Microsoft confirma que a atualização KB5124008 pode quebrar a relação de confiança com o domínio no Windows 11
A Microsoft confirmou que a atualização KB5124008 pode provocar a perda da relação de confiança entre determinados computadores Windows 11 protegidos com Credential Guard e domínios Active Directory locais. Na Seintec verificámos de imediato os ambientes geridos potencialmente afetados e aplicámos as medidas corretivas correspondentes.

Resumo da notícia
A Microsoft reconheceu, no seu aviso sobre o estado das versões do Windows, que a atualização de segurança KB5124008 —publicada a 8 de setembro de 2026 para Windows 11 24H2 e 25H2— pode fazer com que algumas contas de computador protegidas pelo Credential Guard percam o canal seguro com um domínio Active Directory local. O resultado visível é uma falha no início de sessão no domínio mesmo quando as credenciais estão corretas.
Não se trata de um problema generalizado. Este comportamento foi observado em configurações específicas relacionadas com Machine Identity Isolation, uma funcionalidade associada ao Credential Guard que protege os segredos da conta de computador. A Microsoft indica que a atualização não ativa necessariamente a funcionalidade por si só: o que faz é começar a aplicar uma configuração que já existia no computador ou que tinha sido aplicada através de políticas.
Nos computadores afetados, o início de sessão com credenciais em cache pode continuar a funcionar, o que gera uma falsa sensação de normalidade: o utilizador entra no Windows, mas o computador já não consegue autenticar-se no domínio nem aceder normalmente aos recursos que dele dependem.
O procedimento de recuperação documentado não consiste em alterar o registo à primeira oportunidade nem em desinstalar uma atualização de segurança de forma improvisada. Exige identificar como foi aplicada a configuração, revertê-la pelo mesmo canal de administração, reiniciar o computador e reparar o canal seguro com o domínio, validando depois a autenticação e o acesso aos recursos.
Que computadores podem estar afetados
A tabela resume as condições descritas pela Microsoft. A presença de uma destas condições não confirma por si só que o computador esteja afetado: é necessário verificar a versão instalada e a configuração específica de cada domínio.
| Elemento | Situação |
|---|---|
| Sistema operativo | Windows 11 24H2 (build 26100.9445) e 25H2 (build 26200.9445) |
| Atualização | KB5124008, publicada a 8 de setembro de 2026, ou atualizações posteriores |
| Proteção | Credential Guard ativo no computador |
| Configuração relacionada | Machine Identity Isolation em modo de auditoria ou de imposição |
| Infraestrutura | Domínio Active Directory local |
| Possível impacto | Perda do canal seguro e falhas de autenticação no domínio |
| Âmbito | Determinados equipamentos e configurações, não todos os dispositivos |
A Microsoft também associou este comportamento a determinadas configurações de cliente mais recentes, incluindo o Windows 11 26H1. Deve consultar-se a documentação oficial aplicável a cada compilação antes de intervir.
O que é a atualização KB5124008 do Windows 11
A KB5124008 é a atualização cumulativa de segurança publicada pela Microsoft a 8 de setembro de 2026 para o Windows 11 24H2 e 25H2. Atualiza os equipamentos para as compilações 26100.9445 (24H2) e 26200.9445 (25H2), e faz parte do ciclo regular de correções mensais.
Dias após a sua distribuição, a Microsoft acrescentou à lista de problemas conhecidos uma ocorrência que pode afetar equipamentos protegidos pelo Credential Guard e com configurações de Machine Identity Isolation. A atualização continua a ser uma atualização de segurança: a recomendação não é evitá-la, mas verificar a configuração de segurança do parque informático antes e depois de a aplicar.
Que problema provoca a KB5124008 no Active Directory
Num domínio Active Directory, cada equipamento associado tem a sua própria conta de computador, com uma palavra-passe que o sistema renova automaticamente. Essa credencial mantém o canal seguro entre o equipamento e o controlador de domínio, e permite depois validar o início de sessão dos utilizadores, aplicar políticas de grupo e aceder a recursos partilhados.
