Windows 11 KB5124008 ломает подключение к домену

Windows 11 KB5124008

Обновление Windows 11 KB5124008 вызывает сбой доверительных отношений с локальным доменом Active Directory. После установки патча некоторые компьютеры теряют защищенный канал связи с контроллером домена, из-за чего становится невозможен вход под доменной учетной записью.

Проблема обнаружена в Windows 11 24H2, 25H2 и 26H1. Контроллеры домена и репликация Active Directory при этом не затрагиваются. Сбой возникает на рабочих станциях, подключенных к доменам с Domain Functional Level ниже Windows Server 2025.

Причина ошибки KB5124008

Проблема связана с механизмом Machine Identity Isolation. После установки KB5124008 Windows 11 начинает применять ранее заданные или полученные через политики настройки этой функции.

Machine Identity Isolation ограничивает доступ к учетным данным компьютера, однако для корректной работы в данной конфигурации требуется уровень функциональности домена Windows Server 2025. Если домен использует более старый DFL, рабочая станция может потерять доверие к контроллеру.

При входе появляется ошибка:

The trust relationship between this workstation
and the primary domain failed.

Кэшированные учетные данные пользователей при этом могут продолжать работать в автономном режиме.

Как исправить ошибку Windows 11 KB5124008

Microsoft рекомендует отключить Machine Identity Isolation тем же способом, которым параметр был включен: через Intune, групповую политику или реестр.

Если настройка задана непосредственно в реестре, проверьте:

HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation

HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation

Если параметр MachineIdentityIsolation имеет значение 2, установите 0.

Перед изменением реестра создайте резервную копию. После изменения параметра перезагрузите Windows 11.

Затем откройте PowerShell от имени администратора и восстановите защищенный канал:

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

После выполнения команды укажите учетные данные с необходимыми правами в домене.

Какие версии Windows 11 затронуты:

  • Windows 11 24H2;
  • Windows 11 25H2;
  • Windows 11 26H1.

Проблема актуальна для корпоративных ПК с локальным Active Directory, особенно если используется Machine Identity Isolation, а доменная инфраструктура работает с DFL ниже Windows Server 2025.

Microsoft планирует изменить поведение Machine Identity Isolation в одном из следующих обновлений Windows 11. Пока администраторам затронутых сетей рекомендуется использовать описанный способ отключения функции и восстановления secure channel.

Ответить

Ваш адрес email не будет опубликован. Обязательные поля помечены *