Salteu al contingut principal

Microsoft confirma que l'actualització KB5124008 pot trencar la confiança del domini a Windows 11

Microsoft ha confirmat que l'actualització KB5124008 pot provocar la pèrdua de confiança entre determinats equips Windows 11 protegits amb Credential Guard i dominis Active Directory locals. A Seintec vam revisar immediatament els entorns gestionats potencialment afectats i vam aplicar les mesures correctores corresponents.

CiberseguretatEquip Seintec5 min de lectura
Microsoft confirma que l'actualització KB5124008 pot trencar la confiança del domini a Windows 11

Resum de la notícia

Microsoft ha reconegut, en el seu avís d'estat de les versions de Windows, que l'actualització de seguretat KB5124008 —publicada el 8 de setembre de 2026 per a Windows 11 24H2 i 25H2— pot fer que alguns comptes d'equip protegits mitjançant Credential Guard perdin el canal segur amb un domini Active Directory local. El resultat visible és un inici de sessió de domini que falla encara que les credencials siguin correctes.

No es tracta d'una afectació universal. El comportament s'ha observat en configuracions concretes relacionades amb Machine Identity Isolation, una funció associada a Credential Guard que protegeix els secrets del compte de màquina. Microsoft indica que l'actualització no habilita necessàriament la funció per si mateixa: el que fa és començar a aplicar una configuració que ja existia a l'equip o que s'havia aplicat mitjançant polítiques.

En els equips afectats, l'inici de sessió amb credencials desades a la memòria cau pot continuar funcionant, cosa que genera una falsa sensació de normalitat: l'usuari entra a Windows, però l'equip ja no es pot autenticar contra el domini ni accedir amb normalitat als recursos que en depenen.

La recuperació documentada no consisteix a tocar el registre a la primera ni a desinstal·lar una actualització de seguretat de manera improvisada. Exigeix identificar com es va aplicar la configuració, revertir-la pel mateix canal d'administració, reiniciar l'equip i reparar el canal segur amb el domini, validant després l'autenticació i l'accés als recursos.

Quins equips poden estar afectats

La taula resumeix les condicions descrites per Microsoft. Complir un d'aquests punts no confirma per si sol que l'equip estigui afectat: cal comprovar la versió instal·lada i la configuració concreta de cada domini.

ElementSituació
Sistema operatiuWindows 11 24H2 (build 26100.9445) i 25H2 (build 26200.9445)
ActualitzacióKB5124008, publicada el 8 de setembre de 2026, o actualitzacions posteriors
ProteccióCredential Guard actiu a l'equip
Configuració relacionadaMachine Identity Isolation en mode auditoria o aplicació
InfraestructuraDomini Active Directory local
Possible impactePèrdua del canal segur i errors d'autenticació de domini
AbastDeterminats equips i configuracions, no tots els dispositius

Microsoft ha relacionat el comportament també amb determinades configuracions client més recents, inclosa Windows 11 26H1. Cal consultar la documentació oficial aplicable a cada compilació abans d'actuar.

Què és l'actualització KB5124008 de Windows 11

KB5124008 és l'actualització acumulativa de seguretat publicada per Microsoft el 8 de setembre de 2026 per a Windows 11 24H2 i 25H2. Deixa els equips a les compilacions 26100.9445 (24H2) i 26200.9445 (25H2), i forma part del cicle ordinari de pedaços mensuals.

Dies després de la seva distribució, Microsoft va afegir a la llista de problemes coneguts una incidència que pot afectar equips protegits mitjançant Credential Guard i amb configuracions de Machine Identity Isolation. L'actualització continua sent una actualització de seguretat: la recomanació no és evitar-la, sinó comprovar la configuració de seguretat del parc abans i després d'aplicar-la.

Quin problema provoca KB5124008 a Active Directory

En un domini Active Directory, cada equip unit té el seu compte de màquina, amb una contrasenya que el sistema renova automàticament. Aquesta credencial sosté el canal segur entre l'equip i el controlador de domini, i és la que permet validar després l'inici de sessió dels usuaris, aplicar directives de grup i accedir a recursos compartits.

Quan els secrets del compte de màquina deixen de coincidir amb el que espera Active Directory, el canal segur es trenca. Credential Guard aïlla aquests secrets en un entorn protegit, i Machine Identity Isolation reforça aquest aïllament. Si la protecció es comença a aplicar en un escenari que no compleix els requisits previstos, l'equip pot quedar sense capacitat de demostrar la seva identitat davant el domini.

Per això el símptoma no s'ha d'interpretar com un simple error de contrasenya d'usuari: el que falla és la relació de confiança entre l'equip i el domini. Restablir la contrasenya de la persona que no pot entrar no resol res, perquè el problema és al compte del mateix equip.

Símptomes que poden aparèixer als equips afectats

Els indicis solen aparèixer després d'instal·lar l'actualització i reiniciar l'equip. Aquests són els comportaments més habituals descrits per administradors i recollits per Microsoft:

  • Missatge «La relació de confiança entre aquesta estació de treball i el domini principal ha fallat».
  • Usuaris que no poden iniciar sessió amb les seves credencials de domini, encara que siguin correctes.
  • Accés a Windows únicament amb credencials desades prèviament a la memòria cau.
  • Impossibilitat d'accedir a carpetes i recursos compartits del domini.
  • Errors als scripts d'inici de sessió.
  • Problemes en aplicar directives de grup.
  • Errors en aplicacions que depenen de l'autenticació contra Active Directory.
  • Equips que semblen funcionar amb normalitat sense connexió, però fallen en autenticar-se contra el domini.
  • Necessitat de tornar a establir el canal segur de l'equip amb el controlador de domini.

Què és Machine Identity Isolation

Machine Identity Isolation és una funció de seguretat de Windows que protegeix els secrets associats al compte de màquina dins d'un entorn amb Credential Guard. El seu objectiu és dificultar que un atacant amb accés a l'equip pugui reutilitzar la identitat d'aquesta màquina dins del domini.

Microsoft descriu tres modes de configuració: 0 (deshabilitat), 1 (auditoria) i 2 (aplicació). El pas d'auditoria a aplicació és precisament el punt crític, perquè canvia el comportament real del sistema sobre la identitat de l'equip.

La funció té requisits de compatibilitat relacionats amb el nivell funcional del domini i amb els controladors de domini: Microsoft l'associa a entorns amb nivell funcional de Windows Server 2025 o superior. En dominis que no compleixen aquest requisit, forçar-ne l'aplicació pot derivar en els errors d'autenticació descrits.

Això no converteix Machine Identity Isolation en una funció que s'hagi de desactivar de manera generalitzada. És un control de seguretat legítim: la decisió correcta és alinear-ne la configuració amb la capacitat real del domini, no renunciar a la protecció per defecte.

Com recuperar un equip afectat

El procediment documentat per Microsoft és una mitigació temporal mentre es prepara una correcció definitiva. S'ha d'executar amb criteri i documentant cada pas, especialment en empreses amb molts equips:

  1. Identificar si l'equip està realment afectat i no davant d'una altra incidència de xarxa, DNS o perfil.
  2. Confirmar la versió i compilació de Windows i si KB5124008 està instal·lada.
  3. Comprovar si Credential Guard és actiu a l'equip.
  4. Revisar com es va configurar Machine Identity Isolation: Intune, directiva de grup, registre o eina d'administració.
  5. Desactivar l'aplicació de la política utilitzant exactament el mateix canal que la va habilitar.
  6. Reiniciar l'equip.
  7. Reparar el canal segur del domini amb les credencials adequades.
  8. Validar l'inici de sessió, l'aplicació de directives de grup i l'accés a recursos compartits.
  9. Tornar a avaluar la configuració de seguretat i planificar-ne la reactivació quan l'entorn compleixi els requisits.

Comandes de diagnòstic i reparació

Microsoft documenta la reparació del canal segur mitjançant PowerShell, executat amb privilegis d'administrador local i credencials de domini amb permisos suficients: Test-ComputerSecureChannel -Repair -Credential (Get-Credential).

