2026年9月8日に配信されたWindows 11向けの月例セキュリティ更新プログラム「KB5124008」を適用したところ、社内のActive Directory環境に参加しているPCが突然ドメインとの信頼関係を失い、有効なドメインアカウントでサインインできなくなる、という不具合が2026年9月に入って相次いで報告されています。「このワークステーションとプライマリドメインとの信頼関係が失われました」というエラーが表示され、対応に追われている社内SE・システム管理者の方も多いのではないでしょうか。
本記事では、KB5124008適用後に発生しているこのドメイン認証トラブルについて、原因とされる「Machine Identity Isolation」機能の仕組みと、Microsoft公式が案内している回避策を、レジストリの具体的な設定値まで含めて解説します。
目次
- 1. どんな現象が起きているのか
- 2. 原因:Machine Identity Isolationの強制モードが動き出した
- 3. 影響を受ける環境の条件
- 4. 対処法:Machine Identity Isolationを無効化する
- 5. すでに影響が出ている端末の復旧手順
- 6. KB5124008のアンインストールは最終手段に
- 7. 今後のアップデートで修正される見込み
- 8. まとめ
1. どんな現象が起きているのか
KB5124008はWindows 11 バージョン25H2(ビルド26200.9445)およびバージョン24H2(ビルド26100.9445)向けの累積更新プログラムです。今回の更新には過去最多クラスとなる900件超の脆弱性対応が含まれる大型パッチでしたが、これとは別に、企業のAD環境で深刻な副作用が確認されています。
報告されている典型的な症状は次の通りです。
- KB5124008(またはそれ以降の更新プログラム)を適用して再起動すると、ドメインとのセキュアチャネル(信頼関係)が切断される
- 「このワークステーションとプライマリドメインとの信頼関係が失われました」というエラーが表示され、有効なドメインの資格情報でもサインインできない
- 直前までキャッシュされていた資格情報でのオフラインサインインは、引き続き可能な場合が多い
- Active Directoryのレプリケーションやドメインコントローラー自体の動作には影響がなく、あくまでクライアント(ワークステーション)側で発生する
影響が確認されているのはWindows 11 バージョン24H2、25H2、そして26H1(KB5124012)で、Windows Serverは対象外です。特にCredential Guardを有効化している端末で発生しやすいとされています。
2. 原因:Machine Identity Isolationの強制モードが動き出した
Microsoftは2026年9月16日の夜(現地時間)、この不具合を公式の「Windows 11の既知の問題」一覧に追加し、原因を「Machine Identity Isolation(MII)」という機能にあると説明しました。MIIはCredential Guardと連携して、コンピューターアカウントの資格情報をより強固に保護するためのセキュリティ機能です。
ポイントは、KB5124008自体が新たにMIIを有効化するわけではないという点です。実際には、Intune・グループポリシー・レジストリを通じて以前から設定されていたMIIの強制モードを、更新後のWindowsが「そのまま反映する」ようになったことが引き金になっています。つまり、これまで実質的に効いていなかった設定が、更新プログラムの適用をきっかけに突然有効化される形です。「設定した覚えがないのに値が有効になっていた」という報告も一部で見られますが、この点についてMicrosoftからの明確な説明はまだありません。
3. 影響を受ける環境の条件
MIIは、接続先のドメインコントローラーがWindows Server 2025のドメイン機能レベル(DFL)で稼働している環境でのみサポートされています。Microsoftは「この条件を満たさない環境ではMIIを無効にする必要がある」と案内しており、条件を満たさないままMIIを有効化していた場合に、今回の不具合が顕在化します。
特に注意したい環境は次の通りです。
- ドメインコントローラーがWindows Server 2019やWindows Server 2022で稼働している
- ドメインコントローラーのOSだけを更新し、フォレストやドメインの機能レベルは引き上げていない
- Credential Guardや仮想化ベースのセキュリティ(VBS)に関するグループポリシー・Intuneポリシーを過去に設定したことがある
ドメインコントローラーのOSを新しくしただけでは機能レベルの条件を満たさないケースが多いため、「DCはWindows Server 2022だから大丈夫」と思い込まず、実際のドメイン機能レベルを確認しておくことをおすすめします。
4. 対処法:Machine Identity Isolationを無効化する
Microsoftが案内している回避策は、MIIを有効化したのと同じ方法で無効化するというものです。環境の管理方法に応じて、次のいずれかを実施します。
- Intuneで管理している場合:該当のセキュリティベースラインやコンプライアンスポリシーで、Machine Identity Isolationの設定を無効に変更します。
- グループポリシーで管理している場合:「コンピューターの構成」→「管理用テンプレート」→「システム」→「Device Guard」→「仮想化ベースのセキュリティを有効にする」の中にある「Machine Identity Isolation Configuration」を「無効」に設定します。
