{"id":329681,"date":"2026-09-17T10:49:03","date_gmt":"2026-09-17T08:49:03","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329681"},"modified":"2026-09-17T13:09:46","modified_gmt":"2026-09-17T11:09:46","slug":"bestaetigt-windows-11-clients-verlieren-vertrauensstellung-zur-domaene-durch-windows-sept-2026-update","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/17\/bestaetigt-windows-11-clients-verlieren-vertrauensstellung-zur-domaene-durch-windows-sept-2026-update\/","title":{"rendered":"Best\u00e4tigt: Windows 11-Clients verlieren Vertrauensstellung zur Dom\u00e4ne durch Windows Sept. 2026-Update"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Die Windows Sicherheitsupdates vom 8. September 2026 bewirken, dass Windows 11-Clients ihre Vertrauensstellung zur Dom\u00e4ne verlieren. Ich hatte diesen Sachverhalt nach Leserberichten hier im Blog erw\u00e4hnt. Inzwischen hat Microsoft dieses Problem offiziell best\u00e4tigt und erkl\u00e4rt auch die Hintergr\u00fcnde. Man will demn\u00e4chst mit Updates nachbessern. Zudem gibt Redmond einen Workaround an.<\/p>\n<p><!--more--><\/p>\n<h2>Kurzer R\u00fcckblick auf das Thema<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/8cdbcd5a66fa48e2acbb4215ab9070e9\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft hat zum 8. September 2026 eine Reihe an Sicherheitsupdates f\u00fcr die unterst\u00fctzten Windows-Versionen freigegeben. Die Updates f\u00fcr die Windows-Clients samt den vorgenommenen Korrekturen sind im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/09\/patchday-windows-10-11-updates-8-september-2026\/\">Patchday: Windows 10\/11 Updates<\/a> (8. September 2026) beschrieben. Die Patches f\u00fcr die Server-Varianten finden sich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/09\/patchday-windows-server-updates-8-september-2026\/\">Patchday: Windows Server-Updates<\/a> (8. September 2026). Die 974 geschlossenen Schwachstellen sind teilweise im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/08\/microsoft-security-update-summary-8-september-2026\/\">Microsoft Security Update Summary<\/a> (8. September 2026) angesprochen worden.\u00a0Am Artikelende finden sich Verlinkungen auf Blog-Beitr\u00e4ge, die bereits einige Probleme im Zusammenhang mit dem September 2026-Patchday behandeln.<\/p>\n<p>Im\u00a0Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/11\/windows-september-2026-patchday-nachlese-schwarzer-bildschirm-secure-boot-vertrauensstellung-zur-domaene\/\" rel=\"bookmark\">Windows September 2026 Patchday-Nachlese: Schwarzer Bildschirm, Secure Boot, Vertrauensstellung zur Dom\u00e4ne<\/a> hatte ich bereits zum 11. September 2026 das Problem aufgegriffen, dass die Clients die Vertrauensstellung zur Dom\u00e4ne nach Installation dieses September 2026-Updates verlieren. Konkret bezieht sich die Aussage auf Clients mit Windows 11 25H2 und das Update <a href=\"https:\/\/support.microsoft.com\/help\/5124008\" target=\"_blank\" rel=\"noopener\">KB5124008<\/a> (mutma\u00dflich ist auch Windows 11 24H2 betroffen).<\/p>\n<p>Verlieren betroffene Rechner ihren sicheren Dom\u00e4nenkanal, k\u00f6nnen Benutzer sich nicht mehr interaktiv an der Dom\u00e4ne anmelden. Ich hatte im Beitrag Meldungen von Blog-Lesern sowie aus dem Internet referenziert. Eine genaue Erkl\u00e4rung lag mir nicht vor &#8211; ein reddit.com-Beitrag, den ich verlinkt hatte, wurde sogar nachtr\u00e4glich gel\u00f6scht. Mein bisheriger Stand war: Das Problem des Domain-Trust-Lost tritt auf, die Ursache ist aber unbekannt.<\/p>\n<h2>Microsoft best\u00e4tigt das Problem<\/h2>\n<p>Gestern sind mir erste Hinweise im Web aufgefallen, dass Microsoft am Thema \"Clients verlieren die Vertrauensstellung zur Dom\u00e4ne\" dran sei. Blog-Leser \"Hase\" hat gerade in <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/11\/windows-september-2026-patchday-nachlese-schwarzer-bildschirm-secure-boot-vertrauensstellung-zur-domaene\/#comment-266584\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> auf den betreffenden Supportbeitrag\u00a0<a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/release-health\/status-windows-11-25H2#domain-joined-devices-might-lose-their-secure-trust-relationship-with-the-domain\" target=\"_blank\" rel=\"noopener\">omain-joined devices might lose their secure trust relationship with the domain<\/a> Microsofts vom 16. September 2026 im Release Health-Dashboard von Windows 11 25H2 hingewiesen.<\/p>\n<h3>Diese Konstellationen sind betroffen<\/h3>\n<p>Microsoft best\u00e4tigt, dass nach der Installation des Windows-Sicherheitsupdates vom 8. September 2026 (<a href=\"https:\/\/support.microsoft.com\/help\/5124008\" target=\"_blank\" rel=\"noopener\">KB5124008<\/a>) oder sp\u00e4terer Updates das Problem auftreten k\u00f6nne, dass einige durch <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/ad-ds\/manage\/delegated-managed-service-accounts\/credential-guard-protected-machine-accounts\" target=\"_blank\" rel=\"noopener\">Credential Guard gesch\u00fctzte Computerkonten<\/a> ihren sicheren Kanal zu einer lokalen Active Directory (AD)-Dom\u00e4ne verlieren. Betroffen sind nach meinem bisherigen Informationsstand ausschlie\u00dflich Clients mit Windows 11 in den Versionen 24H2, 25H2 und 26H1 (nur f\u00fcr ARM verf\u00fcgbar).\u00a0Das ist bereits mehr Information, als ich im oben genannten Blog-Beitrag im Internet recherchieren sowie von betroffenen Blog-Lesern in Erfahrung bringen konnte.<\/p>\n<h3>Diese Folgen hat das Problem<\/h3>\n<p>Die Folge ist, dass Benutzer sich dann m\u00f6glicherweise \u00fcber Windows 11-Clients nicht mehr interaktiv mit g\u00fcltigen Dom\u00e4nenanmeldeinformationen anmelden k\u00f6nnen. Sofern der Fehler auftritt, findet sich auf den Clients m\u00f6glicherweise eine Meldung, dass die Vertrauensbeziehung zwischen dem Ger\u00e4t und der Dom\u00e4ne fehlgeschlagen ist.<\/p>\n<p>Die Offline-Anmeldung mit zuvor zwischengespeicherten Anmeldeinformationen funktioniert laut Microsoft m\u00f6glicherweise weiterhin. Die AD-Replikation und die AD-Dienste auf den Dom\u00e4nencontrollern sind von diesem Problem nicht betroffen.<\/p>\n<h3>Microsoft will sp\u00e4ter nachbessern<\/h3>\n<p>Microsoft plant laut Supportbeitrag, dieses Problem in einem zuk\u00fcnftigen Windows-Update zu beheben. Dort soll die Durchsetzung der Maschinenidentit\u00e4tsisolierung vor\u00fcbergehend ausgesetzt werden, w\u00e4hrend Verbesserungen an der Funktion vorgenommen werden.<\/p>\n<h2>Microsofts Erkl\u00e4rung f\u00fcr das Verhalten<\/h2>\n<p>Dieses Problem tritt laut Microsoft auf, weil <a href=\"https:\/\/support.microsoft.com\/help\/5124008\" target=\"_blank\" rel=\"noopener\">KB5124008<\/a>) und sp\u00e4tere Updates die Funktion \"<a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/ad-ds\/manage\/delegated-managed-service-accounts\/credential-guard-protected-machine-accounts#machine-identity-isolation\" target=\"_blank\" rel=\"noopener noreferrer\" data-linktype=\"absolute-path\">Machine Identity Isolation<\/a>\" aktivieren. Das Update erzwingt zwar nicht direkt die \"Machine Identity Isolation\", f\u00fchrt jedoch dazu, dass Windows alle vorhandenen oder \u00fcber Richtlinien bereitgestellten Einstellungen ber\u00fccksichtigt, die die Durchsetzung der \"Machine Identity Isolation\" aktivieren.<\/p>\n<p>Diese Funktion wird jedoch nur f\u00fcr Umgebungen unterst\u00fctzt, die mit Dom\u00e4nencontrollern verbunden sind, auf denen die Dom\u00e4nenfunktionsebene (DFL) von Windows Server 2025 oder h\u00f6her ausgef\u00fchrt wird. In anderen Umgebungen sollte die Funktion deaktiviert werden.<\/p>\n<p>Alle Ger\u00e4te, die zuvor f\u00fcr die Verwendung der \"Machine Identity Isolation\" konfiguriert wurden und nicht mit Windows Server 2025-Dom\u00e4nencontrollern verbunden sind, sind von diesem Problem betroffen und m\u00fcssen die Funktion deaktivieren.<\/p>\n<h2>Dieser Workaround wird vorgeschlagen<\/h2>\n<p>Laut obigem Hinweis muss die Verwendung der \"Machine Identity Isolation\" auf nicht Windows Server 2025-Dom\u00e4nencontrollern deaktiviert werden. Microsoft listet daher als Workaround mehrere Wege auf, um diese Deaktivierung der \"Machine Identity Isolation\" vorzunehmen.<\/p>\n<ul>\n<li>Wurde die Isolierung der Ger\u00e4teidentit\u00e4t \u00fcber eine Intune-Richtlinie aktiviert,\u00a0 soll diese auch \u00fcber Intune deaktiviert werden.<\/li>\n<li>Sofern die Isolierung der Ger\u00e4teidentit\u00e4t \u00fcber eine Gruppenrichtlinie aktiviert wurde, ist die Funktion \u00fcber die Gruppenrichtlinie zu deaktivieren.<\/li>\n<li>Falls die \"Machine Identity Isolation\" aber per Registrierungseintrag eingeschaltet wurde, ist die Deaktivierung auch direkt \u00fcber diesen Eintrag vorzunehmen.<\/li>\n<\/ul>\n<p>F\u00fcr den letztgenannten Fall sollten Administratoren die Registrierungseinstellungen sichern und dann folgende Registrierungsschl\u00fcssel unter Windows 11 24H2 &#8211; 25H2 bearbeiten:<\/p>\n<pre>\u200bHKLM\\SYSTEM\\CurrentControlSet\\Control\\Lsa\\MachineIdentityIsolation\r\n\r\n\u200bHKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\DeviceGuard\\MachineIdentityIsolation<\/pre>\n<p>Bei beiden Registrierungsschl\u00fcsseln ist der Wert f\u00fcr <em>MachineIdentityIsolation <\/em>von 2 auf 0 zur\u00fcck zu setzen. Danach wird ein Neustart erforderlich. Im Anschluss ist diese Funktion deaktiviert.<\/p>\n<p>In einem weiteren Schritt ist die\u00a0besch\u00e4digte Vertrauensbeziehung zwischen einem Windows-Computer und einer Active Directory-Dom\u00e4ne zu reparieren. Dazu ist die PowerShell als Administrator zu \u00f6ffnen und der nachfolgende Befehl auszuf\u00fchren:<\/p>\n<pre>Test-ComputerSecureChannel -Repair -Credential (Get-Credential)'\r\n<\/pre>\n<p>Anmerkung: Der Microsoft Supportbeitrag enth\u00e4lt im betreffenden Befehl imho einen Fehler, siehe auch <a href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-uk\/000312106\/windows-server-repair-a-broken-secure-channel-on-an-active-directory-domain-controller\" target=\"_blank\" rel=\"noopener\">diesen Dell-Support-Beitrag<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2026\/09\/08\/microsoft-security-update-summary-8-september-2026\/\">Microsoft Security Update Summary<\/a>\u00a0(8. September 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/09\/patchday-windows-10-11-updates-8-september-2026\/\">Patchday: Windows 10\/11 Updates<\/a>\u00a0(8. September 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/09\/patchday-windows-server-updates-8-september-2026\/\">Patchday: Windows Server-Updates<\/a>\u00a0(8. September 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/10\/patchday-microsoft-office-updates-8-september-2026\/\">Patchday: Microsoft Office Updates<\/a>\u00a0(8. September 2026)<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2026\/09\/10\/microsoft-office-update-vom-8-september-2026-macht-excel-probleme\/\" rel=\"ugc\">Microsoft