Microsoft enquête sur des signalements selon lesquels la mise à jour de sécurité KB5124008 de Windows 11 pourrait entraîner la perte de la relation d’approbation avec Active Directory sur certains appareils d’entreprise joints à un domaine après leur redémarrage.
Des administrateurs publiant sur Microsoft Q&A et Reddit ont indiqué que des systèmes Windows 11 25H2 affectés rejetaient des identifiants de domaine valides après l’installation de la mise à jour. Dans plusieurs signalements, les utilisateurs pouvaient toujours se connecter avec des identifiants mis en cache lorsqu’ils étaient déconnectés du réseau, ce qui laisse penser que le problème concernait l’authentification de domaine plutôt que des changements de mot de passe utilisateur.
Des défaillances du canal sécurisé signalées
Les PC joints à un domaine maintiennent un canal sécurisé avec les contrôleurs de domaine au moyen des informations d’identification du compte ordinateur. Lorsque les informations d’identification stockées sur un appareil ne correspondent plus au compte ordinateur Active Directory correspondant, Windows peut afficher des erreurs de relation d’approbation de domaine ou refuser les connexions au domaine.
Certains administrateurs ont déclaré avoir confirmé l’échec du canal sécurisé sur les systèmes affectés. Ils ont indiqué que la suppression de KB5124008 et la réparation de la relation de l’ordinateur avec le domaine rétablissaient l’accès, tandis que la réinstallation de la mise à jour entraînait de nouveau le problème. Le nombre d’appareils touchés semble varier selon les environnements, les signalements allant d’un sous-ensemble de postes de travail à tous les systèmes Windows 11 mis à jour d’une organisation.
L’isolation de l’identité machine à l’étude
Les investigations de la communauté ont désigné le paramètre Windows Machine Identity Isolation comme un facteur possible. Cette fonctionnalité est associée à la sécurité basée sur la virtualisation et à Credential Guard, et vise à protéger les secrets de compte ordinateur utilisés pour l’authentification Active Directory.
Des administrateurs ont observé que certains points de terminaison affectés avaient la configuration MachineIdentityIsolation définie sur le mode d’application après la mise à jour. Dans ce mode, Windows peut placer le secret du compte ordinateur sous les protections de Credential Guard et supprimer la copie précédente conservée par l’Autorité de sécurité locale.
Plusieurs administrateurs ont indiqué que la désactivation du paramètre et la réparation du canal sécurisé avaient résolu leur problème immédiat. Cependant, la modification du paramètre peut elle-même perturber l’authentification. La documentation Microsoft avertit que les appareils ayant précédemment utilisé le mode d’application peuvent devoir être retirés d’un domaine puis y être joints de nouveau si la fonctionnalité est désactivée.
- Microsoft a reconnu les signalements et a indiqué enquêter sur le problème.
- L’entreprise n’a pas confirmé la cause première.
- Aucune solution de contournement officielle n’a été publiée.
Les organisations rencontrant ce problème devraient valider les modifications dans un environnement contrôlé et suivre les recommandations de Microsoft lorsqu’elles seront disponibles.