- レジストリを直接編集する場合:以下の2か所のキーにある「MachineIdentityIsolation」の値を確認し、2(強制モード)になっていれば0に変更します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard
コマンドプロンプトから確認・変更する場合は、次のコマンドが利用できます(実行前に必ずレジストリのバックアップを取得してください)。
rem 現在の値を確認 reg query "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v MachineIdentityIsolation reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard" /v MachineIdentityIsolationrem 値を0(無効)に変更
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v MachineIdentityIsolation /t REG_DWORD /d 0 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard" /v MachineIdentityIsolation /t REG_DWORD /d 0 /f
設定を変更したら端末を再起動してください。なお、Intuneで管理している端末の同期処理はドメインのセキュアチャネルに依存しないため、信頼関係が切れた状態でもポリシー自体は適用できる点は覚えておくと安心です。一方、グループポリシーはドメイン認証を前提として更新されるため、信頼関係が切れた端末では自動的には反映されません。
5. すでに影響が出ている端末の復旧手順
すでにサインインできなくなっている端末では、まずローカル管理者としてサインインし、管理者権限でPowerShellを開いて信頼関係の状態を確認します。
# 信頼関係が正常かどうかを確認(Falseの場合はセキュアチャネルが切断されている) Test-ComputerSecureChannelドメイン管理者権限で信頼関係を修復するTest-ComputerSecureChannel -Repair -Credential (Get-Credential)
ドメインコントローラー側から状態を確認したい場合は、nltestコマンドも利用できます。
nltest /sc_verify:対象のドメインコントローラー名
注意点として、信頼関係がすでに切れている端末では、グループポリシーの更新自体が正常に反映されません。マシンがドメインに対して認証できない状態のため、GPO側の設定変更だけでは自動的に直らないケースが多く、上記のレジストリ変更とセキュアチャネルの修復を、影響を受けた端末ごとに個別に行う必要があります。おすすめの順序は、まず残りの端末を守るためにGPOやIntuneポリシー側の設定を先に修正し、そのあとで影響済みの端末を1台ずつ復旧させる、という流れです。
6. KB5124008のアンインストールは最終手段に
回避策を試しても改善しない場合、KB5124008自体をアンインストールして以前の状態に戻すことも技術的には可能です。ただし、このKBには今月分の900件を超えるセキュリティ修正がまとめて含まれているため、アンインストールするとそれらの脆弱性対応もまとめて失われることになります。
- アンインストールはあくまで一時的な回避策として扱う
- アンインストール後は、WSUSやIntune側でKB5124008の配布を一時停止し、再度自動適用されないようにする
- セキュリティリスクを踏まえ、可能な限りレジストリ・GPO・Intune側の設定変更による回避を優先する
- 更新プログラムを保留する場合も、他の脆弱性修正が適用されない期間ができることを理解したうえで判断する
7. 今後のアップデートで修正される見込み
Microsoftは今回の既知の問題ページで、今後のWindows更新プログラムにおいてMachine Identity Isolationの機能改善が完了するまでの間、一時的にこの機能を無効化する形で対応する予定であると説明しています。つまり、恒久的な修正パッチというよりも、まずは強制モードそのものを一時的に無効化する形での対応が予定されている段階です。本記事執筆時点では配信時期は明らかになっていないため、正式な修正プログラムが公開されるまでは、前述の回避策で対応する必要があります。
8. まとめ
KB5124008の適用後にドメインとの信頼関係が失われる不具合は、Machine Identity Isolationの強制モードが意図せず有効化されることが原因であり、Microsoft公式も既知の問題として認めています。IntuneやグループポリシーでMIIを無効化し、すでに影響が出ている端末についてはTest-ComputerSecureChannel -Repairでセキュアチャネルを修復するのが、現時点でもっとも確実な対処法です。
ドメインコントローラーの機能レベルがWindows Server 2025に満たない環境では、そもそもMIIを有効化しないことが根本的な予防策になります。社内で同様の症状が出ている場合は、まずレジストリの値を確認して影響範囲を把握したうえで、対応を進めることをおすすめします。
※本記事は、Microsoft公式の既知の問題ページおよび複数のITメディアで報告されている情報を基に構成したものです。環境によって症状や回避策の効果が異なる場合がありますので、本番環境へ適用する前に必ず検証環境での確認をお願いします。