Домой Новости Microsoft предложила временное решение проблем с входом в домен после обновления KB5124012

Microsoft предложила временное решение проблем с входом в домен после обновления KB5124012

Пользователи Windows 11 столкнулись с ошибками при входе в домен после установки обновления KB5124012. Microsoft опубликовала инструкцию по устранению неполадки.

1
0

Установка обновления безопасности KB5124012 для Windows 11, выпущенного 8 сентября 2026 года, привела к непредвиденным проблемам для части пользователей. Как подтвердила корпорация Microsoft, после инсталляции данного апдейта или более поздних версий некоторые учетные записи компьютеров, защищенные с помощью Credential Guard, могут утратить безопасный канал связи с локальным доменом Active Directory (AD). В результате пользователи сталкиваются с невозможностью выполнить интерактивный вход в систему с использованием действительных доменных учетных данных, получая сообщение об ошибке нарушения доверительных отношений между устройством и доменом.

Ноутбук с открытой операционной системой Windows 11

Причины сбоя работы доменных учетных записей

Согласно официальным разъяснениям Microsoft в разделе Windows Release Health, текущая проблема не затрагивает репликацию AD и работу служб на контроллерах домена. При этом автономный вход в систему с использованием ранее кэшированных учетных данных зачастую остается работоспособным. Специалисты компании уточнили, что возникший конфликт связан с активацией функции Machine Identity Isolation.

Хотя само обновление KB5124012 не принуждает к обязательному использованию функции изоляции идентификатора машины, оно заставляет систему Windows учитывать существующие или заданные политиками настройки, которые активируют этот механизм. Важно отметить, что данная функция поддерживается исключительно в средах, где контроллеры домена работают на уровне функциональности домена (DFL) не ниже Windows Server 2025. В любых других конфигурациях данную настройку необходимо держать отключенной. Устройства, которые ранее были настроены на использование Machine Identity Isolation и не подключены к контроллерам домена под управлением Windows Server 2025, закономерно сталкиваются с описанным сбоем.

Временное решение проблемы через настройки реестра

На данный момент полноценное исправление в составе штатного обновления отсутствует, однако Microsoft предложила пользователям и системным администраторам временный алгоритм действий. Прежде чем приступать к манипуляциям с системными файлами, компания настоятельно рекомендует создать резервную копию реестра. Для решения проблемы требуется отключить функцию Machine Identity Isolation, используя тот же метод управления, с помощью которого она была включена изначально:

  • Если параметр был активирован через политику Intune, его необходимо отключить в консоли Intune.
  • Если использовалась групповая политика, соответствующую настройку нужно изменить через групповые политики.
  • Если изоляция была включена напрямую через реестр, необходимо выполнить следующие действия на устройстве под управлением Windows 11 версии 24H2 или 25H2.

Необходимо найти в редакторе реестра пути HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation и HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. Если для любого из этих ключей установлено значение MachineIdentityIsolation = 2, его требуется изменить на 0. После внесения изменений нужно перезагрузить компьютер и сбросить защищенный канал, выполнив в консоли команду Test-ComputerSecureChannel -Repair -Credential (Get-Credential).

В Microsoft подчеркнули, что планируют окончательно устранить этот недочет в одном из будущих обновлений Windows. В предстоящем патче компания намерена временно заблокировать принудительное применение изоляции идентификатора машины до тех пор, пока функциональность не будет доработана и улучшена.

Технические детали и устранение сбоев

Для корректного устранения проблемы Microsoft рекомендует системным администраторам строго следовать алгоритму выбора метода отключения, соответствующего первоначальной конфигурации устройства. Важным этапом после внесения правок в реестр и перезагрузки системы является восстановление доверительного канала. Это выполняется через выполнение в PowerShell команды Test-ComputerSecureChannel -Repair -Credential (Get-Credential), которая позволяет принудительно обновить параметры безопасного соединения с контроллером домена.

В опубликованном бюллетене компания также напоминает о мерах предосторожности при работе с системным реестром. Специалисты подчеркивают, что любые изменения в ветках HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation или HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation должны сопровождаться предварительным созданием резервной копии, чтобы исключить риск необратимого повреждения конфигурации ОС.

На данный момент Microsoft рассматривает этот инцидент как временный приоритет. В предстоящем обновлении Windows планируется реализовать механизм автоматического предотвращения принудительного использования функции Machine Identity Isolation. Это позволит избежать подобных сбоев на устройствах, работающих в средах с контроллерами доменов более ранних версий, пока инженеры компании занимаются доработкой и повышением стабильности данного компонента безопасности.

Источник: https://betanews.com