Microsoft подтвердила сбой доменного доверия в Windows 11 после установки KB5124008 – доступно временное решение

213 комментарии
Microsoft подтвердила новую критическую проблему в Windows 11, связанную с сентябрьским обновлением KB5124008. После его установки компьютеры с учетными записями, защищенными Credential Guard, могут потерять безопасный канал связи с локальным доменом Active Directory. В результате пользователи могут лишиться возможности войти в систему

Несколько дней назад Microsoft выпустила внеплановое обновление KB5129195, которое исправило ряд проблем, появившихся после сентябрьского «Вторника патчей». Теперь компания признала еще один сбой в обновлении KB5124008 для Windows 11. Проблема затрагивает устройства, на которых используется механизм Machine Identity Isolation: из-за более строгого применения его требований машинные учетные записи могут разорвать доверительные отношения с локальным доменом Active Directory. Одновременно перестает работать интерактивный вход пользователей в систему.

Внеплановые обновления Windows (сентябрь 2026)

ОС Windows Сборка Версия Канал Обновление ISO-образы Доступно
Windows 11 28000.2956 26H1 Stable KB5129194 ISO (UUP) 2026-09-14
Windows 11 26300.9457 26H2 Stable KB5129195 ISO (UUP) 2026-09-14
Windows 11 26200.9457 25H2 Stable KB5129195 ISO (UUP) 2026-09-14
Windows 11 26100.9457 24H2 Stable KB5129195 ISO (UUP) 2026-09-14
Windows 11 22631.7584 23H2 Stable KB5129242 ISO (UUP) 2026-09-14
Windows 10 19045.7727 22H2 Stable KB5129236 ISO (UUP) 2026-09-14

Проблема затрагивает клиентские версии Windows 11 24H2, 25H2 и 26H1. Microsoft уточнила, что репликация Active Directory и работа контроллеров домена не нарушены. Сбой возникает на рабочих станциях, подключенных к контроллерам домена, которые работают с уровнем функциональности домена ниже Windows Server 2025 Domain Functional Level (DFL). В одном из будущих обновлений Microsoft планирует временно отключить принудительное применение Machine Identity Isolation.

Проблема проявилась после установки KB5124008, поскольку обновление заставило Windows учитывать уже существующие или заданные политиками параметры Machine Identity Isolation. Этот механизм ограничивает доступ к учетным данным при использовании расширенных средств безопасности на основе виртуализации, однако для его корректной работы требуется уровень функциональности домена Windows Server 2025 DFL.

Если устройство затронуто проблемой, Windows выводит ошибки о нарушении доверительных отношений между клиентским компьютером и доменом. При этом автономный вход с использованием ранее кэшированных учетных данных продолжает работать.

В качестве временного решения Microsoft рекомендует администраторам вручную отключить Machine Identity Isolation тем же способом, которым функция была включена: через Intune, групповую политику или реестр. В реестре параметру MachineIdentityIsolation нужно присвоить значение 0. После этого необходимо перезагрузить компьютер и выполнить команду Test-ComputerSecureChannel -Repair -Credential (Get-Credential).

Временное решение

Microsoft предупреждает, что следующие действия требуют изменения реестра. Перед этим рекомендуется создать его резервную копию и убедиться, что при необходимости реестр можно восстановить.

Чтобы обойти проблему, необходимо отключить Machine Identity Isolation тем же способом, которым функция была включена:

  • Если Machine Identity Isolation включили через политику Intune, отключите ее через Intune.
  • Если функцию включили через групповую политику, отключите ее тем же способом.
  • Если Machine Identity Isolation активировали непосредственно через реестр, используйте следующие шаги:
    • На устройствах с Windows 11, версия 24H2 или 25H2 нужно проверить следующие разделы:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
    • Если в одном из этих разделов параметр MachineIdentityIsolation имеет значение 2, его необходимо изменить на 0.

После отключения Machine Identity Isolation перезагрузите устройство. Затем восстановите безопасный канал с доменом с помощью команды:

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

По мере усиления безопасности Windows подобные проблемы могут возникать и дальше, пока Microsoft дорабатывает новые защитные механизмы и устраняет связанные с ними сбои.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте