Microsoft confirmó el 16 de septiembre de 2026 que KB5124008 puede hacer que algunos equipos con Windows 11 pierdan el canal seguro con un dominio local de Active Directory. En esos dispositivos, el inicio de sesión interactivo con credenciales de dominio puede fallar y mostrar el error de que la relación de confianza entre la estación de trabajo y el dominio no existe, mientras que las credenciales almacenadas en caché pueden seguir permitiendo el acceso sin conexión.

La actualización se publicó el 8 de septiembre de 2026 para Windows 11 24H2 y 25H2. Microsoft marca el problema como mitigado y prepara una actualización futura que impedirá temporalmente la aplicación de Machine Identity Isolation mientras mejora esta función.

Qué confirmó Microsoft sobre KB5124008

El problema afecta a algunas cuentas de equipo protegidas por Credential Guard cuando están conectadas a dominios locales de Active Directory. La relación que se rompe es el canal seguro entre la cuenta del equipo en el dominio y el propio dispositivo; no se trata simplemente de una contraseña de usuario incorrecta.

KB5124008 y las actualizaciones posteriores empiezan a respetar configuraciones existentes o distribuidas mediante políticas que fuerzan Machine Identity Isolation. Microsoft aclara que KB5124008 no activa directamente esa función. También indica que Machine Identity Isolation solo es compatible cuando los controladores de dominio funcionan con Windows Server 2025 Domain Functional Level o posterior.

Versión de Windows 11Compilación de KB5124008Problema relevante
24H226100.9445Algunos equipos protegidos por Credential Guard pueden perder el canal seguro con el dominio local.
25H226200.9445Puede fallar el inicio de sesión interactivo con credenciales de dominio y aparecer el error de relación de confianza.

Qué puede ver un administrador

El síntoma más visible es el mensaje de Windows que indica que la relación de confianza entre la estación de trabajo y el dominio principal ha fallado. El usuario puede introducir credenciales de dominio válidas y, aun así, no conseguir iniciar sesión de forma interactiva.

Las credenciales almacenadas previamente en el equipo pueden seguir funcionando sin conexión. Esa diferencia resulta útil para separar un fallo del canal seguro de un problema general de autenticación, aunque la reparación debe hacerla un administrador con acceso adecuado al dominio.

Para comprobar la relación, los administradores pueden ejecutar:

Test-ComputerSecureChannel

También se han utilizado estos comandos para revisar el canal seguro:

nltest /sc_query:<dominio>
nltest /sc_verify:<controlador-de-dominio>

Por qué importa Machine Identity Isolation

Machine Identity Isolation separa y protege los secretos de las cuentas de equipo asociados a Credential Guard. Sus modos de configuración son:

  • 0: desactivado.
  • 1: auditoría.
  • 2: aplicación obligatoria.

El problema aparece cuando Windows empieza a aplicar una configuración de aislamiento que ya existía o que había sido distribuida por una política. En un entorno de dominio que no cumple el nivel funcional compatible, esa transición puede dejar inutilizado el canal seguro del equipo.

La recuperación documentada por Microsoft

Microsoft indica que el procedimiento debe seguir el mismo canal de administración que activó Machine Identity Isolation: Intune, directiva de grupo o registro. La secuencia general es la siguiente:

PasoAcciónCondición importante
1Desactivar Machine Identity Isolation mediante el método que la habilitó.Si se configuró con el registro, Microsoft identifica valores MachineIdentityIsolation en las rutas correspondientes.
2Reiniciar el equipo.El reinicio forma parte del procedimiento documentado.
3Reparar el canal seguro con Test-ComputerSecureChannel -Repair -Credential (Get-Credential).Se necesitan credenciales con permisos adecuados para reparar la relación con el dominio.

Cuando la configuración se realizó mediante el registro, Microsoft contempla cambiar MachineIdentityIsolation de 2 a 0 en las ubicaciones correspondientes. No es un ajuste inocuo: si el dispositivo estaba en modo de aplicación obligatoria, cambiarlo a desactivado puede romper la autenticación y requerir que el equipo se separe y vuelva a unirse al dominio.

El coste de cambiar el modo de seguridad

La solución no consiste simplemente en apagar una opción y continuar trabajando. Microsoft advierte que pasar de la aplicación obligatoria al modo desactivado puede dejar al equipo sin capacidad de autenticarse en el dominio. En ese escenario, el administrador puede tener que desunir el dispositivo del dominio y volver a unirlo después de modificar la configuración.

Por eso, la recuperación debe hacerse teniendo en cuenta cómo se distribuyó la política y qué nivel funcional utilizan los controladores de dominio. El comando de reparación recupera el canal seguro, pero no sustituye la revisión de la configuración de Machine Identity Isolation ni de la compatibilidad del entorno.

Qué significa el estado actual

Microsoft clasifica el fallo como mitigado, no como una solución definitiva ya desplegada en todos los equipos afectados. La compañía prevé una actualización de Windows que impedirá temporalmente la aplicación de Machine Identity Isolation mientras trabaja en una mejora de su funcionamiento.

Hasta entonces, el punto clave para los administradores es que KB5124008 puede afectar a equipos concretos con Credential Guard y una configuración de aislamiento existente, especialmente cuando el dominio no funciona con Windows Server 2025 Domain Functional Level o posterior. La recuperación pasa por desactivar esa aplicación con el método original, reiniciar y reparar el canal seguro, con la posibilidad de tener que volver a unir el equipo al dominio.