ПЛАТФОРМИ ОС
Політика ізоляції ідентифікаційних даних машини може відмовити в облікових даних, якщо контролери не відповідають функціональному рівню Server 2025
У вересні Microsoft продовжила, підтвердивши, що щось не так із входом у домен Active Directory.
Проблему, що стосується Windows 11 версій 24H2, 25H2 і 26H1, було додано до постійного списку відомих проблем Microsoft 16 вересня. Вона виникла через зміни в ідентифікації машини в оновленні системи безпеки за вересень 2026 р. (KB5124008).
Проблема полягає в тому, що облікові записи машин, захищені Credential Guard, можуть втратити свій захищений канал у локальному домені Active Directory. У результаті користувачі не можуть увійти, використовуючи дійсну інформацію про домен, і можуть побачити повідомлення про довірчі відносини між пристроєм і доменом.
Оновлення вмикає ізоляцію ідентичності машини, але не вмикає пряме виконання. Натомість Windows починає поважати існуючі або налаштовані параметри застосування політики. Проблема полягає в тому, що ця функція підтримується лише в середовищах із контролерами домену під керуванням Windows Server 2025 Domain Functional Level (DFL) або новішої версії.
«Будь-які пристрої, раніше налаштовані на використання Identity Machine, які не підключені до контролерів домену Windows Server 2025, зіткнуться з цією проблемою, і їм слід вимкнути цю функцію», — заявили в Microsoft. «Офлайн-вхід із використанням попередньо кешованих даних може продовжувати працювати».
Реплікація AD і служби AD на контролерах домену не впливають.
Корпорація Майкрософт запропонувала обхідний шлях, хоча для цього потрібно більше, ніж просто змінити налаштування. Адміністратори повинні вимкнути ізоляцію ідентифікаційної інформації машини, використовуючи той самий метод, за допомогою якого її було ввімкнено: Intune, групову політику або, особливо, реєстр Windows. Microsoft попереджає адміністраторів створити резервну копію реєстру перед внесенням змін і дізнатися, як його відновити.
Після вимкнення цієї функції адміністратори мають перезавантажити пристрій і використати безпечний канал Test-ComputerSecureChannel Команда PowerShell.
Що стосується довгострокової перспективи, Microsoft сказала: «Ми плануємо вирішити цю проблему в майбутньому оновленні Windows, тимчасово заборонивши впровадження Identity Machine, поки ми оновлюємо цю функцію».
Функція має корисне призначення. Облікові записи машин, захищені Credential Guard, дозволяють захищати секрети облікових записів машини Credential Guard, а не в каталозі.
Це менш легко реалізувати.
Розгортання сталося після того, як Microsoft випустила позасмугове оновлення для вирішення ще однієї проблеми, виявленої у вересневому оновленні. ®