Zum Hauptinhalt springen

Microsoft bestätigt mögliche Störung der Domänenvertrauensstellung durch Update KB5124008 unter Windows 11

Microsoft hat bestätigt, dass das Update KB5124008 zum Verlust der Vertrauensstellung zwischen bestimmten durch Credential Guard geschützten Windows 11 Rechnern und lokalen Active Directory Domänen führen kann. Bei Seintec haben wir die potenziell betroffenen verwalteten Umgebungen umgehend überprüft und entsprechende Korrekturmaßnahmen umgesetzt.

CybersicherheitSeintec Team5 min Lesezeit
Microsoft bestätigt mögliche Störung der Domänenvertrauensstellung durch Update KB5124008 unter Windows 11

Zusammenfassung der Meldung

Microsoft hat in seiner Mitteilung zum Status der Windows-Versionen eingeräumt, dass das Sicherheitsupdate KB5124008 —veröffentlicht am 8. September 2026 für Windows 11 24H2 und 25H2— bei einigen durch Credential Guard geschützten Computerkonten zum Verlust des sicheren Kanals zu einer lokalen Active Directory Domäne führen kann. Die sichtbare Folge ist eine fehlgeschlagene Domänenanmeldung trotz korrekter Anmeldedaten.

Das Problem betrifft nicht alle Systeme. Das Verhalten wurde bei bestimmten Konfigurationen im Zusammenhang mit Machine Identity Isolation beobachtet, einer mit Credential Guard verbundenen Funktion zum Schutz der geheimen Daten des Computerkontos. Laut Microsoft aktiviert das Update die Funktion nicht zwangsläufig selbst: Vielmehr beginnt es mit der Durchsetzung einer bereits auf dem Rechner vorhandenen oder über Richtlinien angewendeten Konfiguration.

Auf betroffenen Rechnern kann die Anmeldung mit zwischengespeicherten Anmeldedaten weiterhin funktionieren, was einen falschen Eindruck eines normalen Betriebs vermittelt: Der Benutzer kann sich bei Windows anmelden, der Rechner kann sich jedoch nicht mehr gegenüber der Domäne authentifizieren oder wie gewohnt auf die davon abhängigen Ressourcen zugreifen.

Das dokumentierte Wiederherstellungsverfahren sieht weder vorschnelle Eingriffe in die Registry noch die improvisierte Deinstallation eines Sicherheitsupdates vor. Es erfordert die Ermittlung des ursprünglichen Konfigurationswegs, die Rücknahme der Konfiguration über denselben Verwaltungskanal, einen Neustart des Rechners und die Reparatur des sicheren Kanals zur Domäne sowie die anschließende Überprüfung der Authentifizierung und des Ressourcenzugriffs.

Welche Rechner betroffen sein können

Die Tabelle fasst die von Microsoft beschriebenen Bedingungen zusammen. Das Zutreffen eines dieser Punkte allein bestätigt noch keine Betroffenheit des Rechners: Die installierte Version und die konkrete Konfiguration jeder Domäne müssen überprüft werden.

ElementStatus
BetriebssystemWindows 11 24H2 (Build 26100.9445) und 25H2 (Build 26200.9445)
UpdateKB5124008, veröffentlicht am 8. September 2026, oder spätere Updates
PräventionCredential Guard auf dem Gerät aktiviert
Zugehörige KonfigurationMachine Identity Isolation im Überwachungs- oder Erzwingungsmodus
InfrastrukturLokale Active Directory-Domäne
Mögliche AuswirkungenVerlust des sicheren Kanals und Fehler bei der Domänenauthentifizierung
Betroffene SystemeBestimmte Geräte und Konfigurationen, nicht alle Geräte

Microsoft hat dieses Verhalten auch mit bestimmten neueren Clientkonfigurationen in Verbindung gebracht, darunter Windows 11 26H1. Vor weiteren Maßnahmen sollte die offizielle Dokumentation zum jeweiligen Build geprüft werden.

Was ist das Windows 11-Update KB5124008

KB5124008 ist das kumulative Sicherheitsupdate, das Microsoft am 8. September 2026 für Windows 11 24H2 und 25H2 veröffentlicht hat. Es aktualisiert die Geräte auf die Builds 26100.9445 (24H2) und 26200.9445 (25H2), und ist Teil des regulären monatlichen Patchzyklus.

