Salteu al contingut principal

Microsoft confirma que l'actualització KB5124008 pot trencar la confiança del domini a Windows 11

Microsoft confirma que KB5124008 pot trencar la relació de confiança amb dominis Active Directory en determinats equips Windows 11 amb Credential Guard. Expliquem l'abast, els símptomes i la recuperació documentada.

CiberseguretatEquip Seintec7-8 min de lectura
Microsoft confirma que l'actualització KB5124008 pot trencar la confiança del domini a Windows 11

Resum de la notícia

Microsoft ha reconegut, en el seu avís d'estat de les versions de Windows, que l'actualització de seguretat KB5124008 —publicada el 8 de setembre de 2026 per a Windows 11 24H2 i 25H2— pot fer que alguns comptes d'equip protegits mitjançant Credential Guard perdin el canal segur amb un domini Active Directory local. El resultat visible és un inici de sessió de domini que falla encara que les credencials siguin correctes.

No es tracta d'una afectació universal. El comportament s'ha observat en configuracions concretes relacionades amb Machine Identity Isolation, una funció associada a Credential Guard que protegeix els secrets del compte de màquina. Microsoft indica que l'actualització no habilita necessàriament la funció per si mateixa: el que fa és començar a aplicar una configuració que ja existia a l'equip o que s'havia aplicat mitjançant polítiques.

En els equips afectats, l'inici de sessió amb credencials emmagatzemades a la memòria cau pot continuar funcionant, la qual cosa genera una falsa sensació de normalitat: l'usuari entra a Windows, però l'equip ja no pot autenticar-se contra el domini ni accedir amb normalitat als recursos que en depenen.

La recuperació documentada no consisteix a tocar el registre a la primera ni a desinstal·lar una actualització de seguretat de forma improvisada. Exigeix identificar com es va aplicar la configuració, revertir-la pel mateix canal d'administració, reiniciar l'equip i reparar el canal segur amb el domini, validant després l'autenticació i l'accés als recursos.

Font: Microsoft Learn — 18 de setembre del 2026

Quins equips poden estar afectats

Les condicions descrites per Microsoft són Windows 11 24H2 (build 26100.9445) o 25H2 (build 26200.9445), KB5124008 o actualitzacions posteriors, Credential Guard actiu, Machine Identity Isolation en mode auditoria o aplicació i pertinença a un domini Active Directory local. El possible impacte és la pèrdua del canal segur i fallades d’autenticació de domini. Complir aquestes condicions no confirma per si sol que l’equip estigui afectat: s’ha de comprovar la versió instal·lada i la configuració concreta de cada domini.

Microsoft ha relacionat el comportament també amb determinades configuracions client més recents, inclosa Windows 11 26H1. S’ha de consultar la documentació oficial aplicable a cada compilació abans d’actuar.

Què és l’actualització KB5124008 de Windows 11

KB5124008 és l’actualització acumulativa de seguretat publicada per Microsoft el 8 de setembre de 2026 per a Windows 11 24H2 i 25H2. Deixa els equips en les compilacions 26100.9445 (24H2) i 26200.9445 (25H2), i forma part del cicle ordinari de pedaços mensuals.

Dies després de la seva distribució, Microsoft va afegir a la llista de problemes coneguts una incidència que pot afectar equips protegits mitjançant Credential Guard i amb configuracions de Machine Identity Isolation. L’actualització continua sent una actualització de seguretat: la recomanació no és evitar-la, sinó comprovar la configuració de seguretat del parc abans i després d’aplicar-la.

Quin problema provoca KB5124008 a Active Directory

En un domini Active Directory, cada equip unit té el seu propi compte de màquina, amb una contrasenya que el sistema renova de forma automàtica. Aquesta credencial sosté el canal segur entre l’equip i el controlador de domini, i és la que permet validar després l’inici de sessió dels usuaris, aplicar directives de grup i accedir a recursos compartits.

Quan els secrets del compte de màquina deixen de coincidir amb el que espera Active Directory, el canal segur es trenca. Credential Guard aïlla aquests secrets en un entorn protegit, i Machine Identity Isolation reforça aquest aïllament. Si la protecció es comença a aplicar en un escenari que no compleix els requisits previstos, l’equip pot quedar sense capacitat de demostrar la seva identitat davant del domini.

Per això el símptoma no s’ha d’interpretar com una simple errada de contrasenya d’usuari: el que falla és la relació de confiança entre l’equip i el domini. Restablir la contrasenya de la persona que no pot entrar no resol res, perquè el problema es troba en el compte del mateix equip.