Office: Update vom 8. September 2026 macht (Excel-)Probleme (Copy&amp;Paste)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/16\/microsoft-bestaetigt-copy-paste-problem-in-excel\/\">Microsoft best\u00e4tigt Copy &amp; Paste-Problem in Excel<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/16\/outlook-zeigt-ploetzlich-einen-dienst-hinzufuegen-sept-2026\/\">Outlook zeigt pl\u00f6tzlich \"Einen Dienst hinzuf\u00fcgen\" (Sept. 2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/16\/word-abstuerze-in-version-2608-build-20326-x-bestaetigt\/\">Word-Abst\u00fcrze in Version 2608, Build 20326.x best\u00e4tigt<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2026\/09\/10\/windows-server-rdp-nutzer-fliegen-nach-sept-2026-updat-aus-session\/\" rel=\"bookmark\">Windows Server: RDP-Nutzer fliegen nach Sept. 2026-Updat aus Session<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/12\/windows-remote-desktop-services-rds-problem-durch-sept-2026-update-bestaetigt\/\">Windows: Remote Desktop Services (RDS)-Probleme durch Sept. 2026-Update best\u00e4tigt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/14\/windows-sept-2026-rds-bug-microsoft-liefert-kir-loesung\/\">Windows Sept. 2026 RDS-Bug: Microsoft liefert KIR-L\u00f6sung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/14\/windows-out-of-band-update-korrigiert-rds-probleme-14-9-2026\/\" rel=\"bookmark\">Windows Out-of-Band-Update korrigiert RDS-Probleme (14.9.2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/15\/windows-sept-2026-updates-stoeren-usb-audiogeraete\/\">Windows 11: Sept. 2026-Updates st\u00f6ren USB Class-1.0-Audioger\u00e4te<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/10\/wsus-sync-problem-durch-september-2026-updates-gefixt\/\" rel=\"bookmark\">WSUS-Sync-Problem durch September 2026-Updates gefixt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/09\/11\/windows-september-2026-patchday-nachlese-schwarzer-bildschirm-secure-boot-vertrauensstellung-zur-domaene\/\" rel=\"bookmark\">Windows September 2026 Patchday-Nachlese: Schwarzer Bildschirm, Secure Boot, Vertrauensstellung zur Dom\u00e4ne<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Windows Sicherheitsupdates vom 8. September 2026 bewirken, dass Windows 11-Clients ihre Vertrauensstellung zur Dom\u00e4ne verlieren. Ich hatte diesen Sachverhalt nach Leserberichten hier im Blog erw\u00e4hnt. Inzwischen hat Microsoft dieses Problem offiziell best\u00e4tigt und erkl\u00e4rt auch die Hintergr\u00fcnde. Man will &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/17\/bestaetigt-windows-11-clients-verlieren-vertrauensstellung-zur-domaene-durch-windows-sept-2026-update\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,185,301,2557],"tags":[15661,24,4328,4315,8257],"class_list":["post-329681","post","type-post","status-publish","format-standard","hentry","category-problem","category-update","category-windows","category-windows-server","tag-patchday-9-2026","tag-problem","tag-sicherheit","tag-update","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329681","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329681"}],"version-history":[{"count":2,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329681\/revisions"}],"predecessor-version":[{"id":329687,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329681\/revisions\/329687"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329681"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329681"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329681"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}