Märkus.
Avaldamise algne kuupäev: 14. juuli 2026
KB ID: 5121391
Kokkuvõte
Hajusvõtme halduri (DKM) ümbrise pääsuloend (ACL) siseneb oma esimesse karastusetappi alates 14. juulist 2026 Windowsi turbevärskendusega. See raskendav pingutus lahendab õiguste laiendamise (EOP), mis võib tuleneda CVE-2026-56155 nõrkusest.
Kokkuvõttes toetub Active Directory Federation Services (AD FS) DKM-i ümbrisele, et talletada sümmeetrilised võtmed, mida kasutatakse privaatvõtmete lubade allkirjastamise ja lubade krüptimise sertide kaitsmiseks. Kui konteineri ACL on üleliia lubatav, saab ründaja, kellel on lugemisjuurdepääs DKM võtme materjalile, dekrüptida loa allkirjastamise privaatvõtmed.
Selle nõrkuse vastane karmistamine algab auditirežiimiga, mis võimaldab ebaturvaliste DKM-i ümbriste ACL-i konfiguratsioonide automaatset tuvastamist. Täiendav nõustumise parandamise mehhanism aitab administraatoritel tugevdada DKM ümbrise õigusi. Edaspidistes värskendustes toimub edasine tugevnemine.
Olge aktiivne
Oma keskkonna kaitsmiseks tehke järgmist.
Installige 14. juuli 2026 turbevärskendus või uuem Windowsi värskendus kõigisse AD FS-i serveritesse.
Pärast installimist auditeerib AD FS teenus DKM ümbrise ACL-i iga kord, kui teenus käivitub, ja seejärel iga 24 tunni tagant. Vaadake läbi sündmuse ID 1132 AD FS-i Haldus sündmuselogi, mis näitab, et DKM-i ümbrise õigused nõuavad tähelepanu. Võtke arvesse, et muudatusi ei tehta automaatselt.
Kui kuvatakse sündmuse ID 1132, järgige oma Windows Server versiooni jaoks vastavaid platvormikohaseid juhiseid.
Windows Server 2016 ja uuemad versioonid
Paranduse lubamiseks määrake registrivõtme RemediateDkmAcl väärtuseks 1. Lisateavet leiate Windows Server 2016 ja uuemate teemade jaotisest Nõustumine.
Kui registrivõti pole konfigureeritud, parandab värskendus 13. oktoobriks 2026 automaatselt ebaturvalisi ACL-e. Automaatsest parandamisest loobumiseks määrake registrivõtme väärtuseks 0.
Windows Server 2012 ja Windows Server 2012 R2
AD FS-i teenusekonto õiguste andmine parandamise kohta leiate jaotisest "Nõustumine parandamine" teema Windows Server 2012 ja Windows Server 2012 R2 kohta.
Seejärel valige parandus, määrates registrivõtme RemediateDkmAcl väärtuseks 1.
Eeldatavad turvalised olekumuudatused
Pärast parandust on DKM-i ümbrisele juurdepääs ainult järgmistel subjektidel:
| Põhisumma | Pääsuõigused |
|---|---|
| Domeeniadministraatorid | Üldine kõik (täielik kasutusõigus) |
| Ettevõtte administraatorid | Üldine kõik (täielik kasutusõigus) |
| Süsteem | Üldine kõik (täielik kasutusõigus) |
| AD FS-i teenusekonto | Lugemine, kirjutamine, lapse loomine, omaniku kirjutamine, puu kustutamine |
Märkus Pärimine on keelatud ja kõik päritud ACE-d hüljatakse. Kõik muud otsesed luba ACE-sid, mis pole ülaltoodud loendis, eemaldatakse
Kuidas seda muudatust hallata?
Auditirežiim (juuli 2026)
Pärast 2026. aasta juuli värskenduse installimist käivitub tuvastamine automaatselt üks minut pärast AD FS-i teenuse käivitumist ja seejärel iga 24 tunni järel. Kontrollige järgmiste sündmuste AD FS-i/Haldus sündmuselogi.
| Sündmuse ID | Tase | Tähendus |
|---|---|---|
| 1132 | Hoiatus | DKM ümbrise ACL ei vasta eeldatud turvalisele olekule. Vaadake üle ACL. |
| 1133 | Teave | DKM ümbrise ACL on eeldatavas turvalises olekus. Sekkumine pole vajalik. |
| 1134 | Tõrge | Tuvastamistoimingus ilmnes tõrge (nt LDAP-ühenduse tõrge). |
Märkus ACL-i ei tehta auditirežiimi ajal automaatselt.
Nõustumise parandus
NB!
See jaotis, meetod või ülesanne sisaldab teavet registri muutmise kohta. Kui muudate registrit valesti, võivad ilmneda tõsised probleemid. Seetõttu veenduge, et järgite neid juhiseid väga hoolikalt. Täiendava kaitse jaoks varundage register kindlasti enne muutmist. See võimaldab registri probleemide korral taastada. Registri varundamise ja taastamise kohta leiate lisateavet artiklist Registri varundamine ja taastamine Windowsis.
