8 września 2026 r. Microsoft wydał aktualizację zabezpieczeń KB5124008 dla Windows 11 24H2 i 25H2. Na części komputerów firmowych chronionych przez Credential Guard aktualizacja może doprowadzić do utraty bezpiecznego kanału między kontem komputera a lokalną domeną Active Directory. Efekt? Prawidłowe dane domenowe nie pozwalają zalogować się interaktywnie, a system może wyświetlić komunikat o nieudanej relacji zaufania stacji roboczej z domeną.
16 września Microsoft dodał problem do dokumentacji stanu wydań Windows 11 25H2, oznaczył go jako „Mitigated” i opisał zarówno mechanizm, jak i procedurę odzyskiwania. Firma zapowiedziała też przyszłą aktualizację, która tymczasowo zablokuje wymuszanie Machine Identity Isolation na czas ulepszania tej funkcji.
Których wersji Windows 11 dotyczy problem?
KB5124008 została wydana dla dwóch wersji systemu:
| Wersja Windows 11 | Kompilacja po instalacji KB5124008 | Co może zobaczyć administrator |
| 24H2 | 26100.9445 | Utrata bezpiecznego kanału z lokalną domeną Active Directory na części urządzeń |
| 25H2 | 26200.9445 | Nieudane logowanie domenowe i komunikat o zerwanej relacji zaufania na części urządzeń |
Problem nie dotyczy każdego komputera z tymi wersjami. Microsoft wiąże go z określoną konfiguracją: chodzi o niektóre konta komputerów chronione przez Credential Guard, gdy środowisko korzysta z Machine Identity Isolation.
Co administrator może zauważyć?
Najbardziej charakterystyczny objaw to odrzucanie logowania interaktywnego przy użyciu prawidłowych poświadczeń domenowych. Windows może zgłosić, że relacja zaufania między stacją roboczą a domeną podstawową nie powiodła się.
Wcześniej zapisane dane logowania mogą nadal pozwolić na pracę offline. Nie oznacza to jednak, że komputer odzyskał połączenie z kontrolerem domeny — lokalny dostęp oparty na pamięci podręcznej i bieżące uwierzytelnianie w domenie to dwie różne ścieżki.
Administratorzy mogą sprawdzić bezpieczny kanał poleceniem PowerShell:
Test-ComputerSecureChannel
Do diagnostyki używano także poleceń nltest /sc_query:<domena> oraz nltest /sc_verify:<kontroler-domeny>.
Dlaczego Machine Identity Isolation ma tu znaczenie?
Machine Identity Isolation to funkcja powiązana z ochroną kont komputerów przez Credential Guard. Microsoft wyjaśnia, że KB5124008 i nowsze aktualizacje zaczynają respektować istniejące albo dostarczone przez zasady ustawienia wymuszające działanie tej funkcji. Sama aktualizacja nie włącza jej bezpośrednio na każdym urządzeniu.
Microsoft wskazuje, że Machine Identity Isolation jest obsługiwane przy poziomie funkcjonalnym domeny Windows Server 2025 lub nowszym. Wcześniejsze zgłoszenia administratorów dotyczyły między innymi środowisk z kontrolerami domeny Windows Server 2019 i Windows Server 2022, ale aktualne wymaganie Microsoftu pozostaje bardziej restrykcyjne.
W konfiguracji rejestru tryby funkcji mają następujące wartości:
- 0 — wyłączona,
- 1 — tryb audytu,
- 2 — wymuszanie.
Microsoft wymienia te lokalizacje rejestru:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
Oficjalna procedura odzyskiwania bezpiecznego kanału
Microsoft zaleca, aby administrator najpierw wyłączył Machine Identity Isolation za pomocą tego samego kanału zarządzania, którym funkcja została włączona — na przykład Intune, zasad grupy albo rejestru. Następnie należy ponownie uruchomić komputer i naprawić relację z domeną.
| Etap | Działanie | Ważny warunek |
| 1 | Wyłącz Machine Identity Isolation | Użyj tego samego mechanizmu zarządzania, który skonfigurował funkcję |
| 2 | Uruchom komputer ponownie | Restart jest częścią opisanej procedury |
| 3 | Napraw bezpieczny kanał | Użyj konta z odpowiednimi uprawnieniami domenowymi |
| 4 | Wykonaj polecenie naprawcze | Test-ComputerSecureChannel -Repair -Credential (Get-Credential) |
Jeśli tryb wymuszania był wcześniej aktywny, sama zmiana wartości może nie wystarczyć. Dokumentacja Machine Identity Isolation ostrzega, że przejście z wymuszania do trybu wyłączonego może przerwać uwierzytelnianie urządzenia i wymagać odłączenia komputera od domeny, a następnie ponownego dołączenia go do niej.
To ważne rozróżnienie: wyłączenie funkcji może pomóc naprawić problem wywołany przez aktualizację, ale zmiana trybu ochrony ma własne konsekwencje dla członkostwa komputera w domenie. W środowisku produkcyjnym administrator powinien więc uwzględnić sposób wdrożenia Machine Identity Isolation oraz dostęp do konta domenowego przed rozpoczęciem naprawy.
Jaki jest obecny status problemu?
Microsoft zaklasyfikował problem jako ograniczony działaniami łagodzącymi i opisał obejście 16 września 2026 r. Firma planuje kolejną aktualizację Windows, która tymczasowo uniemożliwi wymuszanie Machine Identity Isolation, dopóki działanie funkcji nie zostanie ulepszone.