KB5124008 이후 도메인 신뢰 관계 오류가 발생하는 조건은 무엇인가
Windows 11 KB5124008 설치 후 도메인 신뢰 관계 오류가 생겼다면 확인할 항목# Windows 11 KB5124008 설치 후 도메인 신뢰 관계 오류가 생겼다면 확인할 항목

Windows 11 보안 업데이트 KB5124008 설치 이후 도메인 가입 PC에서 “이 워크스테이션과 주 도메인 간의 신뢰 관계에 실패했습니다” 오류가 발생했다면 먼저 Active Directory 계정이나 사용자 비밀번호보다 컴퓨터 계정의 secure channel(보안 채널) 상태와 Machine Identity Isolation 설정을 확인해야 합니다. 이 문제는 Windows 11 24H2·25H2 환경에서 Credential Guard 보호가 적용된 일부 도메인 가입 장치에서 발생할 수 있으며, 캐시된 계정으로 오프라인 로그인은 가능하지만 정상적인 도메인 인증이 실패하는 형태로 나타날 수 있습니다.

KB5124008 이후 문제가 발생하는 대상은 모든 Windows 11 PC가 아니라 Active Directory 도메인에 가입되어 있고 특정 보안 설정이 적용된 환경입니다. Microsoft는 일부 Credential Guard 보호 머신 계정이 온프레미스 Active Directory 도메인과의 secure channel을 잃을 수 있다고 안내하고 있습니다.

증상은 다음과 같이 나타날 수 있습니다.

정상적인 도메인 계정으로 로그인했지만 신뢰 관계 오류 표시
사용자 이름이나 비밀번호가 틀리지 않았는데 대화형 로그인이 실패
이전에 로그인했던 계정의 캐시 인증은 동작
도메인 컨트롤러 자체의 AD 복제나 주요 AD 서비스에는 문제가 없음
중요한 점은 이 현상을 단순한 사용자 계정 문제로 보면 복구 방향이 달라진다는 것입니다. 확인 대상은 사용자 계정이 아니라 PC와 도메인 컨트롤러 사이에서 유지하는 컴퓨터 계정 인증 상태입니다.
Machine Identity Isolation은 Credential Guard 환경에서 머신 계정 인증 방식을 분리하는 보안 기능입니다. KB5124008은 이 기능을 직접 강제로 켜는 것이 아니라, 기존에 정책이나 설정으로 활성화되어 있던 환경에서 Windows가 해당 설정을 적용하도록 변경된 것이 문제 조건으로 안내되고 있습니다.
관리자는 문제가 발생한 PC에서 다음 항목을 확인해야 합니다.
1. 그룹 정책(GPO) 또는 보안 기준에서 Machine Identity Isolation 설정 여부 확인
2. Credential Guard 관련 정책 적용 여부 확인
3. 장치 레지스트리의 MachineIdentityIsolation 값 확인
4. 변경 전 현재 값을 기록
레지스트리 확인 위치:
```
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
```
해당 환경에서는 `MachineIdentityIsolation` 값이 정책으로 다시 적용되는지도 함께 확인해야 합니다. 단순히 한 대의 PC에서 값을 변경해도 GPO나 관리 도구가 다시 덮어쓸 수 있습니다.
도메인 신뢰 관계 오류가 발생하면 먼저 Windows 자체 테스트로 보안 채널 상태를 확인할 수 있습니다.
PowerShell 관리자 권한에서:
```
Test-ComputerSecureChannel
```
결과가 `False`라면 PC와 Active Directory 도메인 사이의 secure channel 문제가 있는 상태입니다.
복구 테스트는 다음 명령으로 진행할 수 있습니다.
```
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
```
또는 환경에 따라 컴퓨터 계정 암호 재설정을 사용할 수 있습니다.
```
Reset-ComputerMachinePassword
```
다만 Machine Identity Isolation 설정 문제가 남아 있으면 단순한 secure channel 복구만으로 재발할 수 있습니다. 먼저 원인이 되는 정책과 보안 설정을 확인한 뒤 복구 절차를 진행하는 것이 안전합니다.
secure channel 복구 명령으로 정상화되지 않거나 동일 문제가 반복되면 도메인 탈퇴 후 재가입이 필요한 상황도 있습니다.
일반적인 순서는 다음과 같습니다.
1. 로컬 관리자 또는 캐시된 도메인 계정으로 로그인
2. Machine Identity Isolation 관련 설정 확인
3. 컴퓨터 계정과 도메인 연결 상태 복구
4. 필요하면 작업 그룹 이동 후 재부팅
5. 다시 도메인 가입 진행
6. 정상 로그인 확인
Microsoft Q&A 사례에서도 일부 환경에서는 단순 secure channel 복구보다 도메인 재가입이 필요했던 사례가 보고되었습니다. 다만 환경별 차이가 있으므로 모든 PC에 동일 절차를 적용하기보다 먼저 원인을 확인해야 합니다.
KB5124008 설치 후 문제가 생겼다고 해서 바로 업데이트 제거만 진행하기보다 다음 순서로 확인하는 것이 좋습니다.
KB5124008 설치 여부 확인
Windows 11 버전과 OS 빌드 확인
도메인 가입 상태 확인
Credential Guard 적용 여부 확인
Machine Identity Isolation 정책 확인
secure channel 테스트
복구 후 재발 여부 확인
KB5124008은 Windows 11 24H2와 25H2 대상 보안 업데이트이며 Microsoft는 해당 도메인 신뢰 문제를 알려진 문제로 관리하고 있습니다. 이후 업데이트가 설치된 환경에서도 같은 조건이 남아 있는지 확인해야 합니다.
기업 환경에서는 개별 PC 복구보다 정책 상태를 먼저 점검하는 것이 중요합니다.
확인할 영역은 다음과 같습니다.
Active Directory 도메인 기능 수준
Windows Server 도메인 컨트롤러 버전
Credential Guard 배포 정책
GPO 보안 기준
Intune 또는 관리 솔루션 정책
업데이트 배포 전 테스트 그룹 운영 여부
특히 동일한 정책으로 관리되는 여러 PC에서 같은 증상이 발생한다면 한 대의 PC 문제가 아니라 중앙 관리 정책과 업데이트 조합을 확인해야 합니다.
대부분의 경우 사용자 비밀번호 문제가 아니라 컴퓨터 계정과 도메인 사이 secure channel 문제를 확인해야 합니다. 정상 계정인데도 신뢰 관계 오류가 표시될 수 있습니다.
주 대상은 Active Directory 도메인에 가입된 기업·기관 환경의 Windows 11 PC입니다. 일반 개인용 로컬 계정 사용자는 같은 조건이 아니면 해당 문제가 발생할 가능성이 낮습니다.
Windows 11 KB5124008 설치 후 USB 스피커·마이크 소리가 안 나올 때 확인할 순서
Windows 11 업데이트 후 AMD 그래픽 검은 화면·충돌이 생겼다면 먼저 확인할 항목
Windows 11 업데이트 후 RDP 원격 접속 멈춤, KB5129195 적용 여부 확인해야 하는 이유
KB5122871 설치 후 RDP가 멈추는 현상은 Microsoft가 인정한 문제인가
※ 이 글은 시장 흐름을 이해하기 위한 참고용 정보이며 특정 종목이나 자산에 대한 투자 권유가 아닙니다. 최종 판단과 투자 책임은 본인에게 있습니다.