微軟9月Windows 11更新造成部分AD網域登入異常,提出暫時因應措施
事件概述
微軟於 9 月釋出的 Windows 11 安全性更新(KB5124008、KB5124012)出現相容性缺陷,導致部份已加入 Active Directory(AD)網域 的 Windows 11 裝置無法正常登入。即使使用正確的網域憑證,系統仍會顯示登入失敗,原因在於與 Machine Identity Isolation(機器身分隔離) 的強制模式產生衝突。
背景與技術細節
Machine Identity Isolation 透過 Credential Guard(認證防護)將 AD 電腦帳戶的身分驗證憑證隔離於受保護的執行環境中,提升防止憑證竊取的安全等級。此功能在「強制模式」下,要求所屬 AD 網域的 Domain Functional Level(DFL,網域功能等級) 必須達到 Windows Server 2025 才能正常運作。
本次更新並未直接把 Machine Identity Isolation 設為強制模式,而是讓先前已透過群組原則或本機設定為強制模式的裝置在更新後立即生效。若此時網域的 DFL 仍低於 Windows Server 2025,裝置便會失去與內部 AD 網域的安全通道,導致登入流程卡關。
受影響範圍與因應措施
受影響的作業系統版本包括 Windows 11 24H2、25H2 以及 26H1。微軟建議受影響的企業或組織立即依照以下步驟處理:
-
以原先設定 Machine Identity Isolation 的方式停用該功能(例如透過群組原則將模式改為「非強制」)。
-
依官方指引重新啟動受影響裝置,以重新建立與 AD 網域的安全通道。
-
確認網域功能等級已升級至 Windows Server 2025,或暫時維持非強制模式,待微軟後續修補程式釋出。
微軟已承諾在未來的 Windows 更新中暫時停止套用 Machine Identity Isolation 的強制設定,直至相容性問題徹底解決。目前尚未公布新補丁的具體發布時間。
未來展望與建議
此事件凸顯企業在推動 零信任(Zero Trust) 與憑證保護機制時,必須同步檢視 AD 網域的功能等級與作業系統的安全功能相容性。建議 IT 管理者:
- 提前評估 內部 AD 網域的 DFL,確保符合新功能的最低要求。
- 分層測試 每一次大型安全更新,先在測試環境驗證 Machine Identity Isolation 等關鍵功能的行為。
- 訂閱 微軟安全公告與資安日報,確保第一時間掌握修補程式與臨時因應措施。
隨著 Windows 11 逐步成為企業桌面主流,相關的身分驗證防護機制將持續演進。唯有在升級路徑與安全政策之間保持良好協調,才能避免類似的登入中斷,確保組織的資訊安全與營運穩定。