Microsoft enquête sur des rapports selon lesquels la mise à jour de sécurité KB5124008 de Windows 11 désactive la relation d’approbation entre certains appareils joints au domaine et les contrôleurs Active Directory. Par conséquent, la connexion des utilisateurs avec des identifiants valides échoue après le redémarrage des appareils, même si les identifiants mis en cache continuent de fonctionner lorsque les appareils sont utilisés hors ligne.
Microsoft a confirmé au site BleepingComputer la semaine dernière être au courant de ces rapports et enquêter sur le problème, ajoutant qu’elle communiquerait des instructions dès qu’elles seraient disponibles. Au 16 septembre 2026, l’entreprise n’a pas confirmé que la fonctionnalité Machine Identity Isolation était la cause profonde du problème et n’a pas non plus publié de solution officielle.
Comment le problème se manifeste-t-il ?
Les appareils joints à Active Directory utilisent les identifiants du compte de l’appareil pour maintenir un canal de communication sécurisé avec les contrôleurs de domaine. Si les données stockées localement ne correspondent plus à celles attendues par Active Directory, ce canal est rompu et l’utilisateur peut voir apparaître un message indiquant une erreur dans la relation d’approbation, ou que le nom d’utilisateur ou le mot de passe est incorrect.
L’administrateur système Alex Turner a déclaré sur le forum Microsoft Q&R que des postes de travail fonctionnant sous Windows 11 25H2 fonctionnaient correctement avant l’installation de la mise à jour, mais qu’ils avaient commencé à échouer lors de la connexion après le redémarrage. Il a indiqué que la suppression de KB5124008 et la réparation de la relation de domaine avaient rétabli l’accès, tandis que la réinstallation de la mise à jour avait fait réapparaître le problème. Un autre administrateur a également signalé la perte de la relation d’approbation sur 11 appareils parmi environ 256 appareils exécutant Windows 11 25H2 Enterprise.
Les indicateurs techniques observés sur les systèmes concernés comprenaient l’échec de l’authentification Kerberos, suivi du recours à NTLM et à Netlogon. Plusieurs rapports ont établi un lien entre le problème et le paramètre MachineIdentityIsolation lorsqu’il est en mode audit ou en mode application, notamment après son réglage sur la valeur 2. Cette fonctionnalité est liée aux paramètres Virtualization-Based Security et Credential Guard, car elle isole les identifiants du compte de l’appareil utilisés pour l’authentification auprès d’Active Directory.
Qu’est-ce qui change concrètement pour les administrateurs système ?
Certains administrateurs ont indiqué que le réglage du paramètre sur la valeur 0, suivi d’un redémarrage et de la réparation du canal sécurisé à l’aide de PowerShell, avait rétabli l’accès. Parmi les commandes citées figure la suivante :
Test-ComputerSecureChannel -Repair -Credential(Get-Credential)
Toutefois, ces étapes ne constituent pas une solution officielle, et la modification aléatoire du paramètre d’isolation peut entraîner d’autres pannes. La documentation de Microsoft avertit que la désactivation de Machine Identity Isolation après son activation en mode application peut interrompre l’authentification au domaine et nécessiter le retrait de l’appareil du domaine, puis sa réintégration. Un autre administrateur a également indiqué que la désactivation de la fonctionnalité avait provoqué des pannes, y compris sur des appareils n’ayant pas installé KB5124008.
Pourquoi cette information est-elle importante ?
L’importance du problème tient au fait qu’il ne concerne pas l’échec d’un mot de passe individuel, mais le mécanisme d’approbation sur lequel reposent les environnements Windows d’entreprise pour l’authentification centralisée. Une seule mise à jour de sécurité peut donc devenir un obstacle opérationnel de grande ampleur après un redémarrage, en particulier dans les organisations qui utilisent Windows 11 25H2 et Active Directory avec les paramètres de Credential Guard. Comme Microsoft n’a pas encore établi la cause du problème, toute modification généralisée du registre ou des stratégies de sécurité doit être précédée d’un test limité et d’une documentation de l’état des appareils, dans l’attente de la publication d’instructions officielles.