Microsoft подтвердила, что выпущенные в сентябре 2026 года обновления безопасности вызвали проблемы со входом для некоторых пользователей Windows 11 в корпоративных доменах: появляются ошибки доверия к домену или учетным данным, несмотря на правильность имен пользователей и паролей. Компания опубликовала временное решение до выпуска обновления, которое непосредственно устранит причину.
Проблема связана с механизмом Machine Identity Isolation, настройки которого системы Windows начали учитывать либо применять в соответствии с политиками после установки обновлений KB5124008 для выпусков Windows 11 24H2 и 25H2 и KB5124012 для выпуска Windows 11 26H1. Microsoft пояснила, что обновления не включают механизм напрямую, но заставляют систему применять настройки, которые ранее были предварительно сконфигурированы для его принудительного включения.
Что вызывает сбой аутентификации?
В некоторых средах эти изменения нарушили отношения доверия между устройствами и контроллерами домена, из-за чего пользователи не смогли войти в систему с действительными учетными данными. Пользователи и специалисты по информационным технологиям сообщили о проблеме на форумах Microsoft Q&A, Reddit и других платформах.
Документация Microsoft также предупреждает, что включение Machine Identity Isolation в режиме принудительного применения с последующим отключением может привести к сбою доменной аутентификации; в таком случае может потребоваться удалить устройство из домена Windows, а затем повторно присоединить его к домену.
Компания заявляет, что этот механизм поддерживается только в средах, подключенных к контроллерам домена, работающим на уровне функциональности домена Windows Server 2025 или выше. Поэтому его следует отключить в других средах, а также на устройствах, ранее настроенных для его использования, если они не подключаются к контроллерам домена, отвечающим этому требованию.
Временное решение для системных администраторов
Microsoft рекомендует отключать Machine Identity Isolation с помощью того же средства управления, которое использовалось для его включения. Если настройка была принудительно задана через Intune, ее следует отключить через Intune; если использовалась групповая политика, необходимо изменить саму эту политику.
Если механизм был включен непосредственно в реестре Windows, на устройствах с Windows 11 24H2 или 25H2 необходимо выполнить следующие действия:
- Проверить в реестре следующие пути: HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation и HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation.
- Если значение MachineIdentityIsolation равно 2, установить для него значение 0.
- Перезагрузить устройство после отключения механизма.
- Восстановить защищенный канал с помощью команды: Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
Что изменится на практике?
Проблема не означает, что учетные данные пользователей стали недействительными; некоторые устройства больше не могут завершить установление доверительных отношений с доменом после применения существующей или ранее принудительно заданной настройки безопасности. Поэтому системным администраторам сначала необходимо проверить способ включения Machine Identity Isolation, а не менять пароли случайным образом или предполагать, что сбой вызван учетными записями пользователей.
Опубликованное решение не является окончательным исправлением: Microsoft заявила, что работает над будущим обновлением, которое временно предотвратит принудительное включение Machine Identity Isolation. Компания также выпустила экстренные обновления для устранения других сбоев, вызванных сентябрьскими обновлениями, включая проблемы с Remote Desktop Services, Hyper-V и звуком через USB, однако эти обновления не устранили все известные проблемы со звуком. Перед широким внесением изменений по-прежнему необходимо определить затронутые устройства и проверить уровень функциональности домена Windows Server 2025.