社内SEのトラブル対応

Windows 11でドメインにログインできない不具合|KB5124008で信頼関係エラー、Microsoftが回避策を公開

2026年9月のWindows 11セキュリティ更新後、一部の企業PCでActive Directory(AD)ドメインにログインできなくなる不具合が確認されています。

正しいユーザー名とパスワードを入力しているにもかかわらず、Windowsへのサインインに失敗し、次のようなエラーが表示される場合があります。

このワークステーションとプライマリ ドメインとの信頼関係に失敗しました。

Microsoftは2026年9月16日、この問題をWindows Release Healthの既知の問題として正式に公開しました。

対象となるのは、Credential Guardによって保護された一部のコンピューターアカウントです。

Windows 11 24H2・25H2では、2026年9月8日に公開されたセキュリティ更新「KB5124008」以降の更新プログラムを適用した環境で発生する可能性があります。

Windows 11 26H1でも同様の問題が確認されており、発生元の更新は「KB5124012」です。

今回の問題で重要なのは、単純なパスワード間違いやドメインコントローラーの障害ではない点です。

Microsoftの調査では、Windowsの「Machine Identity Isolation(マシンIDの分離)」という機能が、既存の設定に従って有効に動作し始めたことが関係しています。

MicrosoftはすでにIntune、グループポリシー、レジストリ設定を利用した回避策を公開しています。

この記事では、2026年9月22日時点のMicrosoft公式情報をもとに、対象環境、原因、確認方法、回避策、復旧手順、企業での対応を詳しく解説します。

この記事の結論

Contents
  1. Windows 11でドメインにログインできない不具合とは
  2. Microsoftが2026年9月16日に正式確認
  3. 対象となるWindows Update・KB番号
  4. 9月14日の緊急更新KB5129195でも直らない?
  5. 原因はMachine Identity Isolation
  6. Windows Server 2025のドメイン機能レベルが関係
  7. Active Directoryサーバー自体が故障する?
  8. オフラインならログインできる場合がある
  9. 自分のPCが対象か確認する方法
  10. Windows Updateの適用状況を確認
  11. セキュアチャネルが正常かPowerShellで確認する
  12. Microsoft公式の回避策
  13. 対処法① IntuneでMachine Identity Isolationを無効化する
  14. 対処法② グループポリシーで無効化する
  15. 対処法③ レジストリで直接設定している場合
  16. Machine Identity Isolationを無効化した後は再起動が必要
  17. セキュアチャネルを修復するPowerShellコマンド
  18. ドメインから一度抜けて再参加する必要はある?
  19. コンピューターアカウントを削除してもよい?
  20. 今回の問題と一般的な信頼関係エラーの違い
  21. 企業PCではどう対応する?
  22. 全社のWindows Updateを停止するべき?
  23. 既にログインできなくなったPCはどうする?
  24. KB5124008をアンインストールするべき?
  25. Microsoftの恒久修正はいつ?
  26. 今回の問題とRDP・WSLの不具合は別
  27. ドメインログイン不具合チェックリスト
  28. まとめ
  29. よくある質問
  30. 参考資料

Windows 11でドメインにログインできない不具合とは

今回の問題は、Windows 11がActive Directoryドメインとのセキュアチャネルを失うことで発生します。

セキュアチャネルは、ドメインに参加しているPCとドメインコントローラーが安全に通信するための仕組みです。

この関係が正常でなくなると、ユーザーが正しいドメインアカウントのパスワードを入力しても、Windowsへサインインできない場合があります。

主な症状

今回の不具合は、すべてのWindows 11やすべてのドメイン参加PCで発生するわけではありません。

Credential GuardとMachine Identity Isolationの設定、およびActive Directory環境の構成が重要な条件となります。

Microsoftが2026年9月16日に正式確認

Microsoftは2026年9月16日、今回の問題をWindows Release Healthへ追加しました。

項目内容
問題ドメイン参加デバイスがドメインとの信頼関係を失う可能性
公開日2026年9月16日
Microsoftの状態Mitigated(軽減済み)
発生元2026年9月8日のセキュリティ更新以降
影響対象Windows 11 24H2・25H2・26H1
回避策Machine Identity Isolationを無効化し、セキュアチャネルを修復
恒久修正今後のWindows Updateで提供予定

