Bản vá Windows của Microsoft khiến máy tính trong miền gặp sự cố tin cậy
Bản cập nhật bảo mật tháng 9/2026 của Microsoft vô tình kích hoạt tính năng Machine Identity Isolation, khiến các máy tính Windows trong miền Active Directory có thể mất kênh liên lạc an toàn và từ chối thông tin đăng nhập hợp lệ. Sự cố ảnh hưởng đến Windows 11 phiên bản 24H2, 25H2 và 26H1, chỉ được khắc phục khi máy chủ miền đạt mức chức năng Windows Server 2025.

Microsoft vừa xác nhận một sự cố nghiêm trọng ảnh hưởng đến khả năng đăng nhập vào miền Active Directory trên các máy tính Windows. Vấn đề này được thêm vào danh sách các lỗi đã biết của hãng vào ngày 16/9, tiếp nối chuỗi trục trặc liên tiếp trong bản cập nhật tháng 9/2026.
Sự cố bắt nguồn từ những thay đổi đối với tính năng Machine Identity Isolation trong bản cập nhật bảo mật tháng 9/2026 (KB5124008). Cụ thể, các tài khoản máy được bảo vệ bởi Credential Guard có thể mất kênh liên lạc an toàn với miền Active Directory tại chỗ (on-premises).
Người dùng gặp lỗi gì?
Khi gặp sự cố, người dùng có thể không đăng nhập được bằng thông tin xác thực miền hợp lệ và nhận thông báo lỗi về mối quan hệ tin cậy giữa thiết bị và miền. Vấn đề ảnh hưởng đến Windows 11 phiên bản 24H2, 25H2 và 26H1.
Điểm mấu chốt nằm ở chỗ bản cập nhật chỉ kích hoạt Machine Identity Isolation chứ không bật cơ chế cưỡng chế ngay lập tức. Thay vào đó, Windows bắt đầu tuân theo các thiết lập cưỡng chế đã có sẵn hoặc được cấu hình qua chính sách — và đây chính là nguyên nhân gây rắc rối, bởi tính năng này chỉ được hỗ trợ trong môi trường kết nối với bộ điều khiển miền (domain controller) chạy ở mức chức năng miền Windows Server 2025 (DFL) trở lên.
"Bất kỳ thiết bị nào trước đây được cấu hình sử dụng Machine Identity Isolation mà không kết nối với bộ điều khiển miền Windows Server 2025 đều sẽ gặp sự cố này và cần tắt tính năng đi," Microsoft cho biết. "Đăng nhập ngoại tuyến bằng thông tin xác thực đã lưu trong bộ nhớ đệm có thể vẫn hoạt động."
Microsoft khẳng định việc sao chép AD (AD replication) và các dịch vụ AD trên bộ điều khiển miền không bị ảnh hưởng.
Cách khắc phục tạm thời
Hãng đã đưa ra phương án xử lý tạm thời, tuy nhiên nó đòi hỏi nhiều hơn là chỉ thay đổi một thiết lập đơn giản. Quản trị viên cần:
- Tắt Machine Identity Isolation bằng đúng phương thức đã dùng để bật nó: Intune, Group Policy, hoặc — đáng chú ý là — Windows Registry.
- Sao lưu Registry và nắm rõ cách khôi phục trước khi thực hiện thay đổi.
- Khởi động lại thiết bị sau khi tắt tính năng.
- Sửa chữa kênh liên lạc an toàn bằng lệnh PowerShell
Test-ComputerSecureChannel.
Hướng xử lý lâu dài
Về giải pháp dài hạn, Microsoft cho biết: "Chúng tôi dự định giải quyết vấn đề này trong một bản cập nhật Windows trong tương lai bằng cách tạm thời ngăn chặn cơ chế cưỡng chế Machine Identity Isolation trong khi các cải tiến cho tính năng đang được thực hiện."
Đáng nói, tính năng này vốn có mục đích hữu ích: các tài khoản máy được bảo vệ bởi Credential Guard cho phép bảo vệ bí mật tài khoản máy bằng Credential Guard thay vì lưu trữ trong Registry. Tuy nhiên, quá trình triển khai thực tế đã tỏ ra phức tạp hơn nhiều so với dự kiến.
Bối cảnh đáng lo ngại
Sự việc này diễn ra sau khi Microsoft phải phát hành bản cập nhật ngoài luồng (out-of-band) để xử lý các vấn đề khác do bản cập nhật tháng 9 gây ra. Đối với người dùng và quản trị viên hệ thống tại Việt Nam đang vận hành hạ tầng Active Directory, đây là lời nhắc nhở về tầm quan trọng của việc kiểm thử kỹ lưỡng các bản vá bảo mật trên môi trường thử nghiệm trước khi triển khai diện rộng.
Các tổ chức chưa nâng cấp lên mức chức năng miền Windows Server 2025 nên đặc biệt lưu ý kiểm tra cấu hình Machine Identity Isolation sau khi cài đặt KB5124008 để tránh gián đoạn đăng nhập trên toàn hệ thống.