Quando os segredos da conta de computador deixam de corresponder ao que o Active Directory espera, o canal seguro é interrompido. O Credential Guard isola esses segredos num ambiente protegido, e o Machine Identity Isolation reforça esse isolamento. Se a proteção começar a ser aplicada num cenário que não cumpra os requisitos previstos, o equipamento pode ficar sem capacidade de comprovar a sua identidade perante o domínio.
Por isso, o sintoma não deve ser interpretado como um simples erro de palavra-passe do utilizador: o que falha é a relação de confiança entre o equipamento e o domínio. Repor a palavra-passe da pessoa que não consegue iniciar sessão não resolve o problema, porque este está na conta do próprio equipamento.
Sintomas que podem surgir nos equipamentos afetados
Os indícios surgem habitualmente após instalar a atualização e reiniciar o equipamento. Estes são os comportamentos mais comuns descritos por administradores e documentados pela Microsoft:
- Mensagem «A relação de confiança entre esta estação de trabalho e o domínio principal falhou».
- Utilizadores que não conseguem iniciar sessão com as suas credenciais de domínio, mesmo estando corretas.
- Acesso ao Windows apenas com credenciais previamente armazenadas em cache.
- Impossibilidade de aceder a pastas e recursos partilhados do domínio.
- Falhas nos scripts de início de sessão.
- Problemas ao aplicar políticas de grupo.
- Erros em aplicações que dependem da autenticação no Active Directory.
- Equipamentos que parecem funcionar normalmente sem ligação, mas falham ao autenticar-se no domínio.
- Necessidade de restabelecer o canal seguro entre o equipamento e o controlador de domínio.
O que é Machine Identity Isolation
Machine Identity Isolation é uma funcionalidade de segurança do Windows que protege os segredos associados à conta de máquina num ambiente com Credential Guard. O seu objetivo é dificultar a reutilização da identidade dessa máquina no domínio por um atacante com acesso ao equipamento.
A Microsoft descreve três modos de configuração: 0 (desativado), 1 (auditoria) e 2 (aplicação). A passagem de auditoria para aplicação é precisamente o ponto crítico, porque altera o comportamento efetivo do sistema relativamente à identidade do equipamento.
A funcionalidade tem requisitos de compatibilidade relacionados com o nível funcional do domínio e com os controladores de domínio: a Microsoft associa-a a ambientes com nível funcional do Windows Server 2025 ou superior. Em domínios que não cumprem esse requisito, forçar a aplicação pode provocar as falhas de autenticação descritas.
Isto não significa que Machine Identity Isolation deva ser desativada de forma generalizada. É um controlo de segurança legítimo: a decisão correta é alinhar a sua configuração com a capacidade real do domínio, não abdicar da proteção por predefinição.
Como recuperar um equipamento afetado
O procedimento documentado pela Microsoft é uma medida de mitigação temporária enquanto se prepara uma correção definitiva. Deve ser executado de forma criteriosa e com documentação de cada passo, especialmente em empresas com muitos equipamentos:
- Identificar se o equipamento está realmente afetado e se não se trata de outro incidente de rede, DNS ou perfil.
- Confirmar a versão e a compilação do Windows e se a KB5124008 está instalada.
- Verificar se o Credential Guard está ativo no equipamento.
- Rever como foi configurada a funcionalidade Machine Identity Isolation: Intune, política de grupo, registo ou ferramenta de administração.
- Desativar a aplicação da política utilizando exatamente o mesmo canal que a ativou.
- Reiniciar o equipamento.
- Reparar o canal seguro do domínio com as credenciais adequadas.
- Validar o início de sessão, a aplicação de políticas de grupo e o acesso a recursos partilhados.
- Reavaliar a configuração de segurança e planear a sua reativação quando o ambiente cumprir os requisitos.
Comandos de diagnóstico e reparação
A Microsoft documenta a reparação do canal seguro através do PowerShell, executado com privilégios de administrador local e credenciais de domínio com permissões suficientes: Test-ComputerSecureChannel -Repair -Credential (Get-Credential).
Para o diagnóstico prévio podem utilizar-se os utilitários nltest, indicando o nome real do domínio ou do controlador de domínio em vez de um valor de exemplo: nltest /sc_query:DOMINIO e nltest /sc_verify:DOMINIO. Nenhum destes comandos deve ser executado de forma automatizada no parque informático sem compreender primeiro o estado de cada equipamento.
Aviso importante: não desative o Credential Guard, a funcionalidade Machine Identity Isolation nem modifique o registo sem verificar previamente como foi aplicada a política e que impacto pode ter na autenticação e na associação ao domínio.
Porque não é aconselhável efetuar uma alteração rápida do registo
A configuração pode estar refletida em localizações do registo como HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation e HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. O problema é que o registo pode não ser a origem da configuração: se o valor for aplicado por uma política de grupo ou pelo Intune, será reescrito no ciclo seguinte e a alteração manual será temporária.
Modificar uma configuração de segurança sem compreender a sua origem pode ter consequências reais:
- Comprometer a autenticação de equipamentos que até esse momento funcionavam.
- Manter o problema após o reinício, porque a política volta a ser aplicada.
- Obrigar a remover o equipamento do domínio e a voltar a associá-lo, com a perda de tempo que isso implica.
- Reduzir a proteção dos segredos da conta de máquina.
- Transformar um incidente pontual num incidente generalizado em empresas com muitos equipamentos.
O procedimento aplicado pela Seintec
Nos ambientes geridos, a revisão foi realizada de forma organizada e documentada, sem alterações em massa nem desinstalações improvisadas de atualizações de segurança. Estes foram os passos seguidos, adaptados em cada caso à configuração específica de cada domínio:
- Inventário das versões e compilações do Windows no parque gerido.
- Identificação dos equipamentos com a KB5124008 instalada.
- Revisão do estado do Credential Guard.
- Revisão da configuração do Machine Identity Isolation e do respetivo modo.
- Verificação das políticas de grupo aplicadas.
- Revisão do Intune quando utilizado no ambiente.
- Testes do canal seguro com o controlador de domínio.
- Validação do início de sessão dos utilizadores do domínio.
- Verificação do acesso a recursos partilhados e aplicações dependentes.
- Revisão dos eventos de segurança e autenticação.
- Documentação das alterações aplicadas em cada equipamento.
- Acompanhamento durante os dias seguintes.
O que devem fazer as empresas agora
Se o seu parque inclui equipamentos Windows 11 associados a um domínio local, este é um plano de trabalho adequado para eliminar o risco sem provocar um incidente de maior dimensão:
- Inventariar os equipamentos Windows 11 do parque.
- Identificar quais estão associados ao domínio Active Directory.
- Verificar em quais está instalada a KB5124008.
- Verificar as compilações instaladas em cada equipamento.
- Verificar se o Credential Guard está ativo.
- Analisar a configuração e o modo de Machine Identity Isolation.
- Consultar as políticas de grupo e o Intune para identificar a origem da configuração.
- Analisar os erros de confiança e autenticação registados nos computadores e controladores de domínio.
- Verificar o estado do canal seguro nos computadores suspeitos.
- Efetuar uma cópia de segurança e documentar qualquer alteração antes de a aplicar.
- Aplicar a correção indicada pela Microsoft nos computadores afetados.
- Validar com utilizadores reais o início de sessão e o acesso aos respetivos recursos.
- Registar os computadores que tiveram de voltar a aderir ao domínio.
Impacto para empresas com Active Directory
Uma falha na relação de confiança com o domínio não é um problema estético: interrompe o trabalho do utilizador desde o primeiro minuto do dia. Estes são os efeitos mais habituais numa empresa de média dimensão:
- Utilizadores que não conseguem iniciar sessão ao chegar ao escritório.
- Interrupções de trabalho em postos específicos ou em departamentos inteiros.
- Perda de acesso a pastas partilhadas e documentação comum.
- Falhas em aplicações ERP que se autenticam no domínio.
- Problemas com impressoras de rede publicadas no domínio.
- Incidentes de acesso a servidores de ficheiros.
- Políticas de segurança que deixam de ser aplicadas corretamente.
- Aumento do volume de chamadas para o suporte interno.
- Risco de aplicar alterações urgentes sem controlo nem documentação.
- Uma gestão eficaz de patches inclui inventário, testes prévios num grupo piloto, cópias de segurança, documentação, monitorização e um plano de reversão definido antes de intervir no ambiente de produção.
