«Не удалось установить доверительные отношения» после KB5124008: как исправить

Добавить recomixtech.com в список основных источников в Google
Проблема с доверительными отношениями домена в списке известных проблем Windows 11 25H2 на сайте Microsoft

Сообщение «Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом» означает, что компьютер потерял защищённый канал с контроллером домена и больше не может подтвердить, что он член домена. С 8 сентября 2026 года у этой ошибки появилась новая причина: Microsoft признала, что после обновления KB5124008 доверительные отношения теряют часть компьютеров на Windows 11 версий 24H2, 25H2 и 26H1. Исправляется это без переустановки, но понадобится локальный администратор.

Проблему Microsoft добавила в список известных проблем Windows 11 16 сентября, со статусом «смягчено» и официальным обходным путём. Внеплановое KB5129195 от 14 сентября эту ошибку не исправляет: по описанию Microsoft, она проявляется после KB5124008 «или более поздних обновлений».

Не удалось установить доверительные отношения после обновления KB5124008: кого касается

Под удар попадают только компьютеры, где раньше уже включили функцию Machine Identity Isolation — она переносит секрет учётной записи компьютера в Credential Guard. Сама KB5124008 её не включает, но начинает учитывать уже заданные настройки. А поддерживается функция только в доменах с функциональным уровнем Windows Server 2025. Если контроллеры домена старше, компьютер после обновления теряет доверие и не пускает в систему с доменной учётной записью.

  • затронуты клиентские Windows 11 24H2, 25H2 и 26H1, серверные системы — нет;
  • вход по кэшированным учётным данным (без связи с доменом) может продолжать работать;
  • репликация AD и службы на контроллерах домена не затронуты.

На практике это означает, что ошибка всплывает там, где администраторы заранее включали защиту учётных записей компьютеров групповой политикой или через Intune. Домашних компьютеров, не входящих в домен, проблема не касается вообще.

Как исправить ошибку доверительных отношений после KB5124008

Microsoft рекомендует отключить Machine Identity Isolation тем же способом, каким её включали, и восстановить защищённый канал. Перед правкой реестра сделайте его резервную копию.

  1. Войдите под локальным администратором (или по кэшированной доменной учётной записи, если вход проходит).
  2. Если функция включалась групповой политикой — отключите параметр Machine Identity Isolation Configuration в политике Computer Configuration\Administrative Templates\System\Device Guard\Turn On Virtualization Based Security (в русской Windows названия разделов переведены). Если через Intune — отключите в Intune.
  3. Если через реестр — откройте разделы HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation и HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. Где у параметра MachineIdentityIsolation стоит значение 2, поменяйте его на 0.
  4. Перезагрузите компьютер.
  5. В PowerShell от имени администратора выполните Test-ComputerSecureChannel -Repair -Credential (Get-Credential) и введите учётную запись домена с правами на сброс пароля компьютера.

Если функция работала в режиме принудительного применения (enforcement), документация Microsoft предупреждает: после отключения компьютер может понадобиться вывести из домена и заново ввести в него — под локальным администратором. Постоянное исправление Microsoft обещает в одном из следующих обновлений: оно временно запретит принудительный режим Machine Identity Isolation.

Не удалось установить доверительные отношения с доменом: как исправить без KB5124008

До сентябрьского обновления эта ошибка тоже встречалась — обычно когда пароль учётной записи компьютера в домене и на самом компьютере расходится: после восстановления из резервной копии или снимка виртуальной машины, долгого простоя вне сети, повторного ввода в домен компьютера с тем же именем. Порядок действий тогда такой:

  1. Проверить канал командой Test-ComputerSecureChannel: True — канал в порядке, False — сломан.
  2. Восстановить его: Test-ComputerSecureChannel -Repair -Credential (Get-Credential).
  3. Не помогло — сбросить пароль компьютера через конкретный контроллер: Reset-ComputerMachinePassword -Server <имя DC> -Credential <домен\администратор>, затем перезагрузиться.
  4. Последний вариант — вывести компьютер в рабочую группу и снова ввести в домен. Заранее убедитесь, что знаете пароль локального администратора: без него войти в систему после вывода из домена не получится.

Test-ComputerSecureChannel работает только на рядовых членах домена — для самих контроллеров Microsoft советует netdom.exe или nltest.exe. Другие ошибки обновлений разобраны в гиде по ошибкам обновлений Windows 11.

Частые вопросы

Как войти в компьютер, если не удалось установить доверительные отношения?

Под локальной учётной записью администратора: на экране входа выберите «Другой пользователь» и укажите имя в виде .\Администратор или имя_компьютера\пользователь. По данным Microsoft, при сбое из-за KB5124008 может продолжать работать и офлайн-вход по ранее кэшированной доменной учётной записи.

Помогает ли удалить KB5124008?

Microsoft такой способ не предлагает: официальный обходной путь — отключить Machine Identity Isolation и восстановить канал. Удаление сентябрьского накопительного обновления снимает с компьютера исправления безопасности, а проблема, по описанию компании, повторяется и с более поздними обновлениями, включая внеплановое KB5129195.

Что значит «The trust relationship between this workstation and the primary domain failed»?

Это та же ошибка в англоязычной Windows: компьютер не смог подтвердить членство в домене через защищённый канал. Причины и порядок исправления те же — проверить, не включена ли Machine Identity Isolation на Windows 11 24H2 и новее, и восстановить канал через Test-ComputerSecureChannel.

Бывает ли эта ошибка на Windows 10?

Да, но не из-за KB5124008: в списке затронутых Microsoft указывает только Windows 11 24H2, 25H2 и 26H1. На Windows 10 ошибка доверительных отношений почти всегда связана с рассинхронизацией пароля компьютера и лечится командами Test-ComputerSecureChannel или Reset-ComputerMachinePassword.

Tagged: