
本周,企业IT团队遭遇了一起大规模身份验证故障。在部署微软最新的安全更新后,大量加入域的Windows 11设备无法接受有效凭据,工作站与Active Directory之间的信任关系断裂。尽管缓存的登录信息在离线状态下仍可用,但一旦系统尝试与域控制器通信,身份验证即告失败。
这并非孤立的边缘案例。管理员报告称,受影响设备呈现集群化特征。在多起案例中,运行Windows 11 25H2 Enterprise的设备群中出现故障比例显著;该问题在基于Windows Server 2019和Server 2022域控制器的环境中均被复现。典型症状包括Kerberos票证失败、回退至NTLM/Netlogon协议,以及域控制器记录计算机账户安全事件4625。通过PowerShell执行Test-ComputerSecureChannel返回False,nltest命令则报错ERROR_NO_TRUST_LSA_SECRET(错误代码1786)。
根源:机器身份隔离与旧版域控不兼容
微软已确认故障诱因。2026年9月的安全更新(主要涉及Windows 11 24H2/25H2的KB5124008及26H1等效更新)激活了一项名为“机器身份隔离”(Machine Identity Isolation)的安全机制。该功能与Credential Guard及基于虚拟化的安全性(VBS)联动,旨在通过将机器账户密钥移至受保护的enclave(飞地)并丢弃本地安全机构(LSA)中的副本,来增强防凭据窃取能力。
然而,该机制仅在域控制器处于Windows Server 2025域功能级别(DFL)或更高版本时才能正常工作。在当前绝大多数使用旧版域控制器的本地Active Directory环境中,此变更直接导致安全通道故障。值得注意的是,更新并未强制启用该功能,而是严格执行现有的组策略、Intune或注册表配置。若HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation或DeviceGuard策略路径中的MachineIdentityIsolation值设为2(强制模式),故障便会触发。此前处于审计模式或曾测试该功能的管理员发现,更新改变了实际行为表现。
技术机理与修复陷阱
当加入域的Windows客户端启动时,需利用机器账户密码与域控制器建立支撑Kerberos票证请求的安全通道。机器身份隔离将该秘密信息隔离在虚拟化容器中,而旧版域控制器无法处理由此产生的新身份验证流程,导致LSA秘密消失,交互式域登录失败。
微软文档现已发出明确警告:“该功能仅支持连接到运行Windows Server 2025域功能级别及以上版本域控制器的环境。在其他环境中应禁用该功能。”管理员需定位并关闭所有启用了该设置的设备。但需注意,仅将注册表值从2改回0并重启不足以解决问题,此后必须显式修复安全通道。
官方提供的临时解决步骤如下:
- 将相关注册表位置的MachineIdentityIsolation值设置为0;
- 重启设备;
- 在提升权限的PowerShell会话中运行:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential); - 输入域管理员凭据以重置Active Directory中的机器密码并恢复通道。
微软强调,在已强制执行后禁用该功能可能在某些场景下引发身份验证中断,必要时需将设备移出域并重新加入,因此操作顺序至关重要。
企业的两难抉择
对于依赖Credential Guard保护特权工作站的企业而言,此次事件带来了艰难抉择。许多组织采用该功能以减少Pass-the-Hash和凭据转储攻击面,如今这些保护措施却与遗留的基础设施发生冲突。鉴于Windows Server 2025相对较新,多数组织仍在混合运行2019和2022系统,短期内全面升级域控制器并不现实。
时机加剧了困境。9月的“补丁星期二”发布了约966个漏洞修复程序,是微软近年来最大的月度发布之一。虽然卸载KB5124008可在测试中恢复信任,但这会使系统暴露于已修补的高危漏洞之下。紧急带外更新(如KB5129195)并未触及此域信任问题。截至9月17日,手动临时解决方案仍是主要缓解措施,微软正在筹备更永久的修复方案。
在官方承认前,社区管理员已通过微软Q&A论坛和Reddit梳理出故障关联。多位管理员复现了“安装更新-重启-通道断裂-卸载更新-重加域-正常-重装更新-复发”的完整循环,事件日志一致显示机器账户NTLM类型3登录失败(错误代码0xC000006A)。
面对数千台终端,脚本化执行注册表更改和安全通道修复需经过充分测试。组策略对象和Intune配置需先行审查,每一步操作都伴随身份验证回归风险。微软建议,今后不要在不受支持的域功能级别设备上以强制模式启用机器身份隔离。
此次事件凸显了Windows安全更新中长期的张力:旨在提高攻击门槛的功能可能破坏稳定的企业架构。由于对现代域控制器级别的依赖造成了采用断层,推迟升级Server 2025的组织不得不为运营中断买单。目前,微软在Windows发布健康状况仪表板中将此问题标记为“已缓解”,完全解决有望在未来的累积更新中通过调整交互方式或提供兼容模式来实现。在此之前,IT部门必须手动检查策略、禁用功能、修复通道,并密切关注后续补丁。