Defecțiunea de autentificare
Microsoft a confirmat existența unei probleme semnificative de conectivitate care afectează versiunile Windows 11 24H2, 25H2 și 26H1, survenită în urma instalării actualizării de securitate din septembrie 2026 (KB5124008). Complicația vizează Machine Identity Isolation, o funcție de securitate menită să protejeze secretele conturilor de mașină prin intermediul Credential Guard, în loc să le stocheze în formatul tradițional de registry. Deși scopul funcției este consolidarea securității, aceasta a cauzat involuntar întreruperea canalului securizat dintre stațiile de lucru și domeniile Active Directory locale.
Utilizatorii afectați nu se mai pot autentifica folosind acreditările standard de domeniu. Sistemul raportează adesea o eroare de relație de încredere (trust relationship) între stația de lucru și domeniu, izolând efectiv PC-ul de rețeaua corporativă. Microsoft a clarificat că, deși actualizarea activează această capacitate, ea nu impune aplicarea forțată, ci pornește funcția pe baza politicilor de grup (Group Policies) existente sau configurate anterior.
Cerința Windows Server 2025
Nucleul problemei constă într-o lipsă de compatibilitate. Funcția Machine Identity Isolation este concepută să opereze specific în medii susținute de controllere de domeniu care rulează la nivelul funcțional de domeniu (DFL) Windows Server 2025 sau o versiune superioară. Organizațiile care au configurat această funcție, dar folosesc în continuare infrastructuri de server mai vechi, constată că stațiile Windows 11 resping acreditările valide, deoarece clientul așteaptă o confirmare (handshake) din partea serverului pe care controllerele de domeniu vechi nu o pot oferi.
Pentru aceste medii, consecința este imediată: canalul securizat este închis, iar procesele standard de autentificare sunt perturbate. Deși acreditările stocate în cache pot permite accesul offline pentru unii utilizatori, integrarea completă în domeniu rămâne indisponibilă până la remedierea politicii de identitate a mașinii.
Pași recomandați pentru remediere
- Identificați dispozitivele afectate pe care Machine Identity Isolation a fost activată prin Intune, Group Policy sau configurări manuale în Registry.
- Dezactivați funcția folosind metoda originală de implementare pentru a restabili protocoalele de autentificare standard.
- Executați comanda PowerShell „Test-ComputerSecureChannel” pe stațiile client pentru a verifica și repara conexiunea după aplicarea modificării politicii.
- Reporniți sistemul pentru a curăța complet setările de politică stocate în cache și pentru a reface conexiunea cu domeniul.
Perspective
Microsoft a recunoscut gravitatea situației și a indicat că o viitoare actualizare Windows va suspenda temporar aplicarea Machine Identity Isolation. Această măsură provizorie este menită să ofere o soluție imediată administratorilor IT, în timp ce echipa de inginerie lucrează la rafinarea compatibilității funcției cu o gamă mai largă de medii server. Între timp, administratorii sunt sfătuiți să manifeste prudență extremă la modificarea Windows Registry pentru a dezactiva funcția, subliniind necesitatea unor copii de rezervă complete înainte de a iniția orice reparație manuală a canalului securizat.











