2026-09-17 10:42 1016 次浏览

Win11 九月补丁再曝域信任故障,微软介入调查

微软确认正在调查 KB5124008 累积更新引发的域信任关系故障。多名管理员报告,Windows 11 25H2 设备安装后出现域登录失败、Kerberos 认证错误,疑与机器身份隔离强制模式有关。

补丁引发域信任异常,企业环境首当其冲

微软近期承认,适用于 Windows 11 的九月累积更新 KB5124008 存在一个可能破坏域信任关系的缺陷。这一消息由科技媒体率先披露后,微软回应称已注意到相关报告并展开调查,承诺在获得更多信息后及时公布。

域信任关系是域成员计算机与域控制器之间基于计算机账户凭据建立的信任状态。一旦本地凭据与目录服务记录不匹配,系统便会报告域信任错误,用户将无法使用域凭据登录或访问授权资源。

多名企业管理员已在不同规模的网络中复现该问题。一位管理员表示,一台 Windows 11 25H2 工作站在安装更新前运行正常,更新后重启即出现域登录失败。排查发现与域身份验证相关,卸载 KB5124008 并修复域关系后,设备恢复访问。

另一名管理员报告称,在其管理的约 256 台 Windows 11 25H2 企业版设备中,有 11 台在更新后失去域信任。这些设备出现大量 Kerberos 身份验证失败,随后系统回退到 NTLM 和 Netlogon 身份验证。

机器身份隔离策略成焦点,注册表键值被指为诱因

关于故障根源,管理员推测与微软的机器身份隔离(Machine Identity Isolation)设置有关。该设置属于基于虚拟化的安全性与 Credential Guard(凭据保护)配置的一部分。

据管理员分析,KB5124008 安装后,注册表中的 MachineIdentityIsolation 值被设为“2”,即强制模式。在强制模式下,Windows 会将计算机账户密钥移入 Credential Guard,并删除存储在 LSA(本地安全机构)中的副本。

该设置位于注册表路径 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]。部分管理员将 MachineIdentityIsolation 改为“0”并重启,随后使用 PowerShell 修复安全通道,从而暂时缓解了问题。

目前微软尚未发布正式修复方案,受影响的组织可考虑暂缓部署该更新,或在测试环境中验证机器身份隔离配置的影响。

域信任故障波及面广,企业需警惕连锁反应

域信任关系故障并非孤立事件。对于依赖 Active Directory 进行身份验证的企业而言,大量设备同时失去域信任可能导致用户无法登录、共享资源不可访问,甚至影响业务连续性。

此次问题再次凸显了安全更新与企业环境兼容性之间的张力。随着 Credential Guard 等安全特性默认启用范围的扩大,类似的配置冲突可能更加频繁地出现。

建议管理员在部署累积更新前,充分测试关键业务系统,并密切关注微软官方后续的修复进展与已知问题列表。对于已受影响的设备,可参考社区方案临时调整注册表并修复安全通道,但需评估其安全影响。