Bemærk
Oprindelig udgivelsesdato: 14. juli 2026
KB-id: 5121391
Resumé
adgangskontrol List (ACL) på DKM-beholderen (Distributed Key Manager) går ind i sin første hærdningsfase, der starter med Windows-sikkerhedsopdateringen fra 14. juli 2026. Denne hærdningsindsats løser et problem med en rettighedsudvidelse (EOP), der kan opstå som følge af den sårbarhed, der er dokumenteret i CVE-2026-56155.
Kort sagt er Active Directory Federation Services (AD FS) afhængig af DKM-beholderen til at gemme de symmetriske nøgler, der bruges til at beskytte token-signering og token-krypteringscertifikater for private nøgler. Hvis beholderens ACL er overdrevent eftergivende, kan en hacker med læseadgang til DKM-nøglematerialet dekryptere de private nøgler, der signerer token.
Hærdningen af denne sårbarhed begynder med overvågningstilstanden, som introducerer automatisk registrering af usikre ACL-konfigurationer for DKM-objektbeholder. En ekstra tilvalgsmekanisme hjælper administratorer med at styrke DKM-beholdertilladelser. Yderligere hærdning vil følge i fremtidige opdateringer.
Tag affære
Benyt følgende fremgangsmåde for at beskytte dit miljø:
Installér sikkerhedsopdateringen fra d. 14. juli 2026 eller en nyere Windows-opdatering på alle AD FS-servere.
Efter installation reviderer AD FS-tjenesten DKM-beholderens ACL, hver gang tjenesten starter og derefter hver 24. time. Gennemse AD FS Administration-hændelsesloggen for hændelses-id 1132, som angiver, at DKM-beholdertilladelserne kræver opmærksomhed. Bemærk, at der ikke foretages nogen ændringer automatisk.
Hvis hændelses-id 1132 vises, skal du følge de platformspecifikke trin, som er relevante for din version af Windows Server.
Windows Server 2016 og senere
Tilmeld dig afhjælpning ved at angive registreringsdatabasenøglen RemediateDkmAcl til 1. Se Windows Server 2016 og nyere emne i afsnittet om tilmeldingsafhjælpning for at få flere oplysninger.
Senest den 13. oktober 2026 afhjælper opdateringen automatisk usikre ACL'er, hvis registreringsdatabasenøglen ikke er konfigureret. Hvis du vil fravælge automatisk afhjælpning, skal du angive registreringsdatabasenøglen til 0.
Windows Server 2012 og Windows Server 2012 R2
Giv AD FS-tjenestekontotilladelser til at afhjælpe under emnet Windows Server 2012 og Windows Server 2012 R2 i afsnittet om tilmeldingsafhjælpning.
Derefter skal du tilmelde dig afhjælpning ved at angive registreringsdatabasenøglen RemediateDkmAcl til 1.
Forventede ændringer i sikker tilstand
Efter afhjælpningen vil kun følgende principaler have adgang til DKM-containeren:
| Hovedstol | Adgangsrettigheder |
|---|---|
| Domæneadministratorer | Generisk alle (fuld kontrol) |
| Virksomhedsadministratorer | Generisk alle (fuld kontrol) |
| System | Generisk alle (fuld kontrol) |
| AD FS-tjenestekonto | Læs, skriv, opret underordnet, skriv ejer, slet træ |
Bemærk Nedarvning er deaktiveret, og alle nedarvede ACE'er kasseres. Alle andre eksplicitte Tillad ACE'er, der ikke er på listen ovenfor, fjernes
Sådan administreres denne ændring
Overvågningstilstand (juli 2026)
Når du har installeret opdateringen fra juli 2026, kører registreringen automatisk et minut, efter AD FS-tjenesten starter, og derefter hver 24. time derefter. Kontrollér AD FS/Administration-hændelsesloggen for følgende hændelser.
| Hændelses-id | Niveau | Betydning |
|---|---|---|
| 1132 | Advarsel | DKM-beholderens ACL svarer ikke til den forventede sikre tilstand. Gennemse ACL. |
| 1133 | Oplysninger | DKM-objektbeholderens ACL er i den forventede sikre tilstand. Der kræves ingen handling. |
| 1134 | Fejl | Der opstod en fejl (f.eks. en LDAP-forbindelsesfejl). |
Bemærk Der foretages ingen automatiske ændringer af ACL under overvågningstilstand.
Tilmeld dig afhjælpning
Vigtig
Denne sektion, metode eller opgave indeholder oplysninger om, hvordan du ændrer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For bedre sikkerhed skal du sikkerhedskopiere registreringsdatabasen, før du ændrer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Du kan få mere at vide om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, under Sådan sikkerhedskopierer og gendanner du registreringsdatabasen i Windows.
Brug den platformsspecifikke afhjælpningsvejledning nedenfor.
