Megjegyzés
Eredeti közzétételi dátum: 2026. július 14.
KB-azonosító: 5121391
Összegzés
Az Elosztott kulcskezelő (DKM) tárolón lévő Access Control List (ACL) a 2026. július 14-i Windows biztonsági frissítéssel kezdődő első korlátozási fázisba lép. Ez a szigorítási erőfeszítés a jogosultságok kiterjesztésével (EOP) foglalkozik, amely a CVE-2026-56155-ben dokumentált sebezhetőségből eredhet.
Összefoglalva: az Active Directory összevonási szolgáltatások (AD FS) (AD FS) a DKM-tárolóra támaszkodik a titkos kulcsok jogkivonat-aláírási és jogkivonat-titkosítási tanúsítványainak védelméhez használt szimmetrikus kulcsok tárolásához. Ha a tároló hozzáférési vezérlési vezérlése túlságosan megengedő, a DKM-kulcs anyagához olvasási hozzáféréssel rendelkező támadó visszafejtheti a jogkivonatot aláíró titkos kulcsokat.
A biztonsági rés elleni védelem a vizsgálati móddal kezdődik, amely a DKM-tároló nem biztonságos ACL-konfigurációinak automatikus észlelését vezeti be. Egy további jóváhagyáson alapuló szervizelési mechanizmus segít a rendszergazdáknak megerősíteni a DKM-tárolóengedélyeket. A jövőbeli frissítések további szigorításokat fognak követni.
Vágjon bele
A környezet védelme érdekében végezze el a következő lépéseket:
Telepítse a 2026. július 14-i vagy újabb Windows-frissítést az összes AD FS-kiszolgálón.
A telepítés után az AD FS szolgáltatás a szolgáltatás minden indításakor, majd ezt követően 24 óránként ellenőrzi a DKM-tároló hozzáférés-vezérlési listát. Tekintse át az AD FS Rendszergazda eseménynaplóját a 1132-es azonosítójú eseményhez, amely azt jelzi, hogy a DKM-tárolóengedélyek figyelmet igényelnek. Ne feledje, hogy a módosítások nem történnek automatikusan.
Ha megjelenik az 1132-es eseményazonosító, kövesse a platformra vonatkozó lépéseket az Ön Windows Server-verziójának megfelelően.
Windows Server 2016 és újabb
A szervizeléshez állítsa a RemediateDkmAcl beállításkulcsot 1 értékre. További információért tekintse meg a Windows Server 2016 és újabb verziókat tárgyaló témakört az Opcionális szervizelési szakaszban.
2026. október 13-ig, ha a beállításkulcs nincs konfigurálva, a frissítés automatikusan szervizeli a nem biztonságos ACL-eket. Az automatikus szervizelésről való lemondáshoz állítsa a beállításkulcsot 0 értékre.
Windows Server 2012 és Windows Server 2012 R2
Ha engedélyezni szeretné az AD FS szolgáltatásfiók szervizelési engedélyeit, lásd a Windows Server 2012 és a Windows Server 2012 R2 szolgáltatásfiókra vonatkozó engedélyeket a Jóváhagyás szolgáltatás szervizelése című szakaszban.
Ezután engedélyezze a szervizelést a RemediateDkmAcl beállításkulcs 1 értékre állításával.
A biztonságos állapot várható változásai
A szervizelés után csak a következő tagok férhetnek hozzá a DKM-tárolóhoz:
| Tőke: | Hozzáférési jogok |
|---|---|
| Tartományi rendszergazdák | Általános minden (teljes hozzáférés) |
| Vállalati rendszergazdák | Általános minden (teljes hozzáférés) |
| Rendszer: | Általános minden (teljes hozzáférés) |
| AD FS-szolgáltatásfiók | Olvasás, írás, gyermek létrehozása, tulajdonos írása, fa törlése |
Megjegyzés Az öröklés le van tiltva, és az összes örökölt hozzáférés-vezérlés elveszik. A fenti listában nem szereplő többi explicit Engedélyezés ACE-k el lesznek távolítva
A módosítás kezelése
Vizsgálati mód (2026. július)
A 2026. júliusi frissítés telepítése után az észlelés automatikusan fut egy perccel az AD FS szolgáltatás elindulása után, majd ezt követően 24 óránként. Ellenőrizze az AD FS/Rendszergazda eseménynaplójában a következő eseményeket.
| Eseményazonosító | Szint | Jelentés |
|---|---|---|
| 1132 | Figyelmeztetés | A DKM-tároló ACL nem felel meg a várt biztonságos állapotnak. Tekintse át a hozzáférés-vezérlési listát. |
| 1133 | Információ | A DKM-tároló ACL a várt biztonságos állapotban van. Nincs szükség felhasználói beavatkozásra. |
| 1134 | Hiba | Az észlelési feladat hibát (például LDAP-csatlakozási hibát) észlelt. |
Megjegyzés Vizsgálati üzemmódban a hozzáférés-vezérlési lista nem módosul automatikusan.
