• Павел Сорбучев
  • 10 мин. чтения
  • 15 сентября 2026
  • 2 просмотра

Windows 11 не входит в домен после обновления KB5124008

После обновления Windows 11 компьютер не пускает в рабочую учётную запись и сообщает, что имя пользователя или пароль неверны, хотя данные правильные? Администраторы описывают такой сценарий после KB5124008 от 8 сентября 2026 года: на части машин с Windows 11 25H2 нарушается защищённый канал с доменом Active Directory. В одном из описанных случаев вход без сети по сохранённым данным продолжал работать.

Это статья о доменном входе на рабочем компьютере. Одного сообщения о неверном пароле недостаточно, чтобы связать ошибку с обновлением. Ниже — признаки из обращений, команды проверки и условия восстановления. Информация проверена 15 сентября 2026 года.

Что известно о сбое после KB5124008

В обращении на Microsoft Q&A указаны Windows 11 25H2, сборка 26200.9445, ошибка ERROR_NO_TRUST_LSA_SECRET (1786) и контроллеры Server 2019. В ответах есть похожие случаи с Server 2022. Поэтому переход на Server 2022 нельзя считать доказанным исправлением.

Сообщения относятся к конкретным инфраструктурам. Отметка «решено» в теме Q&A означает, что автору помог предложенный участниками обход; это не сообщение Microsoft о выпуске патча. В обсуждении экстренного обновления на Reddit есть как жалоба на сохраняющийся отказ secure channel, так и сообщения об отсутствии проблемы в других организациях.

Сам пакет KB5124008 предназначен для двух версий Windows. Не путайте область применения обновления с доказанным охватом конкретной ошибки.

Версия Windows 11Сборка после KB5124008После OOB KB5129195
24H226100.944526100.9457
25H226200.944526200.9457

Исправляет ли проблему обновление от 14 сентября

В описании KB5129195 от 14 сентября перечислены исправления RDS, Hyper-V и определённых режимов USB-аудио. Отдельное исправление описанного сбоя доверия к домену не заявлено. Это не доказывает, что пакет бесполезен на каждом затронутом ПК, но обещать восстановление доменного входа после его установки нельзя.

Если подключение зависает на настройке удалённого рабочего стола и перестают отвечать оснастки сервера, сопоставьте симптомы с сентябрьским сбоем RDS после обновления. Для него уже описаны исправляющие серверные пакеты. Отказ правильного пароля на рабочей станции и зависание RDS требуют разных проверок.

Как отличить пароль от доверия к домену

У сотрудника есть собственная учётная запись, а у компьютера в домене есть отдельная учётная запись машины. Защищённый канал относится к отношениям компьютера с доменом. Поэтому повторная смена пароля сотрудника не является универсальным способом восстановления этого канала.

Что наблюдаетеС чего начать проверку
После KB отклоняется доменный вход; проверка канала возвращает FalseВерсия и время обновления, связь с контроллером, журналы и состояние канала
Вход без сети проходит, с сетью не проходитСохранённые данные входа и доступность домена; это признак для диагностики, не готовое решение
Не принимается PIN или пароль личного аккаунта на домашнем ПКСпособ входа, раскладка, состояние именно этой учётной записи
Один сотрудник не входит на разных исправных рабочих местахБлокировка, срок действия и состояние его учётной записи

Сотруднику стоит записать сообщение целиком и передать его администратору вместе со временем первого отказа. Не перебирайте пароли многократно и не выходите из ещё работающего сеанса ради эксперимента. Если компьютер удалённый, сначала согласуйте способ доступа к нему при неудачном перезапуске.

Пять шагов проверки для администратора

Проверяйте затронутую рабочую станцию, входящую в домен, а не контроллер домена. Для административных команд используйте разрешённый локальный доступ и Windows PowerShell с повышенными правами. На контроллерах результат Test-ComputerSecureChannel может быть ошибочным; ограничение приведено в справке Microsoft по проверке канала.

