وصله مایکروسافت مشکلات اعتماد رایانه های شخصی ویندوزی را که به دامنه پیوسته اند می دهد
خطمشیهای جداسازی هویت ماشین میتوانند اعتبارنامههای معتبر را رد کنند، مگر اینکه کنترلکنندهها سطح عملکردی سرور 2025 را برآورده کنند.
مجموعه کوکاپهای مایکروسافت در سپتامبر با تأیید اینکه مشکلی در ورود به دامنه Active Directory وجود ندارد، ادامه یافت. این مشکل که ویندوز 11 نسخههای 24H2، 25H2 و 26H1 را تحت تأثیر قرار میدهد، در تاریخ 16 سپتامبر به لیست طولانیتر مشکلات شناخته شده مایکروسافت اضافه شد. این مشکل ناشی از تغییرات بهعنوان جداسازی هویت ماشین در بهروزرسانی امنیتی سپتامبر 2026 (KB5124008) است. مشکل این است که حسابهای ماشینی محافظتشده توسط Credential Guard ممکن است کانال امن خود را با دامنه اکتیو دایرکتوری داخلی از دست بدهند.
در نتیجه، کاربران ممکن است نتوانند با اعتبار دامنه معتبر وارد سیستم شوند و ممکن است پیامی مبنی بر شکایت از رابطه اعتماد بین دستگاه و دامنه مشاهده کنند. این بهروزرسانی، جداسازی هویت ماشین را فعال میکند، اما اجرای آن را مستقیما روشن نمیکند. در عوض، ویندوز شروع به احترام به تنظیمات اجرایی موجود یا پیکربندی شده با خط مشی میکند – مشکلی است زیرا این ویژگی فقط در محیطهای متصل به کنترلکنندههای دامنه در حال اجرا در سطح عملکرد دامنه ویندوز سرور 2025 (DFL) یا بالاتر پشتیبانی میشود.
مایکروسافت گفت: «هر دستگاهی که قبلا برای استفاده از «Isolation هویت ماشین» پیکربندی شده باشد و به کنترلکنندههای دامنه Windows Server 2025 متصل نباشد، با این مشکل مواجه خواهد شد و باید این ویژگی را غیرفعال کند. "ورود آفلاین با استفاده از اطلاعات کاربری که قبلا در حافظه پنهان ذخیره شده اند ممکن است به کار خود ادامه دهد." تکثیر AD و خدمات AD روی کنترل کننده های دامنه تحت تأثیر قرار نمی گیرند. مایکروسافت راهحلی را ارائه کرده است، اگرچه به چیزی بیش از تغییر یک تنظیمات نیاز دارد.
مدیران باید جداسازی هویت ماشین را با استفاده از روشی که با آن فعال شده است غیرفعال کنند: Intune، Group Policy، یا - به طور خاص - رجیستری ویندوز. مایکروسافت به مدیران هشدار می دهد که از رجیستری نسخه پشتیبان تهیه کنند و نحوه بازیابی آن را قبل از ایجاد تغییرات درک کنند. پس از غیرفعال کردن این ویژگی، مدیران باید دستگاه را مجددا راه اندازی کنند و کانال امن آن را با استفاده از دستور Test-ComputerSecureChannel PowerShell تعمیر کنند.
در مورد بلندمدت، مایکروسافت گفت: "ما قصد داریم این مشکل را در بهروزرسانی آینده ویندوز با جلوگیری موقت از اجرای جداسازی هویت ماشین در حالی که بهبودهایی در ویژگی انجام میشود، حل کنیم." این ویژگی یک هدف مفید دارد. حسابهای ماشینی محافظتشده توسط Credential Guard به جای ذخیرهسازی در رجیستری، اجازه میدهند اسرار حساب ماشین توسط Credential Guard محافظت شوند. پیاده سازی کمتر ساده نشان داده است. این پذیرش به دنبال بهروزرسانی خارج از باند مایکروسافت برای رفع سایر مشکلات معرفیشده در بهروزرسانی سپتامبر انجام میشود. ®
متن اصلی (انگلیسی)
Microsoft patch gives domain-joined Windows PCs trust issues
Machine Identity Isolation policies can reject valid credentials unless controllers meet the Server 2025 functional level