Windows11でドメイン信頼関係に失敗する原因と対処法を解説

不具合・バク
スポンサーリンク

「会社のWindows11 PCへログインしようとしたら、突然ドメインとの信頼関係に失敗したと表示された」

「昨日まで使えていたドメインアカウントなのに、正しいパスワードを入力してもサインインできない」

「Windows Updateをした後から会社PCへログインできないけれど、自分でドメインへ入り直しても大丈夫なの?」

このような症状で困っていませんか?

2026年9月、MicrosoftはWindows11のセキュリティ更新後、一部のドメイン参加端末でオンプレミスActive Directoryとのセキュアチャネルが失われる不具合を確認しています。

影響を受けると、有効なドメインユーザー名とパスワードを入力しているにもかかわらず、「デバイスとドメイン間の信頼関係に失敗しました」といった内容のエラーが表示される場合があります。

Windows11 24H2・25H2では2026年9月8日のKB5124008、26H1ではKB5124012以降が関連する更新としてMicrosoftから案内されています。

ただし、すべてのドメイン参加PCで発生するわけではありません。

今回Microsoftが説明しているのは、Credential Guardで保護されており、Machine Identity Isolationが既存のポリシーなどで有効化されていた一部の環境です。

会社や学校から管理されているPCでは、自分でドメインから離脱して入り直すと復旧作業が複雑になる可能性があります。

この記事では、Windows11でプライマリドメインとの信頼関係に失敗する原因、一般ユーザーが確認できる範囲、IT管理者へ連絡した方が良いケースまで分かりやすく紹介します。

▶本記事の概要

Windows11でドメインとの信頼関係に失敗する不具合とは

Microsoftは2026年9月、Windows11のセキュリティ更新後に一部のドメイン参加端末でActive Directoryとの信頼関係が失われる問題を確認しました。

Windows11のバージョンによって、関連する更新プログラムが異なります。

  • Windows 11 24H2:KB5124008
  • Windows 11 25H2:KB5124008
  • Windows 11 26H1:KB5124012
  • 更新日:2026年9月8日
  • 2026年9月18日時点の状態:Mitigated

影響を受けると、ドメインユーザーのパスワード自体は正しくても対話型サインインに失敗する場合があります。

Microsoftは、以前PCへ保存された資格情報を利用するオフラインサインインについては引き続き利用できる場合があると説明しています。

そのため「インターネットや社内ネットワークへ接続している時はログインできないのに、キャッシュされた資格情報では入れる」といった状況が発生する可能性があります。

ただし、会社から管理されているPCの場合はネットワークを意図的に切断して回避するのではなく、社内IT担当者の指示を確認する方が安心ですね。

  • 正しいドメイン資格情報でもサインインできない
  • ドメインとの信頼関係に失敗したと表示される
  • キャッシュ済み資格情報ではオフラインログインできる場合がある
  • Active Directoryサーバー全体が停止しているわけではない

「信頼関係に失敗しました」と表示される

今回の問題では、Windows11へログインする際にドメインとの信頼関係が失われたことを示すメッセージが表示される場合があります。

英語環境では、次のような内容になります。

The trust relationship between this workstation and the primary domain failed.

引用:Microsoft

日本語環境では「このワークステーションとプライマリドメインとの信頼関係に失敗しました」といった内容で表示される可能性があります。

これは単純にユーザーのパスワードが間違っている時とは少し違います。

PC自体がActive Directoryドメインへ参加する際には、ユーザーアカウントとは別にコンピューター側のアカウントや信頼関係も利用されています。

今回のWindows Updateでは、そのPCとオンプレミスADの間にあるセキュアチャネルが失われる場合があります。

原因はMachine Identity Isolationとの組み合わせ

Microsoftによると、今回の問題はKB5124008やKB5124012以降によるMachine Identity Isolationの動作変更が関係しています。

ここは少し分かりにくい部分ですね。

2026年9月のWindows Updateが、すべてのPCでMachine Identity Isolationの強制設定を勝手にオンにするという説明ではありません。

更新後のWindowsが、すでに存在していた設定や管理ポリシーによるMachine Identity Isolation Enforcementを反映するようになったことが原因として案内されています。

Machine Identity Isolationは、Windows Server 2025のDomain Functional Level以降へ接続している環境でサポートされる機能です。