Símptomes que poden aparèixer en els equips afectats

Els indicis solen aparèixer després d'instal·lar l'actualització i reiniciar l'equip. Aquests són els comportaments més habituals descrits per administradors i recollits per Microsoft:

  • Missatge «La relació de confiança entre aquesta estació de treball i el domini principal ha fallat».
  • Usuaris que no poden iniciar sessió amb les seves credencials de domini, encara que siguin correctes.
  • Accés a Windows únicament amb credencials emmagatzemades prèviament a la memòria cau.
  • Impossibilitat d'accedir a carpetes i recursos compartits del domini.
  • Fallades en els scripts d'inici de sessió i problemes en aplicar directives de grup.
  • Errors en aplicacions que depenen de l'autenticació contra Active Directory.
  • Equips que semblen funcionar sense connexió, però fallen en autenticar-se contra el domini.
  • Necessitat de tornar a establir el canal segur amb el controlador de domini.

Què és Machine Identity Isolation

Machine Identity Isolation és una funció de seguretat de Windows que protegeix els secrets associats al compte de màquina dins d’un entorn amb Credential Guard. El seu objectiu és dificultar que un atacant amb accés a l’equip pugui reutilitzar la identitat d’aquesta màquina dins del domini.

Microsoft descriu tres modes de configuració: 0 (deshabilitat), 1 (auditoria) i 2 (aplicació). El pas d’auditoria a aplicació és precisament el punt crític, perquè canvia el comportament real del sistema sobre la identitat de l’equip.

La funció té requisits de compatibilitat relacionats amb el nivell funcional del domini i amb els controladors de domini: Microsoft l’associa a entorns amb nivell funcional de Windows Server 2025 o superior. En dominis que no compleixen aquest requisit, forçar l’aplicació pot derivar en les falles d’autenticació descrites.

Això no converteix Machine Identity Isolation en una funció que s’hagi de desactivar de forma generalitzada. És un control de seguretat legítim: la decisió correcta és alinear la seva configuració amb la capacitat real del domini, no renunciar a la protecció per defecte.

Com recuperar un equip afectat

El procediment documentat per Microsoft és una mitigació temporal mentre es prepara una correcció definitiva. S’ha d’executar amb criteri i documentant cada pas, especialment en empreses amb molts equips:

  • Identificar si l’equip està realment afectat i no davant d’una altra incidència de xarxa, DNS o perfil.
  • Confirmar la versió i compilació de Windows i si KB5124008 està instal·lada.
  • Comprovar si Credential Guard està actiu a l’equip.
  • Revisar com es va configurar Machine Identity Isolation: Intune, directiva de grup, registre o eina d’administració.
  • Desactivar l'aplicació de la política utilitzant exactament el mateix canal que la va habilitar.
  • Reiniciar l'equip, reparar el canal segur amb les credencials adequades i validar l'inici de sessió, les directives i els recursos compartits.
  • Tornar a avaluar la configuració de seguretat i planificar la seva reactivació quan l'entorn compleixi els requisits.

Comandes de diagnòstic i reparació

Microsoft documenta la reparació del canal segur mitjançant PowerShell, executat amb privilegis d'administrador local i credencials de domini amb permisos suficients: Test-ComputerSecureChannel -Repair -Credential (Get-Credential).

Per al diagnòstic previ es poden utilitzar les utilitats nltest, indicant el nom real del domini o del controlador de domini: nltest /sc_query:DOMINIO i nltest /sc_verify:DOMINIO. Cap d'aquestes comandes s'ha d'executar de forma automatitzada sobre el parc sense comprendre abans l'estat de cada equip.

Avís important: no desactivis Credential Guard, Machine Identity Isolation ni modifiquis el registre sense comprovar prèviament com es va aplicar la política i quin impacte pot tenir sobre l'autenticació i la pertinença al domini.

Per què no convé realitzar una modificació ràpida del registre

La configuració es pot reflectir a HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation i HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. Si el valor l'aplica una directiva de grup o Intune, es tornarà a escriure en el següent cicle i el canvi manual serà temporal.

  • Trencar l'autenticació d'equips que fins aquell moment funcionaven.
  • Mantenir el problema després del reinici perquè la política es torna a aplicar.
  • Obligar a treure l’equip del domini i tornar a unir-lo.
  • Reduir la protecció dels secrets del compte de màquina.
  • Convertir una incidència puntual en una incidència generalitzada.

El procediment aplicat per Seintec

En els entorns gestionats, la revisió es va realitzar de manera ordenada i documentada, sense canvis massius ni desinstal·lacions improvisades d’actualitzacions de seguretat. Aquest és l’itinerari seguit, adaptat en cada cas a la configuració concreta de cada domini:

  • Inventari de versions, compilacions i equips amb KB5124008 instal·lada.
  • Revisió de Credential Guard, Machine Identity Isolation, directives de grup i Intune.
  • Proves del canal segur amb el controlador de domini.
  • Validació de l’inici de sessió, recursos compartits i aplicacions dependents.
  • Revisió d'esdeveniments de seguretat i autenticació.
  • Documentació dels canvis i seguiment posterior.