Einige Tage nach der Bereitstellung ergänzte Microsoft die Liste der bekannten Probleme um eine Störung, die Geräte mit aktiviertem Credential Guard und bestimmten Konfigurationen von Machine Identity Isolation betreffen kann. Das Update bleibt ein Sicherheitsupdate: Die Empfehlung lautet nicht, darauf zu verzichten, sondern die Sicherheitskonfiguration der Geräteflotte vor und nach der Installation zu überprüfen.

Welches Problem verursacht KB5124008 in Active Directory

In einer Active Directory-Domäne verfügt jedes eingebundene Gerät über ein eigenes Computerkonto mit einem Kennwort, das vom System automatisch erneuert wird. Diese Anmeldeinformationen sichern den Kanal zwischen dem Gerät und dem Domänencontroller und ermöglichen es, Benutzeranmeldungen zu überprüfen, Gruppenrichtlinien anzuwenden und auf freigegebene Ressourcen zuzugreifen.

Wenn die geheimen Anmeldeinformationen des Computerkontos nicht mehr mit den von Active Directory erwarteten Werten übereinstimmen, wird der sichere Kanal unterbrochen. Credential Guard isoliert diese Anmeldeinformationen in einer geschützten Umgebung, und Machine Identity Isolation verstärkt diese Isolation. Wird der Schutz in einer Umgebung durchgesetzt, die die vorgesehenen Voraussetzungen nicht erfüllt, kann das Gerät möglicherweise seine Identität gegenüber der Domäne nicht mehr nachweisen.

Deshalb darf dieses Symptom nicht als einfacher Fehler beim Benutzerkennwort verstanden werden: Gestört ist die Vertrauensstellung zwischen dem Gerät und der Domäne. Das Zurücksetzen des Kennworts der Person, die sich nicht anmelden kann, löst das Problem nicht, da die Ursache im Computerkonto des Geräts liegt.

Mögliche Symptome auf betroffenen Geräten

Die Anzeichen treten meist nach der Installation des Updates und einem Neustart des Geräts auf. Dies sind die häufigsten Verhaltensweisen, die von Administratoren beschrieben und von Microsoft dokumentiert wurden:

  • Meldung «Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden».
  • Benutzer können sich trotz korrekter Domänenanmeldeinformationen nicht anmelden.
  • Zugriff auf Windows nur mit zuvor zwischengespeicherten Anmeldeinformationen.
  • Kein Zugriff auf freigegebene Ordner und Ressourcen der Domäne.
  • Fehler bei Anmeldeskripts.
  • Probleme beim Anwenden von Gruppenrichtlinien.
  • Fehler in Anwendungen, die auf die Authentifizierung bei Active Directory angewiesen sind.
  • Computer funktionieren offline scheinbar normal, scheitern jedoch bei der Authentifizierung an der Domäne.
  • Der sichere Kanal zwischen dem Computer und dem Domänencontroller muss wiederhergestellt werden.

Was ist Machine Identity Isolation

Machine Identity Isolation ist eine Sicherheitsfunktion von Windows, die Geheimnisse des Computerkontos in einer Umgebung mit Credential Guard schützt. Sie soll es Angreifern mit Zugriff auf den Computer erschweren, dessen Identität innerhalb der Domäne wiederzuverwenden.

Microsoft beschreibt drei Konfigurationsmodi: 0 (deaktiviert), 1 (Überwachung) und 2 (Erzwingung). Der Wechsel von der Überwachung zur Erzwingung ist der entscheidende Punkt, da er das tatsächliche Systemverhalten im Umgang mit der Computeridentität verändert.

Die Funktion stellt Kompatibilitätsanforderungen an die Domänenfunktionsebene und die Domänencontroller: Microsoft sieht sie für Umgebungen mit der Funktionsebene Windows Server 2025 oder höher vor. In Domänen, die diese Anforderung nicht erfüllen, kann das Erzwingen der Richtlinie zu den beschriebenen Authentifizierungsfehlern führen.

Das bedeutet nicht, dass Machine Identity Isolation grundsätzlich deaktiviert werden sollte. Die Funktion ist eine berechtigte Sicherheitsmaßnahme: Entscheidend ist, ihre Konfiguration auf die tatsächlichen Möglichkeiten der Domäne abzustimmen, statt standardmäßig auf den Schutz zu verzichten.