Per al diagnòstic previ es poden utilitzar les utilitats nltest, indicant el nom real del domini o del controlador de domini en lloc d'un valor d'exemple: nltest /sc_query:DOMINI i nltest /sc_verify:DOMINI. Cap d'aquestes comandes s'ha d'executar de manera automatitzada sobre el parc sense comprendre abans l'estat de cada equip.

Avís important: no desactivis Credential Guard, Machine Identity Isolation ni modifiquis el registre sense comprovar prèviament com es va aplicar la política i quin impacte pot tenir sobre l'autenticació i la pertinença al domini.

Per què no convé fer una modificació ràpida del registre

La configuració es pot reflectir en ubicacions del registre com HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation i HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. El problema és que el registre pot no ser la font original de la configuració: si el valor l'aplica una directiva de grup o Intune, es tornarà a escriure en el cicle següent i el canvi manual serà temporal.

Modificar una configuració de seguretat sense entendre'n l'origen pot tenir conseqüències reals:

  • Trencar l'autenticació d'equips que fins aleshores funcionaven.
  • Mantenir el problema després del reinici, perquè la política es torna a aplicar.
  • Obligar a treure l'equip del domini i tornar-lo a unir, amb la pèrdua de temps que això implica.
  • Reduir la protecció dels secrets del compte de màquina.
  • Convertir una incidència puntual en una incidència generalitzada en empreses amb molts equips.

El procediment aplicat per Seintec

En els entorns gestionats, la revisió es va fer de manera ordenada i documentada, sense canvis massius ni desinstal·lacions improvisades d'actualitzacions de seguretat. Aquest és l'itinerari seguit, adaptat en cada cas a la configuració concreta de cada domini:

  • Inventari de versions i compilacions de Windows del parc gestionat.
  • Identificació dels equips amb KB5124008 instal·lada.
  • Revisió de l'estat de Credential Guard.
  • Revisió de la configuració de Machine Identity Isolation i el seu mode.
  • Comprovació de les directives de grup aplicades.
  • Revisió d'Intune quan l'entorn l'utilitza.
  • Proves del canal segur amb el controlador de domini.
  • Validació de l'inici de sessió d'usuaris de domini.
  • Comprovació de l'accés a recursos compartits i aplicacions dependents.
  • Revisió d'esdeveniments de seguretat i autenticació.
  • Documentació dels canvis aplicats a cada equip.
  • Seguiment posterior durant els dies següents.

Què han de fer les empreses ara

Si el teu parc inclou equips Windows 11 units a un domini local, aquest és un pla de treball raonable per tancar el risc sense generar una incidència més gran:

  1. Inventariar els equips Windows 11 del parc.
  2. Identificar quins estan units al domini Active Directory.
  3. Revisar en quins hi ha instal·lada KB5124008.
  4. Comprovar les compilacions instal·lades a cada equip.
  5. Revisar si Credential Guard és actiu.
  6. Analitzar la configuració i el mode de Machine Identity Isolation.
  7. Consultar les directives de grup i Intune per localitzar l'origen de la configuració.
  8. Revisar els errors de confiança i autenticació registrats en equips i controladors de domini.
  9. Comprovar l'estat del canal segur als equips sospitosos.
  10. Fer còpia de seguretat i documentar qualsevol canvi abans d'aplicar-lo.
  11. Aplicar la remediació indicada per Microsoft als equips afectats.
  12. Validar amb usuaris reals l'inici de sessió i l'accés als seus recursos.
  13. Registrar els equips que hagin hagut de tornar-se a unir al domini.

