微软已正式确认,Windows 11 的九月安全更新 KB5124008 会导致部分企业环境中的工作站失去与 Active Directory (AD) 的信任关系,从而锁定用户登录。该问题源于更新强制启用了“机器身份隔离”功能,而该功能需要 Windows Server 2025 的域功能级别 (DFL) 支持。
对于受影响的管理员,微软提供了详细的手动修复步骤。核心逻辑是:禁用机器身份隔离 -> 重启 -> 修复安全通道。

受影响范围
- 操作系统:Windows 11 客户端版本(24H2, 25H2, 26H1)。
- 环境条件:域控制器运行在 低于 Windows Server 2025 DFL 的环境中。
- 症状:
- 提示“客户端和域之间的信任关系失败”。
- 交互式域登录被锁定。
- 注:缓存凭据的离线登录仍可用;AD 复制和域控制器服务本身不受影响。
官方修复步骤
请根据您启用该功能的方式(Intune、组策略或注册表),选择对应的方法禁用“机器身份隔离” (MachineIdentityIsolation)。
方法一:通过注册表手动禁用(最直接)
⚠️ 警告:修改注册表前请务必备份。操作失误可能导致系统不稳定。
- 打开注册表编辑器 (
regedit)。 - 定位到以下两个路径,检查
MachineIdentityIsolation的值:HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolationHKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
- 如果值为
2(强制模式),将其修改为0(禁用)。 - 重启计算机。
方法二:通过 Intune 或组策略禁用
- Intune:找到之前用于启用该功能的配置策略,将其设置为“禁用”或删除该策略分配。
- 组策略 (GPO):在相应的 GPO 对象中,将“机器身份隔离”设置更改为“未配置”或“禁用”,并等待策略刷新或强制运行
gpupdate /force。
修复安全通道
禁用功能并重启后,必须重新建立计算机与域控制器的安全通道。请以管理员身份运行 PowerShell,执行以下命令:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
- 系统会弹出窗口,请输入具有域加入权限的管理员账号和密码。
- 如果返回
True,则表示修复成功。
后续计划
微软表示,将在未来的更新中暂时阻止在非 Windows Server 2025 DFL 环境中强制启用机器身份隔离,以从根本上解决此兼容性问题。在此之前,建议管理员按照上述步骤对受影响设备进行修复,或在部署 KB5124008 前通过策略预禁用该功能。
给管理员的建议
- 排查优先:使用脚本扫描网络中
MachineIdentityIsolation值为2且域功能级别低于 2025 的设备。 - 测试环境验证:在生产环境大规模应用修复前,先在少量非关键业务设备上验证流程。
- 关注后续补丁:密切关注微软后续的累积更新,以便在官方彻底修复后恢复安全基线。



0条评论