So stellen Sie die Funktionsfähigkeit eines betroffenen Computers wieder her

Das von Microsoft dokumentierte Verfahren ist eine vorübergehende Abhilfemaßnahme, während eine dauerhafte Lösung vorbereitet wird. Gehen Sie dabei mit Bedacht vor und dokumentieren Sie jeden Schritt, insbesondere in Unternehmen mit vielen Computern:

  1. Prüfen Sie, ob der Computer tatsächlich betroffen ist und nicht ein anderes Netzwerk-, DNS- oder Profilproblem vorliegt.
  2. Bestätigen Sie die Windows-Version und die Buildnummer sowie die Installation von KB5124008.
  3. Prüfen Sie, ob Credential Guard auf dem Computer aktiv ist.
  4. Prüfen Sie, wie Machine Identity Isolation konfiguriert wurde: über Intune, eine Gruppenrichtlinie, die Registrierung oder ein Verwaltungstool.
  5. Deaktivieren Sie die Erzwingung der Richtlinie über genau denselben Weg, über den sie aktiviert wurde.
  6. Starten Sie den Computer neu.
  7. Reparieren Sie den sicheren Kanal zur Domäne mit den entsprechenden Anmeldeinformationen.
  8. Überprüfen Sie die Anmeldung, die Anwendung von Gruppenrichtlinien und den Zugriff auf freigegebene Ressourcen.
  9. Bewerten Sie die Sicherheitskonfiguration erneut und planen Sie ihre Reaktivierung, sobald die Umgebung die Anforderungen erfüllt.

Befehle zur Diagnose und Reparatur

Microsoft dokumentiert die Reparatur des sicheren Kanals mit PowerShell, ausgeführt mit lokalen Administratorrechten und Domänenanmeldedaten mit ausreichenden Berechtigungen: Test-ComputerSecureChannel -Repair -Credential (Get-Credential).

Für die vorherige Diagnose können die nltest-Dienstprogramme verwendet werden, wobei anstelle eines Beispielwerts der tatsächliche Name der Domäne oder des Domänencontrollers anzugeben ist: nltest /sc_query:DOMINIO und nltest /sc_verify:DOMINIO. Keiner dieser Befehle sollte automatisiert auf dem gesamten Gerätebestand ausgeführt werden, ohne zuvor den Zustand jedes einzelnen Geräts zu verstehen.

Wichtiger Hinweis: Deaktivieren Sie weder Credential Guard noch Machine Identity Isolation und ändern Sie die Registrierung nicht, ohne zuvor zu prüfen, wie die Richtlinie angewendet wurde und welche Auswirkungen dies auf die Authentifizierung und die Domänenmitgliedschaft haben kann.

Warum eine schnelle Änderung der Registrierung nicht ratsam ist

Die Konfiguration kann sich in Registrierungspfaden wie HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation und HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation widerspiegeln. Das Problem ist, dass die Registrierung möglicherweise nicht die ursprüngliche Quelle der Konfiguration ist: Wird der Wert durch eine Gruppenrichtlinie oder Intune gesetzt, wird er im nächsten Zyklus erneut geschrieben und die manuelle Änderung bleibt nur vorübergehend wirksam.

Eine Sicherheitskonfiguration zu ändern, ohne ihren Ursprung zu verstehen, kann konkrete Folgen haben:

  • Die Authentifizierung von Geräten beeinträchtigen, die bis dahin funktionierten.
  • Das Problem auch nach dem Neustart bestehen lassen, weil die Richtlinie erneut angewendet wird.
  • Es erforderlich machen, das Gerät aus der Domäne zu entfernen und erneut aufzunehmen, mit dem damit verbundenen Zeitaufwand.
  • Den Schutz der geheimen Daten des Computerkontos verringern.
  • Eine vereinzelte Störung in Unternehmen mit vielen Geräten zu einer flächendeckenden Störung ausweiten.