Què han de fer les empreses ara

Si el vostre parc inclou equips Windows 11 units a un domini local, aquest és un pla de treball raonable per tancar el risc sense generar una incidència major:

  • Inventariar els equips Windows 11 i comprovar-ne versió, compilació i pertinença al domini.
  • Identificar on està instal·lada KB5124008 i si Credential Guard està actiu.
  • Analitzar la configuració i el mode de Machine Identity Isolation.
  • Consultar directives de grup i Intune per localitzar l'origen de la configuració.
  • Revisar errors de confiança i autenticació i comprovar el canal segur.
  • Realitzar còpia de seguretat i documentar qualsevol canvi abans d'aplicar-lo.
  • Aplicar la remediació indicada per Microsoft i validar amb usuaris reals.
  • Registrar els equips que hagin hagut de tornar a unir-se al domini.

Impacte per a empreses amb Active Directory

Una fallada de confiança de domini no és un problema estètic: interromp el treball de l’usuari des del primer minut del dia. Una gestió de pedaços solvent inclou inventari, proves prèvies en un grup pilot, còpies de seguretat, documentació, monitoratge i un pla de reversió definit abans de tocar producció.

  • Usuaris que no poden iniciar sessió i aturades en llocs de treball o departaments.
  • Pèrdua d’accés a carpetes compartides, ERP, impressores i servidors de fitxers.
  • Directives de seguretat que deixen d’aplicar-se correctament.
  • Augment del volum de trucades al suport intern.
  • Risc d’aplicar canvis urgents sense control ni documentació.

Com pot ajudar-te Seintec amb Active Directory i Windows

Seintec gestiona infraestructures Windows per a empreses amb domini local, cloud o entorns híbrids. En incidències com aquesta, el valor rau a tenir un equip que coneix la configuració prèvia de l'entorn i pot actuar sense improvisar.

  • Administració de Active Directory i gestió de dominis Windows.
  • Suport de Windows 11 i Windows Server.
  • Gestió professional de pedaços amb finestres, proves i pla de reversió.
  • Credential Guard, directives de seguretat, directives de grup i Microsoft Intune.
  • Migració i manteniment de controladores de domini.
  • Resolució d'errors de relació de confiança i canal segur.
  • Monitoratge, manteniment gestionat, ciberseguretat, backup i recuperació.
  • Escriptori remot i escriptoris virtuals.

Fonts i documentació consultada

La documentació oficial de Microsoft és la referència tècnica principal i es pot actualitzar amb noves indicacions. La informació es va consultar el 18 de setembre de 2026.

Preguntes freqüents

Què és KB5124008?
És una actualització de seguretat de Windows 11, publicada el 8 de setembre de 2026 per a les versions 24H2 i 25H2, que pot afectar determinats equips protegits amb Credential Guard i amb configuracions de Machine Identity Isolation.
KB5124008 afecta tots els equips Windows 11?
No. L'afectació depèn de la versió instal·lada, la configuració de seguretat de l'equip, si Credential Guard està actiu, les polítiques aplicades i la relació amb un domini Active Directory local.
Què significa que s’ha trencat la relació de confiança?
Significa que l’equip ja no pot establir correctament el canal segur amb el controlador de domini per validar el seu compte de màquina, de manera que l’autenticació d’usuaris contra el domini deixa de funcionar.
Puc solucionar-ho canviant una clau del registre?
No s’ha de fer de forma improvisada. Primer cal identificar com es va configurar Machine Identity Isolation i aplicar la recuperació mitjançant el canal d’administració original, ja que una directiva de grup o Intune pot tornar a aplicar el valor anterior.
Quin comanament pot reparar el canal segur?
Microsoft documenta l’ús de Test-ComputerSecureChannel -Repair -Credential (Get-Credential). S’ha d’executar amb credencials de domini adequades i després de comprovar l’estat real de l’equip.
Hauré de tornar a unir l’equip al domini?
En alguns casos pot ser necessari, especialment si es modifica una configuració de Machine Identity Isolation que estava en mode d’aplicació i la reparació del canal segur no resulta suficient.
Seintec pot revisar aquests problemes?
Sí. Seintec pot revisar Active Directory, Credential Guard, directives de grup, Intune, canals segurs, controladors de domini i equips Windows 11, i aplicar una recuperació controlada i documentada.

Els errors de relació de confiança no s'han de resoldre aplicant canvis aïllats al registre. En una infraestructura empresarial és necessari identificar la política que ha provocat el comportament, reparar el canal segur i validar que la seguretat i l'autenticació continuen funcionant correctament. Parla amb un especialista de Seintec.

Contactar amb Seintec

Servei relacionat

Serveis Gestionats IT

Mantenim els teus sistemes operatius i sense fallades.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.