  1. Запишите версию и историю установки. Выполните winver и откройте журнал обновлений Windows либо записи вашей системы развёртывания. Сохраните версию, полную сборку, KB и время перезапуска. Сравните их со временем первого отказа входа.
  2. Проверьте доступ к корпоративной сети. Уточните состояние VPN, DNS и времени на рабочей станции. Сравните с исправным компьютером той же площадки. Отсутствие связи с контроллером не следует сразу объявлять регрессией обновления.
  3. Проверьте защищённый канал без восстановления. Выполните Test-ComputerSecureChannel -Verbose. Сохраните результат и текст ошибки. False показывает проблему проверки канала, но не определяет её причину и не доказывает связь с KB5124008.
  4. Снимите значения настроек изоляции. Прочитайте MachineIdentityIsolation командами ниже и сопоставьте значения с назначенной политикой GPO или MDM. Если параметр отсутствует, запишите это; не создавайте его только ради совпадения с форумным примером.
  5. Зафиксируйте результат и выберите способ восстановления. Сохраните события около времени отказа, результат сравнения с исправным ПК и сведения о контроллерах. Проверьте доступ локального администратора, затем согласуйте одну меру на одной машине и критерии успешного повторного входа.

Команда третьего шага только проверяет канал; параметра восстановления в ней нет:

Test-ComputerSecureChannel -Verbose

Для четвёртого шага прочитайте оба расположения, поскольку заданная политика и локальная настройка могут различаться:

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v MachineIdentityIsolation
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard" /v MachineIdentityIsolation

Эти команды чтения не меняют настройку. Сохраняйте результат в обращении через внутренний канал поддержки; сами пароли для диагностики передавать не нужно.

Что означает обход с MachineIdentityIsolation

Участники Q&A описывают обход с изменением MachineIdentityIsolation, но результаты восстановления канала и повторного присоединения к домену различаются.

В описании политики DeviceGuard значения определены так: 0 — отключено, 1: аудит, 2: принудительное применение. Область применимости конкретного механизма управления проверяйте отдельно: таблица CSP помечает этот параметр как Windows Insider Preview. Она не доказывает одинаковое поведение всех выпущенных редакций Windows.

По документации защиты учётных данных компьютера, изоляция связана с Credential Guard. Отключение затрагивает защиту машинных учётных данных. После ранее включённого принудительного режима документация предусматривает выход и повторный ввод в домен; простого изменения флажка может быть недостаточно. Страница также содержит более раннее уведомление о временном отключении функции с апреля 2025 года. Это не подтверждение причины сентябрьского сбоя.

Не разворачивайте найденную команду отключения изоляции на весь парк. Сначала проверьте действующую политику и доступ для восстановления одной машины. Решение об изменении защиты принимает администратор с учётом правил организации.

Как восстановить доступ и проверить результат

Восстановление защищённого канала отличается от его проверки: вариант Test-ComputerSecureChannel с параметром -Repair меняет состояние и требует соответствующих прав. В описанных обращениях он помогал не всем или давал временный результат. Администратор выбирает такую операцию после проверки сети, учётной записи компьютера и политик; повторять её по кругу без анализа не стоит.

Повторное присоединение к домену планируйте только при проверенном локальном доступе. Если единственный путь управления зависит от уже нарушенного доменного входа, выход из домена может оставить удалённый ПК недоступным. До изменений сохраните рабочие данные и подготовьте способ вернуть управление машиной.

Удаление обновления также не является нейтральной проверкой: вместе с пакетом удаляются его исправления безопасности. Такой временный откат нужно оценивать отдельно и сопровождать планом возвращения поддерживаемых обновлений. Покупка нового ключа, отключение всех защит Windows или переустановка системы не следуют автоматически из результата False.

После выбранной меры проверьте доменный вход при доступной сети, повторную проверку канала и работу нужных корпоративных ресурсов. Повторите проверку после согласованного перезапуска и спустя интервал, на котором ошибка появлялась раньше. Один успешный вход по сохранённым данным не подтверждает восстановление отношений с доменом.