現在の「Mitigated」は、Microsoftが回避策を案内しているものの、問題そのものはまだ完全には解決していない状態です。

対象となるWindows Update・KB番号

対象となるWindowsのバージョンによって、発生元のKB番号が異なります。

Windows 11発生元のKBOSビルド
25H2KB512400826200.9445
24H2KB512400826100.9445
26H1KB512401228000.2954

いずれも2026年9月8日に公開された月例セキュリティ更新です。

Microsoftは、これらの更新だけでなく、それ以降に公開された累積更新でも問題が発生する可能性があると案内しています。

9月14日の緊急更新KB5129195でも直らない?

ここは特に注意したいポイントです。

Microsoftは2026年9月14日、Windows 11 24H2・25H2向けに緊急更新「KB5129195」を公開しました。

この更新では、RDS(リモートデスクトップサービス)やWSLのPlan9共有などに関する問題が修正されています。

しかし、今回のドメイン信頼関係の不具合は、KB5129195の既知の問題として引き続き掲載されています。

問題KB5129195での状況
RDSが応答しなくなる修正済み
WSL・Plan9共有の問題修正済み
ドメイン信頼関係エラー未解決・回避策あり

そのため、KB5129195を適用していても、今回の信頼関係エラーが発生する可能性があります。

「緊急更新を入れたからすべての9月不具合が修正された」というわけではありません。

原因はMachine Identity Isolation

Microsoftは今回の原因として、Machine Identity Isolation(マシンIDの分離)を挙げています。

Machine Identity Isolationは、Credential Guardと関連するコンピューターIDの保護機能です。

今回の9月更新では、この機能の扱いが変更されました。

重要なのは、Windows UpdateがすべてのPCで強制的にこの機能を有効化するわけではない点です。

Microsoftによると、9月更新によって、これまでに設定されていたMachine Identity Isolationの強制設定がWindowsに認識・適用されるようになります。

つまり、Intuneやグループポリシー、レジストリなどですでに設定していた内容が、更新後に実際の動作へ反映されるということです。

問題発生の流れ

  1. 企業PCでMachine Identity Isolationの強制設定が構成されている
  2. 2026年9月のWindows Updateを適用する
  3. Windowsが既存のMachine Identity Isolation設定を適用し始める
  4. Active Directory環境が機能のサポート条件を満たしていない
  5. PCとドメインのセキュアチャネルが失われる
  6. ドメインアカウントでサインインできなくなる場合がある

重要

原因は、単純にKB5124008をインストールしたことだけではありません。

Machine Identity Isolationの既存設定と、Active Directory側の対応状況が組み合わさることで発生する問題です。

Windows Server 2025のドメイン機能レベルが関係

Microsoftによると、Machine Identity Isolationの強制は、Windows Server 2025のドメイン機能レベル(DFL)以上で動作するドメインコントローラーに接続する環境でのみサポートされます。

それ以外の環境では、この機能を無効にする必要があると案内しています。

特に、Machine Identity Isolationが有効な状態で、対応するドメイン環境に接続していないPCでは今回の問題が発生する可能性があります。

注意したい構成

ただし、Windows Server 2019や2022のドメインコントローラーを利用しているだけで、すべてのPCに不具合が発生するという意味ではありません。

Machine Identity Isolationがどのように構成されているかを確認する必要があります。

Active Directoryサーバー自体が故障する?

