Microsoft confirme que la mise à jour KB5124008 peut rompre la relation de confiance avec le domaine sous Windows 11
Microsoft a confirmé que la mise à jour KB5124008 peut entraîner la perte de la relation de confiance entre certains postes Windows 11 protégés par Credential Guard et des domaines Active Directory locaux. Chez Seintec nous avons immédiatement examiné les environnements gérés potentiellement concernés et appliqué les mesures correctives appropriées.

Résumé de l’actualité
Microsoft a reconnu, dans sa communication sur l’état des versions de Windows, que la mise à jour de sécurité KB5124008 —publiée le 8 septembre 2026 pour Windows 11 24H2 et 25H2— peut entraîner la perte du canal sécurisé entre certains comptes d’ordinateur protégés par Credential Guard et un domaine Active Directory local. Cela se traduit par un échec de l’ouverture de session sur le domaine même lorsque les identifiants sont corrects.
Le problème ne touche pas tous les environnements. Ce comportement a été observé dans des configurations spécifiques liées à Machine Identity Isolation, une fonctionnalité associée à Credential Guard qui protège les secrets du compte d’ordinateur. Microsoft précise que la mise à jour n’active pas nécessairement cette fonctionnalité à elle seule: elle commence à appliquer une configuration déjà présente sur le poste ou précédemment définie par des stratégies.
Sur les postes concernés, l’ouverture de session avec des identifiants mis en cache peut continuer à fonctionner, ce qui donne une fausse impression de normalité: l’utilisateur accède à Windows, mais le poste ne peut plus s’authentifier auprès du domaine ni accéder normalement aux ressources qui en dépendent.
La procédure de rétablissement documentée ne consiste pas à modifier d’emblée le registre ni à désinstaller une mise à jour de sécurité de manière improvisée. Elle exige d’identifier comment la configuration a été appliquée, de l’annuler via le même canal d’administration, de redémarrer le poste et de réparer le canal sécurisé avec le domaine, puis de valider l’authentification et l’accès aux ressources.
Quels postes peuvent être concernés
Le tableau résume les conditions décrites par Microsoft. Répondre à l’un de ces critères ne suffit pas à confirmer que le poste est concerné: il faut vérifier la version installée et la configuration spécifique de chaque domaine.
| Élément | Situation |
|---|---|
| Système d’exploitation | Windows 11 24H2 (build 26100.9445) et 25H2 (build 26200.9445) |
| Mise à jour | KB5124008, publiée le 8 septembre 2026, ou mises à jour ultérieures |
| Protection | Credential Guard actif sur le poste |
| Configuration associée | Machine Identity Isolation en mode audit ou application |
| Infrastructure | Domaine Active Directory local |
| Impact potentiel | Perte du canal sécurisé et échecs d’authentification au domaine |
| Périmètre | Certains postes et certaines configurations, pas tous les appareils |
Microsoft a également associé ce comportement à certaines configurations clientes plus récentes, dont Windows 11 26H1. Il convient de consulter la documentation officielle applicable à chaque build avant toute intervention.
Qu’est-ce que la mise à jour KB5124008 de Windows 11
KB5124008 est la mise à jour de sécurité cumulative publiée par Microsoft le 8 septembre 2026 pour Windows 11 24H2 et 25H2. Elle fait passer les postes aux builds 26100.9445 (24H2) et 26200.9445 (25H2), et s’inscrit dans le cycle habituel des correctifs mensuels.
Quelques jours après sa diffusion, Microsoft a ajouté à la liste des problèmes connus un incident susceptible d’affecter les postes protégés par Credential Guard et utilisant des configurations de Machine Identity Isolation. Cette mise à jour reste une mise à jour de sécurité: la recommandation n’est pas de l’éviter, mais de vérifier la configuration de sécurité du parc avant et après son application.
Quel problème KB5124008 provoque dans Active Directory
Dans un domaine Active Directory, chaque poste joint au domaine possède son propre compte ordinateur, avec un mot de passe que le système renouvelle automatiquement. Cet identifiant assure le maintien du canal sécurisé entre le poste et le contrôleur de domaine, et permet ensuite de valider la connexion des utilisateurs, d’appliquer les stratégies de groupe et d’accéder aux ressources partagées.
