Ein neues Sicherheitsupdate für Windows sorgt in manchen Unternehmensnetzen für Probleme bei der Anmeldung. Betroffen sind vor allem lokale Active-Directory-Umgebungen mit aktivierter Machine Identity Isolation. In solchen Fällen kann der sichere Kanal zur Domäne abbrechen.
Was nach dem Update passiert
Nach der Installation der September-Patches melden sich manche Geräte nicht mehr korrekt an der Domäne an. Nutzer sehen dann den Hinweis, dass die Vertrauensbeziehung zwischen Gerät und Domäne fehlgeschlagen ist. Die Anmeldung mit gespeicherten Zugangsdaten bleibt meist möglich.
Das Problem zeigt sich vor allem bei Maschinenkonten, die mit Credential Guard geschützt sind. Der sichere Kanal zu On-Premise-ADs bricht dann weg. Für den Alltag in Firmen mit festen Arbeitsplatzrechnern ist das ein klares Risiko.
Welche Systeme betroffen sind
Das Problem trifft Windows 11 in den Versionen 26H1, 25H2 und 24H2, sofern Machine Identity Isolation aktiv ist. Die Funktion arbeitet nur sauber mit Windows Server 2025 Domain Functional Level oder höher. In anderen Umgebungen passt sie nicht zum AD-Setup.
Wer ältere Domänenebenen einsetzt, sollte die Einstellung prüfen. In vielen Firmen läuft das Verzeichnis noch auf bewährten Serverständen, und genau dort zeigt sich der Fehler. Geräte in solchen Netzen verlieren dann den Kontakt zur Domäne.
Temporäre Maßnahme für Administratoren
Microsoft rät dazu, Machine Identity Isolation vorerst zu deaktivieren. Das geht per Richtlinie oder über Intune, falls die Einstellung dort gepflegt wurde. Wer den Wert in der Registry gesetzt hat, muss ihn dort ebenfalls anpassen.
Relevante Registry-Pfade sind:
- HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
- HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
Der Eintrag MachineIdentityIsolation sollte auf 0 stehen. Danach ist ein Neustart der betroffenen Geräte nötig.
Secure Channel wiederherstellen
Nach dem Neustart reicht das Deaktivieren noch nicht aus. Administratoren müssen den Secure Channel erneut aufbauen. Microsoft nennt dafür den PowerShell-Befehl Test-ComputerSecureChannel -Repair -Credential (Get-Credential).
Damit lässt sich die Verbindung zur Domäne wiederherstellen. In größeren Umgebungen empfiehlt sich ein sauberer Rollout über Gruppenrichtlinien und eine Prüfung der betroffenen Clients vor Ort.
Was Firmen jetzt tun sollten
IT-Teams sollten zuerst prüfen, ob Machine Identity Isolation in der eigenen Umgebung aktiv ist. Danach folgt der Abgleich mit dem eingesetzten Domain Functional Level. Wenn keine Windows-Server-2025-Basis vorhanden ist, gehört die Funktion aus der Konfiguration entfernt.
Im nächsten Schritt lohnt sich ein Test an einer kleinen Zahl von Rechnern. So lässt sich der Zugang zur Domäne prüfen, bevor ein breiter Rollout startet. Wer viele Standorte betreibt, sollte Helpdesk und lokale Admins vorab informieren.
Ein weiteres Update mit Problemen
Der Vorfall passt in eine Reihe von Windows-Updates mit unerwünschten Nebenwirkungen. In den vergangenen Wochen tauchten bereits Patches auf, die unvollständig ausgeliefert wurden oder nachgereicht werden mussten. Für Unternehmen bedeutet das mehr Aufwand bei Prüfung, Rollout und Nachkontrolle.
Gerade bei Sicherheitsupdates braucht es daher einen klaren Ablauf. Erst testen, dann verteilen, danach Geräte und Anmeldungen prüfen. So lassen sich Ausfälle im Tagesgeschäft begrenzen.