Patch Tuesday

Septemberupdate breekt domeinvertrouwen bij Windows 11

Septemberupdate breekt domeinvertrouwen bij Windows 11

Microsoft heeft bevestigd dat de beveiligingsupdate van 8 september 2026 (KB5124008) ervoor kan zorgen dat domeingekoppelde Windows 11-pc's hun beveiligde vertrouwensrelatie met de Active Directory-domeincontroller verliezen. Gebruikers kunnen zich daardoor niet meer interactief aanmelden met geldige domeincredentials. Het probleem trof organisaties wereldwijd en kwam boven op een reeks andere problemen die de septemberupdate al veroorzaakte.

Wat is er precies misgegaan?

Na installatie van KB5124008 of latere updates raken sommige Windows 11-apparaten hun beveiligde kanaal (secure channel) met de domeincontroller kwijt. Dit kanaal vormt de basis van de vertrouwensrelatie tussen een computeraccount en het domein. Valt dit kanaal weg, dan tonen getroffen pc's een foutmelding dat de vertrouwensrelatie tussen het apparaat en het domein is mislukt.

Welke systemen zijn geraakt?

Volgens Microsoft gaat het specifiek om apparaten waarop Credential Guard-protected machine accounts (ook wel Machine Identity Isolation genoemd) eerder is geconfigureerd. Getroffen zijn:

  • Windows 11 24H2
  • Windows 11 25H2
  • Windows 11 26H1 (voorlopig alleen de ARM-versie)

Het probleem doet zich voor wanneer deze apparaten verbinding maken met domeincontrollers die niet op Windows Server 2025 of hoger draaien, oftewel een lager domeinfunctioneel niveau (DFL) hebben. Machine Identity Isolation wordt namelijk alleen ondersteund in omgevingen met domeincontrollers op DFL Windows Server 2025 of nieuwer.

Wat is de oorzaak?

KB5124008 dwingt Machine Identity Isolation niet rechtstreeks af, maar zorgt er wel voor dat Windows bestaande of via beleid uitgerolde instellingen die deze functie inschakelen, alsnog toepast. Op domeincontrollers met een ouder functioneel niveau ontstaat daardoor een mismatch: het apparaat verwacht strengere beveiligingsonderhandeling dan de domeincontroller kan waarmaken, waardoor het beveiligde kanaal breekt.

Wat merken gebruikers ervan?

  • Interactieve aanmelding met domeincredentials mislukt op getroffen apparaten.
  • Aanmelden met eerder opgeslagen (offline) credentials blijft volgens Microsoft wel mogelijk.
  • AD-replicatie en de domeincontrollers zelf ondervinden geen hinder — het probleem speelt zich uitsluitend af op het niveau van de clientapparaten.

Microsofts reactie en workaround

Microsoft bevestigde het probleem op 16 september 2026 via het Release Health-dashboard van Windows 11 25H2 en kondigde aan de handhaving van Machine Identity Isolation in een toekomstige update tijdelijk op te schorten, in afwachting van een structurele oplossing.

Tot die tijd adviseert Microsoft beheerders de functie handmatig uit te schakelen, afhankelijk van hoe deze was ingesteld:

  • Via Intune-beleid: de betreffende configuratie via Intune weer uitzetten.
  • Via Groepsbeleid: de instelling via GPO deactiveren.
  • Via registerinstelling: de waarde van MachineIdentityIsolation terugzetten van 2 naar 0 op zowel HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation als HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation, gevolgd door een herstart.

Daarna moet de beschadigde vertrouwensrelatie nog worden hersteld met het PowerShell-commando Test-ComputerSecureChannel -Repair -Credential (Get-Credential), uitgevoerd met beheerdersrechten op het getroffen apparaat.

Wat betekent dit voor beheerders?

Voor de meeste thuisgebruikers en kleine bedrijven zonder eigen Active Directory-omgeving verandert er niets: het probleem raakt uitsluitend domeingekoppelde apparaten met Credential Guard-machineaccountbeveiliging. IT-beheerders van organisaties die Machine Identity Isolation hebben ingeschakeld maar nog niet volledig zijn overgestapt op domeincontrollers met Windows Server 2025, doen er goed aan voorlopig te controleren of hun omgeving aan deze voorwaarden voldoet voordat de septemberupdate breed wordt uitgerold. Wie de update al heeft geïnstalleerd en aanmeldproblemen ziet, kan de bovenstaande registercontrole en de PowerShell-herstelopdracht gebruiken als tijdelijke oplossing, in afwachting van de aangekondigde fix van Microsoft.

Wat kun je hieruit meenemen?

De septemberupdate van Windows 11 blijkt een van de problematischere patchronde's van dit jaar: naast dit domeinvertrouwen-probleem kampten beheerders deze maand ook al met vastlopende Remote Desktop-sessies op Windows Server. Dat de oorzaak dit keer ligt in een beveiligingsfunctie die niet direct wordt afgedwongen, maar via bestaande beleidsinstellingen alsnog wordt toegepast, maakt het probleem lastig te voorspellen voor organisaties die Credential Guard-machineaccountbeveiliging al hadden geconfigureerd.

Belangrijk is dat het probleem beperkt blijft tot een specifieke combinatie van clientversie, beveiligingsinstelling en het functioneel niveau van de domeincontroller — de meerderheid van de Windows 11-installaties merkt er niets van. Voor de organisaties die wél zijn geraakt, biedt Microsoft inmiddels een duidelijke workaround, in afwachting van een definitieve oplossing via een toekomstige update.

Reading next

Microsoft Purview bewaakt voortaan ook data buiten Microsoft 365