Das Vorgehen von Seintec

In den verwalteten Umgebungen erfolgte die Überprüfung strukturiert und dokumentiert, ohne flächendeckende Änderungen oder improvisierte Deinstallationen von Sicherheitsupdates. Dabei wurden folgende Schritte durchgeführt, jeweils angepasst an die konkrete Konfiguration der einzelnen Domäne:

  • Inventarisierung der Windows-Versionen und -Builds im verwalteten Gerätebestand.
  • Identifizierung der Geräte mit installiertem Update KB5124008.
  • Überprüfung des Status von Credential Guard.
  • Überprüfung der Konfiguration und des Betriebsmodus von Machine Identity Isolation.
  • Überprüfung der angewendeten Gruppenrichtlinien.
  • Überprüfung von Intune, sofern es in der Umgebung eingesetzt wird.
  • Tests des sicheren Kanals zum Domänencontroller.
  • Validierung der Anmeldung von Domänenbenutzern.
  • Überprüfung des Zugriffs auf freigegebene Ressourcen und davon abhängige Anwendungen.
  • Überprüfung von Sicherheits- und Authentifizierungsereignissen.
  • Dokumentation der auf jedem Gerät vorgenommenen Änderungen.
  • Nachkontrolle in den darauffolgenden Tagen.

Was Unternehmen jetzt tun sollten

Wenn Ihr Gerätebestand Windows 11-Geräte umfasst, die einer lokalen Domäne angehören, empfiehlt sich folgender Maßnahmenplan, um das Risiko zu beseitigen, ohne eine größere Störung zu verursachen:

  1. Erfassen Sie alle Windows 11-Geräte im Bestand.
  2. Identifizieren Sie die Geräte, die der Active Directory-Domäne angehören.
  3. Prüfen Sie, auf welchen Geräten KB5124008 installiert ist.
  4. Überprüfen Sie die auf jedem Gerät installierten Builds.
  5. Prüfen Sie, ob Credential Guard aktiv ist.
  6. Analysieren Sie die Konfiguration und den Betriebsmodus von Machine Identity Isolation.
  7. Prüfen Sie die Gruppenrichtlinien und Intune, um den Ursprung der Konfiguration zu ermitteln.
  8. Überprüfen Sie die auf Geräten und Domänencontrollern protokollierten Vertrauensstellungs- und Authentifizierungsfehler.
  9. Prüfen Sie den Status des sicheren Kanals auf den verdächtigen Geräten.
  10. Erstellen Sie eine Sicherung und dokumentieren Sie jede Änderung vor der Umsetzung.
  11. Setzen Sie auf den betroffenen Geräten die von Microsoft vorgegebenen Abhilfemaßnahmen um.
  12. Überprüfen Sie gemeinsam mit tatsächlichen Benutzern die Anmeldung und den Zugriff auf deren Ressourcen.
  13. Dokumentieren Sie die Geräte, die erneut in die Domäne aufgenommen werden mussten.

Auswirkungen auf Unternehmen mit Active Directory

Eine gestörte Vertrauensstellung zur Domäne ist kein Schönheitsfehler: Sie unterbricht die Arbeit der Benutzer von der ersten Minute des Arbeitstags an. Dies sind die häufigsten Auswirkungen in einem mittelständischen Unternehmen:

  • Benutzer können sich bei ihrer Ankunft im Büro nicht anmelden.
  • Arbeitsunterbrechungen an einzelnen Arbeitsplätzen oder in ganzen Abteilungen.
  • Kein Zugriff mehr auf freigegebene Ordner und gemeinsam genutzte Dokumente.
  • Ausfälle von ERP-Anwendungen, die Benutzer über die Domäne authentifizieren.
  • Probleme mit in der Domäne veröffentlichten Netzwerkdruckern.
  • Zugriffsstörungen auf Dateiservern.
  • Sicherheitsrichtlinien werden nicht mehr korrekt angewendet.
  • Mehr Anrufe beim internen Support.
  • Risiko unkontrollierter und undokumentierter Änderungen unter Zeitdruck.
  • Ein zuverlässiges Patchmanagement umfasst eine Bestandsaufnahme, Vorabtests in einer Pilotgruppe, Backups, Dokumentation, Monitoring und einen festgelegten Rollback-Plan vor Eingriffen in die Produktivumgebung.

Wie Seintec Sie bei Active Directory und Windows unterstützen kann

Seintec verwaltet Windows-Infrastrukturen für Unternehmen mit lokaler Domäne, Cloud- oder Hybridumgebungen. Bei solchen Störungen kommt es auf ein Team an, das die bisherige Konfiguration der Umgebung kennt und ohne Improvisation handeln kann.