Impacte per a empreses amb Active Directory

Un error de confiança de domini no és un problema estètic: interromp la feina de l'usuari des del primer minut del dia. Aquests són els efectes més habituals en una empresa mitjana:

  • Usuaris que no poden iniciar sessió en arribar a l'oficina.
  • Aturades de feina en llocs concrets o en departaments sencers.
  • Pèrdua d'accés a carpetes compartides i documentació comuna.
  • Errors en aplicacions ERP que autentiquen contra el domini.
  • Problemes amb impressores de xarxa publicades al domini.
  • Incidències d'accés en servidors de fitxers.
  • Directives de seguretat que deixen d'aplicar-se correctament.
  • Augment del volum de trucades al suport intern.
  • Risc d'aplicar canvis urgents sense control ni documentació.
  • Una gestió de pedaços solvent inclou inventari, proves prèvies en un grup pilot, còpies de seguretat, documentació, monitoratge i un pla de reversió definit abans de tocar producció.

Com pot ajudar-te Seintec amb Active Directory i Windows

Seintec gestiona infraestructures Windows per a empreses amb domini local, cloud o entorns híbrids. En incidències com aquesta, el valor és tenir un equip que coneix la configuració prèvia de l'entorn i pot actuar sense improvisar.

  • Administració d'Active Directory i gestió de dominis Windows.
  • Suport de Windows 11 i Windows Server.
  • Gestió professional de pedaços amb finestres, proves i pla de reversió.
  • Credential Guard, polítiques de seguretat i directives de grup.
  • Gestió amb Microsoft Intune.
  • Migració i manteniment de controladors de domini.
  • Resolució d'errors de relació de confiança i canal segur.
  • Monitoratge de servidors i equips.
  • Manteniment informàtic gestionat i suport IT per a pimes i empreses mitjanes.
  • Ciberseguretat, backup i recuperació.
  • Escriptori remot i escriptoris virtuals.
  • Equip tècnic especialitzat, datacenter propi a Espanya i interlocutor tècnic únic.

Fonts i documentació consultada

La documentació oficial de Microsoft és la referència tècnica primària i es pot actualitzar amb noves indicacions. La informació es va consultar el 18 de setembre de 2026.

Preguntes freqüents

Què és KB5124008?
És una actualització de seguretat de Windows 11, publicada el 8 de setembre de 2026 per a les versions 24H2 i 25H2, que pot afectar determinats equips protegits amb Credential Guard i amb configuracions de Machine Identity Isolation.
KB5124008 afecta tots els equips Windows 11?
No. L'afectació depèn de la versió instal·lada, la configuració de seguretat de l'equip, si Credential Guard és actiu, les polítiques aplicades i la relació amb un domini Active Directory local.
Què vol dir que s'ha trencat la relació de confiança?
Vol dir que l'equip ja no pot establir correctament el canal segur amb el controlador de domini per validar el seu compte de màquina, de manera que l'autenticació d'usuaris contra el domini deixa de funcionar.
Ho puc solucionar canviant una clau del registre?
No s'ha de fer de manera improvisada. Primer cal identificar com es va configurar Machine Identity Isolation i aplicar la recuperació mitjançant el canal d'administració original, ja que una directiva de grup o Intune pot tornar a aplicar el valor anterior.
Quina comanda pot reparar el canal segur?
Microsoft documenta l'ús de Test-ComputerSecureChannel -Repair -Credential (Get-Credential). S'ha d'executar amb credencials de domini adequades i després de comprovar l'estat real de l'equip.
Hauré de tornar a unir l'equip al domini?
En alguns casos pot ser necessari, especialment si es modifica una configuració de Machine Identity Isolation que estava en mode d'aplicació i la reparació del canal segur no resulta suficient.
Seintec pot revisar aquests problemes?
Sí. Seintec pot revisar Active Directory, Credential Guard, directives de grup, Intune, canals segurs, controladors de domini i equips Windows 11, i aplicar una recuperació controlada i documentada.

Els errors de relació de confiança no s'han de resoldre aplicant canvis aïllats al registre. En una infraestructura empresarial cal identificar la política que va provocar el comportament, reparar el canal segur i validar que la seguretat i l'autenticació continuen funcionant correctament. Parla amb un especialista de Seintec.

Contactar amb Seintec

Servei relacionat

Serveis Gestionats IT

Mantenim els teus sistemes operatius i sense fallades.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.