Se dopo KB5124008 un PC Windows 11 aggiunto a un dominio mostra che la relazione di trust con il dominio non è riuscita, non rimuovere subito il computer da Active Directory e non ricreare l’account macchina. Microsoft ha confermato un problema che può colpire alcuni account computer protetti da Credential Guard quando è configurato Machine Identity Isolation in ambienti che non usano controller di dominio con livello funzionale Windows Server 2025 o superiore.
| Sintomo | Primo controllo |
|---|---|
| “Relazione di trust non riuscita” dopo l’update | KB installata, Credential Guard e Machine Identity Isolation |
| Login dominio fallisce ma quello offline funziona | Credenziali memorizzate e canale sicuro |
| Problema su più PC gestiti | Policy distribuite e livello funzionale del dominio |
| PC non usa un dominio AD locale | Probabilmente è un problema diverso |

Il problema confermato da Microsoft
Microsoft indica il problema tra quelli noti di Windows 11 24H2 e 25H2 dopo l’aggiornamento di sicurezza KB5124008 dell’8 settembre 2026 e aggiornamenti successivi. Alcuni account computer protetti da Credential Guard possono perdere il canale sicuro con un dominio Active Directory locale; l’utente può quindi ricevere un errore sulla relazione di trust anche usando credenziali di dominio valide.
La pagina ufficiale su Windows Release Health specifica anche che l’accesso offline con credenziali già memorizzate può continuare a funzionare e che replica e servizi AD sui domain controller non risultano coinvolti dal bug.
Perché succede dopo KB5124008
La causa documentata è legata a Machine Identity Isolation. L’aggiornamento non abilita automaticamente l’enforcement della funzione, ma fa sì che Windows rispetti configurazioni già presenti o distribuite tramite policy. Microsoft precisa che questa funzione è supportata negli ambienti con controller di dominio a Windows Server 2025 Domain Functional Level o superiore.
Se una policy aveva già attivato l’enforcement in un dominio con livello funzionale precedente, l’aggiornamento può rendere effettiva quella configurazione e interrompere il canale sicuro del computer.
1. Verifica che il PC sia davvero nel caso documentato
- Il PC è aggiunto a un dominio Active Directory locale.
- È installato KB5124008 o un aggiornamento successivo della stessa linea.
- Credential Guard è attivo sul dispositivo.
- Machine Identity Isolation è stato configurato tramite criteri o provisioning.
- Il dominio non opera al livello funzionale Windows Server 2025 richiesto dalla funzione.
Se una di queste condizioni manca, non attribuire automaticamente l’errore a KB5124008. Un trust rotto può dipendere anche da account macchina, snapshot, clonazioni, problemi di rete, DNS, sincronizzazione dell’ora o modifiche amministrative.
2. Non rimuovere subito il PC dal dominio
Disjoin e rejoin del dominio è una procedura invasiva e può creare lavoro aggiuntivo senza correggere la policy che ha causato il problema. Se più macchine iniziano a mostrare lo stesso sintomo dopo l’update, la priorità è verificare la configurazione centralizzata, non ricreare i singoli account computer.
Se riesci ad accedere con credenziali offline già memorizzate, usa quella sessione solo per la diagnosi e contatta l’amministratore IT. Su un PC aziendale non cambiare criteri di sicurezza locali senza autorizzazione.

3. La mitigazione riguarda Machine Identity Isolation
Microsoft classifica il problema come mitigato e indica che, negli ambienti dove Machine Identity Isolation non è supportato, l’enforcement della funzione deve essere disabilitato. La modifica può coinvolgere Group Policy o configurazioni equivalenti gestite centralmente.
Non applicare valori di Registro copiati da forum a un PC aziendale. La procedura deve essere eseguita dall’amministratore seguendo la sezione Workaround della pagina Microsoft relativa alla versione di Windows in uso, verificando prima il livello funzionale del dominio e le policy effettivamente distribuite.
4. Controlla versione e aggiornamenti senza disinstallare la sicurezza alla cieca
Apri Impostazioni > Windows Update > Cronologia aggiornamenti e annota la KB installata. Per 24H2 e 25H2 il problema nasce con KB5124008; Microsoft lo mantiene documentato anche negli aggiornamenti successivi. La nostra guida su KB5124008 e i problemi noti di Windows 11 aiuta a distinguere i diversi bug dello stesso ciclo.
Disinstallare una patch di sicurezza non è la prima scelta quando esiste una mitigazione specifica. Prima verifica la documentazione Microsoft aggiornata e l’eventuale disponibilità di un fix successivo per il tuo ramo di Windows.
5. Se l’errore riguarda solo il PIN o Windows Hello
Un messaggio su PIN, volto o impronta non equivale a una relazione di trust interrotta. Se il dominio è raggiungibile e il problema riguarda soltanto il metodo di accesso locale, usa il troubleshooting su PIN e Windows Hello che non funzionano invece di modificare policy di dominio.
Quando coinvolgere subito l’IT
Se il computer è gestito dall’azienda, il problema compare su più endpoint o non puoi accedere con credenziali memorizzate, serve l’amministratore di dominio. Deve verificare il livello funzionale AD, la configurazione di Machine Identity Isolation, le policy applicate e lo stato del canale sicuro prima di intervenire sui singoli PC.
Cosa evitare
- Non rimuovere e riaggiungere ogni PC al dominio come primo tentativo.
- Non disattivare Credential Guard senza una decisione amministrativa.
- Non modificare il Registro con valori trovati online senza verificare la guida Microsoft.
- Non cancellare l’account computer in Active Directory per tentativi.
- Non attribuire ogni errore di login a KB5124008 se il PC non rientra nelle condizioni documentate.
Verifica finale
Dopo la mitigazione applicata dall’IT, riavvia il PC, collegalo alla rete aziendale e verifica un accesso interattivo con credenziali di dominio valide. Il problema è risolto quando il canale sicuro torna operativo e il messaggio sulla relazione di trust non compare più. Se resta presente, conserva KB, build, policy applicate e livello funzionale del dominio per l’escalation a Microsoft Support.