微软承认9月Win11更新可能破坏域信任关系
IT时代网9月17日消息,据海外科技媒体报道,微软承认适用于Windows 11系统的9月累积更新KB5124008存在Bug,可能导致域信任关系故障。
域信任关系是指域成员计算机与域控制器之间基于计算机账户凭据建立的信任状态。信任关系正常时,用户可以使用域凭据登录并访问授权资源;若本地凭据与目录服务记录不匹配,系统可能报告域信任错误。
微软向该媒体表示,已经注意到这些报道,并正在进行调查,一旦有相关信息将及时发布。一名管理员反映,Windows 11 25H2工作站安装9月累积更新前运行正常,更新后设备在重启时出现域登录失败,在卸载KB5124008并修复域关系后恢复访问。另一名管理员报告称,约256台Windows 11 25H2企业版设备中有11台更新后失去域信任,受影响设备出现大量Kerberos身份验证失败,随后系统回退到NTLM和Netlogon身份验证。
故障根源方面,管理员推测与微软的机器身份隔离设置有关,该设置属于基于虚拟化的安全性与Credential Guard(凭据保护)配置。KB5124008安装后,注册表中的MachineIdentityIsolation被设为“2”,即强制模式。在强制模式下,Windows会将计算机账户密钥移入Credential Guard,并删除存储在LSA(本地安全机构)中的副本。部分管理员将该设置改为“0”并重启,随后使用PowerShell修复安全通道。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。
编辑:陈帅