Microsoft, Eylül 2026'da yayımlanan güvenlik güncellemelerinin, kurumsal etki alanlarındaki bazı Windows 11 kullanıcılarında oturum açma sorunlarına yol açtığını doğruladı. Kullanıcı adları ve parolalar doğru olmasına rağmen etki alanı güveni veya kimlik bilgileriyle ilgili hatalar görüntüleniyor. Şirket, nedeni doğrudan ele alan bir güncelleme yayımlanana kadar geçici bir çözüm yayımladı.
Sorun, Machine Identity Isolation mekanizmasıyla bağlantılı. Windows sistemleri, Windows 11 24H2 ve 25H2 sürümleri için KB5124008 ile Windows 11 26H1 sürümü için KB5124012 güncellemelerinin yüklenmesinin ardından, mevcut veya politikalar aracılığıyla zorunlu kılınan ayarlarına uymaya başladı. Microsoft, güncellemelerin mekanizmayı doğrudan etkinleştirmediğini, ancak daha önce zorunlu kılınacak şekilde yapılandırılmış ayarların sistem tarafından uygulanmasını sağladığını açıkladı.
Kimlik doğrulamanın başarısız olmasına ne yol açıyor?
Bu değişiklikler bazı ortamlarda cihazlarla etki alanı denetleyicileri arasındaki güven ilişkilerini bozdu ve kullanıcıların geçerli kimlik bilgileriyle oturum açmasını engelledi. Kullanıcılar ve BT yöneticileri sorunu Microsoft Q&A forumları, Reddit ve diğer platformlarda bildirdi.
Microsoft belgeleri ayrıca Machine Identity Isolation'ın zorlama modunda etkinleştirilip ardından devre dışı bırakılmasının etki alanı kimlik doğrulamasının bozulmasına yol açabileceği konusunda uyarıyor. Bu durumda cihazın Windows etki alanından çıkarılıp yeniden etki alanına katılması gerekebilir.
Şirket, bu mekanizmanın yalnızca Windows Server 2025 veya daha yüksek etki alanı işlev düzeyinde çalışan etki alanı denetleyicilerine bağlı ortamlarda desteklendiğini belirtiyor. Bu nedenle diğer ortamlarda ve daha önce bu mekanizmayı kullanacak şekilde yapılandırılmış ancak bu koşulu karşılayan denetleyicilere bağlanmayan cihazlarda devre dışı bırakılması gerekiyor.
Sistem yöneticileri için geçici çözüm
Microsoft, Machine Identity Isolation'ın etkinleştirilirken kullanılan yönetim yöntemiyle devre dışı bırakılmasını öneriyor. Ayar Intune üzerinden zorunlu kılındıysa Intune üzerinden devre dışı bırakılmalı; Group Policy kullanıldıysa aynı politika değiştirilmelidir.
Mekanizma doğrudan Windows kayıt defterinden etkinleştirildiyse, Windows 11 24H2 veya 25H2 cihazlarında şu adımlar uygulanmalıdır:
- Kayıt defterinde şu iki yolu kontrol edin: HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation ve HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation.
- MachineIdentityIsolation değerinin 2 olması durumunda 0 olarak ayarlayın.
- Mekanizmayı devre dışı bıraktıktan sonra cihazı yeniden başlatın.
- Şu komutu kullanarak güvenli kanalı onarın: Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
Pratikte ne değişiyor?
Sorun, kullanıcıların kimlik bilgilerinin geçersiz hale geldiği anlamına gelmiyor. Bazı cihazların, önceden mevcut olan veya zorunlu kılınan bir güvenlik ayarı uygulandıktan sonra etki alanıyla güven ilişkisini tamamlayamadığı anlamına geliyor. Bu nedenle sistem yöneticileri, parolaları rastgele değiştirmek veya sorunun kullanıcı hesaplarından kaynaklandığını varsaymak yerine öncelikle Machine Identity Isolation'ın etkinleştirilme yöntemini gözden geçirmeli.
Yayımlanan çözüm kalıcı bir düzeltme değil. Microsoft, Machine Identity Isolation'ın geçici olarak zorunlu kılınmasını önleyecek gelecekteki bir güncelleme üzerinde çalıştığını söyledi. Şirket ayrıca Eylül güncellemelerinden kaynaklanan Remote Desktop Services, Hyper-V ve USB üzerinden ses sorunları da dahil olmak üzere diğer arızaları gidermek için acil güncellemeler yayımladı, ancak bu güncellemeler bilinen tüm ses sorunlarını çözmedi. Etkilenen cihazların belirlenmesi ve Windows Server 2025 etki alanı işlev düzeyinin doğrulanması, kapsamlı bir değişiklik uygulanmadan önce hâlâ gerekli bir adım olmaya devam ediyor.