いいえ。

Microsoftは、今回の問題によってドメインコントローラー上のActive DirectoryサービスやADレプリケーションが影響を受けることはないと説明しています。

今回の問題は、主にWindowsクライアント側のコンピューターアカウントとドメイン間のセキュアチャネルに関係します。

切り分けのポイント

オフラインならログインできる場合がある

今回の不具合では、以前にキャッシュされた資格情報を使用したオフラインサインインが継続して利用できる場合があります。

Windowsでは、過去にドメインアカウントで正常にログインした情報が端末側にキャッシュされている場合があります。

そのため、ドメインコントローラーへ接続できない状態でも、以前利用した資格情報でサインインできることがあります。

ただし、これはすべてのPCで必ず利用できるという意味ではありません。

キャッシュの有無や企業のセキュリティポリシーによって利用できない場合もあります。

また、オフラインでサインインできたとしても、ドメインとの信頼関係が修復されたわけではありません。

自分のPCが対象か確認する方法

今回の不具合への該当を確認するには、次の条件を調べます。

一般家庭のMicrosoftアカウントで利用しているPCや、オンプレミスADドメインへ参加していないPCは、今回Microsoftが説明している条件には該当しません。

Microsoft Entra ID参加だけのPCについても、今回のオンプレミスADの信頼関係問題と同一視しないようにしてください。

Windows Updateの適用状況を確認

  1. 「設定」を開く
  2. 「Windows Update」を選択する
  3. 「更新の履歴」を開く
  4. KB5124008などの適用状況を確認する

winverでビルド番号も確認

  1. Windowsキー+Rを押す
  2. 「winver」と入力する
  3. 「OK」をクリックする

なお、KB5129195など後続の累積更新をインストールしている場合、OSビルドは9月8日の数値より新しくなります。

新しいビルドだからといって、今回の信頼関係問題が必ず修正されているわけではありません。

セキュアチャネルが正常かPowerShellで確認する

企業の情報システム担当者は、PowerShellからセキュアチャネルの状態を確認できます。

対象PCで管理者権限のPowerShellを開き、次のコマンドを実行します。

Test-ComputerSecureChannel

正常な場合は、次のように表示されます。

True

セキュアチャネルに問題がある場合は、次のように表示されることがあります。

False

ただし、Falseが返っただけで今回のKB5124008問題と断定することはできません。

DNS、ネットワーク、ドメインコントローラーとの通信、コンピューターアカウントなど、別の原因でもセキュアチャネルが失われる可能性があります。

まずWindows Updateの適用時期とMachine Identity Isolationの設定を確認してください。

Microsoft公式の回避策

Microsoftは、今回の問題に対する回避策を公開しています。

基本的な流れは次のとおりです。

  1. Machine Identity Isolationの設定元を確認する
  2. 設定元と同じ管理方法で機能を無効化する
  3. PCを再起動する
  4. セキュアチャネルを修復する
  5. ドメインログインが正常にできるか確認する

注意

以下は企業の情報システム担当者向けの復旧手順です。

利用者が独断でIntune、グループポリシー、レジストリなどのセキュリティ設定を変更することはおすすめしません。

対処法① IntuneでMachine Identity Isolationを無効化する

IntuneからMachine Identity Isolationを有効化している場合は、Intuneの管理ポリシーから無効にします。

Microsoftは、機能を有効にしたときと同じ管理方法で無効化するよう案内しています。

つまり、Intuneで設定している場合にレジストリだけを一時的に変更しても、次のポリシー適用時に元へ戻る可能性があります。

Intune管理環境での対応

  1. 対象PCに適用されている構成ポリシーを確認する
  2. Machine Identity Isolationに関係する設定を特定する
  3. Microsoftの案内に従って無効化する
  4. 対象端末へポリシーを反映する
  5. PCを再起動する
  6. セキュアチャネルを修復する

実際の設定項目名や配置は、利用しているIntuneのポリシー方式によって異なる場合があります。

対象ポリシーを確認せず、無関係なCredential Guard設定まで一括で変更しないよう注意してください。

対処法② グループポリシーで無効化する

グループポリシーによってMachine Identity Isolationが有効化されている場合は、グループポリシーを使用して無効化します。

Microsoftは、Intuneの場合と同様に、設定元と同じ方法での無効化を案内しています。

グループポリシー管理環境での対応

  1. 対象PCへ適用されているGPOを確認する
  2. Machine Identity Isolationを設定しているGPOを特定する
  3. 対象設定を無効化する
  4. ポリシーを端末に反映する
  5. PCを再起動する
  6. セキュアチャネルを修復する

