Se dopo gli aggiornamenti di settembre 2026 un PC Windows 11 unito al dominio mostra l’errore sulla “relazione di trust” e rifiuta credenziali valide, controlla prima Machine Identity Isolation. Microsoft ha confermato un problema che può colpire account macchina protetti da Credential Guard quando l’ambiente Active Directory non usa un Domain Functional Level Windows Server 2025.

Qual è il problema confermato da Microsoft
Dopo KB5124008 su Windows 11 24H2/25H2 o KB5124012 su Windows 11 26H1, alcuni dispositivi con Credential Guard possono perdere il canale sicuro con un dominio Active Directory locale. L’utente può quindi vedere un messaggio che segnala il fallimento della relazione di trust anche usando credenziali corrette.
Microsoft collega il problema all’attivazione del supporto per Machine Identity Isolation. Gli update non impongono automaticamente l’enforcement, ma iniziano a rispettare eventuali impostazioni già configurate tramite policy o registro. La funzione è supportata negli ambienti con domain controller a Windows Server 2025 Domain Functional Level o superiore.
Cosa controllare prima di modificare il PC
- verifica che il problema sia comparso dopo gli update di settembre 2026;
- controlla se il dispositivo usa Credential Guard;
- verifica se Machine Identity Isolation è stata abilitata tramite Intune, Criteri di gruppo o Registro;
- controlla il livello funzionale del dominio prima di disattivare qualsiasi impostazione.
Workaround: disattivare Machine Identity Isolation dove non è supportata
Microsoft raccomanda di disattivare Machine Identity Isolation usando lo stesso metodo con cui era stata attivata. Se la configurazione arriva da Intune o Group Policy, correggi la policy centrale invece di intervenire a mano su ogni PC.
Solo se la funzione è stata impostata direttamente nel Registro, Microsoft indica di controllare i percorsi relativi a MachineIdentityIsolation sotto LSA e DeviceGuard e portare il valore di enforcement da 2 a 0. Prima di toccare il Registro crea un backup e verifica di poter ripristinare la configurazione.

Dopo il riavvio va riparato il canale sicuro
Dopo aver disattivato l’enforcement e riavviato il dispositivo, Microsoft indica di riparare il secure channel da PowerShell con credenziali amministrative di dominio:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
Non eseguire questo comando alla cieca su un PC che non rientra nello scenario descritto. Un errore di trust può avere anche altre cause, ad esempio un account computer non più sincronizzato o problemi di connettività con il domain controller.
Quando aspettare il fix Microsoft
Microsoft prevede una correzione in un futuro aggiornamento di Windows che impedirà temporaneamente l’enforcement di Machine Identity Isolation mentre la funzione viene migliorata. Se l’ambiente è gestito centralmente, la scelta più prudente è applicare il workaround documentato e pianificare il ripristino della policy solo dopo il fix ufficiale.
Per verificare gli altri problemi legati alle patch di settembre puoi consultare anche Windows 11 KB5124008: problemi noti, fix e cosa cambia e Remote Desktop non funziona dopo le patch: fix OOB Microsoft.
I dettagli tecnici e il workaround sono documentati da Microsoft nella pagina ufficiale dell’aggiornamento KB5129241.