Обновления Windows 11 ломают вход в домен: временное решение от Microsoft

Коротко о главном
17 сентября 2026 года Microsoft опубликовала временный обходной путь для известной проблемы: сентябрьские накопительные обновления безопасности ломают вход в домен на Windows 11. После установки KB5124008 (для версий 24H2 и 25H2) или KB5124012 (для 26H1) пользователи домена перестают авторизоваться под верными учётными данными — система отдаёт ошибки доверия и учётных данных, хотя логин и пароль правильные. Причина — функция безопасности Machine Identity Isolation, которую обновление переводит в режим принудительного применения. Если у вас корпоративная сеть на Active Directory, это прямой повод срочно проверить парк машин и планово подойти к поддержке и модернизации ИТ-инфраструктуры.
Ключевая деталь: сбой возникает не у всех, а в средах, где контроллеры домена работают на функциональном уровне ниже Windows Server 2025. Machine Identity Isolation официально поддерживается только при контроллерах домена уровня Windows Server 2025 и выше, но сентябрьский патч включает её принудительное применение и на несовместимых конфигурациях — и именно там рвётся доверительное отношение между машиной и доменом. Для команд, у которых обновления клиентских ОС катятся централизованно через облачную инфраструктуру, DevOps и безопасность, риск особенно нагляден: одно окно обновления способно заблокировать вход десяткам сотрудников разом.
Хорошая новость — обходной путь уже есть и не требует отката обновления: достаточно отключить Machine Identity Isolation тем же способом, которым она включалась (через Intune, групповые политики или реестр), перезагрузить устройство и восстановить защищённый канал командой PowerShell. Ниже разбираем, что именно сломалось, кого это затрагивает и какие шаги выполнить прямо сейчас, чтобы вернуть сотрудникам доступ.
Что именно произошло
Проблема пришла вместе с плановым сентябрьским набором обновлений безопасности Windows 11. Затронуты два пакета: KB5124008 для Windows 11 версий 24H2 и 25H2 и KB5124012 для версии 26H1. После их установки на доменных машинах пользователи видят ошибки входа — сообщения о нарушении доверительных отношений с доменом и об отклонённых учётных данных, несмотря на то что имя пользователя и пароль введены верно.
Корень сбоя — механизм Machine Identity Isolation. Это относительно новая функция защиты учётных записей доменных компьютеров: она изолирует машинную идентичность, чтобы её было сложнее скомпрометировать. По документации Microsoft, функция поддерживается только в средах с контроллерами домена функционального уровня Windows Server 2025 и выше. Сентябрьские обновления, однако, активируют режим принудительного применения Machine Identity Isolation и на тех системах, чьи контроллеры домена работают на более старых версиях Windows Server, — в результате доверительное отношение между клиентом и доменом ломается, а вход становится невозможным.
Кого это затрагивает
В зоне риска — доменные корпоративные устройства на Windows 11, подключённые к контроллерам домена ниже уровня Windows Server 2025. Это типичная картина для большинства организаций: миграция функционального уровня леса и домена до самой свежей версии Windows Server идёт не сразу, и множество компаний по-прежнему держат контроллеры на Server 2019, 2022 или в смешанной конфигурации.
Домашних пользователей и устройства, не введённые в домен, проблема не касается — она специфична именно для сценария Active Directory с машинной аутентификацией. Но для корпоративного сектора эффект болезненный: заблокированный вход по доменным учётным данным означает, что сотрудник не может начать рабочий день, а служба поддержки получает шквал одинаковых обращений сразу после планового обновления. Именно поэтому обновления клиентских ОС в крупных парках стоит катить волнами с пилотной группой, а не разом на всех.
Обходной путь от Microsoft: по шагам
Microsoft предлагает отключить Machine Identity Isolation тем же каналом, которым её включали — через Microsoft Intune, групповые политики или напрямую в реестре. Для конфигураций, управляемых реестром, порядок такой:
Найдите значение Machine Identity Isolation в ветках реестра HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation и HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation.
Если для любого из этих ключей параметр MachineIdentityIsolation равен 2, установите MachineIdentityIsolation = 0. Это отключает принудительное применение функции.