Windows Server 2016 og senere
Vi anbefaler på det kraftigste, at administratorer afhjælper dette i overvågningstilstandsfasen for at identificere og løse eventuelle kompatibilitetsproblemer, før håndhævelsen begynder i oktober 2026. Du kan aktivere afhjælpning ved at angive følgende registreringsdatabasenøgle på en af AD FS-serverne i farmen.
| Oplysninger | Detaljer |
|---|---|
| Registreringsdatabasenøgle: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Værdi: | RemediateDkmAcl |
| Type: | DWORD |
| Data: | 1 |
Når du har angivet registreringsdatabasenøglen, skal du enten:
Vent i op til 24 timer på den næste registreringscyklus, eller
Genstart AD FS-tjenesten for at udløse afhjælpning hurtigere
Ved vellykket afhjælpning logføres hændelse 1135 (oplysninger) med den forrige ACL i SDDL-format.
Windows Server 2012 og Windows Server 2012 R2
For disse platforme skal du give de påkrævede tilladelser til AD FS-tjenestekontoen ved at følge nedenstående trin på en hvilken som helst AD FS-server i farmen, før du aktiverer RemediateDkmAcl-registreringsdatabasen . Ellers vil afhjælpningsforsøg mislykkes.
Identificer DKM container DN:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentificer AD FS-tjenestekontoen:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountTildel eksplicitte tilladelses-ACE'er til WriteOwner og WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Når de påkrævede tilladelser er tildelt, skal du angive følgende registreringsdatabasenøgle på en af AD FS-serverne i farmen for at aktivere afhjælpning.
Oplysninger Detaljer Registreringsdatabasenøgle HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Værdi: RemediateDkmAcl Type: DWORD Data: 1 Bemærk! Hvis "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" ikke findes, skal du først oprette tasten "ADFS" og derefter angive RemediateDkmAcl under den tast. Når du har angivet registreringsdatabasenøglen, skal du enten:
Vent i op til 24 timer på den næste registreringscyklus, eller
Genstart AD FS-tjenesten for at udløse afhjælpning hurtigere
Ved vellykket afhjælpning logføres hændelse 1135 (oplysninger) med den forrige ACL i SDDL-format.
Gem den tidligere SDDL (anbefales)
Som en sikkerhedsforanstaltning anbefaler vi, at du gemmer den forrige ACL (SDDL) fra hændelse 1135 efter vellykket afhjælpning. Selvom den forrige ACL ikke forventes at være nødvendig i de fleste tilfælde (da de oprindelige tilladelser var usikre), giver det et sikkerhedsnet for eventuelle uforudsete kompatibilitetsproblemer, hvis den er tilgængelig.
Bemærk Hændelseslogge kan overføres pga. størrelsesbegrænsninger. Hvis du har brug for den tidligere SDDL fremover, og hændelsen er blevet overskrevet, går den permanent tabt.
Sådan gemmes SDDL til en fil:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Sådan gendannes den tidligere ACL
Hvis du oplever problemer efter afhjælpning og har brug for at vende tilbage til den tidligere ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Bemærk Denne kommando kræver, at den konto, der kører den, har SeSecurityPrivilege (dette har domæneadministratorer typisk). Kør dette fra en PowerShell-session med administratorrettigheder på en domænetilknyttet maskine.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Efter gendannelse skal du indstille RemediateDkmAcl = 0 for at forhindre, at tjenesten afhjælpes i næste cyklus.
Håndhævelsestilstand (oktober 2026)
Fra og med opdateringen fra oktober 2026 kører afhjælpningen som standard, uden at registreringsdatabasenøglen kræves. Funktionsmåden svarer til at have RemediateDkmAcl = 1 angivet.
Automatisk afhjælpning af håndhævelse gælder ikke for Windows Server 2012 eller Windows Server 2012 R2. For disse platforme skal du afhjælpe manuelt ved at følge trinnene i emnet Windows Server 2012 og Windows Server 2012 R2 i afsnittet om tilmeldingsafhjælpning.
Fravalg af håndhævelsestilstand (oktober 2026)
Vigtig
Denne sektion, metode eller opgave indeholder oplysninger om, hvordan du ændrer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For bedre sikkerhed skal du sikkerhedskopiere registreringsdatabasen, før du ændrer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Du kan få mere at vide om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, under Sådan sikkerhedskopierer og gendanner du registreringsdatabasen i Windows.
Hvis du har brug for at deaktivere automatisk afhjælpning efter oktober 2026-opdateringen, skal du angive værdien RemediateDkmAcl i registreringsdatabasen.
| Oplysninger | Detaljer |
|---|---|
| Registreringsdatabasenøgle: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Værdi: | RemediateDkmAcl |
| Type: | DWORD |
| Data: | 0 |
Dette deaktiverer eksplicit afhjælpningen. Registrering (hændelse 1132) fortsætter med at udløses, så administratorer er opmærksomme på den usikre tilstand.
Vigtigt Hvis du fravælger det, er din DKM-container sårbar. Brug kun dette, hvis du har et bestemt kompatibilitetskrav og planlægger at hærde ACL'en manuelt.
Hændelsesreference
Hændelses-id: 1132 – DKM-beholder-ACL kræver gennemgang
| Oplysninger | Detaljer |
|---|---|
| Hændelseslog | AD FS/Administration |
| Hændelsestype | Advarsel |
| Hændelseskilde | AD FS |
| Hændelses-id | 1132 |
| Begivenhedstekst | AD FS har registreret, at DKM-objektbeholderens ACL (Distributed Key Manager) ikke svarer til den forventede sikre tilstand. DKM-containeren gemmer symmetriske nøgler, der bruges til at beskytte nøglemateriale til tokensignering. Container DN: <DN> Den forventede sikre tilstand er nedarvning deaktiveret, og det er kun domæneadministratorer, virksomhedsadministratorer, SYSTEM og AD FS-tjenestekontoen, der har adgang. brugerhandling Du kan løse dette ved at angive registreringsdatabasenøglen HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 1. Tjenesten vil hærde ACL i den næste registreringscyklus (inden for 24 timer) eller genstarte tjenesten for at udløse afhjælpning hurtigere. Du kan finde vejledning under https://go.microsoft.com/fwlink/?linkid=2369796. Yderligere data Nedarvning deaktiveret: <Ja/Nej> Aktuel ACL (SDDL): <SDDL> |
Hændelses-id: 1133 – DKM-objektbeholder-ACL er sund
| Oplysninger | Detaljer |
|---|---|
| Hændelseslog | AD FS/Administration |
| Hændelsestype | Oplysninger |
| Hændelseskilde | AD FS |
| Hændelses-id | 1133 |
| Begivenhedstekst | DKM ACL-baggrundsopgaven gennemgik objektbeholder-ACL for hærdning af sikkerhed. Beholderen har de korrekte indstillinger, og der kræves ingen yderligere handling. Container DN: <DN> |
Hændelses-id: 1134 – registreringsfejl
| Oplysninger | Detaljer |
|---|---|
| Hændelseslog | AD FS/Administration |
| Hændelsestype | Fejl |
| Hændelseskilde | AD FS |
| Hændelses-id | 1134 |
| Begivenhedstekst | Der opstod en fejl i baggrundsopgaven AD FS DKM-objektbeholderens ACL-kontrol. Container DN: <DN> Yderligere data Oplysninger om undtagelse: <undtagelse> brugerhandling Gennemse AD FS-fejlfindingslogfilerne for at få flere oplysninger. Sørg for, at AD FS-tjenestekontoen har adgang til DKM-gruppebeholderen i Active Directory. |
Hændelses-id: 1135 – Afhjælpning lykkedes
| Oplysninger | Detaljer |
|---|---|
| Hændelseslog | AD FS/Administration |
| Hændelsestype | Oplysninger |
| Hændelseskilde | AD FS |
| Hændelses-id | 1135 |
| Begivenhedstekst | AD FS hærdede DKM-objektbeholderens ACL. Container DN: <DN> Beholder-ACL giver nu kun adgang til domæneadministratorer, virksomhedsadministratorer, system og AD FS-tjenestekontoen. Nedarvning er blevet blokeret, og alle andre tilladelser er blevet fjernet. Bemærk: Automatisk afhjælpning kører ikke igen, mens ACL svarer til baseline. Hvis du permanent vil fravælge automatisk afhjælpning, også selvom ACL'en afviger i fremtiden, skal du angive HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 0. Den tidligere ACL er inkluderet i SDDL-formatet nedenfor. Hvis du vil gendanne de oprindelige tilladelser, skal du se https://go.microsoft.com/fwlink/?linkid=2369796 Tidligere ACL (SDDL): <SDDL> |
Hændelses-id: 1136 – Afhjælpning mislykkedes
| Oplysninger | Detaljer |
|---|---|
| Hændelseslog | AD FS/Administration |
| Hændelsestype | Fejl |
| Hændelseskilde | AD FS |
| Hændelses-id | 1136 |
| Begivenhedstekst | AD FS forsøgte at afhjælpe DKM-beholderens ACL, men stødte på en fejl. Container DN: <DN> brugerhandling Tjenesten forsøger at afhjælpe igen i den næste registreringscyklus (inden for 24 timer). Hvis denne fejl fortsætter, kan du manuelt hærde ACL ved hjælp af ADSI Edit eller PowerShell. Hvis du vil deaktivere automatisk afhjælpning, skal du indstille HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 0. Du kan finde vejledning under https://go.microsoft.com/fwlink/?linkid=2369796 Aktuel ACL (SDDL): <SDDL> Oplysninger om undtagelse: <undtagelse> |