新聞

微軟確認9月Windows 11安全性更新造成部分加入Active Directory(AD)網域的Windows 11裝置出現登入異常。受影響裝置可能失去與內部部署AD網域之間的安全通道,即使使用有效的網域登入憑證,仍可能無法登入Windows。微軟目前已提出暫時因應措施。

問題與Windows的Machine Identity Isolation功能有關。這項功能利用Credential Guard保護AD電腦帳戶的身分驗證憑證。在這次問題中,若裝置已將Machine Identity Isolation設定為強制模式,但所連線環境的AD網域功能等級(Domain Functional Level,DFL)未達Windows Server 2025,就可能出現身分驗證異常。這次9月更新並未把Machine Identity Isolation設定改為強制模式,而是讓裝置既有或透過政策預先設定的強制模式開始生效。

這項問題影響Windows 11 24H2、25H2及26H1。微軟於9月8日發布的安全性更新中,Windows 11 24H2及25H2對應KB5124008Windows 11 26H1則對應KB5124012。針對已發生問題的環境,微軟建議透過原先設定Machine Identity Isolation的方式停用這項功能,並依官方指引重新啟動裝置及修復安全通道。

微軟後續將透過Windows更新進行調整,在相關問題解決前,即使裝置已設定Machine Identity Isolation強制模式,也會暫時停止套用這項設定。目前尚未公布相關更新的發布時間。