Kasutage allpool platvormikohaseid parandusjuhiseid.
Windows Server 2016 ja uuemad versioonid
Soovitame tungivalt, et administraatorid parandaksid auditirežiimi faasis ühilduvusprobleemid enne jõustamise alustamist 2026. aasta oktoobris. Paranduse lubamiseks määrake pargi mis tahes AD FS-i serveris järgmine registrivõti.
| Teave | Üksikasjad |
|---|---|
| Registrivõti: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Väärtus: | RemediateDkmAcl |
| Tüüp: | DWORD |
| Andmed. | 1 |
Pärast registrivõtme määramist tehke järgmist.
Oodake kuni 24 tundi, kuni järgmine tuvastustsükkel on valitud, või
Taaskäivitage AD FS-i teenus, et parandust varem käivitada
Eduka parandamise korral logitakse sündmus 1135 (teave) eelmise ACL-iga SDDL-vormingus.
Windows Server 2012 ja Windows Server 2012 R2
Nende platvormide jaoks andke vajalikud õigused AD FS-i teenusekontole, järgides alltoodud juhiseid pargi mis tahes AD FS-serveris enne , kui lubate RemediateDkmAcli registri. Vastasel juhul paranduskatsed nurjuvad.
Tuvastage DKM-i ümbrise DN:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnTuvastage AD FS-i teenusekonto:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountLuba kirjutuskaubikule ja WriteDacl-ile otsene luba ACE-sid:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Pärast nõutavate õiguste andmist määrake paranduse lubamiseks pargi mis tahes AD FS-i serveris järgmine registrivõti.
Teave Üksikasjad Registrivõti HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Väärtus: RemediateDkmAcl Tüüp: DWORD Andmed. 1 Märkus Kui "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" pole olemas, looge esmalt klahv "ADFS" ja seejärel määrake selle võtme alla RemediateDkmAcl . Pärast registrivõtme määramist tehke järgmist.
Oodake kuni 24 tundi, kuni järgmine tuvastustsükkel on valitud, või
Taaskäivitage AD FS-i teenus, et parandust varem käivitada
Eduka parandamise korral logitakse sündmus 1135 (teave) eelmise ACL-iga SDDL-vormingus.
Eelmise SDDL-i salvestamine (soovitatav)
Ettevaatusabinõuna soovitame salvestada eelmise ACL-i (SDDL) sündmusest 1135 pärast edukat kõrvaldamist. Kuigi eelmist ACL-i ei ole enamikul juhtudel vaja (kuna algsed õigused olid ebaturvaline), pakub selle kättesaadavus turvavõrku ettenägematute ühilduvusprobleemide korral.
Märkus Sündmuselogid võivad mahupiirangute tõttu üle minna. Kui vajate eelmist SDDL-i tulevikus ja sündmus on üle kirjutatud, läheb see jäädavalt kaotsi.
SDDL-i salvestamiseks faili tehke järgmist.
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Eelmise ACL-i taastamine
Kui teil tekib pärast parandust probleeme ja teil on vaja taastada eelmine ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Märkus Selle käsu kasutamiseks peab kontot käitama SeSecurityPrivilege (tavaliselt on see domeeniadministraatoritel). Käivitage see ülemaõigustes PowerShelli seansi abil domeeniga ühendatud arvutis.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Pärast taastamist määrake RemediateDkmAcl = 0 , et teenus ei saaks järgmises tsüklis uuesti parandada.
Jõustamisrežiim (oktoober 2026)
Alates 2026. aasta oktoobri värskendusest töötab parandus vaikimisi ilma registrivõtit nõudmata. See käitumine on samaväärne väärtusega RemediateDkmAcl = 1 seadmine.
Jõustamise automaatparandus ei kehti Windows Server 2012 või Windows Server 2012 R2 kohta. Nende platvormide korral parandage need käsitsi, järgides jaotises Nõustumine parandus teemas Windows Server 2012 ja Windows Server 2012 R2 toodud juhiseid.
Jõustamisrežiimist loobumine (oktoober 2026)
NB!
See jaotis, meetod või ülesanne sisaldab teavet registri muutmise kohta. Kui muudate registrit valesti, võivad ilmneda tõsised probleemid. Seetõttu veenduge, et järgite neid juhiseid väga hoolikalt. Täiendava kaitse jaoks varundage register kindlasti enne muutmist. See võimaldab registri probleemide korral taastada. Registri varundamise ja taastamise kohta leiate lisateavet artiklist Registri varundamine ja taastamine Windowsis.
Kui soovite automaatse parandamise pärast 2026. aasta oktoobri värskendust keelata, määrake registris väärtus RemediateDkmAcl .
| Teave | Üksikasjad |
|---|---|
| Registrivõti: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Väärtus: | RemediateDkmAcl |
| Tüüp: | DWORD |
| Andmed. | 0 |
See keelab konkreetselt parandamise. Tuvastamine (sündmus 1132) jätkab käivitumist, et administraatorid oleksid ebaturvalisest olekust teadlikud.
Tähtis Loobumine jätab teie DKM-ümbrise haavatavaks. Kasutage seda ainult juhul, kui teil on konkreetne ühilduvusnõue ja plaanite ACL-i käsitsi kõvandada.
Sündmuse viide
Sündmuse ID: 1132 – DKM-i ümbrise ACL nõuab läbivaatust
| Teave | Üksikasjad |
|---|---|
| Sündmuselogi | AD FS/Haldus |
| Sündmuse tüüp | Hoiatus |
| Sündmuse allikas | AD FS |
| Sündmuse ID | 1132 |
| Sündmuse tekst | AD FS tuvastas, et hajusvõtme halduri (DKM) ümbrise ACL ei vasta eeldatud turvalisele olekule. DKM-ümbris talletab sümmeetrilisi võtmeid, mida kasutatakse loaallkirjastamise võtmematerjali kaitsmiseks. Ümbrise DN: <DN> Eeldatav turvaline olek on pärimine keelatud ja juurdepääs on ainult domeeniadministraatoritel, ettevõtte administraatoritel, SÜSTEEMIl ja AD FS-i teenusekontol. Kasutajatoiming Paranduse jaoks määrake registrivõtme HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) väärtuseks 1. Teenus kõvandab ACL-i järgmisel tuvastamistsüklil (24 tunni jooksul) või taaskäivitab teenuse, et parandust varem käivitada. Juhised leiate teemast https://go.microsoft.com/fwlink/?linkid=2369796. Lisaandmed Pärimine on keelatud: <jah/ei> Praegune ACL (SDDL): <SDDL> |
Sündmuse ID: 1133 – DKM ümbrise ACL on korras
| Teave | Üksikasjad |
|---|---|
| Sündmuselogi | AD FS/Haldus |
| Sündmuse tüüp | Teave |
| Sündmuse allikas | AD FS |
| Sündmuse ID | 1133 |
| Sündmuse tekst | DKM ACL-i taustatoiminguga vaadati üle ümbris ACL turvalisuse tugevnemiseks. Ümbrisel on õiged sätted ja rohkem pole vaja midagi teha. Ümbrise DN: <DN> |
Sündmuse ID: 1134 – tuvastamistõrge
| Teave | Üksikasjad |
|---|---|
| Sündmuselogi | AD FS/Haldus |
| Sündmuse tüüp | Tõrge |
| Sündmuse allikas | AD FS |
| Sündmuse ID | 1134 |
| Sündmuse tekst | AD FS DKM-i ümbrise ACL-i kontrolli taustatoimingus ilmnes tõrge. Ümbrise DN: <DN> Lisaandmed Erandi üksikasjad: <erand> Kasutajatoiming Lisateabe saamiseks vaadake läbi AD FS-i silumislogid. Veenduge, et AD FS-i teenusekontol oleks juurdepääs Active Directory DKM-i rühma ümbrisele. |
Sündmuse ID: 1135 – parandus õnnestus
| Teave | Üksikasjad |
|---|---|
| Sündmuselogi | AD FS/Haldus |
| Sündmuse tüüp | Teave |
| Sündmuse allikas | AD FS |
| Sündmuse ID | 1135 |
| Sündmuse tekst | AD FS successfully hardened the Distributed Key Manager (DKM) container ACL. Ümbrise DN: <DN> Ümbrise ACL annab nüüd juurdepääsu ainult domeeniadministraatoritele, ettevõtteadministraatoritele, SÜSTEEMIle ja AD FS-i teenusekontole. Pärimine on blokeeritud ja kõik muud õigused on eemaldatud. Märkus. Automaatparandust ei käivitata uuesti, kui ACL vastab alusjoonele. Kui soovite automaatsest parandamisest jäädavalt loobuda ka siis, kui ACL tulevikus triivib, määrake sätte HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) väärtuseks 0. Eelmine ACL on kaasatud allolevasse SDDL-vormingusse. Kui teil on vaja algsed õigused taastada, lugege artiklit https://go.microsoft.com/fwlink/?linkid=2369796 Eelmine ACL (SDDL): <SDDL> |
Sündmuse ID: 1136 – parandus nurjus
| Teave | Üksikasjad |
|---|---|
| Sündmuselogi | AD FS/Haldus |
| Sündmuse tüüp | Tõrge |
| Sündmuse allikas | AD FS |
| Sündmuse ID | 1136 |
| Sündmuse tekst | AD FS proovis DKM-i ümbrise ACL-i lahendada, kuid ilmnes tõrge. Ümbrise DN: <DN> Kasutajatoiming Teenus proovib järgmise tuvastamistsükli jooksul (24 tunni jooksul) parandust uuesti teha. Kui see tõrge ei lahene, saate ACL-i käsitsi ADSI Editi või PowerShelli abil kõvaks teha. Automaatparanduse keelamiseks määrake HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) väärtuseks 0. Juhised leiate teemast https://go.microsoft.com/fwlink/?linkid=2369796 Praegune ACL (SDDL): <SDDL> Erandi üksikasjad: <erand> |