Перезагрузите устройство, чтобы изменение вступило в силу.
Восстановите защищённый канал с доменом командой PowerShell от имени администратора: Test-ComputerSecureChannel -Repair -Credential (Get-Credential). Она заново согласует доверительное отношение между машиной и контроллером домена.
Важно: если вы включали Machine Identity Isolation через Intune или групповые политики, отключать её нужно тем же инструментом, а не только правкой реестра вручную — иначе политика вернёт прежнее значение при следующем применении. Для парка машин это удобнее автоматизировать централизованно, чем обходить каждое рабочее место руками; такой массовый откат и восстановление каналов — типовая задача для SRE-поддержки и эксплуатации инфраструктуры.
Когда ждать полноценного исправления
Обходной путь возвращает вход в домен, но это временная мера: отключая Machine Identity Isolation, вы теряете и дополнительный слой защиты машинных учётных записей, ради которого функцию вводили. Microsoft уже сообщила, что готовит постоянное исправление в одном из будущих обновлений Windows — оно временно отключит принудительное применение Machine Identity Isolation, пока сам механизм дорабатывают под совместимость со старыми контроллерами домена. Конкретных сроков компания не назвала.
Практический вывод для администраторов: примените обходной путь там, где вход уже сломан, но не забудьте вернуть Machine Identity Isolation после выхода штатного патча — иначе защитная функция так и останется выключенной. Стоит завести напоминание и отслеживать бюллетени Microsoft по этой известной проблеме, чтобы не пропустить исправление.
Что это значит для ИТ-команд
История показательна не столько уязвимостью, сколько напоминанием: обновление безопасности само по себе способно остановить бизнес не хуже атаки. Функция, задуманная для усиления защиты, при принудительном включении на неподдерживаемой конфигурации превратилась в блокировку входа. Отсюда два прикладных урока.
Первый — не катите накопительные обновления на весь парк одновременно. Пилотная группа из нескольких доменных машин разных версий (24H2, 25H2, 26H1) выявила бы проблему до массового развёртывания. Второй — держите в паспорте инфраструктуры функциональный уровень контроллеров домена: именно он определил, у кого сбой возник, а у кого нет. Организациям, которые давно откладывают повышение уровня леса и домена, этот инцидент — ещё один аргумент внести миграцию в план работ, а не оставлять «на потом».
Часто задаваемые вопросы
Нужно ли удалять сентябрьское обновление? Нет. Откат патча не рекомендуется — вы потеряете остальные исправления безопасности из набора. Правильное решение — применить обходной путь Microsoft: отключить Machine Identity Isolation и восстановить защищённый канал, оставив обновление на месте.
Затронуты ли домашние компьютеры? Нет. Проблема специфична для доменных машин на Active Directory с контроллерами уровня ниже Windows Server 2025. Устройства вне домена и домашние ПК не сталкиваются с этой ошибкой входа.
Почему сбой возник не у всех? Machine Identity Isolation поддерживается только при контроллерах домена функционального уровня Windows Server 2025 и выше. Обновление включило её принудительно и на более старых конфигурациях — там доверие и ломается. Среды с контроллерами Server 2025 проблему не ощущают.
Что делать после выхода постоянного патча? Установить его и снова включить Machine Identity Isolation, если вы отключали функцию обходным путём. Иначе дополнительный слой защиты машинных учётных записей останется выключенным.
Источники
BleepingComputer — Microsoft shares workaround for Windows domain login authentication issues, 17 сентября 2026 года.
BetaNews — Microsoft shares workaround for Windows 11 domain login issues caused by KB5124012 update, 2026 год.
Windows Report — Windows 11 KB5124008 Breaking Domain Authentication: Microsoft Shares Temporary Fix, 2026 год.
Обновление положило вход в домен?
Развернём обходной путь на всём парке машин, восстановим доверие с контроллерами домена, наладим волновой откат обновлений и мониторинг, чтобы следующий патч не заблокировал сотрудников. Поддержка и модернизация ИТ-инфраструктуры под ключ.