  • Administration von Active Directory und Verwaltung von Windows-Domänen.
  • Support für Windows 11 und Windows Server.
  • Professionelles Patchmanagement mit Wartungsfenstern, Tests und Rollback-Plan.
  • Credential Guard, Sicherheitsrichtlinien und Gruppenrichtlinien.
  • Verwaltung mit Microsoft Intune.
  • Migration und Wartung von Domänencontrollern.
  • Behebung von Fehlern bei Vertrauensstellungen und sicheren Kanälen.
  • Monitoring von Servern und Endgeräten.
  • Managed IT-Wartung und IT-Support für KMU und mittelständische Unternehmen.
  • Cybersicherheit, Backup und Wiederherstellung.
  • Remotedesktop und virtuelle Desktops.
  • Spezialisiertes Technikteam, eigenes Rechenzentrum in Spanien und ein zentraler technischer Ansprechpartner.

Verwendete Quellen und Dokumentation

Die offizielle Microsoft-Dokumentation ist die maßgebliche technische Referenz und kann um neue Hinweise ergänzt werden. Die Informationen wurden am 18. September 2026 abgerufen.

Häufig gestellte Fragen

Was ist KB5124008?
Es handelt sich um ein Sicherheitsupdate für Windows 11, veröffentlicht am 8 September 2026 für die Versionen 24H2 und 25H2, das bestimmte durch Credential Guard geschützte Geräte mit konfigurierter Machine Identity Isolation beeinträchtigen kann.
Betrifft KB5124008 alle Geräte mit Windows 11?
Nein. Ob ein Gerät betroffen ist, hängt von der installierten Version, seiner Sicherheitskonfiguration, der Aktivierung von Credential Guard, den angewendeten Richtlinien und der Verbindung zu einer lokalen Active Directory-Domäne ab.
Was bedeutet es wenn die Vertrauensstellung gestört ist?
Das bedeutet dass das Gerät den sicheren Kanal zum Domänencontroller nicht mehr ordnungsgemäß herstellen kann um sein Computerkonto zu validieren, wodurch die Benutzerauthentifizierung gegenüber der Domäne nicht mehr funktioniert.
Kann ich das Problem durch Ändern eines Registrierungsschlüssels beheben?
Solche Änderungen sollten Sie nicht auf eigene Faust vornehmen. Zunächst muss ermittelt werden wie Machine Identity Isolation konfiguriert wurde und die Wiederherstellung über den ursprünglichen Verwaltungskanal erfolgen, da eine Gruppenrichtlinie oder Intune den vorherigen Wert erneut anwenden kann.
Mit welchem Befehl lässt sich der sichere Kanal reparieren?
Microsoft dokumentiert die Verwendung von Test-ComputerSecureChannel -Repair -Credential (Get-Credential). Der Befehl muss mit geeigneten Domänenanmeldeinformationen und nach Überprüfung des tatsächlichen Gerätezustands ausgeführt werden.
Muss ich das Gerät erneut in die Domäne aufnehmen?
In manchen Fällen kann dies erforderlich sein, insbesondere bei Änderungen an einer Machine Identity Isolation-Konfiguration im Erzwingungsmodus und wenn die Reparatur des sicheren Kanals nicht ausreicht.
Kann Seintec diese Probleme untersuchen?
Ja. Seintec kann Active Directory, Credential Guard, Gruppenrichtlinien, Intune, sichere Kanäle, Domänencontroller und Geräte mit Windows 11 überprüfen, und eine kontrollierte und dokumentierte Wiederherstellung durchführen.

Fehler bei der Vertrauensstellung sollten nicht durch isolierte Änderungen an der Registrierung behoben werden. In einer Unternehmensinfrastruktur müssen die für das Verhalten verantwortliche Richtlinie ermittelt und der sichere Kanal repariert sowie die ordnungsgemäße Funktion von Sicherheit und Authentifizierung überprüft werden. Sprechen Sie mit einem Spezialisten von Seintec.

Seintec kontaktieren

Zugehörige Dienstleistung

Managed IT Services

Wir halten Ihre Systeme betriebsbereit und störungsfrei.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.