Em 16 de setembro de 2026, a Microsoft confirmou que a atualização KB5124008 pode fazer alguns PCs com Windows 11 perderem o canal seguro com um domínio local do Active Directory. O efeito aparece principalmente em contas de máquina protegidas pelo Credential Guard: o login interativo com credenciais válidas pode falhar, enquanto credenciais armazenadas em cache continuam permitindo o acesso offline.
A atualização havia sido lançada em 8 de setembro de 2026 para o Windows 11 24H2 e 25H2. A Microsoft classificou o problema como mitigado, documentou uma recuperação e informou que planeja uma atualização futura para impedir temporariamente a aplicação do Machine Identity Isolation enquanto aprimora o recurso.
O que a KB5124008 afeta
A falha está na relação de confiança entre a conta de máquina do Windows e o domínio local do Active Directory. Em termos práticos, o computador deixa de provar corretamente sua identidade ao controlador de domínio, e o Windows pode exibir a mensagem de que a relação de confiança entre a estação de trabalho e o domínio primário falhou.
A KB5124008 está associada aos seguintes builds:
| Versão do Windows 11 | Build após a KB5124008 |
| 24H2 | 26100.9445 |
| 25H2 | 26200.9445 |
A consequência mais incômoda é a diferença entre os tipos de acesso: o usuário pode continuar entrando no computador com uma credencial armazenada localmente, mas não conseguir fazer um novo login interativo usando o domínio. Isso pode deixar a máquina acessível offline e, ao mesmo tempo, desconectada dos serviços corporativos que dependem do Active Directory.
Por que o Machine Identity Isolation entra nessa história
A Microsoft afirma que a KB5124008 e as atualizações posteriores passam a respeitar configurações existentes ou provisionadas por política do Machine Identity Isolation. A atualização não ativa diretamente o recurso em todos os computadores afetados.
O Machine Identity Isolation separa a proteção das credenciais da conta de máquina dentro do ambiente do Credential Guard. A Microsoft informa que o recurso é compatível quando os controladores de domínio usam o nível funcional Windows Server 2025 ou posterior.
Essa distinção é importante para administradores que encontraram referências ao recurso em políticas ou no Registro. Os modos documentados são:
- 0: desativado;
- 1: auditoria;
- 2: imposição.
Quando a configuração foi feita pelo Registro, a Microsoft cita estes locais:
- HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
- HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
Como recuperar o canal seguro
Para o caso relacionado à KB5124008, a sequência documentada pela Microsoft é esta:
| Etapa | Ação | Condição importante |
| 1 | Desative o Machine Identity Isolation pelo mesmo método usado para ativá-lo. | O método pode ser o Intune, a Política de Grupo ou o Registro. |
| 2 | Reinicie o dispositivo. | A reinicialização faz parte da sequência de recuperação. |
| 3 | Repare o canal seguro no PowerShell. | Use credenciais com permissão para executar o reparo. |
O comando documentado é:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
Administradores também relataram o uso de nltest /sc_query:<domínio> e nltest /sc_verify:<controlador-de-domínio> para consultar o estado do canal seguro. O comando de reparo acima, porém, é o procedimento explicitamente indicado pela Microsoft para este incidente.
O custo de desativar a imposição
Desativar o Machine Identity Isolation não é uma alteração neutra. A documentação da Microsoft alerta que sair do modo de imposição pode interromper a autenticação do domínio e exigir que o computador seja removido e depois reintegrado ao domínio.
Por isso, a sequência deve ser aplicada de acordo com a forma como a política foi configurada no ambiente. Alterar simplesmente o valor para 0 pode não ser suficiente em uma máquina que estava sob imposição; nesse cenário, a própria transição de configuração pode quebrar a autenticação antes do reparo do canal seguro.
O que a Microsoft mudou no status do problema
A página de integridade do Windows 11 aberta em 16 de setembro de 2026 passou a registrar a falha como mitigada, com causa e procedimento de recuperação descritos. A Microsoft também planeja uma atualização futura que impedirá temporariamente a imposição do Machine Identity Isolation enquanto o recurso recebe melhorias.
A KB5129195, lançada para corrigir problemas separados de Hyper-V/Plan9 e da Área de Trabalho Remota, não foi identificada pela Microsoft como a solução para a falha de confiança de domínio.