Microsoft проверяет сообщения о том, что обновление безопасности KB5124008 для Windows 11 нарушает доверительные отношения между некоторыми устройствами, присоединенными к домену, и контроллерами Active Directory. В результате после перезагрузки устройств пользователи не могут войти в систему с правильными учетными данными, хотя кэшированные учетные данные продолжают работать при использовании устройств в автономном режиме.
На прошлой неделе Microsoft подтвердила сайту BleepingComputer, что знает об этих сообщениях и расследует их, добавив, что поделится рекомендациями, когда они будут готовы. По состоянию на 16 сентября 2026 года компания не подтвердила, что функция Machine Identity Isolation является первопричиной, и также не опубликовала официальное решение проблемы.
Как проявляется проблема?
Устройства, присоединенные к Active Directory, используют учетные данные учетной записи компьютера для поддержания безопасного канала связи с контроллерами домена. Если данные, хранящиеся локально, больше не соответствуют ожидаемым Active Directory, этот канал разрывается, и пользователь может увидеть сообщение об ошибке доверительных отношений либо о том, что имя пользователя или пароль неверны.
Системный администратор Alex Turner сообщил на форуме вопросов Microsoft, что рабочие станции под управлением Windows 11 25H2 работали нормально до установки обновления, но после перезагрузки начали не позволять выполнять вход. По его словам, удаление KB5124008 и восстановление доменных отношений вернули доступ, а повторная установка обновления снова вызвала проблему. Другой администратор сообщил о потере доверительных отношений на 11 из примерно 256 устройств под управлением Windows 11 25H2 Enterprise.
К техническим признакам на затронутых системах относились сбой аутентификации Kerberos с последующим переходом на NTLM и Netlogon. В нескольких сообщениях проблема связывалась с параметром MachineIdentityIsolation, когда он находится в режиме аудита или принудительного применения, особенно после установки значения 2. Эта функция связана с настройками Virtualization-Based Security и Credential Guard, поскольку изолирует учетные данные учетной записи компьютера, используемые для аутентификации в Active Directory.
Что это практически меняет для системных администраторов?
Некоторые администраторы сообщили, что установка значения 0, последующая перезагрузка и восстановление безопасного канала с помощью PowerShell вернули доступ. Среди упомянутых команд:
Test-ComputerSecureChannel -Repair -Credential(Get-Credential)
Однако эти действия не являются официальным решением, а случайное изменение параметра изоляции может привести к дополнительным сбоям. Документация Microsoft предупреждает, что отключение Machine Identity Isolation после его активации в режиме принудительного применения может нарушить аутентификацию домена и потребовать исключения устройства из домена с последующим повторным присоединением к нему. Другой администратор также сообщил, что отключение функции вызвало сбои даже на устройствах, где KB5124008 не устанавливалось.
Почему эта новость важна?
Важность проблемы заключается в том, что она связана не с единичным сбоем пароля, а с механизмом доверия, на который корпоративные среды Windows опираются для централизованной аутентификации. Поэтому одно обновление безопасности может после перезагрузки превратиться в серьезное препятствие для работы, особенно в организациях, использующих Windows 11 25H2 и Active Directory с настройками Credential Guard. Поскольку Microsoft еще не установила причину, любым массовым изменениям реестра или политик безопасности должны предшествовать ограниченное тестирование и документирование состояния устройств — до публикации официальных рекомендаций.