Lorsque les secrets du compte ordinateur ne correspondent plus à ceux attendus par Active Directory, le canal sécurisé est rompu. Credential Guard isole ces secrets dans un environnement protégé, et Machine Identity Isolation renforce cet isolement. Si la protection commence à s’appliquer dans un contexte qui ne remplit pas les conditions requises, le poste peut perdre la capacité à prouver son identité auprès du domaine.
Ce symptôme ne doit donc pas être interprété comme une simple erreur de mot de passe utilisateur: c’est la relation d’approbation entre le poste et le domaine qui est défaillante. Réinitialiser le mot de passe de la personne qui ne peut pas se connecter ne résout rien, car le problème se situe au niveau du compte du poste lui-même.
Symptômes pouvant apparaître sur les postes affectés
Les premiers signes apparaissent généralement après l’installation de la mise à jour et le redémarrage du poste. Voici les comportements les plus courants décrits par les administrateurs et recensés par Microsoft:
- Message «La relation d’approbation entre cette station de travail et le domaine principal a échoué».
- Utilisateurs ne pouvant pas se connecter avec leurs identifiants de domaine, même lorsque ceux-ci sont corrects.
- Accès à Windows uniquement avec des identifiants préalablement mis en cache.
- Impossibilité d’accéder aux dossiers et aux ressources partagées du domaine.
- Échecs des scripts d’ouverture de session.
- Problèmes d’application des stratégies de groupe.
- Erreurs dans les applications qui dépendent de l’authentification auprès d’Active Directory.
- Des postes qui semblent fonctionner normalement hors connexion, mais échouent lors de l'authentification auprès du domaine.
- Nécessité de rétablir le canal sécurisé entre le poste et le contrôleur de domaine.
Qu'est-ce que Machine Identity Isolation
Machine Identity Isolation est une fonctionnalité de sécurité de Windows qui protège les secrets associés au compte d'ordinateur dans un environnement utilisant Credential Guard. Son objectif est de rendre plus difficile la réutilisation de l'identité de cet ordinateur au sein du domaine par un attaquant ayant accès au poste.
Microsoft décrit trois modes de configuration: 0 (désactivé), 1 (audit) et 2 (application). Le passage du mode audit au mode application est précisément le point critique, car il modifie le comportement réel du système vis-à-vis de l'identité du poste.
Cette fonctionnalité présente des exigences de compatibilité liées au niveau fonctionnel du domaine et aux contrôleurs de domaine: Microsoft l'associe à des environnements dont le niveau fonctionnel est Windows Server 2025 ou supérieur. Dans les domaines qui ne répondent pas à cette exigence, forcer l'application peut entraîner les échecs d'authentification décrits.
Cela ne signifie pas que Machine Identity Isolation doit être systématiquement désactivée. Il s'agit d'un mécanisme de sécurité légitime: la bonne décision consiste à adapter sa configuration aux capacités réelles du domaine, et non à renoncer par défaut à cette protection.
Comment rétablir le fonctionnement d'un poste affecté
La procédure documentée par Microsoft est une mesure d'atténuation temporaire dans l'attente d'un correctif définitif. Elle doit être exécutée avec discernement, en documentant chaque étape, en particulier dans les entreprises disposant de nombreux postes:
- Vérifier que le poste est réellement affecté et qu'il ne s'agit pas d'un autre incident lié au réseau, au DNS ou au profil.
- Confirmer la version et le numéro de build de Windows ainsi que la présence de la mise à jour KB5124008.
- Vérifier si Credential Guard est actif sur le poste.
- Examiner comment Machine Identity Isolation a été configurée: Intune, stratégie de groupe, registre ou outil d'administration.
- Désactiver l'application de la stratégie en utilisant exactement le même canal que celui qui l'a activée.
- Redémarrer le poste.
- Réparer le canal sécurisé du domaine avec les identifiants appropriés.
- Vérifier l'ouverture de session, l'application des stratégies de groupe et l'accès aux ressources partagées.
- Réévaluer la configuration de sécurité et planifier sa réactivation lorsque l'environnement répondra aux exigences.
Commandes de diagnostic et de réparation
Microsoft documente la réparation du canal sécurisé via PowerShell, exécuté avec des privilèges d'administrateur local et des identifiants de domaine disposant des autorisations suffisantes: Test-ComputerSecureChannel -Repair -Credential (Get-Credential).
Pour le diagnostic préalable, les utilitaires nltest peuvent être utilisés en indiquant le nom réel du domaine ou du contrôleur de domaine à la place d'une valeur d'exemple: nltest /sc_query:DOMINIO et nltest /sc_verify:DOMINIO. Aucune de ces commandes ne doit être exécutée de manière automatisée sur le parc sans avoir préalablement compris l'état de chaque poste.
