微软 9 月的“补丁星期二”再次引发波澜。9月最新的安全更新 KB5124008 被多名系统管理员报告会导致 Windows 11 设备在安装并重启后失去与 Active Directory (AD) 的域信任关系,致使员工无法使用有效的域凭证登录系统。
目前,微软已确认知悉该问题并正在调查中,但尚未发布官方修复补丁或正式的变通方案。
故障现象
- 域登录失败:用户在输入正确的用户名和密码后,仍被提示凭据无效或出现“域信任关系失败”错误。
- 安全通道中断:计算机与域控制器之间的安全通道(Secure Channel)断裂。
- 缓存凭据可用:离线状态下,之前缓存的本地登录凭据依然有效,这证实了问题出在域身份验证环节,而非用户密码本身。
- 特定版本受影响:报告主要集中在 Windows 11 25H2 企业版工作站上。

疑似根源:机器身份隔离 (Machine Identity Isolation)
虽然微软未明确确认根本原因,但多位资深管理员通过排查发现,故障与 Windows 的一项高级安全功能——机器身份隔离 (MachineIdentityIsolation) 密切相关。
- 机制冲突:该功能是基于虚拟化的安全 (VBS) 和凭据防护 (Credential Guard) 的一部分。在“强制模式”下,它会将机器账户密钥移入受保护的 Credential Guard 区域,并从 LSA (本地安全机构) 中移除副本。
- 更新触发变更:安装 KB5124008 后,注册表项
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa下的MachineIdentityIsolation值可能被自动设置为2(强制模式),导致原有的机器账户密钥丢失或不匹配,从而破坏域信任。 - Kerberos 失败:日志显示大量 Kerberos 身份验证失败,随后回退到 NTLM 和 Netlogon,最终导致连接断开。

临时变通方法(高风险,请谨慎操作)
注意:以下方法来自社区反馈,未经微软官方验证。修改注册表和安全策略可能带来其他安全风险,建议在测试环境中先行验证。
方案一:卸载更新(最稳妥)
如果业务受到严重影响,最直接的方法是卸载 KB5124008 并暂停自动更新,直到微软发布修复。
方案二:调整注册表并修复安全通道
部分管理员通过以下步骤恢复了受影响设备的域信任:
- 禁用机器身份隔离:
- 打开注册表编辑器,定位到:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa - 将
MachineIdentityIsolation的值改为0。 - 重启计算机。
- 修复安全通道:
- 以管理员身份运行 PowerShell,执行以下命令:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
- 输入具有域加入权限的管理员账号密码。
- 再次重启:
- 重启后检查域登录是否正常。
⚠️ 重要警告:微软文档指出,如果机器身份隔离此前已在强制模式下启用,直接禁用它可能会导致更严重的域身份验证故障,甚至要求设备退出域并重新加入。因此,在执行此操作前,请务必评估当前环境的安全策略配置。
给 IT 管理员的建议
- 暂停批量推送:在企业环境中,建议暂时阻止 KB5124008 向 Windows 11 25H2 终端的大规模推送。
- 小范围测试:在非关键业务部门选取少量设备进行更新测试,观察重启后域登录状态及注册表变化。
- 监控日志:密切关注系统事件日志中的 Kerberos、Netlogon 和 LSA 相关错误。
- 等待官方公告:鉴于该问题涉及核心身份验证机制,建议等待微软发布明确的调查结论和官方修复指南后再进行全面部署。
我们将持续跟进微软的最新动态,一旦有官方修复方案或更安全的变通方法,将第一时间更新报道。



0条评论