Como pode a Seintec ajudar a sua empresa com Active Directory e Windows
A Seintec gere infraestruturas Windows para empresas com domínio local, cloud ou ambientes híbridos. Em incidentes como este, o valor está em contar com uma equipa que conhece a configuração prévia do ambiente e pode atuar sem improvisar.
- Administração de Active Directory e gestão de domínios Windows.
- Suporte para Windows 11 e Windows Server.
- Gestão profissional de patches com janelas de manutenção, testes e plano de reversão.
- Credential Guard, políticas de segurança e políticas de grupo.
- Gestão com Microsoft Intune.
- Migração e manutenção de controladores de domínio.
- Resolução de erros de relação de confiança e de canal seguro.
- Monitorização de servidores e equipamentos.
- Manutenção informática gerida e suporte IT para PME e empresas de média dimensão.
- Cibersegurança, backup e recuperação.
- Ambiente de trabalho remoto e ambientes de trabalho virtuais.
- Equipa técnica especializada, datacenter próprio em Espanha e interlocutor técnico único.
Fontes e documentação consultada
A documentação oficial da Microsoft é a principal referência técnica e pode ser atualizada com novas indicações. A informação foi consultada em 18 de setembro de 2026.
- Microsoft: Estado das versões do Windows 11 24H2 e problemas conhecidos
- Microsoft: Estado das versões do Windows 11 25H2 e problemas conhecidos
- Microsoft Learn: Documentação do Credential Guard
- Microsoft Learn: Test-ComputerSecureChannel, reparação do canal seguro
- Microsoft Q&A: Relatório técnico e reprodução da falha do canal seguro
- BleepingComputer: Cobertura do problema de confiança do domínio
- NeoTeo: Contexto da confirmação da Microsoft
Perguntas frequentes
- ¿O que é a KB5124008?
- É uma atualização de segurança do Windows 11, publicada a 8 de setembro de 2026 para as versões 24H2 e 25H2, que pode afetar determinados equipamentos protegidos com Credential Guard e com configurações de Machine Identity Isolation.
- ¿A KB5124008 afeta todos os equipamentos com Windows 11?
- Não. O impacto depende da versão instalada, da configuração de segurança do equipamento, de o Credential Guard estar ativo, das políticas aplicadas e da relação com um domínio Active Directory local.
- ¿O que significa a quebra da relação de confiança?
- Significa que o equipamento deixou de conseguir estabelecer corretamente o canal seguro com o controlador de domínio para validar a sua conta de computador, pelo que a autenticação dos utilizadores no domínio deixa de funcionar.
- ¿Posso resolver o problema alterando uma chave do registo?
- Esta alteração não deve ser feita de forma improvisada. Primeiro é necessário identificar como foi configurado o Machine Identity Isolation e efetuar a recuperação através do canal de administração original, uma vez que uma política de grupo ou o Intune pode voltar a aplicar o valor anterior.
- ¿Que comando pode reparar o canal seguro?
- A Microsoft documenta a utilização de Test-ComputerSecureChannel -Repair -Credential (Get-Credential). Deve ser executado com credenciais de domínio adequadas e após verificar o estado real do equipamento.
- ¿Terei de voltar a associar o equipamento ao domínio?
- Em alguns casos pode ser necessário, sobretudo se for alterada uma configuração de Machine Identity Isolation que estava em modo de imposição e a reparação do canal seguro não for suficiente.
- ¿A Seintec pode analisar estes problemas?
- Sim. A Seintec pode analisar o Active Directory, o Credential Guard, as políticas de grupo, o Intune, os canais seguros, os controladores de domínio e os equipamentos com Windows 11, e efetuar uma recuperação controlada e documentada.
Os erros na relação de confiança não devem ser resolvidos através de alterações isoladas no registo. Numa infraestrutura empresarial é necessário identificar a política que provocou o comportamento, reparar o canal seguro e validar que a segurança e a autenticação continuam a funcionar corretamente. Fale com um especialista da Seintec.
Contactar a SeintecServiço relacionado
Serviços Geridos de IT
Mantemos os seus sistemas operacionais e sem falhas.