サイバーセキュリティ

Microsoft、9月の更新後に発生したWindowsドメインへのサインイン問題の一時的な解決策を公開

Microsoftは、2026年9月のセキュリティ更新により、正しい資格情報を使用している場合でも、企業ドメイン内の一部のWindows 11デバイスで認証に失敗する問題が発生したことを確認しました。同社は、Machine Identity Isolationメカニズムを無効化し、デバイスのセキュアチャネルを修復するための一時的な手順を公開しました。

2026-09-17
1 分で読めます
87 閲覧数
certi.news Editorial Team
Microsoft、9月の更新後に発生したWindowsドメインへのサインイン問題の一時的な解決策を公開

Microsoftは、2026年9月にリリースされたセキュリティ更新により、企業ドメイン内の一部のWindows 11ユーザーでサインインの問題が発生したことを確認しました。ユーザー名とパスワードが正しいにもかかわらず、ドメインの信頼関係または資格情報に関するエラーが表示されます。同社は、原因に直接対処する更新プログラムがリリースされるまでの一時的な解決策を公開しました。

この問題はMachine Identity Isolationメカニズムに関連しています。Windowsシステムは、Windows 11 24H2および25H2向けのKB5124008、ならびにWindows 11 26H1向けのKB5124012という2つの更新プログラムをインストールした後、現在の設定またはポリシーによって適用される設定を尊重するようになりました。Microsoftは、これらの更新プログラムがメカニズムを直接有効にするわけではなく、以前から適用するよう構成されていた設定をシステムが適用するようにするものだと説明しています。

認証失敗の原因は何か

こうした変更により、一部の環境ではデバイスとドメインコントローラー間の信頼関係が破損し、ユーザーが有効な資格情報でサインインできなくなりました。ユーザーやIT管理者は、Microsoft Q&Aフォーラム、Reddit、その他のプラットフォームでこの問題を報告しています。

Microsoftの文書では、Machine Identity Isolationを強制モードで有効にした後に無効化すると、ドメイン認証が機能しなくなる可能性があり、その場合はWindowsドメインからデバイスを離脱させ、再び参加させる必要が生じる可能性があるとも警告しています。

同社によると、このメカニズムは、Windows Server 2025以上のドメイン機能レベルで動作するドメインコントローラーに接続された環境でのみサポートされます。そのため、その他の環境では無効にする必要があります。また、使用するよう設定済みで、この条件を満たすドメインコントローラーに接続されていないデバイスでも無効にする必要があります。

システム管理者向けの一時的な解決策

Microsoftは、Machine Identity Isolationの有効化に使用したのと同じ管理手段を使って無効化することを推奨しています。Intune経由で設定が強制されていた場合はIntune経由で無効にし、グループポリシーが使用されていた場合は同じポリシーを変更する必要があります。

一方、メカニズムがWindowsレジストリから直接有効化されていた場合、Windows 11 24H2または25H2デバイスでの手順は次のとおりです。

  • レジストリ内の次の2つのパスを確認します。HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation および HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation。
  • MachineIdentityIsolationの値が2の場合は、0に設定します。
  • メカニズムを無効化した後、デバイスを再起動します。
  • 次のコマンドを使用してセキュアチャネルを修復します。Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

実際には何が変わるのか

この問題は、ユーザーの資格情報が無効になったことを意味するものではありません。既存または以前から強制されていたセキュリティ設定が適用された後、一部のデバイスがドメインとの信頼関係を完了できなくなったことを意味します。そのため、システム管理者はまずMachine Identity Isolationの有効化方法を確認する必要があり、むやみにパスワードを変更したり、問題がユーザーアカウントに起因すると考えたりすべきではありません。

公開された解決策は最終的な修正ではありません。Microsoftは、Machine Identity Isolationが一時的に強制されることを防ぐ将来の更新プログラムに取り組んでいると述べています。同社はまた、9月の更新プログラムによって発生したその他の障害に対処する緊急更新プログラムもリリースしました。これには、Remote Desktop Services、Hyper-V、USB経由のオーディオに関する問題が含まれますが、これらの更新プログラムですべての既知のオーディオ問題が解決されたわけではありません。影響を受けるデバイスを特定し、Windows Server 2025のドメイン機能レベルを確認することは、広範な変更を適用する前に必要な手順です。

ニュースの出典
BleepingComputer
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る