 26300.9457 | 26H2 | Stable | KB5129195 | ISO (UUP) | 2026-09-14 |
| Windows 11 | 26200.9457 | 25H2 | Stable | KB5129195 | ISO (UUP) | 2026-09-14 |
| Windows 11 | 26100.9457 | 24H2 | Stable | KB5129195 | ISO (UUP) | 2026-09-14 |
| Windows 11 | 22631.7584 | 23H2 | Stable | KB5129242 | ISO (UUP) | 2026-09-14 |
| Windows 10 | 19045.7727 | 22H2 | Stable | KB5129236 | ISO (UUP) | 2026-09-14 |
Проблема затрагивает клиентские версии Windows 11 24H2, 25H2 и 26H1. Microsoft уточнила, что репликация Active Directory и работа контроллеров домена не нарушены. Сбой возникает на рабочих станциях, подключенных к контроллерам домена, которые работают с уровнем функциональности домена ниже Windows Server 2025 Domain Functional Level (DFL). В одном из будущих обновлений Microsoft планирует временно отключить принудительное применение Machine Identity Isolation.
Проблема проявилась после установки KB5124008, поскольку обновление заставило Windows учитывать уже существующие или заданные политиками параметры Machine Identity Isolation. Этот механизм ограничивает доступ к учетным данным при использовании расширенных средств безопасности на основе виртуализации, однако для его корректной работы требуется уровень функциональности домена Windows Server 2025 DFL.
Если устройство затронуто проблемой, Windows выводит ошибки о нарушении доверительных отношений между клиентским компьютером и доменом. При этом автономный вход с использованием ранее кэшированных учетных данных продолжает работать.
В качестве временного решения Microsoft рекомендует администраторам вручную отключить Machine Identity Isolation тем же способом, которым функция была включена: через Intune, групповую политику или реестр. В реестре параметру MachineIdentityIsolation нужно присвоить значение 0. После этого необходимо перезагрузить компьютер и выполнить команду Test-ComputerSecureChannel -Repair -Credential (Get-Credential).
Временное решение
Microsoft предупреждает, что следующие действия требуют изменения реестра. Перед этим рекомендуется создать его резервную копию и убедиться, что при необходимости реестр можно восстановить.
Чтобы обойти проблему, необходимо отключить Machine Identity Isolation тем же способом, которым функция была включена:
- Если Machine Identity Isolation включили через политику Intune, отключите ее через Intune.
- Если функцию включили через групповую политику, отключите ее тем же способом.
- Если Machine Identity Isolation активировали непосредственно через реестр, используйте следующие шаги:
- На устройствах с Windows 11, версия 24H2 или 25H2 нужно проверить следующие разделы:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
-
- Если в одном из этих разделов параметр
MachineIdentityIsolationимеет значение 2, его необходимо изменить на 0.
- Если в одном из этих разделов параметр
После отключения Machine Identity Isolation перезагрузите устройство. Затем восстановите безопасный канал с доменом с помощью команды:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
По мере усиления безопасности Windows подобные проблемы могут возникать и дальше, пока Microsoft дорабатывает новые защитные механизмы и устраняет связанные с ними сбои.