Avertissement important: ne désactivez pas Credential Guard ou Machine Identity Isolation et ne modifiez pas le registre sans avoir préalablement vérifié comment la stratégie a été appliquée et quel impact cela peut avoir sur l'authentification et l'appartenance au domaine.
Pourquoi éviter une modification rapide du registre
La configuration peut apparaître dans des emplacements du registre tels que HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation et HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. Le problème est que le registre n'est pas nécessairement la source initiale de la configuration: si la valeur est appliquée par une stratégie de groupe ou par Intune, elle sera réécrite au cycle suivant et la modification manuelle ne sera que temporaire.
Modifier une configuration de sécurité sans en comprendre l'origine peut avoir des conséquences concrètes:
- Perturber l’authentification des postes qui fonctionnaient jusque-là.
- Maintenir le problème après le redémarrage, car la stratégie s’applique à nouveau.
- Obliger à retirer le poste du domaine puis à l’y réintégrer, avec la perte de temps que cela implique.
- Réduire la protection des secrets du compte d’ordinateur.
- Transformer un incident ponctuel en incident généralisé dans les entreprises disposant de nombreux postes.
La procédure appliquée par Seintec
Dans les environnements gérés, la vérification a été menée de manière structurée et documentée, sans modifications massives ni désinstallations improvisées de mises à jour de sécurité. Voici les étapes suivies, adaptées dans chaque cas à la configuration spécifique de chaque domaine:
- Inventaire des versions et des builds de Windows du parc géré.
- Identification des postes sur lesquels KB5124008 est installée.
- Vérification de l’état de Credential Guard.
- Vérification de la configuration de Machine Identity Isolation et de son mode.
- Vérification des stratégies de groupe appliquées.
- Vérification d’Intune lorsque l’environnement l’utilise.
- Tests du canal sécurisé avec le contrôleur de domaine.
- Validation de l’ouverture de session des utilisateurs du domaine.
- Vérification de l’accès aux ressources partagées et aux applications dépendantes.
- Examen des événements de sécurité et d’authentification.
- Documentation des modifications appliquées à chaque poste.
- Suivi au cours des jours suivants.
Ce que les entreprises doivent faire maintenant
Si votre parc comprend des postes Windows 11 joints à un domaine local, voici un plan d’action adapté pour éliminer le risque sans provoquer un incident plus grave:
- Inventorier les postes Windows 11 du parc.
- Identifier ceux qui sont joints au domaine Active Directory.
- Vérifier sur lesquels KB5124008 est installée.
- Vérifier les builds installés sur chaque poste.
- Vérifier si Credential Guard est actif.
- Analyser la configuration et le mode de Machine Identity Isolation.
- Consulter les stratégies de groupe et Intune pour identifier l’origine de la configuration.
- Examiner les erreurs de relation d’approbation et d’authentification consignées sur les postes et les contrôleurs de domaine.
- Vérifier l’état du canal sécurisé sur les postes suspects.
- Effectuer une sauvegarde et documenter toute modification avant de l’appliquer.
- Appliquer les mesures correctives préconisées par Microsoft sur les postes concernés.
- Valider avec des utilisateurs réels l’ouverture de session et l’accès à leurs ressources.
- Consigner les postes qui ont dû être réintégrés au domaine.
Impact pour les entreprises utilisant Active Directory
Une rupture de la relation d’approbation avec le domaine n’est pas un simple défaut visuel: elle bloque le travail de l’utilisateur dès la première minute de la journée. Voici les effets les plus courants dans une entreprise de taille moyenne:
- Utilisateurs ne pouvant pas ouvrir de session à leur arrivée au bureau.
- Interruptions de travail sur certains postes ou dans des services entiers.
- Perte d’accès aux dossiers partagés et à la documentation commune.
- Dysfonctionnements des applications ERP qui s’authentifient auprès du domaine.
- Problèmes avec les imprimantes réseau publiées dans le domaine.
- Incidents d’accès aux serveurs de fichiers.
- Stratégies de sécurité qui ne s’appliquent plus correctement.
- Augmentation du volume d’appels au support interne.
- Risque d’appliquer des modifications urgentes sans contrôle ni documentation.
- Une gestion rigoureuse des correctifs comprend un inventaire, des tests préalables sur un groupe pilote, des sauvegardes, une documentation, une supervision et un plan de retour arrière défini avant toute intervention en production.
Comment Seintec peut vous accompagner sur Active Directory et Windows
Seintec gère les infrastructures Windows des entreprises disposant d’un domaine local, dans le cloud ou d’environnements hybrides. Face à ce type d’incident, l’atout décisif est de disposer d’une équipe qui connaît la configuration préalable de l’environnement et peut intervenir sans improviser.
- Administration d’Active Directory et gestion des domaines Windows.
- Support de Windows 11 et Windows Server.
- Gestion professionnelle des correctifs avec plages de maintenance, tests et plan de retour arrière.
- Credential Guard, stratégies de sécurité et stratégies de groupe.
- Gestion avec Microsoft Intune.
- Migration et maintenance des contrôleurs de domaine.
- Résolution des erreurs de relation de confiance et de canal sécurisé.
- Supervision des serveurs et des postes de travail.
- Maintenance informatique managée et support IT pour les PME et les entreprises de taille intermédiaire.
- Cybersécurité, sauvegarde et restauration.
- Bureau à distance et bureaux virtuels.
- Équipe technique spécialisée, datacenter en propre en Espagne et interlocuteur technique unique.
Sources et documentation consultées
La documentation officielle de Microsoft constitue la référence technique principale et peut être mise à jour avec de nouvelles recommandations. Les informations ont été consultées le 18 septembre 2026.
- Microsoft: État de Windows 11 24H2 et problèmes connus
- Microsoft: État de Windows 11 25H2 et problèmes connus
- Microsoft Learn: Documentation de Credential Guard
- Microsoft Learn: Test-ComputerSecureChannel, réparation du canal sécurisé
- Microsoft Q&A: Rapport technique et reproduction de la défaillance du canal sécurisé
- BleepingComputer: Couverture du problème de relation de confiance avec le domaine
- NeoTeo: Contexte de la confirmation de Microsoft
Questions fréquentes
- ¿Qu’est-ce que KB5124008?
- Il s’agit d’une mise à jour de sécurité de Windows 11, publiée le 8 septembre 2026 pour les versions 24H2 et 25H2, qui peut affecter certains postes protégés par Credential Guard et utilisant des configurations de Machine Identity Isolation.
- ¿KB5124008 affecte-t-elle tous les postes Windows 11?
- Non. L’impact dépend de la version installée, de la configuration de sécurité du poste, de l’activation de Credential Guard, des stratégies appliquées et de la relation avec un domaine Active Directory local.
- ¿Que signifie une rupture de la relation d’approbation?
- Cela signifie que le poste ne peut plus établir correctement le canal sécurisé avec le contrôleur de domaine pour valider son compte d’ordinateur, ce qui empêche l’authentification des utilisateurs auprès du domaine.
- ¿Puis-je résoudre le problème en modifiant une clé de registre?
- Cette modification ne doit pas être improvisée. Il faut d’abord déterminer comment Machine Identity Isolation a été configuré et effectuer la restauration via le canal d’administration d’origine, car une stratégie de groupe ou Intune peut rétablir la valeur précédente.
- ¿Quelle commande permet de réparer le canal sécurisé?
- Microsoft documente l’utilisation de Test-ComputerSecureChannel -Repair -Credential (Get-Credential). Cette commande doit être exécutée avec des identifiants de domaine appropriés et après vérification de l’état réel du poste.
- ¿Devrai-je joindre à nouveau le poste au domaine?
- Cela peut être nécessaire dans certains cas, notamment si une configuration de Machine Identity Isolation en mode d’application est modifiée et que la réparation du canal sécurisé ne suffit pas.
- ¿Seintec peut-elle analyser ces problèmes?
- Oui. Seintec peut examiner Active Directory, Credential Guard, les stratégies de groupe, Intune, les canaux sécurisés, les contrôleurs de domaine et les postes Windows 11, et procéder à une restauration maîtrisée et documentée.
Les erreurs de relation d’approbation ne doivent pas être résolues par des modifications isolées du registre. Dans une infrastructure d’entreprise il est nécessaire d’identifier la stratégie à l’origine du comportement, de réparer le canal sécurisé et de vérifier que la sécurité et l’authentification continuent de fonctionner correctement. Contactez un spécialiste de Seintec.
Contacter SeintecService associé
Services managés IT
Nous maintenons vos systèmes opérationnels et sans défaillance.