Em 16 de setembro de 2026, a Microsoft confirmou que a atualização KB5124008 pode fazer alguns PCs com Windows 11 perderem o canal seguro com um domínio local do Active Directory. O efeito aparece principalmente em contas de máquina protegidas pelo Credential Guard: o login interativo com credenciais válidas pode falhar, enquanto credenciais armazenadas em cache continuam permitindo o acesso offline.

A atualização havia sido lançada em 8 de setembro de 2026 para o Windows 11 24H2 e 25H2. A Microsoft classificou o problema como mitigado, documentou uma recuperação e informou que planeja uma atualização futura para impedir temporariamente a aplicação do Machine Identity Isolation enquanto aprimora o recurso.

O que a KB5124008 afeta

A falha está na relação de confiança entre a conta de máquina do Windows e o domínio local do Active Directory. Em termos práticos, o computador deixa de provar corretamente sua identidade ao controlador de domínio, e o Windows pode exibir a mensagem de que a relação de confiança entre a estação de trabalho e o domínio primário falhou.

A KB5124008 está associada aos seguintes builds:

Versão do Windows 11Build após a KB5124008
24H226100.9445
25H226200.9445

A consequência mais incômoda é a diferença entre os tipos de acesso: o usuário pode continuar entrando no computador com uma credencial armazenada localmente, mas não conseguir fazer um novo login interativo usando o domínio. Isso pode deixar a máquina acessível offline e, ao mesmo tempo, desconectada dos serviços corporativos que dependem do Active Directory.

Por que o Machine Identity Isolation entra nessa história

A Microsoft afirma que a KB5124008 e as atualizações posteriores passam a respeitar configurações existentes ou provisionadas por política do Machine Identity Isolation. A atualização não ativa diretamente o recurso em todos os computadores afetados.

O Machine Identity Isolation separa a proteção das credenciais da conta de máquina dentro do ambiente do Credential Guard. A Microsoft informa que o recurso é compatível quando os controladores de domínio usam o nível funcional Windows Server 2025 ou posterior.

Essa distinção é importante para administradores que encontraram referências ao recurso em políticas ou no Registro. Os modos documentados são:

  • 0: desativado;
  • 1: auditoria;
  • 2: imposição.

Quando a configuração foi feita pelo Registro, a Microsoft cita estes locais:

  • HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
  • HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation

Como recuperar o canal seguro

Para o caso relacionado à KB5124008, a sequência documentada pela Microsoft é esta:

EtapaAçãoCondição importante
1Desative o Machine Identity Isolation pelo mesmo método usado para ativá-lo.O método pode ser o Intune, a Política de Grupo ou o Registro.
2Reinicie o dispositivo.A reinicialização faz parte da sequência de recuperação.
3Repare o canal seguro no PowerShell.Use credenciais com permissão para executar o reparo.

O comando documentado é:

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Administradores também relataram o uso de nltest /sc_query:<domínio> e nltest /sc_verify:<controlador-de-domínio> para consultar o estado do canal seguro. O comando de reparo acima, porém, é o procedimento explicitamente indicado pela Microsoft para este incidente.

O custo de desativar a imposição

Desativar o Machine Identity Isolation não é uma alteração neutra. A documentação da Microsoft alerta que sair do modo de imposição pode interromper a autenticação do domínio e exigir que o computador seja removido e depois reintegrado ao domínio.

Por isso, a sequência deve ser aplicada de acordo com a forma como a política foi configurada no ambiente. Alterar simplesmente o valor para 0 pode não ser suficiente em uma máquina que estava sob imposição; nesse cenário, a própria transição de configuração pode quebrar a autenticação antes do reparo do canal seguro.

O que a Microsoft mudou no status do problema

A página de integridade do Windows 11 aberta em 16 de setembro de 2026 passou a registrar a falha como mitigada, com causa e procedimento de recuperação descritos. A Microsoft também planeja uma atualização futura que impedirá temporariamente a imposição do Machine Identity Isolation enquanto o recurso recebe melhorias.

A KB5129195, lançada para corrigir problemas separados de Hyper-V/Plan9 e da Área de Trabalho Remota, não foi identificada pela Microsoft como a solução para a falha de confiança de domínio.