El parche de septiembre de Windows 11 rompe el inicio de sesión en dominios AD
La actualización KB5124008 activa Machine Identity Isolation y deja sin canal seguro a los equipos con Credential Guard: el usuario no puede entrar con sus credenciales de dominio.
Microsoft ha confirmado que la actualización de seguridad de septiembre de 2026 (KB5124008) puede dejar sin acceso al dominio a equipos Windows 11 unidos a Active Directory. El fallo alcanza a las cuentas de máquina protegidas por Credential Guard, que pierden el canal seguro con el controlador de dominio, y el usuario acaba viendo el aviso de que la relación de confianza entre el equipo y el dominio ha fallado. La compañía sumó la incidencia a su lista de problemas conocidos el 16 de septiembre, y afecta a Windows 11 24H2, 25H2 y 26H1.
El origen: Machine Identity Isolation
El culpable es un cambio en Machine Identity Isolation dentro del parche. La actualización habilita la función, pero no la pone en modo obligatorio: lo que hace es empezar a respetar la configuración de aplicación que ya existiera, o la que definan las directivas. Ahí está el problema, porque la característica solo está soportada en entornos cuyos controladores de dominio corren al nivel funcional de Windows Server 2025 (DFL) o superior. Quien tenga controladores más antiguos y tuviera la función configurada se come la incidencia.
"Cualquier dispositivo configurado previamente para usar Machine Identity Isolation que no esté conectado a controladores de Windows Server 2025 sufrirá este problema y tendrá que desactivar la función", dice Microsoft, que añade que el inicio de sesión sin conexión con credenciales almacenadas en caché puede seguir funcionando. La replicación de AD y los servicios de AD en los controladores no se ven afectados.
Cómo recuperar el acceso
El workaround no es cambiar un ajuste y listo. Hay que desactivar Machine Identity Isolation por el mismo camino por el que se activó: Intune, directiva de grupo o el registro de Windows. Microsoft pide copia de seguridad del registro y tener claro cómo restaurarlo antes de tocarlo. Hecho eso, toca reiniciar el equipo y reparar el canal seguro con el comando de PowerShell Test-ComputerSecureChannel.
Para el arreglo definitivo no hay fecha. La compañía dice que planea resolverlo en una futura actualización de Windows impidiendo temporalmente la aplicación de Machine Identity Isolation mientras mejora la función.
La idea de fondo tiene sentido: guardar los secretos de la cuenta de máquina bajo Credential Guard en lugar de dejarlos en el registro. Lo que no está saliendo bien es el despliegue. Esta confirmación llega, además, después de que Microsoft publicara una actualización fuera de ciclo para tapar otros destrozos del parche de septiembre, que ya van unos cuantos. A quien tenga dominios en producción le toca revisar si tiene la función configurada antes de aplicar KB5124008, o prepararse para pasar por Intune, GPO o regedit equipo a equipo.