ポリシー変更による影響範囲を確認し、必要に応じて検証用OUや少数の検証端末から実施してください。

対処法③ レジストリで直接設定している場合

Machine Identity Isolationをレジストリから直接有効にしている場合、MicrosoftはWindows 11 24H2・25H2向けに具体的なレジストリ設定を案内しています。

確認する場所は次の2つです。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation

これらのレジストリキーのいずれかで、MachineIdentityIsolationという値が「2」になっている場合、Microsoftは次の値へ変更するよう案内しています。

MachineIdentityIsolation = 0
設定項目値
値の名前MachineIdentityIsolation
問題となる設定2(強制有効)
Microsoftの回避策0(無効)

設定を変更した後はPCを再起動します。

なお、Windows 11 26H1も今回の影響対象ですが、Microsoftの具体的なレジストリ操作手順は24H2・25H2デバイス向けとして記載されています。

26H1については、管理ポリシーなどを確認し、Microsoftの最新情報に従って対応してください。

レジストリ変更前の注意

Machine Identity Isolationを無効化した後は再起動が必要

Microsoftは、Machine Identity Isolationを無効化した後、端末の再起動が必要と案内しています。

設定を変更するだけでは、すでに失われたドメインとのセキュアチャネルが自動的に復旧するとは限りません。

そのため、再起動後にセキュアチャネルの修復も実施します。

セキュアチャネルを修復するPowerShellコマンド

Microsoftが今回の公式回避策として案内しているコマンドは次のとおりです。

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

このコマンドを実行すると資格情報の入力画面が表示されます。

セキュアチャネルの修復に必要な権限を持つドメインアカウントの資格情報を入力してください。

必要な権限は企業のActive Directory管理方式によって異なる場合があります。

権限を確認せず、一般ユーザーのアカウントで繰り返し修復を試すことは避けてください。

修復後の確認

修復が完了したら、次のコマンドで状態を確認できます。

Test-ComputerSecureChannel

結果がTrueであれば、セキュアチャネルが正常と判定されています。

その後、ドメインユーザーでログインできるか、再起動後も状態が保持されるか確認してください。

復旧手順のポイント

セキュアチャネルの修復だけを先に実施しても、問題となるMachine Identity Isolationの設定が残っていれば、再び信頼関係が失われる可能性があります。

Microsoftの案内どおり、設定の無効化、再起動、セキュアチャネルの修復という順序で対応してください。

ドメインから一度抜けて再参加する必要はある?

今回の問題について、MicrosoftはまずMachine Identity Isolationの無効化とセキュアチャネルの修復を案内しています。

ドメインからの離脱・再参加は、今回の公式回避策として最初に案内されている方法ではありません。

そのため、信頼関係エラーが表示されたからといって、すぐにPCをドメインから外す必要はありません。

まずMicrosoft公式の回避策を試し、それでも復旧しない場合は、Active Directoryの一般的な信頼関係トラブルとして追加調査を行ってください。

コンピューターアカウントを削除してもよい?

おすすめしません。

Active Directory上のコンピューターアカウントを安易に削除すると、再参加作業や管理設定の再構成が必要になる場合があります。

今回の問題は、MicrosoftがMachine Identity Isolationとの関連を確認しています。

コンピューターアカウントそのものの削除を行う前に、今回の既知の問題に該当するか確認してください。

今回の問題と一般的な信頼関係エラーの違い

Windowsの信頼関係エラーは、今回のWindows Update以外でも発生することがあります。

原因確認ポイント
今回の9月更新KB5124008以降・Machine Identity Isolation設定
ネットワーク障害ドメインコントローラーへ通信できるか
DNS設定の問題ドメイン用DNSが正しく設定されているか
コンピューターアカウントの問題AD上のアカウント状態
ドメインとのパスワード不整合セキュアチャネルの状態

9月更新前から発生していた信頼関係エラーや、Machine Identity Isolationを利用していない環境の問題まで、すべて今回の更新が原因とは判断できません。

企業PCではどう対応する?

