Обновление Microsoft вызвало проблемы с доверием у доменных ПК с Windows

Active Directory Windows 11 Credential Guard Microsoft безопасность обновления theregister.com

Политики изоляции идентификаторов машин могут отклонять действительные учетные данные, если контроллеры не соответствуют функциональному уровню Server 2025. Отключите функцию и восстановите безопасный канал.

Сентябрьская череда ошибок Microsoft продолжилась подтверждением проблем с входом в домен Active Directory.

Проблема, затрагивающая Windows 11 версий 24H2, 25H2 и 26H1, была добавлена в постоянно растущий список известных неполадок Microsoft 16 сентября. Она вызвана изменениями в изоляции идентификаторов машин (Machine Identity Isolation) в рамках обновления безопасности от сентября 2026 года (KB5124008).

Суть проблемы заключается в том, что защищенные Credential Guard учетные записи машин могут потерять безопасный канал связи с локальным доменом Active Directory. В результате пользователи могут не иметь возможности войти в систему с действительными учетными данными домена и увидеть сообщение о нарушении доверительных отношений между устройством и доменом.

Обновление активирует изоляцию идентификаторов машин, но не включает принудительное применение напрямую. Вместо этого Windows начинает учитывать существующие или настроенные политикой параметры принудительного применения. Это создает проблему, поскольку функция поддерживается только в средах, подключенных к контроллерам домена под управлением Windows Server 2025 Domain Functional Level (DFL) или более поздней версии.

«Любые устройства, ранее настроенные для использования изоляции идентификаторов машин и не подключенные к контроллерам домена Windows Server 2025, столкнутся с этой проблемой и должны будут отключить эту функцию», — заявили в Microsoft. «Автономный вход с использованием ранее кэшированных учетных данных может продолжать работать».

Репликация AD и службы AD на контроллерах домена не затронуты.

Microsoft предоставила обходное решение, хотя оно требует большего, чем просто изменение настройки. Администраторам необходимо отключить изоляцию идентификаторов машин тем же методом, которым она была включена: через Intune, групповую политику или — к особому восторгу — через реестр Windows. Microsoft предупреждает администраторов о необходимости резервного копирования реестра и понимания процесса его восстановления перед внесением изменений.

После отключения функции администраторы должны перезагрузить устройство и восстановить его безопасный канал с помощью команды PowerShell Test-ComputerSecureChannel.

Что касается долгосрочной перспективы, Microsoft заявила: «Мы планируем устранить эту проблему в будущем обновлении Windows, временно предотвратив принудительное применение изоляции идентификаторов машин, пока в функцию вносятся улучшения».

Функция имеет полезное назначение. Защищенные Credential Guard учетные записи машин позволяют защищать секреты учетных записей машин с помощью Credential Guard вместо их хранения в реестре.

Однако реализация оказалась не такой простой.

Это признание последовало за выпуском Microsoft внепланового обновления для устранения других проблем, возникших в сентябрьском обновлении. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: