Windows 11 26H2 rompe la relación de confianza con el dominio en algunos PC: qué está pasando
Microsoft confirma fallos de relación de confianza con dominios Active Directory en algunos PC con Windows 11 y Credential Guard. Así funciona la mitigación.
Microsoft ha confirmado un problema que puede hacer que algunos PC con Windows 11 pierdan la relación de confianza con un dominio Active Directory y rechacen el inicio de sesión aunque el usuario introduzca credenciales válidas. La incidencia afecta a determinados equipos protegidos con Credential Guard y configurados con Machine Identity Isolation.
No es un fallo destinado a usuarios domésticos ni afecta a cualquier PC que instale Windows 11 26H2. El escenario está relacionado específicamente con equipos unidos a un dominio Active Directory local dentro de determinados entornos empresariales.
Qué error aparece al iniciar sesión
En un dispositivo afectado, el usuario puede intentar iniciar sesión con un nombre y una contraseña de dominio correctos y encontrarse con un mensaje indicando que la relación de confianza entre el equipo y el dominio ha fallado.
Microsoft confirma que el canal seguro utilizado por la cuenta de máquina para comunicarse con el dominio puede dejar de funcionar.
El inicio de sesión offline con credenciales almacenadas previamente en caché puede continuar funcionando, por lo que algunos usuarios todavía pueden entrar en Windows si el equipo no necesita validar en ese momento las credenciales contra un controlador de dominio.
Machine Identity Isolation es la clave del problema
Microsoft relaciona la incidencia con Machine Identity Isolation, una función de seguridad asociada a Credential Guard.
Windows 11 26H2 hace que Windows empiece a respetar configuraciones existentes o establecidas mediante políticas que activaban la aplicación de Machine Identity Isolation.
El problema es que esta función solo está soportada en entornos conectados a controladores de dominio que operan con Windows Server 2025 Domain Functional Level o superior.
Si una organización había configurado Machine Identity Isolation pero sus controladores de dominio utilizan un nivel funcional anterior, el equipo puede perder su canal seguro después de actualizar Windows.
No significa que Active Directory esté caído
Microsoft aclara que este fallo no afecta a la replicación de Active Directory ni a los servicios de AD que se ejecutan en los controladores de dominio.
El problema se encuentra en la relación segura de determinados dispositivos cliente con el dominio.
Por ello, si varios controladores de dominio continúan funcionando correctamente pero determinados PC empiezan a mostrar errores de confianza después de actualizar Windows, conviene revisar la configuración de Machine Identity Isolation antes de intentar reconstruir toda la infraestructura de Active Directory.
Qué versiones de Windows están afectadas
Microsoft incluye actualmente estas versiones cliente:
- Windows 11 26H2;
- Windows 11 26H1;
- Windows 11 25H2;
- Windows 11 24H2.
La compañía no incluye versiones de Windows Server como plataformas afectadas por este problema concreto.
Cómo mitigar el error de relación de confianza
Microsoft mantiene la incidencia con estado Mitigated y recomienda desactivar Machine Identity Isolation en los entornos donde esta función no está soportada.
La forma correcta depende de cómo se activó originalmente.
- Si se habilitó mediante Intune, debe deshabilitarse desde Intune.
- Si se configuró mediante Group Policy, debe cambiarse mediante la misma directiva.
- Si se configuró directamente en el Registro, Microsoft proporciona valores específicos que pueden modificarse.
Qué valores del Registro hay que revisar
Para dispositivos configurados directamente mediante el Registro, Microsoft señala estas dos rutas:
HKLMSYSTEMCurrentControlSetControlLsaMachineIdentityIsolation
HKLMSOFTWAREPoliciesMicrosoftWindowsDeviceGuardMachineIdentityIsolation
Si el valor MachineIdentityIsolation está establecido en 2, Microsoft indica cambiarlo a 0.
Modificar el Registro en equipos corporativos debe hacerse de forma controlada y siguiendo las políticas de administración de la organización. Si el ajuste se distribuyó originalmente mediante Intune o Group Policy, es preferible modificarlo desde ese mismo sistema en lugar de cambiar cada PC manualmente.
Después hay que reparar el canal seguro
Desactivar Machine Identity Isolation no siempre basta para recuperar inmediatamente una relación de confianza que ya se ha roto.
Microsoft indica reiniciar primero el dispositivo y después reparar el canal seguro mediante PowerShell:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
El comando solicitará credenciales con los permisos necesarios para reparar la relación entre el equipo y el dominio.
En un entorno empresarial, esta operación debería realizarla un administrador o personal de soporte con autorización para trabajar con las cuentas de máquina del dominio.
No es necesario sacar inmediatamente el PC del dominio
Ante un error de “trust relationship failed”, una solución tradicional consiste en retirar el equipo del dominio y volver a unirlo posteriormente.
En este incidente concreto, Microsoft proporciona antes una mitigación mucho más específica: desactivar Machine Identity Isolation y reparar el secure channel.
Por tanto, no conviene eliminar el equipo del dominio como primera reacción si coincide con este problema reconocido de Windows.
Microsoft prepara una solución en una futura actualización
El estado actual es Mitigated, no Resolved.
Microsoft explica que planea publicar una actualización de Windows que impedirá temporalmente la aplicación de Machine Identity Isolation mientras continúa mejorando esta función.
Hasta que llegue esa solución, las organizaciones que no utilizan controladores de dominio con Windows Server 2025 Domain Functional Level o superior deberían comprobar si Machine Identity Isolation está habilitado en sus equipos afectados.
La clave para diagnosticar el incidente es su contexto: PC unido a Active Directory, Credential Guard, Machine Identity Isolation y error de relación de confianza después de una actualización de Windows 11. Fuera de ese escenario, un mensaje similar puede tener otras causas y no debería atribuirse automáticamente a este problema.