Microsoft publikuje obejście problemu logowania domenowego po wrześniowych aktualizacjach Windows 11 - Security Bez Tabu

Microsoft publikuje obejście problemu logowania domenowego po wrześniowych aktualizacjach Windows 11

Cybersecurity news

Wprowadzenie do problemu / definicja

Microsoft potwierdził problem z uwierzytelnianiem w środowiskach domenowych po instalacji wrześniowych aktualizacji zabezpieczeń dla Windows 11. Usterka dotyczy urządzeń dołączonych do domeny, które mogą utracić bezpieczną relację zaufania z usługą Active Directory, mimo używania prawidłowych poświadczeń. W praktyce oznacza to zakłócenie logowania domenowego oraz ryzyko przestojów operacyjnych w organizacjach.

W skrócie

Źródłem problemu jest mechanizm Machine Identity Isolation, który po instalacji aktualizacji zaczyna respektować wcześniej skonfigurowane ustawienia trybu enforcement. W efekcie część systemów chroniących konta maszynowe za pomocą Credential Guard może utracić secure channel z domeną lokalną. Microsoft opublikował tymczasowe obejście polegające na wyłączeniu Machine Identity Isolation tą samą metodą, którą funkcja została wcześniej włączona, a następnie na odtworzeniu kanału zaufania urządzenia z domeną.

  • Problem dotyczy urządzeń Windows 11 dołączonych do domeny.
  • Objawem są błędy relacji zaufania oraz odrzucanie poprawnych logowań domenowych.
  • Obejście wymaga wyłączenia Machine Identity Isolation i naprawy secure channel.
  • Microsoft zapowiedział przyszłą aktualizację ograniczającą wymuszanie tej funkcji do czasu trwałej poprawki.

Kontekst / historia

Incydent wiąże się z wrześniowymi aktualizacjami zabezpieczeń opublikowanymi 8 września 2026 r. dla Windows 11. Po ich wdrożeniu administratorzy zaczęli zgłaszać przypadki, w których stacje robocze traciły relację zaufania z domeną i przestawały akceptować poprawne loginy domenowe. Microsoft uwzględnił problem w oficjalnym rejestrze known issues dla Windows 11 i wskazał obejście opublikowane 17 września 2026 r.

Znaczenie ma również architektura środowiska. Machine Identity Isolation zaprojektowano z myślą o organizacjach korzystających z kontrolerów domeny działających na poziomie funkcjonalnym Windows Server 2025 Domain Functional Level lub nowszym. Jeśli środowisko nie spełnia tych wymagań, aktywne wymuszanie tej funkcji może prowadzić do problemów z uwierzytelnianiem urządzeń wobec domeny.

Analiza techniczna

Problem nie polega na tym, że aktualizacja samodzielnie włącza nową ochronę, lecz na tym, że po jej instalacji system zaczyna honorować istniejące ustawienia Machine Identity Isolation w trybie enforcement. Jeżeli taka konfiguracja została wcześniej wdrożona za pomocą Intune, Group Policy lub bezpośrednio przez rejestr, a infrastruktura domenowa nie jest zgodna z wymaganiami funkcji, urządzenie może utracić secure channel z lokalną domeną Active Directory.

Typowe objawy obejmują brak możliwości interaktywnego logowania przy użyciu prawidłowych poświadczeń domenowych oraz komunikaty o zerwanej relacji zaufania między komputerem a domeną. Jednocześnie logowanie offline z użyciem zapisanych wcześniej poświadczeń może nadal działać. Problem nie wskazuje na bezpośrednie naruszenie usług katalogowych czy replikacji Active Directory, ale wpływa na warstwę uwierzytelniania urządzeń.

Microsoft zaleca, aby Machine Identity Isolation wyłączyć dokładnie tą samą ścieżką zarządzania, którą funkcja została wcześniej aktywowana. Oznacza to konieczność cofnięcia ustawień w Intune, modyfikacji odpowiednich polityk GPO albo zmiany właściwych wartości rejestrowych. Po zastosowaniu zmian wymagany jest restart urządzenia oraz odtworzenie secure channel, ponieważ samo wyłączenie funkcji nie zawsze wystarcza do przywrócenia pełnej sprawności logowania domenowego.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem incydentu jest niedostępność stacji roboczych dla użytkowników domenowych. W dużych organizacjach może to szybko przełożyć się na wzrost liczby zgłoszeń do helpdesku, opóźnienia operacyjne oraz konieczność masowej interwencji zespołów odpowiedzialnych za endpointy i Active Directory.

Ryzyko rośnie szczególnie tam, gdzie poprawki bezpieczeństwa wdrażane są automatycznie i szeroko, bez wcześniejszej walidacji zgodności polityk bezpieczeństwa z poziomem funkcjonalnym domeny. Choć problem nie wygląda na klasyczną lukę umożliwiającą bezpośredni atak zewnętrzny, ma wysoki wpływ biznesowy, ponieważ narusza dostępność oraz integralność procesu uwierzytelniania.

Dodatkowym zagrożeniem jest błędna diagnoza. Objawy mogą przypominać standardowe uszkodzenie relacji komputera z domeną, co może skłonić zespoły IT do bardziej czasochłonnych działań, takich jak ponowne dołączanie urządzeń do domeny, zamiast usunięcia źródła problemu w konfiguracji Machine Identity Isolation.

Rekomendacje

Organizacje powinny jak najszybciej ustalić, czy na urządzeniach objętych problemem skonfigurowano Machine Identity Isolation, a następnie określić metodę wdrożenia tej funkcji. W środowiskach niespełniających wymagań należy ją wyłączyć i przeprowadzić kontrolowaną naprawę relacji zaufania z domeną.

  • Przeprowadzić przegląd polityk Intune, GPO i ustawień rejestrowych związanych z Machine Identity Isolation.
  • Zweryfikować poziom funkcjonalny domeny oraz zgodność środowiska z wymaganiami funkcji.
  • Monitorować błędy relacji zaufania, problemy z Credential Guard i nieudane logowania domenowe.
  • Po wyłączeniu funkcji wykonać restart urządzenia i naprawę secure channel.
  • Przetestować procedurę na ograniczonej grupie systemów przed wdrożeniem zmian szerzej.
  • Zaktualizować runbooki operacyjne i playbooki dla zespołów endpoint, IAM oraz AD.

Dobrą praktyką pozostaje także wzmocnienie testów aktualizacji bezpieczeństwa w środowiskach przedprodukcyjnych, zwłaszcza tam, gdzie działają zaawansowane mechanizmy ochrony tożsamości urządzeń. Każda funkcja wpływająca na sposób ustanawiania zaufania do domeny powinna być oceniana zarówno pod kątem bezpieczeństwa, jak i kompatybilności operacyjnej.

Podsumowanie

Wrześniowe aktualizacje Windows 11 ujawniły istotny problem na styku polityk ochrony tożsamości urządzenia i klasycznej infrastruktury domenowej. Główną przyczyną incydentu jest wymuszanie wcześniej skonfigurowanych ustawień Machine Identity Isolation w środowiskach, które nie spełniają wymagań tej funkcji. Skutkiem są błędy relacji zaufania oraz blokada logowania przy użyciu prawidłowych poświadczeń domenowych.

Dla administratorów i zespołów bezpieczeństwa to kolejny sygnał, że nawet poprawki ochronne mogą aktywować wcześniej uśpione ryzyka konfiguracyjne. Do czasu publikacji trwałej poprawki przez Microsoft kluczowe pozostają szybka inwentaryzacja ustawień, kontrolowane wyłączenie problematycznej funkcji tam, gdzie nie jest wspierana, oraz przygotowanie procedur naprawczych dla secure channel.

Źródła