Napomena
Izvorni datum objave: Srpanj 14, 2026
ID baze znanja: 5121391
Sažetak
Popis kontrole pristupa (ACL) spremniku Distributed Key Manager (DKM) ulazi u prvu fazu povećanja jače učinkovitosti počevši od sigurnosnog ažuriranja sustava Windows od 14. srpnja 2026. Ovaj napor povećanja otpornosti rješava povećanje privilegija (EOP) koje može proizaći iz ranjivosti dokumentirane u CVE-2026-56155.
Ukratko, Active Directory Federation Services (AD FS) oslanja se na DKM spremnik za pohranu simetričnih ključeva koji se koriste za zaštitu certifikata za potpisivanje tokena i šifriranje tokena za privatne ključeve. Ako je ACL spremnika pretjerano popustljiv, napadač s pristupom za čitanje materijalu DKM ključa može dešifrirati privatne ključeve za potpisivanje tokena.
Jačanje otpornosti na tu ranjivost započinje s načinom nadzora, koji uvodi automatsko otkrivanje nesigurnih konfiguracija ACL-a DKM spremnika. Dodatni mehanizam ponovnog korištenja pomaže administratorima da ojačaju dozvole spremnika DKM-a. Daljnje povećanje otpornosti uslijedit će u budućim ažuriranjima.
Preuzmite stvari u svoje ruke
Da biste zaštitili svoje okruženje, učinite sljedeće:
Instalirajte sigurnosno ažuriranje od 14. srpnja 2026 . ili novije ažuriranje sustava Windows na sve poslužitelje AD FS.
Nakon instalacije servis AD FS revidira ACL spremnika DKM svaki put kada se servis pokrene i svaka 24 sata nakon toga. Pregledajte zapisnik događaja AD FS Administrator za ID događaja 1132, što označava da je za dozvole spremnika DKM potrebna pozornost. Imajte na umu da se promjene ne unose automatski.
Ako se prikaže ID događaja 1132, slijedite korake specifične za platformu u skladu s verzijom sustava Windows Server koju koristite.
Windows Server 2016 i novije verzije
Omogućite oporavak postavljanjem ključa registra RemediateDkmAcl na 1. Dodatne informacije potražite u odjeljku Windows Server 2016 i novijim temama u odjeljku o sudjelovanju popravka.
Ako ključ registra nije konfiguriran, ažuriranje će do 13. listopada 2026. automatski popraviti nesigurne ACL-ove. Da biste odustali od automatskog popravka, postavite ključ registra na 0.
Windows Server 2012 i Windows Server 2012 R2
Dodjela dozvola računu servisa AD FS radi popravka potražite u temama o sustavima Windows Server 2012 i Windows Server 2012 R2 u odjeljkuo sudjelovanju.
Nakon toga uključite se u popravak postavljanjem ključa registra RemediateDkmAcl na 1.
Očekivane promjene sigurnog stanja
Nakon popravka samo će sljedeći upravitelji imati pristup spremniku DKM:
| Glavnica | Prava pristupa |
|---|---|
| Administratori domena | Generički sve (potpuna kontrola) |
| administratori u tvrtki | Generički sve (potpuna kontrola) |
| Sustav | Generički sve (potpuna kontrola) |
| Račun servisa AD FS | Čitanje, pisanje, stvaranje podređenog, pisanje vlasnika, brisanje stabla |
Napomena Nasljeđivanje je onemogućeno i svi naslijeđeni ACE-ovi se odbacuju. Svi ostali eksplicitni dopušteni ACE-ovi koji se ne nalaze na gornjem popisu uklanjaju se
Kako upravljati tom promjenom
Način nadzora (srpanj 2026.)
Nakon instalacije ažuriranja za srpanj 2026. otkrivanje se automatski pokreće minutu nakon pokretanja servisa AD FS, a zatim svaka 24 sata nakon toga. U zapisniku događaja AD FS/Administrator provjerite ima li sljedećih događaja.
| ID događaja | Razina | Značenje |
|---|---|---|
| 1132 | Upozorenje | ACL DKM spremnika ne odgovara očekivanom sigurnom stanju. Pregledajte ACL. |
| 1133 | Informacije | ACL DKM spremnika je u očekivanom sigurnom stanju. Nije potrebno ništa poduzeti. |
| 1134 | Pogreška | Zadatak otkrivanja naišao je na pogrešku (na primjer, pogreška pri povezivanju LDAP). |
Napomena Tijekom nadzornog načina na ACL-u se ne unose automatske promjene.
Spremanje popravka
Važno
Ovaj odjeljak, postupak ili zadatak sadrži informacije za promjenu registra. Međutim, ako nepravilno promijenite registar, mogli biste uzrokovati ozbiljne probleme. Stoga pazite da pomno slijedite navedene korake. Sigurnosno kopirajte registar prije promjene radi dodatne zaštite. Ako se pojavi problem, moći ćete vratiti registar. Dodatne informacije o sigurnosnom kopiranju i vraćanju registra potražite u članku Sigurnosno kopiranje i vraćanje registra u sustavu Windows.
Upotrijebite upute za popravak specifične za platformu u nastavku.
Windows Server 2016 i novije verzije
Strogo preporučujemo da administratori to poprave tijekom faze nadzornog načina kako bi identificirali i riješili probleme s kompatibilnošću prije nego što provedba počne u listopadu 2026. Da biste omogućili popravak, postavite sljedeći ključ registra na bilo kojem poslužitelju AD FS u farmi.
| Informacije | Detalji |
|---|---|
| Ključ registra: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Vrijednost: | RemediteDkmAcl |
| Vrsta: | DWORD |
| Podaci: | 1 |
Nakon postavljanja ključa registra, učinite sljedeće:
pričekajte do 24 sata do sljedećeg ciklusa otkrivanja ili
Ponovno pokrenite servis AD FS da biste ranije pokrenuli popravak
Nakon uspješnog popravka događaj 1135 (Informacije) bilježi se s prethodnim ACL-om u obliku SDDL.
Windows Server 2012 i Windows Server 2012 R2
Za te platforme dodijelite potrebne dozvole za račun servisa AD FS tako da slijedite korake u nastavku na bilo kojem poslužitelju za AD FS u farmi prije omogućivanja registra RemediateDkmAcl . U suprotnom pokušaji popravka neće uspjeti.
Identificirajte DN spremnika DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentificirajte račun servisa AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountEksplicitno dopuštanje ACE-ova za WriteOwner i WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Kada se dodijele potrebne dozvole, postavite sljedeći ključ registra na bilo kojem poslužitelju za AD FS u farmi da biste omogućili popravak.
Informacije Detalji Registarski ključ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Vrijednost: RemediteDkmAcl Vrsta: DWORD Podaci: 1 Napomena Ako "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" nije prisutan, najprije stvorite ključ "ADFS", a zatim postavite RemediateDkmAcl ispod tog ključa. Nakon postavljanja ključa registra, učinite sljedeće:
pričekajte do 24 sata do sljedećeg ciklusa otkrivanja ili
Ponovno pokrenite servis AD FS da biste ranije pokrenuli popravak
Nakon uspješnog popravka događaj 1135 (Informacije) bilježi se s prethodnim ACL-om u obliku SDDL.
Spremanje prethodnog SDDL-a (preporučeno)
Kao mjeru predostrožnosti preporučujemo spremanje prethodnog ACL-a (SDDL-a) iz događaja 1135 nakon uspješnog popravka. Iako se ne očekuje da će prethodni ACL biti potreban u većini slučajeva (budući da su izvorne dozvole bile nesigurne), njegova dostupnost pruža sigurnosnu mrežu za sve nepredviđene probleme s kompatibilnošću.
Napomena Zapisnici događaja mogu se prenijeti zbog ograničenja veličine. Ako vam je u budućnosti potreban prethodni SDDL, a događaj je prebrisan, bit će trajno izgubljen.
Da biste SDDL spremili u datoteku:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Vraćanje prethodnog ACL-a
Ako nakon popravka naiđete na probleme i morate se vratiti na prethodni ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Napomena Ova naredba zahtijeva da račun koji je pokreće ima SeSecurityPrivilege (obično ga imaju administratori domene). Pokrenite je putem privilegirane sesije PowerShell na računalu pridruženom domeni.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Nakon vraćanja postavite RemediateDkmAcl = 0 da biste spriječili ponovni popravak servisa u sljedećem ciklusu.
Način provedbe (listopad 2026.)
Počevši od ažuriranja za listopad 2026., popravak se prema zadanim postavkama izvršava bez potrebe za ključem registra. To ponašanje odgovara postavljanju RemediateDkmAcl = 1 .
Automatsko ispravljanje problema s provedbom ne odnosi se na Windows Server 2012 i Windows Server 2012 R2. Na tim platformama popravak provedite ručno prema uputama u temama Windows Server 2012 i Windows Server 2012 R2 u odjeljkuo sudjelovanju pri ispravku problema.
Odustajanje od načina provedbe (listopad 2026.)
Važno
Ovaj odjeljak, postupak ili zadatak sadrži informacije za promjenu registra. Međutim, ako nepravilno promijenite registar, mogli biste uzrokovati ozbiljne probleme. Stoga pazite da pomno slijedite navedene korake. Sigurnosno kopirajte registar prije promjene radi dodatne zaštite. Ako se pojavi problem, moći ćete vratiti registar. Dodatne informacije o sigurnosnom kopiranju i vraćanju registra potražite u članku Sigurnosno kopiranje i vraćanje registra u sustavu Windows.
