A Microsoft confirmou mais um problema em sua conturbada rodada de atualizações de setembro. Desta vez, um patch de segurança para o Windows 11 está causando falhas de login em computadores corporativos, impedindo que usuários acessem suas contas mesmo com credenciais válidas. A falha afeta múltiplas versões do sistema operacional, incluindo 24H2, 25H2 e 26H1.

O erro, segundo reportagem do The Register, reside na ativação de um recurso chamado “Machine Identity Isolation”. A funcionalidade, que aumenta a segurança ao proteger as credenciais da máquina com o Credential Guard, foi habilitada pela atualização. O problema é que ela só funciona corretamente em ambientes cujos controladores de domínio rodam no nível funcional do Windows Server 2025 — uma versão que a vasta maioria das empresas ainda não adotou. O resultado é a quebra da “relação de confiança” entre o PC e o domínio, bloqueando o acesso.

Isolamento e Desconfiança

O propósito do Machine Identity Isolation é nobre: proteger os segredos da conta da máquina, que tradicionalmente ficam armazenados no registro do Windows, movendo-os para um ambiente mais seguro gerenciado pelo Credential Guard. Essa mudança dificulta a ação de malwares que tentam roubar credenciais para se mover lateralmente na rede corporativa. A intenção era boa, mas a execução se mostrou problemática.

O erro da Microsoft foi de premissa. A atualização passou a respeitar políticas de segurança que ativavam o novo recurso, sem verificar se a infraestrutura de back-end do cliente era compatível. Ao forçar uma tecnologia dependente de um ecossistema de ponta em ambientes legados, a empresa efetivamente trancou os usuários para fora de suas próprias estações de trabalho, transformando um avanço de segurança em uma dor de cabeça operacional.

O Remédio Amargo

A solução temporária oferecida pela Microsoft está longe de ser simples. Não se trata de desativar uma opção em um menu. Administradores de TI precisam desabilitar o Machine Identity Isolation pelo mesmo método que o habilitou, seja via Intune, Política de Grupo (GPO) ou, para o desespero de muitos, editando diretamente o Registro do Windows — um procedimento de alto risco.

Após a desativação, é necessário reiniciar o dispositivo e, em seguida, usar um comando específico no PowerShell (Test-ComputerSecureChannel) para reparar manualmente o canal de comunicação segura com o domínio. Para uma empresa com milhares de máquinas, o processo é um pesadelo logístico. A Microsoft informou que planeja reverter a aplicação forçada do recurso em uma atualização futura, enquanto aprimora a funcionalidade.

O episódio é um lembrete clássico da complexidade dos ecossistemas de TI corporativos. Uma única mudança, mesmo que bem-intencionada, pode gerar um efeito cascata de consequências imprevistas. No fim do dia, o fardo de remediar a falha recai sobre os administradores de sistemas, que precisam correr para consertar a confiança que o próprio software quebrou.

Com reportagem de Brazil Valley

Source · The Register