それ以外の環境で以前からMachine Identity Isolationを有効化していた場合、今回の更新後に問題が表面化する可能性があります。

一般家庭のWindows11では発生しにくい

今回の不具合は、一般家庭でMicrosoftアカウントやローカルアカウントを利用しているだけのPCとは対象環境が異なります。

主に企業や学校など、オンプレミスActive Directoryへ参加しているWindows11端末が関係します。

そのため、自宅PCでMicrosoftアカウントへログインできない場合は今回とは別の原因である可能性が高いと思います。

Windows11全体の動作がおかしい場合は、Windows11がバグる時の対処法はこちらも参考にしてみてください。

KB5129195でもこの問題自体はまだ修正されていない

2026年9月14日にはWindows11 24H2・25H2向けの緊急更新KB5129195が公開されました。

KB5129195ではRemote Desktop Servicesなど、9月更新後に確認されていた複数の問題が修正されています。

一方で、ドメインとの信頼関係が失われる問題はKB5129195のKnown Issuesとして残っています。

つまり「KB5129195をインストールすればドメイン信頼関係も修正される」という状態ではありません。

Microsoftは、Machine Identity Isolationへの改善を行っている間、Enforcementを一時的に防ぐ対応を将来のWindows Updateで提供する予定としています。

最新の状態はMicrosoft公式KB5129195はこちらから確認できます。

同じ2026年9月のWindows Updateではリモートデスクトップにも別の不具合が発生しました。

RDPも接続できなくなっている場合は、Windows11でリモートデスクトップが固まる不具合はこちらも確認できます。

ドメインへログインできない時に確認したいこと

「プライマリドメインとの信頼関係に失敗しました」と表示された場合、一般ユーザーが確認できる内容は限られています。

特に会社・学校から支給されたPCでは、グループポリシーやIntuneなどで設定が管理されていることがあります。

その場合は設定を変更するより、現在の状況を整理してIT管理者へ伝える方が復旧しやすいと思います。

  • Windows11のバージョンと更新履歴を確認する
  • 有線LANや社内Wi-Fiへ接続できているか確認する
  • 在宅勤務では会社指定のVPN状態を確認する
  • PCの日時が大きくずれていないか確認する
  • ローカルアカウントでログイン可能か確認する
  • 会社管理PCならIT担当者へ連絡する

Windows Updateの履歴を確認する

まず今回の既知問題と一致するか確認します。

  1. Windows11の「設定」を開く
  2. 「Windows Update」を選択する
  3. 「更新の履歴」を開く
  4. 直近の品質更新プログラムを確認する

Windows11 24H2・25H2でKB5124008、26H1でKB5124012以降を適用した後から症状が始まった場合は、今回の既知問題との関連を社内IT担当者へ伝えやすくなります。

ただし、更新プログラムを自分の判断だけでアンインストールすることは避けたいところです。

今回の更新にはセキュリティ修正も含まれているため、会社PCでは管理者の対応方針を確認してください。

ネットワーク・有線LAN・VPNを確認する

Active Directoryドメインへ接続するPCでは、ドメインコントローラーへ正常に到達できるネットワーク環境も重要です。

会社内で利用している場合は、社内LANや指定Wi-Fiへ接続できているか確認してみます。

在宅勤務では、会社指定のVPNへ接続してから認証する構成もありますね。

ただし、今回のKB5124008・KB5124012問題の直接的な原因はMicrosoftが説明しているMachine Identity Isolationです。

LANケーブルやWi-Fiルーターを交換すれば今回のWindows不具合そのものが修正されるわけではありません。

ネットワーク確認は、別の通信問題が重なっていないか判断するために行います。

PCの日時が大きくずれていないか確認する

Active Directory環境では認証時に時刻も重要になります。

PCの日付や時刻が明らかにずれている場合は、今回のWindows Update問題とは別に認証へ影響している可能性があります。

画面右下の時計を確認し、大幅なずれがないか見てみてください。

会社の管理PCでは時刻同期設定もポリシーで管理されている可能性があるため、自分で同期サーバーなどを変更するよりIT担当者へ状況を伝える方が安心だと思います。

DNS設定を自分で変更する前に管理者へ確認する

Active DirectoryではDNSも非常に重要です。

しかし会社PCでDNSをGoogle Public DNSなどへ勝手に変更すると、ドメインコントローラーを正常に見つけられなくなる可能性があります。

ネット上で「DNSを変更すると直る」という方法を見かけた場合でも、会社PCでは社内IT担当者へ確認せずDNS設定を変更しない方が安心です。

今回のKB5124008関連問題についても、Microsoft公式の回避策はDNS変更ではありません。

ローカルアカウントでログインできるか確認する

会社によっては端末管理用のローカルアカウントが用意されている場合があります。

またMicrosoftは、以前キャッシュされたドメイン資格情報によるオフラインサインインが引き続き利用できる可能性も案内しています。

ただし、ユーザー自身が管理者用ローカルアカウントのパスワードを知らない場合は、何度も推測して入力する必要はありません。

会社のIT担当者へ「ドメイン資格情報では信頼関係エラーが出る」と伝えると状況を判断してもらいやすいですね。

2026年9月のWindows UpdateではARM PCでTeamsやOutlookが起動しない問題も発生していました。

Microsoft製アプリにも症状がある場合は、Windows11 ARMでTeams・Outlookが起動しない不具合はこちらも参考になります。

信頼関係エラーが直らない時の対処法と注意点

今回の信頼関係問題については、Microsoftから一時的な回避方法が案内されています。

ただし内容はIntune、グループポリシー、Windowsレジストリ、PowerShellによるセキュアチャネル修復を含んでいます。

一般ユーザーが会社PCで試す内容というより、IT管理者向けの復旧方法です。

  • 一般ユーザーはIT管理者へ連絡する
  • Machine Identity Isolationの変更は管理者が行う
  • セキュアチャネル修復も管理者向け
  • 自分でドメインから離脱しない
  • セキュリティ更新を勝手に削除しない
  • Microsoftの今後の修正更新を確認する

会社PCなら最初にIT管理者へ連絡する

会社支給PCで今回のエラーが表示された場合、一番重要なのが管理担当者へ症状を伝えることです。

例えば次の情報を伝えると原因を判断しやすくなります。

  • 表示されているエラーメッセージ
  • Windows11のバージョン
  • 直近のWindows Update日時
  • KB5124008またはKB5124012の有無
  • 社内LAN・Wi-Fi・VPNの接続状況
  • 最後に正常ログインできた日時

スマートフォンでエラー画面を撮影しておく方法も分かりやすいですね。

Machine Identity Isolationの無効化は管理者向け

Microsoft公式では、一時的な回避策としてMachine Identity Isolationを有効にした時と同じ管理方法で無効化するよう案内しています。

設定方法としては環境によって次の3種類があります。

  • Microsoft Intune
  • Group Policy
  • Windowsレジストリ

これらは企業全体のWindowsセキュリティ設定へ関係する項目です。

特にレジストリを誤って変更するとWindowsや企業ポリシーに別の影響が出る可能性があります。

Microsoft公式ページでも、レジストリ変更前にバックアップと復元方法を確認するよう注意しています。

そのため、一般ユーザー向けの記事としては具体的なレジストリ変更をそのまま実行するより、「Machine Identity Isolationが原因としてMicrosoftから案内されている」と管理者へ伝える形が安全だと思います。

セキュアチャネルの修復もIT管理者向け

Machine Identity Isolationを無効化した後、MicrosoftはPowerShellを利用してセキュアチャネルを修復する方法も案内しています。

この操作ではドメインに対する管理権限を持つ資格情報が必要になる場合があります。

つまり、会社からPCを貸与されている一般ユーザーが自分の判断で行う操作ではありません。

「Test-ComputerSecureChannel」などのコマンドをネットで見つけても、会社PCではIT管理者の指示を確認してから利用すると安心ですね。

ドメインから一度抜けて入り直す方法は慎重に

従来のActive Directoryトラブルでは、PCをワークグループへ移動してからドメインへ再参加させる方法が紹介されることがあります。

しかし企業PCでは端末証明書、BitLocker、Intune、グループポリシー、VPN、セキュリティ製品など複数の管理設定が関連している可能性があります。

「ドメインから抜ければ直るかもしれない」と自分だけで離脱すると、再参加に管理者資格情報が必要となりログインできなくなる場合があります。

今回のMicrosoft公式回避策でも、一般ユーザーへ「ドメインから一度離脱する」方法を案内しているわけではありません。

会社・学校PCでは管理担当者へ任せる方が復旧しやすいと思います。

KB5124008を勝手に削除しない

Windows Update直後に問題が発生すると、原因となった更新を削除したくなるかもしれません。

しかしKB5124008やKB5124012はセキュリティ更新でもあります。

更新を戻すと、今回の信頼関係問題だけではなくWindowsへ適用されたセキュリティ修正まで元に戻る可能性があります。

企業環境では更新管理をIT部門が行っているケースも多いため、アンインストールは管理者の方針を確認した方が安心ですね。

Microsoftの正式な修正アップデートを確認する

2026年9月18日時点では、Microsoftによる状態はMitigatedです。

これは一時的な回避方法が用意されている状態であり、信頼関係問題を完全に修正したWindows Updateがすでに配信済みという意味ではありません。

Microsoftは今後のWindows Updateで、Machine Identity Isolation機能へ改善を行っている間、Enforcementを一時的に防ぐ対応を予定しています。

会社PCではWindows Updateを手動で強制するより、組織のIT管理者から案内される更新タイミングを確認すると分かりやすいと思います。

会社PCのネットワーク確認に使いやすい周辺機器

今回のドメイン信頼関係問題そのものはWindows側の既知問題なので、LANケーブルやアダプターを購入すれば直るという内容ではありません。

一方で、在宅勤務や社内ネットワークの切り分けでは有線LAN環境があると通信状態を確認しやすいですね。

  • 筆者が普段使用しているArteckワイヤレスキーボード
  • UGREEN USB-C ギガビットLANアダプター
  • エレコム Cat6A LANケーブル