Не объединяйте разные последствия одного пакета в один диагноз. Например, отказ USB-наушников после сентябрьского обновления имеет собственные условия и статус исправления. Возврат звука ничего не говорит о состоянии доменного канала.

Когда возникает отдельная задача выбора лицензии

Если рабочая станция уже лицензирована и раньше входила в домен, сначала восстановите её конфигурацию. При подготовке нового компьютера для корпоративной сети отдельно проверьте нужную редакцию. В каталоге есть Windows 11 Pro для одного ПК с поддержкой доменного подключения. Этот выбор относится к новому рабочему месту, а не к исправлению KB5124008.

Хит продаж 5.001056 отзывов
Microsoft Windows 11 Pro 
бессрочный ключ
  • Официальная лицензия
  • Доставка на почту за минуту
  • Гарантия активации
2 390 ₽
1 990 ₽
Подробнее

Для отдельно запланированного серверного развёртывания можно рассмотреть Windows Server 2022 Standard. Подбор серверной лицензии и прав доступа выполняют по конфигурации инфраструктуры. Наличие Server 2022 само по себе не исключает описанный сбой на клиенте.

Хит продаж 5.007 отзывов
Microsoft Windows Server 2022 Standard
бессрочный ключ, 16 Core
  • Официальная лицензия
  • Доставка на почту за минуту
  • Гарантия активации
4 790 ₽
Подробнее

Альтернатива для нового проекта, Windows Server 2025 Standard, требует отдельной проверки совместимости и плана развёртывания. Срочная миграция контроллера ради этого симптома не является подтверждённым решением. При расширении команды полезно отдельно рассчитать лицензии для удалённых рабочих мест.

Частые вопросы о сбое доменного входа

Почему Windows 11 не принимает правильный пароль после обновления?

Сообщение о неверном пароле само по себе не определяет причину. Проверьте состояние учётной записи, связь с корпоративной сетью и защищённый канал рабочей станции.

Этот сбой касается любого домашнего компьютера?

Нет. Статья разбирает доменные рабочие станции. Отказ PIN или пароля личной учётной записи сам по себе не относится к этому сценарию.

KB5129195 уже исправило доверие к домену?

На 15 сентября 2026 года в описании KB5129195 отдельное исправление этого сбоя не заявлено. Результат нужно проверять на конкретной машине.

Что означает False у Test-ComputerSecureChannel?

Проверка канала на доменной рабочей станции не прошла. Результат не определяет причину и не доказывает, что виновато обновление. На контроллере домена этот командлет для такой диагностики не используют.

Проверка канала сама меняет настройки?

Команда Test-ComputerSecureChannel -Verbose без параметра -Repair проверяет канал. Вариант с -Repair выполняет восстановление и меняет состояние.

Можно ли отключить MachineIdentityIsolation по совету с форума?

Это изменение защиты машинных учётных данных. Администратору нужно проверить политику, доступ для восстановления и результат на одной машине. Простое отключение не гарантирует возвращение доменного входа.

Успешный вход без сети означает, что проблема решена?

Нет. Вход по сохранённым данным не подтверждает работу доменной аутентификации. Проверять результат нужно при доступной корпоративной сети.

Что передать администратору при повторном отказе?

Точное сообщение, время ошибки, версию и сборку Windows, установленный KB, результат проверки канала и условия подключения. Передавать пароль для этого не нужно.

Нужен ли новый ключ Windows для восстановления входа?

Нет. Ключ не восстанавливает защищённый канал. Покупку рассматривают при отдельной потребности в лицензии или другой редакции.

Покупка Windows Server 2022 устранит эту ошибку?

Такого подтверждения нет. Версию серверной системы выбирают по требованиям инфраструктуры, а не как замену диагностике рабочей станции.

Полезная статья?

Ваша оценка поможет нам стать лучше

Товары из статьи