Microsoft는 Windows 11용 보안 업데이트 KB5124008이 일부 도메인 가입 장치와 Active Directory 도메인 컨트롤러 간의 신뢰 관계를 비활성화한다는 보고를 조사하고 있습니다. 그 결과 장치를 다시 시작한 후에도 사용자가 올바른 자격 증명으로 로그인하지 못하지만, 장치를 오프라인으로 사용할 때는 캐시된 자격 증명이 계속 작동합니다.
Microsoft는 지난주 BleepingComputer에 해당 보고를 인지하고 조사 중이라고 확인했으며, 관련 지침이 마련되면 공유하겠다고 덧붙였습니다. 2026년 9월 16일 현재 회사는 Machine Identity Isolation 기능이 근본 원인이라고 확인하지 않았으며, 문제에 대한 공식 해결 방법도 발표하지 않았습니다.
문제는 어떻게 나타나는가?
Active Directory에 가입된 장치는 도메인 컨트롤러와의 보안 통신 채널을 유지하기 위해 컴퓨터 계정 자격 증명을 사용합니다. 로컬에 저장된 정보가 Active Directory가 예상하는 정보와 더 이상 일치하지 않으면 이 채널이 중단될 수 있으며, 사용자에게 신뢰 관계에 오류가 있거나 사용자 이름 또는 암호가 올바르지 않다는 메시지가 표시될 수 있습니다.
Alex Turner라는 시스템 관리자는 Microsoft 질문 포럼에서 Windows 11 25H2를 실행하는 워크스테이션이 업데이트를 설치하기 전에는 정상 작동했지만, 다시 시작한 후 로그인에 실패하기 시작했다고 밝혔습니다. 그는 KB5124008을 제거하고 도메인 관계를 복구하자 액세스가 복원됐으며, 업데이트를 다시 설치하면 문제가 재발했다고 설명했습니다. 또 다른 관리자는 Windows 11 25H2 Enterprise를 실행하는 약 256대의 장치 중 11대에서 신뢰 관계가 손실됐다고 보고했습니다.
영향을 받은 시스템에서 나타난 기술적 징후로는 Kerberos 인증 실패 후 NTLM 및 Netlogon으로 전환되는 현상이 있었습니다. 여러 보고서는 특히 해당 설정을 값 2로 지정한 후 MachineIdentityIsolation 설정이 감사 또는 적용 모드일 때 문제와 관련이 있다고 지적했습니다. 이 기능은 Virtualization-Based Security 및 Credential Guard 설정과 연관되어 있으며, Active Directory 인증에 사용되는 컴퓨터 계정 자격 증명을 격리합니다.
시스템 관리자에게 실질적으로 달라지는 점은 무엇인가?
일부 관리자는 설정을 값 0으로 변경한 다음 다시 시작하고 PowerShell을 사용해 보안 채널을 복구하자 액세스가 복원됐다고 밝혔습니다. 언급된 명령은 다음과 같습니다.
Test-ComputerSecureChannel -Repair -Credential(Get-Credential)
그러나 이러한 단계는 공식 해결 방법이 아니며, 격리 설정을 임의로 변경하면 추가 장애가 발생할 수 있습니다. Microsoft 문서는 적용 모드에서 Machine Identity Isolation을 활성화한 후 비활성화하면 도메인 인증이 중단될 수 있으며, 장치를 도메인에서 제거한 뒤 다시 가입시켜야 할 수도 있다고 경고합니다. 또 다른 관리자는 이 기능을 비활성화하면 KB5124008을 설치하지 않은 장치에서도 장애가 발생했다고 밝혔습니다.
이 소식이 중요한 이유는 무엇인가?
이 문제는 개별 암호의 오류가 아니라 Windows 기업 환경이 중앙 인증을 위해 의존하는 신뢰 메커니즘과 관련되어 있다는 점에서 중요합니다. 따라서 특히 Windows 11 25H2와 Credential Guard 설정이 적용된 Active Directory를 사용하는 조직에서는 보안 업데이트 하나가 다시 시작 후 광범위한 운영 장애로 이어질 수 있습니다. Microsoft가 아직 원인을 입증하지 못한 만큼, 공식 지침이 발표될 때까지 레지스트리나 보안 정책을 일괄적으로 변경하기 전에 제한된 범위에서 테스트하고 장치 상태를 문서화해야 합니다.