KB5129195 не исправляет проблемы с входом в домен, вызванные Windows 11 KB5124008

Windows обновления безопасность ошибки It проблемы neowin.net

Экстренное обновление KB5129195 не устраняет проблемы с безопасным входом в домен, возникшие после установки KB5124008 для Windows 11. Узнайте, как исправить сбои Secure Channel, связанные с функцией Machine Identity Isolation.

Обновления Microsoft Patch Tuesday (PT) — это то, чего системные администраторы и пользователи ждут с нетерпением, но не всегда в позитивном ключе, поскольку ежемесячный пакет безопасности часто приносит с собой серьезные проблемы. Например, по сообщениям, последнее обновление KB5124008 вызывает проблемы с драйверами на видеокартах AMD. Некоторые проблемы из предыдущего PT также продолжают затрагивать пользователей. Системы HP сталкиваются с повреждением настроек BIOS, в то время как на компьютерах Lenovo происходят случайные отключения питания. И затронут не только Windows: последнее обновление Excel делает функцию копирования и вставки неработоспособной, что является очень базовой функцией.

Компания выпустила экстренные внеполосные обновления KB5129195 / KB5129242 для исправления некоторых ранее признанных ошибок, однако многие администраторы по-прежнему недовольны, поскольку обновление не устраняет проблему с нарушенными доверительными отношениями для компьютеров, присоединенных к домену через Secure Channel; более того, Microsoft еще предстоит признать эту ошибку.

Пользователь Алекс Тёрнер подробно описал проблему в своем сообщении на форуме сообщества Microsoft Learn. Он сообщил, что на затронутых компьютерах была установлена Windows 11 25H2 с обновлением KB5124008, в то время как контроллеры домена (DC) работали под управлением Windows Server 2019. Проблема была воспроизводима на шести компьютерах, затронутых в ходе тестирования. Удаление обновления и повторное присоединение затронутых компьютеров к домену восстановило нормальную работу, в то время как повторная установка KB5124008 привела к возвращению проблемы, что, по сути, подтвердило, что проблема была изолирована к последнему обновлению.

На затронутых компьютерах при проверке безопасного канала сообщалось об ошибке ERROR_NO_TRUST_LSA_SECRET, в то время как кэшированные учетные данные продолжали работать, когда компьютер был в автономном режиме. Позже другие администраторы сообщили о той же проблеме с контроллерами домена под управлением Windows Server 2022, предполагая, что проблема не обязательно ограничивается Server 2019.

Углубляясь в проблему, другие администраторы и пользователи смогли выявить возможную связь с функцией Microsoft Machine Identity Isolation. Один из них обнаружил, что изменение значения реестра MachineIdentityIsolation с 2 (включено с принудительным применением) на 0 прекратило сбои безопасного канала. Другая затронутая организация обнаружила, что настройка была установлена на 1 (Аудит), и сообщила, что ее отключение с последующим восстановлением безопасного канала восстановило нормальный вход в систему. Тёрнер впоследствии подтвердил, что это обходное решение также решило проблему в их среде.

Один из администраторов, тестировавший исправление, также сообщил, что проблема затронула около 50 машин в пилотном развертывании. После установки KB5124008 и перезагрузки на каждом компьютере возникали сбои Netlogon. Системы имели настройку Machine Identity Isolation равную 2 (включено) после обновления, несмотря на то, что организация утверждала, что эта настройка не была явно сконфигурирована в ее групповой политике.

Machine Identity Isolation связана с Credential Guard и изменяет способ защиты идентификатора компьютера во время аутентификации в домене, поскольку он виртуализируется, и это может объяснить происходящее. Следовательно, администраторы обнаружили, что установка для этой функции значения Disabled через групповую политику позволила им восстановить работоспособность затронутых машин без удаления KB5124008.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: