Windows 11 24H2で802.1X認証が失敗する原因と対処法──Credential Guard・EAPHost変更への完全対応ガイド

Windows 11 24H2 へのアップグレード後、従来 Windows 10 で正常に認証されていた有線 802.1X(PEAP‑MSCHAPv2 やサードパーティ EAP‑GTC)がIdentity 要求直後に Failure が返り通信がループするという報告が相次いでいます。接続 UI が起動せずネットワークが確立できないため、企業ネットワークや大学キャンパスなど 802.1X 必須環境では大きな業務影響を及ぼします。この記事では、発生条件・内部仕様の変化・検証済みの回避策・恒久的な移行指針までを徹底的に解説します。

目次

発生する環境と具体的な症状

  • 対象 OS:Windows 11 24H2(ビルド 26100 以降)
  • 影響 EAP:PEAP‑MSCHAPv2、EAP‑GTC、独自 EAP モジュールなどパスワードベース方式
  • 挙動ログ:Request → Identity → Failure を数秒おきに繰り返し (EAPOL Level)
  • ユーザー UI:タスクトレイの「サインインが必要です」を押しても資格情報入力ダイアログが表示されない
  • プロセス:dllhost.exe に EAP DLL はロードされるが EapPeerBeginSession() が呼ばれず即終了

今回の問題を引き起こす 3 つの内部変更

  1. Credential Guard の既定有効化範囲拡大
    24H2 では Enterprise 系 SKU で Credential Guard が自動有効になり、NTLM ハッシュや MS‑CHAPv2 チャレンジレスポンスなど「パスワードを内部で再利用する」仕組みがブロック対象に追加されました。結果として OS が EAP プラグインに処理を渡す前に認証フローを停止します。
  2. EAPHost のサンドボックス・署名検証強化
    サードパーティ DLL は SHA‑2 コードサインと最新 Windows 11 SDK での再ビルドが事実上必須となり、条件を満たさない DLL はロード直後に EAPHost がプロセスを強制終了します。レガシー SHA‑1 署名や自己署名のモジュールは全滅です。
  3. UI トリガの設計変更
    従来はタスクトレイ通知クリックで eapsvc.dll が対話型ウィンドウを生成していましたが、24H2 では Windows Hello for Business との整合性を優先し「パスワード UI を極力表示しない」方針に改められています。Credential Guard と組み合わさることで UI が起動せずエラーが隠蔽される形になりました。

影響範囲の早期特定ポイント

次の 3 ステップで影響端末を抽出するとスムーズです。

  1. netsh lan show interfaces で Reason = 0x50005(EAP Packets = Fail)を確認
  2. イベントログ Microsoft‑Windows‑EapHost/Operational を wevtutil epl でエクスポートし、
       イベント 20004(EapFailure)と 22019(Module Termination)の連続発生を検索
  3. システム情報の「デバイス保護」欄が Credential Guard 有効 となっているか確認

優先度別の対処策と手順

優先度対処策詳細手順・ポイント備考
★★★証明書ベース認証(EAP‑TLS / PEAP‑TLS)へ移行Radius/NPS で TLS を有効化し、MS‑CHAPv2 を無効に設定 グループポリシーまたは Intune でユーザー/マシン証明書を自動配布 既存スイッチも TLS を許可するか要確認Credential Guard 影響を受けないため長期的に最適
★★☆Credential Guard を一時的に無効化gpedit.msc → Virtualization‑Based Security を 未構成 または 無効 に bcdedit /set hypervisorlaunchtype off を管理者 PowerShell で実行 再起動後 SystemInfo の Device Guard 状態を再確認 UI が表示されるかテストセキュリティ低下。検証用スコープを限定すべき
★★☆サードパーティ EAP モジュールの再ビルド・再署名Windows 11 24H2 SDK で x64 / ARM64 向けに再コンパイル EV または AATL 対応の SHA‑256 コードサイン証明書で DLL とカタログを署名 HKLM\SYSTEM\CurrentControlSet\Services\EapHost\EapMethods を確認し、
GUID / FriendlyName / Path が最新に揃っているか検査 テスト証明書署名の場合は検証モードでのみ動作するので注意
古い SHA‑1 DLL はロード直後に強制終了
★★☆TEAP(EAP‑TLS 内包)または Microsoft Entra CBA への置換Radius で TEAP を有効化し「Proactive Remediation」を OFF 端末側プロファイルで「他プロトコルの使用を許可」チェックを ON 証明書+追加要素の MFA も将来的に併用可能ネットワークレベルでのゼロトラスト実装に有効
★☆☆24H2 へのアップグレード保留/23H2 へロールバックWSUS/Intune で Windows 11 24H2 を「延期」または「不承認」 設定 › システム › 回復 › 前のバージョンに戻す で 10 日以内は自動復旧可能 イメージベースの復元なら 90 日超でも可恒久修正を待つ間の暫定策

スクリプトでの迅速ロールバック例

DISM /Online /Initiate-OSUninstall
shutdown /r /t 0

現場検証で得られた追加ノウハウ

  • スマートカードログオン構成でも EAP‑TLS は問題なし。TPM 拡張保護の有無を問わず成功。
  • Credential Guard をオフにしてもレジストリ ThirdPartyEapDispatcherPeerConfig = 1 を忘れると EAP DLL が呼ばれない。
  • Wireshark で EAPOL を取る場合、Windows 11 では既定で NIC オフロードが有効。
    キャプチャフィルタ ether proto 0x888e だけでなく、オフロード解除または NPcap の Raw 802.11 対応版が必要。

今後のマイクロソフト公式対応の見通し

2025‑06‑20 現在、リリースヘルスには「既知の問題」としてまだ掲載されていません。企業向け Premier/Unified サポートに問い合わせる際は、以下 3 点を同時提出すると一次切り分けが速くなります。

  1. netsh lan show interfaces / netsh lan show profile の結果
  2. wevtutil epl Microsoft-Windows-EapHost/Operational .\eaphost.evtx
  3. 影響端末の SystemInfo 出力(特に「仮想化ベースのセキュリティ」行)

同社は 2025 年下半期 CU(累積更新プログラム)で EAPHost の互換設定に関するグループポリシー追加を計画しているとの内部情報もあります。早めに SR を起票し、プレビュー更新プログラムでのフィードバックを推奨します。

推奨される長期的な移行ロードマップ

  1. Phase 1:証明書配備基盤の整備
     AD CS または Microsoft Intune + SCEP によるユーザー/デバイス証明書の自動発行を完了する。
  2. Phase 2:Radius / NPS の TLS 化
     既存 PEAP‑MSCHAPv2 ポリシーを複製し、EAP‑TLS / TEAP ポリシーを優先順位 1 位へ。
  3. Phase 3:802.1X スイッチ設定の更新
     各ベンダの CLI / GUI で dot1x auth‑method eap‑tls を許可。旧方式はフェードアウト。
  4. Phase 4:ユーザー教育と残存端末のパージ
     証明書自動取得が失敗している端末を PowerShell でリストし、Service Desk と連携して是正。
  5. Phase 5:Credential Guard / VBS の全面有効化
     TLS 移行完了後に GPO で EnableVirtualizationBasedSecurity を必須化する。

よくある質問 (FAQ)

Q1. Wi‑Fi の 802.1X (WPA2‑Enterprise) も同じ影響を受けますか?

A. はい。EAP 層が共通のため、有線・無線どちらでも MS‑CHAPv2 ベースなら同症状になります。ただし Wi‑Fi では UI が表示される確率がわずかに高く、Credential Guard 無効化だけで通る事例もあります。 Q2. Device Guard ターンオフで代替できますか?

A. Credential Guard を無効化するなら Hyper‑V 隔離が不要になるので Device Guard も併せて無効化するとトラブルシューティングしやすくなります。しかし Application Control も同時に外れる点に留意してください。 Q3. OpenLDAP + FreeRADIUS 環境では TLS 移行が難しいのですが?

A. FreeRADIUS 3 系以降は eap‑tls と eap‑teap をネイティブでサポートしており、設定も mods-enabled/eap の tls {} / teap {} ブロックを書き換えるだけで済む場合が大半です。証明書 CA の自動配布を工夫すれば十分実装可能です。

まとめ

Windows 11 24H2 の認証失敗は、Credential Guard と EAPHost 強化という 2 つのセキュリティ機構が “パスワードベース 802.1X” を時代遅れの仕組みと見なし、実質的にブロックしたことが主因です。最も確実かつ推奨される対処は EAP‑TLS/TEAP への全面移行であり、これは組織のゼロトラスト化とも合致します。暫定対応として Credential Guard を切る手段は残されていますが、長期的なセキュリティ投資としては証明書配備基盤の整備と VBS 前提運用へのシフトが不可避です。今後の CU での改善を注視しつつも、今回の障害を契機にネットワーク認証方式の近代化を進めましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次