Eylül 2026 güncellemesi KB5124008 sonrası bazı domain bilgisayarları Active Directory ile bağlantıyı kaybediyor. Ayrıca kullanıcılar parolaları doğru olmasına rağmen oturum açamıyor. Bu nedenle bu yazıda sorunu, olası nedeni ve güvenli kontrol adımlarını anlatacağım.
Sorun Nedir?
- İlk olarak KB5124008 yükleniyor ve yeniden başlatma sonrası domain oturumu başarısız oluyor
- Ardından sistem domain güven ilişkisi bozuk hatası veriyor ya da parolayı yanlış kabul ediyor
- Bunun yanında çevrimdışıyken önbelleğe alınmış kimlik bilgileri çalışmaya devam ediyor
- Sonuç olarak güncellemeyi kaldırıp trust kanalını onarınca erişim geri geliyor, ancak güncellemeyi tekrar kurunca sorun yeniden ortaya çıkıyor
Kimler Etkileniyor?
| Ortam | Gözlem |
|---|---|
| Windows 11 25H2 Enterprise | Örneğin bir ortamda 256 cihazdan 11 tanesi trust kaybetti, ayrıca bazı ortamlarda tüm 25H2 cihazlar hata veriyor |
| Active Directory | Özellikle Kerberos hataları çıkıyor ve sistem NTLM ile Netlogon yedeğine düşüyor |
| Kimlik doğrulama | Kısacası sorun kullanıcı parolasında değil, makine hesabı kanalında ortaya çıkıyor |
Olası Neden: Machine Identity Isolation
Microsoft henüz kök nedeni resmi olarak açıklamadı ve resmi geçici çözüm de paylaşmadı. Ancak sahadaki yöneticiler Machine Identity Isolation ayarına dikkat çekiyor. Çünkü bu özellik Credential Guard ile makine hesabı parolasını izole ediyor. Ayrıca enforcement modunda Windows LSA içindeki kopyayı kaldırıyor.
Bu nedenle önce aşağıdaki kayıt değerini kontrol edin:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa] "MachineIdentityIsolation"
0= Devre dışı bırakıyor1= Denetim modunda çalışıyor2= Zorlama modunda çalışıyor
Bazı yöneticiler güncelleme sonrası değerin 2 olduğunu fark etti. Dahası değeri 0 yapıp yeniden başlatınca kanal onarımı tuttu. Yine de Microsoft dokümantasyonu açıkça uyarıyor, çünkü enforcement modundan devre dışına geçiş de trust kanalını bozuyor ve cihazı domaine yeniden katmayı gerektiriyor.
Ne Yapmalı? Güvenli Kontrol Sırası
1. Yayılımı Durdurun
- İlk olarak KB5124008 dağıtımını WSUS, Intune veya SCCM tarafında pilot grupta duraklatın
- Ardından sadece 1-2 test cihazında doğrulayın, bu yüzden tüm filoya aynı anda göndermeyin
2. Etkilenen Cihazı Doğrulayın
Test-ComputerSecureChannel -Verbose nltest /sc_query:ALANADINIZ
3. Onarımı Yapın
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
Komutu çalıştırın, ardından cihazı yeniden başlatın ve domain oturumunu tekrar deneyin. Özetle düzelmezse cihazı domaine yeniden katın. Ayrıca kayıt defteri değişikliğini üretimde toplu uygulamayın.
Sonuç
Microsoft araştırmaya devam ediyor. Mevcut bulgular Machine Identity Isolation ile ilişkili bir güvenli kanal sorununa işaret ediyor, ancak resmi doğrulama henüz gelmedi. Bu yüzden en güvenli yaklaşım dağıtımı pilot grupta tutuyor ve onarımı cihaz bazında test ederek ilerliyor.
Kaynaklar
Çünkü makine hesabı güvenli kanalı kopuyor, ayrıca sorun kullanıcı parolasında ortaya çıkmıyor.
Ortamınıza göre değişiyor, bu yüzden toplu değiştirmeyin ve önce test cihazında doğrulayın.
Henüz yok, ancak Microsoft konuyu araştırıyor.
Kaynak:




