×
首页 首页 IT数码 电脑和平板 查看内容
发表文章
分享

微软承认 9 月 Win11 更新可能破坏域信任关系

发布者: IT007编辑01| 2026-9-17 11:35| 查看: 112| 评论: 0|原作者: 故渊|来自: IT之家

摘要: 科技媒体 bleepingcomputer 昨日(9 月 16 日)发布博文,报道称微软承认适用于 Windows 11 系统的 9 月累积更新 KB5124008 存在 Bug,可能会导致域信任关系故障。

9 月 17 日消息,科技媒体 bleepingcomputer 昨日(9 月 16 日)发布博文,报道称微软承认适用于 Windows 11 系统的 9 月累积更新 KB5124008 存在 Bug,可能会导致域信任关系故障。


注:域信任关系是指域成员计算机与域控制器之间基于计算机账户凭据建立的信任状态。信任关系正常时,用户可以使用域凭据登录并访问授权资源。若本地凭据与目录服务记录不匹配,系统可能报告域信任错误。


微软向该媒体表示:“微软已经注意到这些报道,并正在进行调查。一旦有相关信息,我们将及时发布。”


一名管理员表示,Windows 11 25H2 工作站安装 9 月累积更新前运行正常。更新后,设备在重启时出现域登录失败。该管理员排查后发现关联域身份验证,并在卸载 KB5124008 和修复域关系后,设备恢复访问。


另一名管理员报告称,约 256 台 Windows 11 25H2 企业版设备中,有 11 台更新后失去域信任。受影响设备出现大量 Kerberos 身份验证失败。随后,系统回退到 NTLM 和 Netlogon 身份验证。


故障根源方面,管理员推测关联微软的机器身份隔离(Machine Identity Isolation),该设置属于基于虚拟化的安全性与 Credential Guard(凭据保护)配置。管理员称,KB5124008 安装后,注册表中的 MachineIdentityIsolation 被设为“2”,即强制模式。


微软承认 9 月 Win11 更新可能破坏域信任关系

微软承认 9 月 Win11 更新可能破坏域信任关系

微软承认 9 月 Win11 更新可能破坏域信任关系


在强制模式下,Windows 会将计算机账户密钥移入 Credential Guard,并删除存储在 LSA(本地安全机构)中的副本。


该设置位于注册表路径 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]。部分管理员将设置改为“0”并重启,随后使用 PowerShell 修复安全通道。

AI 解读

域信任故障的代价在哪

  • KB5124008 可能让域成员计算机与域控制器之间的信任关系失效,表现为重启后域登录失败。
  • 有管理员报告约 256 台设备中 11 台失去域信任,并出现大量 Kerberos 身份验证失败。
  • 故障疑与机器身份隔离被强制开启有关,该设置会把计算机账户密钥移入 Credential Guard。
  • 临时处理方式包括卸载更新、把相关注册表值改回 0,再用 PowerShell 修复安全通道。


这次问题的关键不在登录界面,而在机器账户的凭据存放位置。域信任依赖本地凭据与目录服务记录一致,一旦计算机账户密钥被移入 Credential Guard 并删除本地副本,任何让两者对不上的环节都会直接切断域登录。


对普通用户来说,如果设备是个人或非域环境,基本碰不到这条路径;真正受影响的是用域账号统一管理的企业终端。这类设备一旦掉信任,用户无法用域凭据登录,管理员也得逐台修复,恢复成本远高于一次普通更新回滚。


目前微软只表示正在调查,没有给出修复时间,也没有说明哪些配置组合会触发。在官方结论出来前,企业侧更稳妥的做法是先小范围验证再批量推送。


域环境设备建议暂缓推送该更新,先小范围验证。

以上内容由 AI 依据原文补充生成,不代表本站观点,仅供参考。

本文导航

最新评论(0)