Microsoft a documenté le 16 septembre 2026 un problème qui touche certains appareils Windows 11 reliés à un domaine Active Directory local après l’installation de KB5124008. Le compte d’ordinateur peut perdre son canal sécurisé avec le domaine : la connexion interactive avec des identifiants pourtant valides échoue alors, tandis que des identifiants mis en cache peuvent encore permettre une ouverture de session hors ligne.

KB5124008 est la mise à jour de sécurité publiée le 8 septembre 2026 pour Windows 11 24H2 et 25H2. Microsoft classe désormais l’incident comme mitigé, fournit une procédure de récupération et prévoit une modification dans une future mise à jour.

Les versions concernées par KB5124008

Les numéros de build associés à la mise à jour sont les suivants :

Version de Windows 11Build installée avec KB5124008Problème observé
24H226100.9445Certains comptes d’ordinateur protégés par Credential Guard peuvent perdre leur canal sécurisé avec un domaine Active Directory local.
25H226200.9445Certains comptes d’ordinateur protégés par Credential Guard peuvent perdre leur canal sécurisé avec un domaine Active Directory local.

Le symptôme le plus visible est l’échec de la relation de confiance entre le poste de travail et le domaine. Une ouverture de session interactive avec un compte de domaine peut donc être refusée, alors qu’une session hors ligne utilisant des informations d’identification déjà mises en cache reste possible.

Pourquoi Machine Identity Isolation intervient

Microsoft explique que KB5124008 et les mises à jour suivantes commencent à respecter les paramètres existants ou déployés par stratégie pour Machine Identity Isolation. La mise à jour n’active pas directement cette fonction sur chaque appareil concerné.

Cette fonction isole les secrets utilisés par les comptes d’ordinateur protégés par Credential Guard. Microsoft indique qu’elle est prise en charge lorsque les contrôleurs de domaine utilisent le niveau fonctionnel Windows Server 2025 ou une version ultérieure. Des environnements équipés de contrôleurs sous Windows Server 2019 ou Windows Server 2022 apparaissent dans des signalements d’administrateurs, mais la documentation Microsoft fixe cette exigence de compatibilité pour Machine Identity Isolation.

Les modes de configuration sont codés de la manière suivante : 0 désactive la fonction, 1 active le mode audit et 2 active le mode d’application. Lorsque la configuration passe par le registre, Microsoft cite notamment les emplacements suivants :

  • HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
  • HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation

La procédure de récupération documentée par Microsoft

Pour un poste touché par ce problème précis, Microsoft recommande une séquence en plusieurs étapes. L’administrateur doit d’abord utiliser le même canal de gestion que celui qui a servi à activer Machine Identity Isolation — par exemple une stratégie ou le registre — afin de désactiver la fonction. Il faut ensuite redémarrer le poste et réparer le canal sécurisé avec PowerShell.

ÉtapeActionCondition importante
1Désactiver Machine Identity IsolationUtiliser le même outil de gestion que lors de l’activation.
2Redémarrer le posteLe redémarrage intervient après la modification du paramètre.
3Réparer le canal sécuriséExécuter Test-ComputerSecureChannel -Repair -Credential (Get-Credential) avec des identifiants adaptés.
4Si nécessaire, rétablir l’appartenance au domaineLe passage du mode d’application au mode désactivé peut nécessiter de retirer puis de réinscrire le poste dans le domaine.

Ce dernier point est crucial : modifier directement le niveau de protection n’est pas une opération anodine. La documentation de Machine Identity Isolation indique qu’un appareil configuré en mode d’application peut ne plus pouvoir s’authentifier après le passage au mode désactivé, ce qui impose alors une sortie et une réintégration au domaine.

Pour diagnostiquer le canal sécurisé, les administrateurs peuvent également utiliser Test-ComputerSecureChannel. Les commandes nltest /sc_query:<domaine> et nltest /sc_verify:<contrôleur-de-domaine> ont aussi été utilisées pour examiner cette relation.

Ce que Microsoft indique sur la suite

Microsoft a ouvert le problème dans l’état de santé de Windows 11 le 16 septembre 2026 et le classe comme mitigé. Cette mise à jour de statut fournit la cause opérationnelle retenue et la procédure de récupération, mais l’incident reste distinct des problèmes corrigés par KB5129195 : Microsoft ne présente pas cette dernière comme la résolution du problème de confiance Active Directory.

Microsoft prévoit une future mise à jour de Windows qui empêchera temporairement l’application de Machine Identity Isolation, le temps d’améliorer cette fonction.