Microsoft正在调查相关报告,这些报告称,Windows 11的安全更新KB5124008会破坏部分已加入域的设备与Active Directory域控制器之间的信任关系。因此,设备重启后,用户使用正确凭据登录会失败,尽管设备离线使用时,缓存凭据仍可正常工作。
Microsoft上周向BleepingComputer证实,公司已知悉这些报告并正在进行调查,同时表示将在相关指导可用后分享。截至2026年9月16日,该公司尚未确认Machine Identity Isolation功能是根本原因,也未发布针对该问题的官方解决方案。
问题如何表现?
已加入Active Directory的设备使用计算机账户凭据,与域控制器维持安全通信信道。如果本地存储的数据不再与Active Directory所预期的数据匹配,该信道就会中断,用户可能会看到一条消息,提示信任关系存在错误,或用户名或密码不正确。
Microsoft问答论坛中的系统管理员Alex Turner表示,运行Windows 11 25H2的工作站在安装更新前运行正常,但重启后开始无法登录。他称,卸载KB5124008并修复域信任关系后恢复了访问,而重新安装更新后问题再次出现。另一名管理员还报告称,在约256台运行Windows 11 25H2 Enterprise的设备中,有11台失去了信任关系。
受影响系统上的技术迹象包括Kerberos身份验证失败,随后回退到NTLM和Netlogon。多份报告将问题与MachineIdentityIsolation设置关联起来,尤其是在该设置处于审核或强制执行模式时,以及在将其设置为值2之后。该功能与基于虚拟化的安全性和Credential Guard设置相关,因为它会隔离用于向Active Directory进行身份验证的计算机账户凭据。
这对系统管理员在实际操作中意味着什么?
一些管理员表示,将该设置调整为值0,然后重启并使用PowerShell修复安全信道,即可恢复访问。相关命令包括:
Test-ComputerSecureChannel -Repair -Credential(Get-Credential)
但这些步骤并非官方解决方案,随意更改隔离设置可能导致其他故障。Microsoft文档警告称,在Machine Identity Isolation处于强制执行模式后禁用该功能可能会破坏域身份验证,并可能需要将设备移出域后再重新加入域。另一名管理员还表示,即使是在未安装KB5124008的设备上,禁用该功能也会导致故障。
为什么这条消息很重要?
该问题的重要性在于,它并非单个密码验证失败,而是涉及Windows企业环境用于集中身份验证的信任机制。因此,单个安全更新可能在重启后转变为广泛的运营障碍,尤其是在使用Windows 11 25H2和Active Directory并启用Credential Guard设置的组织中。由于Microsoft尚未证实原因,在官方指导发布之前,任何大规模修改注册表或安全策略的操作都应先进行有限范围测试,并记录设备状态。