
Microsoft расследует сообщения о том, что обновление Windows 11 KB5124008 нарушает доверительные отношения в домене на корпоративных системах, не давая войти с действительными учетными данными. Microsoft подтвердила BleepingComputer: «осведомлена и проводит расследование, предоставим рекомендации по мере поступления».
Администраторы сообщают на Reddit и форумах Microsoft: после установки обновления и перезагрузки пропадает защищенный канал с Active Directory. Администратор Алекс Тернер заявил, что рабочие станции Windows 11 25H2 работали нормально до KB5124008, а после стали выдавать ошибки входа в домен. Кэшированные учетные данные продолжали работать – это указывало на проблему доменной аутентификации, а не паролей. Удаление обновления и восстановление связи с доменом помогало; повторная установка возвращала ошибку. Другой администратор сообщил, что из ~256 устройств под Windows 11 25H2 Enterprise 11 потеряли доверие к домену, а также зафиксированы сбои Kerberos с переключением на NTLM и Netlogon.
Тернер связал сбои с параметром MachineIdentityIsolation, который после обновления оказался в значении «2» – режим принудительного применения. Функция входит в конфигурацию VBS и Credential Guard: изолирует учетные данные машин для аутентификации в AD, перемещает секрет учетной записи в Credential Guard и удаляет копию из LSA. Некоторые администраторы восстановили системы, установив параметр в «0», перезагрузившись и восстановив канал через PowerShell. «После перезагрузки пришлось восстановить канал этой командой. С тех пор компьютер работает без потери канала», – пояснил Марсель Зендер.
Отключать функцию следует осторожно: один администратор предупредил, что смена режима на «отключено» вызвала сбои доверия к домену и на системах без KB5124008. В документации Microsoft есть предупреждение: если функция была в режиме enforcement, ее отключение нарушит аутентификацию и потребует переподключения устройства к домену.





