Errori di autenticazione Kerberos e NTLM a causa di SID duplicati

Si applica a
Windows 11 version 24H2, all editions Windows 11 version 25H2, all editions Windows Server 2025

Nota

  • Data di pubblicazione originale: 21 ottobre 2025
  • ID KB: 5070568

Sintomi

Potrebbero verificarsi errori di autenticazione Kerberos e NTLM (New Technology LAN Manager) in dispositivi con ID di sicurezza (SID) duplicati. Questo problema potrebbe verificarsi in Windows 11, versione 24H2, Windows 11, versione 25H2 e Windows Server 2025 dopo l'installazione degli aggiornamenti di Windows rilasciati in data e dopo:

Questi errori di autenticazione possono manifestarsi con diversi sintomi, tra cui:

  • Agli utenti vengono ripetutamente richieste le credenziali.

  • Le richieste di accesso con credenziali valide hanno esito negativo con errori sullo schermo, ad esempio:

    • Nota

      Tentativo di accesso non riuscito.

    • Nota

      Accesso non riuscito/le credenziali non sono valide.

    • Nota

      L'ID computer non corrisponde parzialmente.

    • Nota

      Il nome utente o la password non sono corretti.

  • Non è possibile accedere alle cartelle di rete condivise tramite indirizzo IP o nome host.

  • Non è possibile stabilire connessioni Desktop remoto, incluse sessioni RDP (Desktop remoto Protocol) avviate tramite soluzioni di gestione degli accessi privilegiati (PAM) o strumenti di terze parti.

  • Il clustering di failover non riesce con un errore di "accesso negato".

  • Il Visualizzatore eventi potrebbe visualizzare uno degli errori seguenti nei registri di Windows:

    • Il log di protezione contiene l'errore SEC_E_NO_CREDENTIALS .

    • Il registro di sistema contiene l'ID evento Local Security Authority Server Service (lsasrv.dll ): 6167 con il testo del messaggio:

      Nota

      L'ID computer non corrisponde parzialmente. Ciò indica che il ticket è stato manipolato o appartiene a una sessione di avvio diversa.

Causa

Gli aggiornamenti di Windows rilasciati a partire dal 29 agosto 2025 includono protezioni di sicurezza aggiuntive che applicano controlli sui SID, causando errori di autenticazione quando i dispositivi hanno SID duplicati. Questa modifica al design blocca gli handshake di autenticazione tra tali dispositivi. Le richieste di autenticazione non riuscite relative a queste protezioni di sicurezza sono identificate dall'ID evento Local Security Authority Server Service (lsasrv.dll ): 6167 nel registro eventi di sistema.

È possibile creare SID duplicati quando si esegue la clonazione o la duplicazione non supportata di un'installazione di Windows senza eseguire Sysprep. L'univocità SID abilitata da Sysprep è necessaria per la duplicazione del sistema operativo in Windows 11, versioni 24H2 e 25H2 e Windows Server 2025 dopo l'installazione degli aggiornamenti di Windows a partire dal 29 agosto 2025.

Per altre informazioni, vedere i criteri Microsoft per la duplicazione su disco delle installazioni di Windows.

Risoluzione

Per ottenere una risoluzione permanente, i dispositivi contenenti SID duplicati dovranno essere ricompilati usando i metodi supportati per la clonazione o la duplicazione di un'installazione di Windows in modo da avere SID univoci.

Gli amministratori IT possono risolvere temporaneamente il problema installando e configurando un Criteri di gruppo speciale. Per ottenere questo speciale Criterio di gruppo, contattare il supporto tecnico Microsoft per le aziende.