筆者が使っているArteckワイヤレスキーボード

会社のPC作業やWindows設定、Excelなどを利用する場合は、キーボードを触っている時間もかなり長くなります。

私はこれまでさまざまなキーボードを使ってきましたが、その中で最終的に使い続けているのがArteck 2.4G ワイヤレスキーボードです。

個人的に特に気に入っているのが、キーを押した時の感触と本体サイズのバランスですね。

フルサイズなのでテンキーまで付いており、仕事の数値入力や普段のPC作業でも使いやすいと感じています。

さらに特徴的なのが裏面にステンレス素材が使われているところです。

安価なワイヤレスキーボードではプラスチックの軽さが気になる場合もありますが、Arteckは裏面のステンレスによって価格以上のしっかりした高級感があります。

薄型なのでデスクにも置きやすく、押し心地、大きさ、質感、価格まで含めると、私がさまざまなキーボードを使った中でも特にコストパフォーマンスが良いと感じています。

ブログを書く時から普段のPC操作まで幅広く利用できるところも気に入っています。

LAN端子がないノートPCならUGREEN USB-C有線LANアダプター

最近の薄型ノートPCでは、有線LAN用のRJ-45端子が搭載されていない製品もあります。

在宅勤務などでWi-Fiと有線LANのどちらに問題があるか確認したい場合に使いやすいのがUGREEN USB-C ギガビットLANアダプターです。

対応するUSB-Cポートから最大1000Mbpsのギガビットイーサネットへ接続できます。

Windows11にも対応しているため、LAN端子のないノートPCで有線接続を確認したい場合に使いやすいと思います。

ただし、今回のMachine Identity Isolationによる信頼関係エラー自体を修正する商品ではありません。

Wi-Fiと有線LANで症状が変わるか確認するなど、ネットワーク側の切り分け用として考えると分かりやすいですね。

社内・自宅の有線接続確認にはエレコムCat6A LANケーブル

LANポートが利用できるPCでは、LANケーブルを交換して通信状態を確認する方法もあります。

候補として紹介しやすいのがエレコム Cat6A LANケーブル LD-GPAシリーズです。

Cat6A規格に対応しており、10GBASE-Tや500MHzの伝送帯域へ対応しています。

1m、2m、3m、5mなど複数の長さが用意されているため、PCとルーター・LANポートの距離に合わせやすいですね。

こちらもドメイン信頼関係エラーそのものを直す商品ではありません。

LANケーブルの断線や無線LANの問題が重なっていないか切り分けたい時に利用できます。

まとめ|会社PCではドメインを勝手に離脱しないことが大切

今回は、Windows11で「このワークステーションとプライマリドメインとの信頼関係に失敗しました」と表示される不具合について解説しました。

Microsoftは2026年9月8日のWindowsセキュリティ更新後、一部のCredential Guard保護端末でオンプレミスActive Directoryとのセキュアチャネルが失われる問題を確認しています。

Windows11 24H2・25H2ではKB5124008、26H1ではKB5124012が関連しています。

原因としてMicrosoftが案内しているのがMachine Identity Isolationです。

9月の更新によってMachine Identity IsolationそのものがすべてのPCで強制的に有効になったわけではなく、以前から設定されていたEnforcementをWindowsが反映するようになったことで問題が表面化しています。

2026年9月18日時点の状態はMitigatedであり、Microsoftは今後のWindows Updateで追加対応を予定しています。

会社PCで症状が発生した場合は、自分でドメインから抜けたり、レジストリやDNSを変更したりする前にIT管理者へ連絡する方法が安心ですね。

Machine Identity Isolationの無効化やセキュアチャネル修復についても、Microsoftが案内している内容は基本的に管理者向けになります。

▶本記事の振り返り

  • 2026年9月のWindows更新後にドメイン信頼関係の不具合が確認されている
  • Windows11 24H2・25H2ではKB5124008が関連している
  • Windows11 26H1ではKB5124012が関連している
  • 一部のCredential Guard保護端末でセキュアチャネルが失われる場合がある
  • 原因にはMachine Identity Isolationが関係している
  • キャッシュ済み資格情報ではオフラインログインできる場合がある
  • KB5129195では信頼関係問題そのものはまだ修正されていない
  • Machine Identity Isolation変更やセキュアチャネル修復は管理者向け
  • 会社PCでは勝手にドメインから離脱しない方が安心
  • Microsoftは今後のWindows Updateで追加対応を予定している

会社PCへ突然ログインできなくなると、パスワードを間違えたのではないか、自分のアカウントが削除されたのではないかと焦ってしまいますね。

今回はMicrosoft側でも正式に確認されている問題なので、KB番号と表示されたエラーを記録し、IT管理者へ伝えながらMicrosoftの修正状況を確認していく形が分かりやすいと思います。

コメント