Microsoft bevestigde op 16 september 2026 dat beveiligingsupdate KB5124008 bij sommige met Credential Guard beveiligde Windows 11-apparaten het beveiligde kanaal met een lokaal Active Directory-domein kan verbreken. Daardoor kan interactief aanmelden met geldige domeingegevens mislukken, terwijl eerder opgeslagen aanmeldgegevens offline nog kunnen werken. Microsoft noemt de kwestie beperkt en heeft een herstelvolgorde gepubliceerd.
Wat Microsoft over KB5124008 bevestigde
KB5124008 verscheen op 8 september 2026 voor Windows 11 24H2 en 25H2. Microsoft koppelt de domeinproblemen aan Machine Identity Isolation: KB5124008 en latere updates gaan bestaande of via beleid ingestelde handhaving van die functie respecteren. De update schakelt Machine Identity Isolation volgens Microsoft niet rechtstreeks in.
Machine Identity Isolation is onderdeel van de beveiliging rond Credential Guard en beschermt geheimen van computeraccounts. Microsoft ondersteunt deze functie alleen wanneer de domeincontrollers op Windows Server 2025 Domain Functional Level of hoger draaien.
| Windows-versie | Build van KB5124008 | Mogelijk probleem |
| Windows 11 24H2 | 26100.9445 | Het beveiligde kanaal met een lokaal Active Directory-domein kan bij sommige apparaten wegvallen. |
| Windows 11 25H2 | 26200.9445 | Interactief aanmelden kan mislukken; opgeslagen aanmeldgegevens kunnen offline blijven werken. |
Welke symptomen kunnen beheerders zien?
Het duidelijkste symptoom is de Windows-melding dat de vertrouwensrelatie tussen het werkstation en het primaire domein is mislukt. Een gebruiker kan dan niet meer interactief aanmelden met geldige domeinreferenties. Een eerder gebruikte accountaanmelding kan lokaal nog werken zolang Windows de gegevens uit de cache gebruikt.
Beheerders kunnen de relatie controleren met PowerShell:
Test-ComputerSecureChannel
Voor aanvullende controles worden ook deze opdrachten gebruikt:
nltest /sc_query:<domein>
nltest /sc_verify:<domeincontroller>
Er is geen vast tijdstip waarop het probleem optreedt. Beheerders beschreven zowel fouten direct na een herstart als storingen die pas na minuten of dagen terugkeerden. Dat hangt samen met de omgeving en de ingestelde configuratie.
Waarom Machine Identity Isolation hierbij belangrijk is
Machine Identity Isolation kent drie configuratiewaarden: 0 voor uitgeschakeld, 1 voor de auditmodus en 2 voor de handhavingsmodus. De problemen ontstaan volgens Microsoft wanneer Windows bestaande of via beleid ingestelde handhaving gaat respecteren in een omgeving die niet aan de ondersteunde domeinvoorwaarde voldoet.
Die uitleg is smaller dan de vroege veronderstelling dat KB5124008 de waarde automatisch op 2 zou zetten. Microsoft zegt juist dat de update bestaande configuratie- of beleidsinstellingen gaat toepassen.
De officiële herstelvolgorde
Microsoft beschrijft de volgende aanpak voor apparaten die door deze interactie zijn getroffen:
| Stap | Actie | Belangrijke voorwaarde |
| 1 | Schakel Machine Identity Isolation uit. | Gebruik hetzelfde beheerkanaal waarmee de functie is ingesteld: Intune, Groepsbeleid of het register. |
| 2 | Start het apparaat opnieuw op. | De gewijzigde configuratie moet na de herstart worden toegepast. |
| 3 | Herstel het beveiligde kanaal. | Gebruik Test-ComputerSecureChannel -Repair -Credential (Get-Credential) met geschikte beheerdersreferenties. |
| 4 | Voeg het apparaat opnieuw toe aan het domein als dat nodig is. | Microsoft waarschuwt dat het verlaten en opnieuw toevoegen van het domein nodig kan zijn wanneer de handhavingsmodus eerder actief was. |
Wanneer de registerconfiguratie is gebruikt, noemt Microsoft onder meer deze locaties:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
Een waarde van 2 kan daar volgens Microsoft worden gewijzigd naar 0. Dat is geen risicoloze schakelaar: het uitschakelen van de handhavingsmodus kan zelf de domeinauthenticatie verbreken. In dat geval kan een volledige domeinactie nodig zijn: het apparaat uit het domein halen en daarna opnieuw toevoegen.
Wat is de huidige status?
Microsoft opende de kwestie op 16 september 2026 in de release-healthinformatie voor Windows 11 25H2 en markeerde haar als gemitigeerd. Dat betekent dat Microsoft een beperking en herstelroute heeft beschreven; het betekent niet dat elk getroffen apparaat automatisch is hersteld.
Microsoft zegt daarnaast een toekomstige Windows-update te plannen die de handhaving van Machine Identity Isolation tijdelijk voorkomt terwijl de functie verder wordt verbeterd. KB5129195 wordt door Microsoft niet aangewezen als oplossing voor dit specifieke domeinprobleem.