微软9月份的一系列错误继续确认活动目录域有问题。该问题影响Windows 11版本24 H2,25 H2和26 H1,于9月16日被添加到Microsoft不断增长的已知问题列表中。它源于2026年9月安全更新(KB 5124008)中对机器身份隔离的更改。问题是受凭据保护的计算机帐户可能会丢失其与本地Active Directory域的安全通道。因此,用户可能无法使用有效的域凭据,并且可能会看到抱怨设备和域之间信任关系的消息。该更新启用机器身份隔离,但不会直接打开强制执行。相反,Windows开始尊重现有或策略配置的强制设置--这是一个问题,因为该功能仅在连接到在Windows服务器2025域功能级别(DFL)或更高版本上运行的域控制器的环境中受支持。微软表示:“任何之前配置为使用机器身份隔离但未连接到Windows服务器2025域控制器的设备都将遇到此问题,并需要禁用该功能。”“使用之前缓存的凭据进行离线登录可能会继续工作。“域控制器上的AD复制和AD服务不受影响。微软提供了一种解决方案,尽管它需要的不仅仅是更改设置。管理员必须使用与Intune、组策略或Windows Registry(特别令人高兴的是)相同的方法禁用机器身份隔离。Microsoft警告管理员备份注册表并了解如何在进行更改之前恢复它。禁用该功能后,管理员必须重新启动设备并使用Test-ComputerSecureChannel PowerShell命令修复其安全通道。
关于长期解决方案,微软表示:“我们计划在未来的 Windows 更新中解决这个问题,具体方法是在对该功能进行改进的同时,暂时禁用‘机器身份隔离’(Machine Identity Isolation)功能。”该功能本身具有实用价值:受 Credential Guard 保护的机器账户能够使账户密码得到安全保护(而非存储在注册表中)。不过,该功能的实现过程相对较为复杂。这一声明是在微软发布额外更新(用于修复 9 月份更新中引入的其他问题)之后作出的。