微软给出 KB5124008 域 Bug 修复方案:机器身份隔离导致域信任断裂

|分类:教程 |热度:2 ℃ |

微软已正式确认,Windows 11 的九月安全更新 KB5124008 会导致部分企业环境中的工作站失去与 Active Directory (AD) 的信任关系,从而锁定用户登录。该问题源于更新强制启用了“机器身份隔离”功能,而该功能需要 Windows Server 2025 的域功能级别 (DFL) 支持。

对于受影响的管理员,微软提供了详细的手动修复步骤。核心逻辑是:禁用机器身份隔离 -> 重启 -> 修复安全通道

微软给出 KB5124008 域 Bug 修复方案:机器身份隔离导致域信任断裂

受影响范围

  • 操作系统:Windows 11 客户端版本(24H2, 25H2, 26H1)。
  • 环境条件:域控制器运行在 低于 Windows Server 2025 DFL 的环境中。
  • 症状
    • 提示“客户端和域之间的信任关系失败”。
    • 交互式域登录被锁定。
    • 注:缓存凭据的离线登录仍可用;AD 复制和域控制器服务本身不受影响。

官方修复步骤

请根据您启用该功能的方式(Intune、组策略或注册表),选择对应的方法禁用“机器身份隔离” (MachineIdentityIsolation)。

方法一:通过注册表手动禁用(最直接)

⚠️ 警告:修改注册表前请务必备份。操作失误可能导致系统不稳定。

  1. 打开注册表编辑器 (regedit)。
  2. 定位到以下两个路径,检查 MachineIdentityIsolation 的值:
    • HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
    • HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
  3. 如果值为 2(强制模式),将其修改为 0(禁用)。
  4. 重启计算机

方法二:通过 Intune 或组策略禁用

  • Intune:找到之前用于启用该功能的配置策略,将其设置为“禁用”或删除该策略分配。
  • 组策略 (GPO):在相应的 GPO 对象中,将“机器身份隔离”设置更改为“未配置”或“禁用”,并等待策略刷新或强制运行 gpupdate /force

修复安全通道

禁用功能并重启后,必须重新建立计算机与域控制器的安全通道。请以管理员身份运行 PowerShell,执行以下命令:

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
  • 系统会弹出窗口,请输入具有域加入权限的管理员账号和密码。
  • 如果返回 True,则表示修复成功。

后续计划

微软表示,将在未来的更新中暂时阻止在非 Windows Server 2025 DFL 环境中强制启用机器身份隔离,以从根本上解决此兼容性问题。在此之前,建议管理员按照上述步骤对受影响设备进行修复,或在部署 KB5124008 前通过策略预禁用该功能。

给管理员的建议

  1. 排查优先:使用脚本扫描网络中 MachineIdentityIsolation 值为 2 且域功能级别低于 2025 的设备。
  2. 测试环境验证:在生产环境大规模应用修复前,先在少量非关键业务设备上验证流程。
  3. 关注后续补丁:密切关注微软后续的累积更新,以便在官方彻底修复后恢复安全基线。
声明: 猎游人 每天为你带来最新的游戏和硬件打折情报,帮你精心挑选值得玩的游戏,让您的钱花的更值!本站信息大部分来自于网友爆料,如果您发现了优质的游戏或好的价格,不妨爆料给我们吧(谢绝任何商业爆料)! 点此晒单

0条评论

Hi,您需要填写昵称和邮箱!
姓名 (必填)
邮箱 (必填)
网站

暂时木有评论