Ako nakon ažuriranja iz listopada 2026. trebate onemogućiti automatski popravak, postavite vrijednost RemediateDkmAcl u registru.
| Informacije | Detalji |
|---|---|
| Ključ registra: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Vrijednost: | RemediteDkmAcl |
| Vrsta: | DWORD |
| Podaci: | 0 |
Time se izričito onemogućuje popravak. Otkrivanje (događaj 1132) nastavlja se aktivirati pa su administratori svjesni nesigurnog stanja.
Važno Odustajanje ostavlja vaš DKM spremnik ranjivim. Ovu mogućnost koristite samo ako imate određene preduvjete kompatibilnosti i planirate ručno ojačati ACL.
Referenca događaja
ID događaja: 1132 – potreban je pregled ACL-a DKM spremnika
| Informacije | Detalji |
|---|---|
| Zapisnik događaja | AD FS/Administrator |
| Vrsta događaja | Upozorenje |
| Izvor događaja | AD FS |
| ID događaja | 1132 |
| Tekst događaja | AD FS otkrio je da ACL spremnika Distributed Key Manager (DKM) ne odgovara očekivanom sigurnom stanju. DKM spremnik pohranjuje simetrične ključeve koji se koriste za zaštitu materijala ključeva za potpisivanje tokena. DN spremnika: <DN> Očekivano sigurno stanje je onemogućeno nasljeđivanje i pristup imaju samo administratori domene, administratori tvrtke, SYSTEM i račun servisa AD FS. Akcija korisnika Da biste riješili taj problem, postavite ključ registra HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 1. Servis će ojačati ACL u sljedećem ciklusu otkrivanja (u roku od 24 sata) ili ponovno pokrenuti servis da bi prije aktivirao popravak. Smjernice potražite u članku https://go.microsoft.com/fwlink/?linkid=2369796. Dodatni podaci Onemogućeno nasljeđivanje: <Da/Ne> Trenutni ACL (SDDL): <SDDL> |
ID događaja: 1133 – ACL spremnika DKM je u dobrom stanju
| Informacije | Detalji |
|---|---|
| Zapisnik događaja | AD FS/Administrator |
| Vrsta događaja | Informacije |
| Izvor događaja | AD FS |
| ID događaja | 1133 |
| Tekst događaja | Zadatak DKM ACL-a u pozadini pregledao je povećanje sigurnosti ACL-a spremnika. Spremnik ima točne postavke i nije potrebno ništa više poduzeti. DN spremnika: <DN> |
ID događaja: 1134 – pogreška otkrivanja
| Informacije | Detalji |
|---|---|
| Zapisnik događaja | AD FS/Administrator |
| Vrsta događaja | Pogreška |
| Izvor događaja | AD FS |
| ID događaja | 1134 |
| Tekst događaja | Zadatak provjere ACL-a spremnika za AD FS DKM u pozadini naišao je na pogrešku. DN spremnika: <DN> Dodatni podaci Pojedinosti o iznimci: <iznimka> Akcija korisnika Pregledajte zapisnike ispravljanja pogrešaka za AD FS za više pojedinosti. Provjerite ima li račun servisa AD FS pristup spremniku grupe DKM u imeničkom servisu Active Directory. |
ID događaja: 1135 – popravak je uspio
| Informacije | Detalji |
|---|---|
| Zapisnik događaja | AD FS/Administrator |
| Vrsta događaja | Informacije |
| Izvor događaja | AD FS |
| ID događaja | 1135 |
| Tekst događaja | AD FS uspješno je ojačao ACL spremnika za Distributed Key Manager (DKM). DN spremnika: <DN> ACL spremnika sada omogućuje pristup samo administratorima domene, administratorima tvrtke, sustavu i računu servisa AD FS. Nasljeđivanje je blokirano i sve druge dozvole su uklonjene. Napomena: Samopopravak se neće ponovno pokrenuti dok ACL odgovara osnovi. Ako želite trajno odustati od automatskog medijacije čak i ako ACL u budućnosti zakrene, postavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Prethodni ACL uvršten je u oblik SDDL u nastavku. Ako morate vratiti izvorne dozvole, pročitajte članak https://go.microsoft.com/fwlink/?linkid=2369796 Prethodni ACL (SDDL): <SDDL> |
ID događaja: 1136 – popravak nije uspio
| Informacije | Detalji |
|---|---|
| Zapisnik događaja | AD FS/Administrator |
| Vrsta događaja | Pogreška |
| Izvor događaja | AD FS |
| ID događaja | 1136 |
| Tekst događaja | AD FS je pokušao popraviti ACL spremnika DKM, ali je naišao na pogrešku. DN spremnika: <DN> Akcija korisnika Servis će pokušati ponoviti popravak u sljedećem ciklusu otkrivanja (u roku od 24 sata). Ako se ta pogreška nastavi pojavljivati, možete ručno ojačati ACL pomoću alata ADSI Edit ili PowerShell. Da biste onemogućili automatsku korektivnost, postavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Smjernice potražite u članku https://go.microsoft.com/fwlink/?linkid=2369796 Trenutni ACL (SDDL): <SDDL> Pojedinosti o iznimci: <iznimka> |