Microsoft untersucht Berichte, wonach das Windows-11-Sicherheitsupdate KB5124008 dazu führen könnte, dass einige in eine Domäne eingebundene Unternehmensgeräte nach einem Neustart ihre Vertrauensstellung zu Active Directory verlieren.
Administratoren, die auf Microsoft Q&A und Reddit Beiträge veröffentlichten, erklärten, dass betroffene Windows-11-25H2-Systeme nach der Installation des Updates gültige Domänenanmeldedaten zurückwiesen. In mehreren Berichten konnten sich Nutzer weiterhin mit zwischengespeicherten Anmeldedaten anmelden, wenn sie vom Netzwerk getrennt waren, was darauf hindeutet, dass das Problem die Domänenauthentifizierung und nicht Änderungen an Benutzerpasswörtern betraf.
Fehler beim sicheren Kanal gemeldet
In eine Domäne eingebundene PCs unterhalten über Anmeldedaten für Computerkonten einen sicheren Kanal zu Domänencontrollern. Wenn die auf einem Gerät gespeicherten Anmeldedaten nicht mehr mit dem entsprechenden Active-Directory-Computerkonto übereinstimmen, kann Windows Fehler bezüglich der Domänenvertrauensstellung anzeigen oder Domänenanmeldungen verweigern.
Einige Administratoren erklärten, sie hätten bestätigt, dass der sichere Kanal auf betroffenen Systemen ausgefallen war. Sie berichteten, dass das Entfernen von KB5124008 und das Reparieren der Domänenbeziehung des Computers den Zugriff wiederherstellten, während die erneute Installation des Updates dazu führte, dass das Problem erneut auftrat. Die Anzahl der betroffenen Geräte scheint je nach Umgebung zu variieren; Berichte reichen von einer Teilmenge der Arbeitsstationen bis hin zu allen aktualisierten Windows-11-Systemen in einer Organisation.
Machine Identity Isolation wird geprüft
Untersuchungen aus der Community weisen auf die Windows-Einstellung „Machine Identity Isolation“ als möglichen Faktor hin. Die Funktion steht in Verbindung mit Virtualization-Based Security und Credential Guard und soll Geheimnisse von Computerkonten schützen, die für die Active-Directory-Authentifizierung verwendet werden.
Administratoren beobachteten, dass bei einigen betroffenen Endpunkten die Konfiguration MachineIdentityIsolation nach dem Update auf den Erzwingungsmodus eingestellt war. In diesem Modus kann Windows das Geheimnis des Computerkontos unter den Schutz von Credential Guard stellen und die zuvor von der Local Security Authority verwaltete Kopie entfernen.
Mehrere Administratoren erklärten, dass das Deaktivieren der Einstellung und die Reparatur des sicheren Kanals ihr unmittelbares Problem lösten. Das Ändern der Einstellung kann jedoch selbst die Authentifizierung beeinträchtigen. Die Microsoft-Dokumentation warnt, dass Geräte, die zuvor den Erzwingungsmodus verwendet haben, möglicherweise aus einer Domäne entfernt und ihr erneut beigetreten werden müssen, wenn die Funktion deaktiviert wird.
- Microsoft hat die Berichte bestätigt und erklärt, dass das Unternehmen die Angelegenheit untersucht.
- Das Unternehmen hat die Ursache noch nicht bestätigt.
- Es wurde keine offizielle Umgehungslösung veröffentlicht.
Organisationen, bei denen das Problem auftritt, sollten Änderungen in einer kontrollierten Umgebung validieren und die Microsoft-Leitlinien befolgen, sobald diese verfügbar sind.
