
Обновление Windows 11 KB5124008 вызывает сбой доверительных отношений с локальным доменом Active Directory. После установки патча некоторые компьютеры теряют защищенный канал связи с контроллером домена, из-за чего становится невозможен вход под доменной учетной записью.
Проблема обнаружена в Windows 11 24H2, 25H2 и 26H1. Контроллеры домена и репликация Active Directory при этом не затрагиваются. Сбой возникает на рабочих станциях, подключенных к доменам с Domain Functional Level ниже Windows Server 2025.
Причина ошибки KB5124008
Проблема связана с механизмом Machine Identity Isolation. После установки KB5124008 Windows 11 начинает применять ранее заданные или полученные через политики настройки этой функции.
Machine Identity Isolation ограничивает доступ к учетным данным компьютера, однако для корректной работы в данной конфигурации требуется уровень функциональности домена Windows Server 2025. Если домен использует более старый DFL, рабочая станция может потерять доверие к контроллеру.
При входе появляется ошибка:
The trust relationship between this workstation
and the primary domain failed.
Кэшированные учетные данные пользователей при этом могут продолжать работать в автономном режиме.
Как исправить ошибку Windows 11 KB5124008
Microsoft рекомендует отключить Machine Identity Isolation тем же способом, которым параметр был включен: через Intune, групповую политику или реестр.
Если настройка задана непосредственно в реестре, проверьте:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
Если параметр MachineIdentityIsolation имеет значение 2, установите 0.
Перед изменением реестра создайте резервную копию. После изменения параметра перезагрузите Windows 11.
Затем откройте PowerShell от имени администратора и восстановите защищенный канал:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)После выполнения команды укажите учетные данные с необходимыми правами в домене.
Какие версии Windows 11 затронуты:
- Windows 11 24H2;
- Windows 11 25H2;
- Windows 11 26H1.
Проблема актуальна для корпоративных ПК с локальным Active Directory, особенно если используется Machine Identity Isolation, а доменная инфраструктура работает с DFL ниже Windows Server 2025.
Microsoft планирует изменить поведение Machine Identity Isolation в одном из следующих обновлений Windows 11. Пока администраторам затронутых сетей рекомендуется использовать описанный способ отключения функции и восстановления secure channel.