今回の不具合は、一般家庭よりもActive Directoryを利用する企業環境で影響が大きくなります。

ドメインログインができなくなると、Windowsへのサインインだけでなく、社内システムや業務アプリへのアクセスにも影響する場合があります。

情報システム担当者が確認したい項目

全社のWindows Updateを停止するべき?

すべての企業で2026年9月のWindows Updateを停止すべきとは限りません。

今回の問題は特定の構成条件で発生するものです。

また、KB5124008やKB5129195には重要なセキュリティ修正が含まれています。

そのため、企業ではセキュリティ更新を長期間停止するのではなく、まずMachine Identity Isolationの設定とドメイン環境を調査することが重要です。

展開前の確認手順

  1. 対象のWindows 11端末を抽出する
  2. Machine Identity Isolationの設定状況を調査する
  3. ADのDFLなどサポート条件を確認する
  4. 必要な場合はMicrosoft公式回避策を先行適用する
  5. 検証端末へ更新を適用する
  6. ドメインログインを確認する
  7. 再起動後のログインも確認する
  8. セキュアチャネルの状態を確認する
  9. 問題がなければ段階的に展開する

既にログインできなくなったPCはどうする?

すでにドメインログインができなくなっている場合は、企業の情報システム担当者へ連絡してください。

事前に用意されたローカル管理者アカウントなど、認可された管理手段があれば、管理者が端末の設定を確認できます。

キャッシュ済み資格情報でオフラインログインできる場合もありますが、その場合でも信頼関係が復旧したわけではありません。

一般利用者が独断でドメイン離脱、レジストリ変更、Windows Updateの削除などを実施することは避けてください。

KB5124008をアンインストールするべき?

KB5124008は2026年9月の月例セキュリティ更新です。

アンインストールすると、更新に含まれているセキュリティ修正も失われる可能性があります。

Microsoftは今回の問題について、Machine Identity Isolationの無効化とセキュアチャネルの修復という回避策を公開しています。

そのため、まず公式回避策を確認し、安易なアンインストールは避けた方がよいでしょう。

業務継続に重大な支障がある場合は、企業の管理者がセキュリティリスクと業務影響を評価して対応を判断してください。

Microsoftの恒久修正はいつ?

2026年9月22日時点では、Microsoftは今回の問題をMitigated(軽減済み)として掲載しています。

今後のWindows Updateで、Machine Identity Isolationの機能改善が完了するまで、強制適用を一時的に防止する方法で問題を解決する予定です。

ただし、具体的な修正KB番号や公開日はまだ発表されていません。

修正状況

今回の問題とRDP・WSLの不具合は別

2026年9月のWindows Updateでは、今回のドメイン信頼関係問題以外にも複数の不具合が確認されました。

ただし、それぞれの修正状況は異なります。

不具合2026年9月22日時点
RDS・RDP接続の問題KB5129195などで解決済み
WSL・Plan9共有の問題KB5129195などで解決済み
ドメイン信頼関係エラー軽減済み・恒久修正待ち
USB Audio Class 1.0の不具合一部修正・未解決症状あり

今回のドメイン信頼関係問題を、RDPやWSLと同じように「9月14日の緊急更新で解決済み」と扱わないよう注意してください。

ドメインログイン不具合チェックリスト

確認項目確認内容チェック
Windows24H2・25H2・26H1か□
更新9月8日以降の更新が入っているか□
ドメインオンプレミスAD参加PCか□
Credential Guard利用しているか□
Machine Identity Isolation設定状況を確認したか□
Intune設定を配信していないか□
GPO関連ポリシーを確認したか□
ADDFLなどの要件を確認したか□
セキュアチャネルTest-ComputerSecureChannelで確認したか□
回避策必要な場合に公式手順を実施したか□
再起動再起動後も正常にログインできるか□
修正版Microsoft Release Healthを確認したか□

