پرش به محتوای اصلی

وصله مایکروسافت مشکلات اعتماد رایانه های شخصی ویندوزی را که به دامنه پیوسته اند می دهد

دِ رجیستر۱۴۰۵ شهریور ۲۶, پنجشنبه، ساعت ۱۷:۱۵حدود 2 دقیقه مطالعه

خط‌مشی‌های جداسازی هویت ماشین می‌توانند اعتبارنامه‌های معتبر را رد کنند، مگر اینکه کنترل‌کننده‌ها سطح عملکردی سرور 2025 را برآورده کنند.

مجموعه کوکاپ‌های مایکروسافت در سپتامبر با تأیید اینکه مشکلی در ورود به دامنه Active Directory وجود ندارد، ادامه یافت. این مشکل که ویندوز 11 نسخه‌های 24H2، 25H2 و 26H1 را تحت تأثیر قرار می‌دهد، در تاریخ 16 سپتامبر به لیست طولانی‌تر مشکلات شناخته شده مایکروسافت اضافه شد. این مشکل ناشی از تغییرات به‌عنوان جداسازی هویت ماشین در به‌روزرسانی امنیتی سپتامبر 2026 (KB5124008) است. مشکل این است که حساب‌های ماشینی محافظت‌شده توسط Credential Guard ممکن است کانال امن خود را با دامنه اکتیو دایرکتوری داخلی از دست بدهند.

در نتیجه، کاربران ممکن است نتوانند با اعتبار دامنه معتبر وارد سیستم شوند و ممکن است پیامی مبنی بر شکایت از رابطه اعتماد بین دستگاه و دامنه مشاهده کنند. این به‌روزرسانی، جداسازی هویت ماشین را فعال می‌کند، اما اجرای آن را مستقیما روشن نمی‌کند. در عوض، ویندوز شروع به احترام به تنظیمات اجرایی موجود یا پیکربندی شده با خط مشی می‌کند – مشکلی است زیرا این ویژگی فقط در محیط‌های متصل به کنترل‌کننده‌های دامنه در حال اجرا در سطح عملکرد دامنه ویندوز سرور 2025 (DFL) یا بالاتر پشتیبانی می‌شود.

مایکروسافت گفت: «هر دستگاهی که قبلا برای استفاده از «Isolation هویت ماشین» پیکربندی شده باشد و به کنترل‌کننده‌های دامنه Windows Server 2025 متصل نباشد، با این مشکل مواجه خواهد شد و باید این ویژگی را غیرفعال کند. "ورود آفلاین با استفاده از اطلاعات کاربری که قبلا در حافظه پنهان ذخیره شده اند ممکن است به کار خود ادامه دهد." تکثیر AD و خدمات AD روی کنترل کننده های دامنه تحت تأثیر قرار نمی گیرند. مایکروسافت راه‌حلی را ارائه کرده است، اگرچه به چیزی بیش از تغییر یک تنظیمات نیاز دارد.

مدیران باید جداسازی هویت ماشین را با استفاده از روشی که با آن فعال شده است غیرفعال کنند: Intune، Group Policy، یا - به طور خاص - رجیستری ویندوز. مایکروسافت به مدیران هشدار می دهد که از رجیستری نسخه پشتیبان تهیه کنند و نحوه بازیابی آن را قبل از ایجاد تغییرات درک کنند. پس از غیرفعال کردن این ویژگی، مدیران باید دستگاه را مجددا راه اندازی کنند و کانال امن آن را با استفاده از دستور Test-ComputerSecureChannel PowerShell تعمیر کنند.

در مورد بلندمدت، مایکروسافت گفت: "ما قصد داریم این مشکل را در به‌روزرسانی آینده ویندوز با جلوگیری موقت از اجرای جداسازی هویت ماشین در حالی که بهبودهایی در ویژگی انجام می‌شود، حل کنیم." این ویژگی یک هدف مفید دارد. حساب‌های ماشینی محافظت‌شده توسط Credential Guard به جای ذخیره‌سازی در رجیستری، اجازه می‌دهند اسرار حساب ماشین توسط Credential Guard محافظت شوند. پیاده سازی کمتر ساده نشان داده است. این پذیرش به دنبال به‌روزرسانی خارج از باند مایکروسافت برای رفع سایر مشکلات معرفی‌شده در به‌روزرسانی سپتامبر انجام می‌شود. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Microsoft patch gives domain-joined Windows PCs trust issues

Machine Identity Isolation policies can reject valid credentials unless controllers meet the Server 2025 functional level

همه‌ی اخبار فناوری