您好,
您遇到的情况与 KB5101650 更新后 SMB 身份验证机制的变化 有关。 该更新在某些版本的 Windows 11/Server 中引入了更严格的凭证验证策略,导致远程用户连接共享文件夹时出现“凭证错误”。 退回更新后恢复正常,说明问题确实与该补丁的安全策略挂钩。
首先要确认的是,KB5101650 已经被系统标记为“强制更新”,因此传统的隐藏更新工具无法屏蔽它。 这也是您看到它无法在疑难解答工具中列出的原因。 微软在近几年逐步固化了安全类更新,不能通过普通方法阻止。
要解决问题有两个方向:一是修复凭证错误,二是避免更新反复安装。 修复凭证错误的关键在于检查共享文件夹的身份验证方式。 请确认远程用户是否使用 NTLMv2 或 Kerberos 登录。 如果更新后强制要求 Kerberos,而域环境或凭证缓存不完整,就会出现拒绝。 可以在本机的注册表 HKLM\SYSTEM\CurrentControlSet\Control\Lsa 下检查 LmCompatibilityLevel,确保值为 5(仅 NTLMv2 响应,拒绝 LM)。 同时,确认共享文件夹的 ACL 权限和用户帐户在本地或域中是有效的。
如果您暂时无法解决凭证问题,而必须阻止 KB5101650 自动安装,可以考虑在 WSUS 或组策略中配置更新拒绝。 具体做法是在 WSUS 管理控制台中找到 KB5101650,将其设置为“拒绝”,这样客户端不会再自动安装。 若您没有 WSUS,可以在组策略中启用“指定更新服务位置”,并通过策略阻止该 KB 的分发。 但请注意,这样做会使系统缺少该安全补丁,存在风险。
综上,最佳做法是先尝试调整身份验证策略和共享权限,确保更新后的安全机制下仍能正常登录。 如果确实无法解决,再通过 WSUS 或组策略阻止该更新,而不是依赖客户端的隐藏更新工具。
多米克配音。