Se dopo gli aggiornamenti di sicurezza di settembre 2026 Windows 11 mostra che la relazione di trust tra workstation e dominio non è riuscita, Microsoft ha confermato un problema che può colpire alcuni account macchina protetti da Credential Guard. Non riguarda tutti i PC: il caso documentato è legato a Machine Identity Isolation e a configurazioni di dominio Active Directory on-premises.
| Caso | Indicazione |
|---|---|
| PC non unito a dominio | Questo specifico problema non è la causa più probabile |
| PC di dominio con Credential Guard | Verifica patch di settembre e policy Machine Identity Isolation |
| Accesso online fallisce ma credenziali cache funzionano | Compatibile con il problema descritto da Microsoft |
| Controller di dominio | Microsoft non indica un guasto della replica AD causato da questo bug |

Chi è realmente coinvolto
Microsoft descrive il problema sui dispositivi che, dopo gli aggiornamenti dell’8 settembre 2026 o successivi, iniziano a rispettare impostazioni già presenti che abilitano l’enforcement di Machine Identity Isolation. In alcune configurazioni gli account macchina protetti da Credential Guard possono perdere il canale sicuro con un dominio Active Directory locale.
Il sintomo tipico è l’impossibilità di accedere interattivamente con credenziali di dominio valide e un messaggio relativo alla relazione di trust. L’accesso offline con credenziali già memorizzate può continuare a funzionare. Microsoft precisa che replica e servizi AD sui domain controller non sono indicati come compromessi da questo specifico problema.
Prima verifica: controlla versione e aggiornamenti installati
- Premi Windows + R.
- Digita
winvere annota versione e build. - Apri Impostazioni > Windows Update > Cronologia aggiornamenti.
- Verifica se il problema è iniziato dopo il Patch Tuesday di settembre.
- Su un PC aziendale, non rimuovere patch o policy senza coordinarti con l’amministratore.
Per il quadro delle patch di settembre puoi usare anche il nostro approfondimento su KB5124008 e i problemi noti di Windows 11.

Cosa dice Microsoft sulla mitigazione
La pagina ufficiale Windows Release Health classifica il problema come mitigato e lo collega alle policy di Machine Identity Isolation. In un ambiente gestito la risposta corretta è quindi verificare la configurazione tramite gli strumenti amministrativi previsti, non improvvisare modifiche locali al registro.
Se il PC è aziendale, raccogli build, KB installato, orario del primo errore e stato dell’accesso con credenziali cache, poi passa queste informazioni all’amministratore. Sono dati più utili di un generico tentativo di rimuovere e riaggiungere subito il computer al dominio.
Non rimuovere subito il PC dal dominio
Uscire dal dominio e aggiungerlo di nuovo può complicare la diagnosi e richiede credenziali e procedure amministrative. Se il problema coincide con la patch e con una policy interessata, è preferibile applicare la mitigazione o l’aggiornamento indicato da Microsoft per l’ambiente.
Lo stesso Patch Tuesday ha causato anche problemi distinti, già documentati sul sito, come Remote Desktop instabile dopo le patch di settembre. Non confondere i due intenti: un errore RDP non implica automaticamente una relazione di trust rotta.
Cosa evitare
- Non disinstallare una patch di sicurezza come primo tentativo.
- Non disabilitare Credential Guard alla cieca.
- Non modificare policy di dominio su indicazione di guide non riferite alla tua build.
- Non rimuovere il computer dal dominio senza avere credenziali, backup e procedura di rientro.
Verifica finale
Il caso da confrontare con l’avviso Microsoft è specifico: PC unito a dominio, Credential Guard, patch di settembre 2026 e policy Machine Identity Isolation. Se questi elementi non coincidono, tratta l’errore di trust come un problema separato di Active Directory; se coincidono, segui la mitigazione ufficiale e gli aggiornamenti successivi senza indebolire le protezioni del sistema.