Il 16 settembre 2026 Microsoft ha classificato come mitigato il problema per cui l’aggiornamento Windows 11 KB5124008 può far perdere ad alcuni dispositivi protetti da Credential Guard il canale sicuro con un dominio Active Directory locale. Il risultato è concreto: l’accesso interattivo con credenziali di dominio può fallire, mentre le credenziali memorizzate possono continuare a consentire l’accesso offline.

Microsoft collega il comportamento a Machine Identity Isolation: KB5124008 e gli aggiornamenti successivi iniziano a rispettare impostazioni di applicazione già esistenti o distribuite tramite criteri. L’aggiornamento, precisa Microsoft, non abilita direttamente la funzione su ogni sistema.

Cosa ha confermato Microsoft su KB5124008

KB5124008 è stato rilasciato l’8 settembre 2026 per Windows 11 24H2 e 25H2. I numeri di build associati sono 26100.9445 per la versione 24H2 e 26200.9445 per la 25H2.

Il problema riguarda gli account computer protetti da Credential Guard quando il dispositivo è collegato a un dominio Active Directory locale. Il canale sicuro è il rapporto autenticato tra l’account del computer e il dominio: se si interrompe, Windows può mostrare l’errore secondo cui la relazione di trust tra la workstation e il dominio principale è fallita.

Versione di Windows 11Build con KB5124008Cosa può accadere
24H226100.9445Alcuni account computer protetti da Credential Guard possono perdere il canale sicuro con il dominio Active Directory locale.
25H226200.9445L’accesso interattivo con credenziali di dominio può fallire, mentre le credenziali memorizzate possono continuare a funzionare offline.

Cosa può vedere l’amministratore

Il sintomo principale è il fallimento dell’accesso interattivo con credenziali di dominio valide. Il messaggio di Windows segnala che la relazione di trust tra la workstation e il dominio è fallita.

L’accesso offline può però continuare a funzionare grazie alle credenziali memorizzate nella cache. Questo non ripristina il canale sicuro: consente soltanto di accedere al dispositivo in condizioni in cui Windows non deve autenticarsi nuovamente contro il dominio.

Per controllare il rapporto tra computer e dominio, gli amministratori possono usare PowerShell:

Test-ComputerSecureChannel

La verifica del canale è distinta dalla sua riparazione. Per la riparazione, Microsoft indica il comando seguente:

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Negli ambienti interessati sono stati utilizzati anche nltest /sc_query:<dominio> e nltest /sc_verify:<controller-dominio> per controllare il canale sicuro.

Perché Machine Identity Isolation è importante

Machine Identity Isolation è una funzione collegata a Credential Guard che isola i segreti degli account computer. Microsoft indica che la funzione è supportata quando i controller di dominio operano almeno al livello funzionale Windows Server 2025.

Le modalità della funzione sono rappresentate da tre valori:

  • 0: funzione disattivata;
  • 1: modalità di controllo, o audit;
  • 2: modalità di applicazione, o enforcement.

Il problema nasce quando KB5124008 e gli aggiornamenti successivi rispettano un’impostazione di applicazione già presente o distribuita tramite criteri in un ambiente non compatibile con i requisiti indicati da Microsoft. In questa situazione può rompersi il canale sicuro dell’account computer e l’autenticazione di dominio può smettere di funzionare.

La procedura di recupero documentata da Microsoft

Microsoft indica una sequenza precisa per gli amministratori degli ambienti interessati:

PassaggioAzioneCondizione importante
1Disattivare Machine Identity IsolationUsare lo stesso metodo con cui la funzione è stata configurata: Intune, Criteri di gruppo o Registro di sistema.
2Riavviare il dispositivoIl riavvio avviene dopo la modifica della configurazione.
3Riparare il canale sicuroEseguire Test-ComputerSecureChannel -Repair -Credential (Get-Credential) con credenziali appropriate.
4Ripristinare l’appartenenza al dominio, se necessarioIl passaggio dalla modalità di applicazione a quella disattivata può impedire l’autenticazione e richiedere la rimozione e il nuovo inserimento del dispositivo nel dominio.

Se la configurazione è stata impostata nel Registro di sistema, Microsoft indica le posizioni HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation e HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. Un valore MachineIdentityIsolation pari a 2 può essere modificato in 0 quando il Registro di sistema è il metodo di configurazione utilizzato.

Il compromesso tra recupero e sicurezza

Disattivare Machine Identity Isolation non è una modifica neutra. La funzione serve a isolare i segreti dell’account computer; inoltre, Microsoft avverte che il passaggio dalla modalità di applicazione a quella disattivata può interrompere l’autenticazione del dominio. In alcuni casi, il dispositivo deve quindi essere rimosso dal dominio e aggiunto nuovamente.

Per questo la procedura va applicata con il metodo di gestione che ha originariamente distribuito l’impostazione, tenendo conto della configurazione dei controller di dominio e dello stato di appartenenza del dispositivo.

Lo stato attuale del problema

Microsoft indica l’incidente come mitigato e ha dichiarato che un futuro aggiornamento di Windows impedirà temporaneamente l’applicazione di Machine Identity Isolation mentre la funzione verrà migliorata. La documentazione attuale mantiene quindi la procedura di disattivazione e riparazione del canale sicuro come intervento operativo per i dispositivi interessati.