まとめ

2026年9月のWindows Update後、一部のWindows 11端末でドメインとの信頼関係が失われ、正しいドメイン資格情報を使用してもログインできなくなる不具合がMicrosoftから正式に確認されました。

Windows 11 24H2・25H2ではKB5124008、26H1ではKB5124012以降が発生元として案内されています。

原因は、9月更新によって既存のMachine Identity Isolationの強制設定がWindowsで適用されるようになったことです。

この機能は対応するWindows Server 2025のドメイン機能レベルなどの条件を満たす環境でのみサポートされており、条件を満たさない環境では無効化する必要があります。

MicrosoftはすでにIntune、グループポリシー、レジストリ設定による回避策を公開しています。

Machine Identity Isolationを無効化した後、PCを再起動し、PowerShellからセキュアチャネルを修復する方法です。

2026年9月22日時点では、問題はMitigated(軽減済み)であり、恒久的な修正版はまだ公開されていません。

最終的な結論

今回の問題は、単なるログインエラーではなく、Windowsの新しいセキュリティ機能と既存のActive Directory環境の互換性が関係する不具合です。

ドメインログインに失敗した場合は、パスワード変更やドメイン再参加を急ぐ前に、2026年9月のWindows UpdateとMachine Identity Isolationの設定を確認してください。

企業では、Microsoftの公式回避策に従い、設定の無効化とセキュアチャネルの修復を行うことが重要です。

よくある質問

Windows 11の9月更新でドメインログインできない不具合はありますか?

はい。Microsoftが2026年9月16日に正式に確認しています。一部のCredential Guard保護端末で、ドメインとのセキュアチャネルが失われる問題です。

対象となるKB番号は何ですか?

Windows 11 24H2・25H2ではKB5124008、26H1ではKB5124012以降です。

正しいパスワードでもログインできなくなりますか?

はい。今回の問題では、正しいドメイン資格情報を入力しても信頼関係エラーによってサインインできない場合があります。

原因は何ですか?

9月更新によって、既存またはポリシーで構成されたMachine Identity Isolationの強制設定が適用されるようになったことが関係しています。

Windows Server 2019のドメイン環境でも発生しますか?

Machine Identity Isolationが有効で、必要なDFLなどの条件を満たしていない場合は影響する可能性があります。ただし、Windows Server 2019を利用しているだけで必ず発生するわけではありません。

Active Directoryサーバー自体が壊れるのですか?

いいえ。Microsoftは、ドメインコントローラー上のADサービスやADレプリケーションは影響を受けないと説明しています。

オフラインならログインできますか?

以前にキャッシュされた資格情報があれば、オフラインサインインできる場合があります。ただし、すべてのPCで利用できるとは限りません。

Intuneから修正できますか?

はい。IntuneでMachine Identity Isolationを有効化している場合は、Intuneから無効化する方法がMicrosoftの公式回避策として案内されています。

グループポリシーから修正できますか?

はい。GPOで有効化している場合は、同じGPOから機能を無効化してください。

レジストリの値はいくつに変更しますか?

Microsoftは、24H2・25H2で直接レジストリを設定している場合、MachineIdentityIsolationの値が2であれば0へ変更するよう案内しています。作業は管理者がバックアップを取得したうえで実施してください。

セキュアチャネルを修復するコマンドは何ですか?

Microsoftは次のコマンドを案内しています。

Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

Machine Identity Isolationを無効化してPCを再起動した後に実行してください。

KB5129195で解決していますか?

いいえ。2026年9月22日時点では、KB5129195の既知の問題として引き続き掲載されています。

KB5124008をアンインストールした方がよいですか?

Microsoftは公式回避策を公開しているため、まずその手順を確認してください。KB5124008はセキュリティ更新なので、安易な削除はおすすめしません。

修正版はいつ公開されますか?

2026年9月22日時点では具体的なKB番号や公開日は発表されていません。Microsoftは今後のWindows Updateで修正すると案内しています。

参考資料

モバイルバージョンを終了