Opcionális szervizelés
Fontos
Az alábbi szakasz, módszer vagy tevékenység a regisztrációs adatbázis módosításának lépéseit tartalmazza. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről. így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentésével és visszaállításával kapcsolatos további információkért lásd: Biztonsági másolat készítése és visszaállítása a beállításjegyzékről a Windowsban.
Használja az alábbi platformspecifikus szervizelési útmutatót.
Windows Server 2016 és újabb
Határozottan javasoljuk, hogy a rendszergazdák szervizeljenek a vizsgálati mód alatt a kompatibilitási problémák azonosítása és megoldása érdekében, mielőtt a kényszerítés 2026 októberében megkezdődik. A helyreállítás engedélyezéséhez állítsa be a következő beállításkulcsot a farm AD FS kiszolgálóján .
| Információ | Részletek |
|---|---|
| Beállításkulcs: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Érték: | RemediateDkmAcl |
| Típus: | DWORD |
| Adatok: | 1 |
A beállításkulcs beállítása után tegye az alábbiak egyikét:
Várjon legfeljebb 24 órát a következő észlelési ciklusra, vagy
Indítsa újra az AD FS szolgáltatást a szervizelés gyorsabb elindításához
Sikeres hibajavítás esetén a rendszer az 1135-ös eseményt (Információ) az előző ACL-lel naplózza SDDL formátumban.
Windows Server 2012 és Windows Server 2012 R2
Ezeken a platformokon adja meg a szükséges engedélyeket az AD FS szolgáltatásfióknak az alábbi lépéseket követve a farm bármely AD FS-kiszolgálóján , mielőtt engedélyezné a RemediateDkmAcl beállításjegyzéket. Ellenkező esetben a szervizelési kísérletek sikertelenek lesznek.
Azonosítsa a DKM tároló DN-jét:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnAz AD FS szolgáltatásfiók azonosítása:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountACE-k engedélyezése explicit módon a WriteOwner és a WriteDacl számára:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()A szükséges engedélyek megadása után állítsa be a következő beállításkulcsot a farm bármely AD FS-kiszolgálóján a szervizelés engedélyezéséhez.
Információ Részletek Beállításkulcs HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Érték: RemediateDkmAcl Típus: DWORD Adatok: 1 Megjegyzés: Ha az "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" nem található, először hozza létre az ADFS kulcsot, majd adja meg a RemediateDkmAcl beállítást a kulcs alatt. A beállításkulcs beállítása után tegye az alábbiak egyikét:
Várjon legfeljebb 24 órát a következő észlelési ciklusra, vagy
Indítsa újra az AD FS szolgáltatást a szervizelés gyorsabb elindításához
Sikeres hibajavítás esetén a rendszer az 1135-ös eseményt (Információ) az előző ACL-lel naplózza SDDL formátumban.
Az előző SDDL mentése (ajánlott)
Elővigyázatosságból azt javasoljuk, hogy a sikeres szervizelés után mentse az előző hozzáférés-vezérlési listát (SDDL) a 1135-ös eseményből. Bár az előző hozzáférés-vezérlési listára a legtöbb esetben nincs szükség (mivel az eredeti engedélyek nem voltak biztonságosak), a rendelkezésre állása biztonsági hálót jelent az előre nem látható kompatibilitási problémák esetén.
Megjegyzés Az eseménynaplókat a méretkorlátok miatt áthelyezhetik. Ha a jövőben szüksége lesz az előző SDDL-re, és az eseményt felülírta a rendszer, az végleg elveszik.
Az SDDL mentése fájlba:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
A korábbi hozzáférés-vezérlési lista visszaállítása
Ha problémákat tapasztal a szervizelés után, és vissza kell térnie az előző hozzáférés-vezérlési listához:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Megjegyzés Ehhez a parancshoz az azt futtató fióknak rendelkeznie kell SeSecurityPrivilege jogosultsággal (jellemzően a tartománygazdák rendelkeznek ezzel). Futtassa ezt egy emelt szintű PowerShell-munkamenetből egy tartományhoz csatlakoztatott gépen.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
A visszaállítás után állítsa be a RemediateDkmAcl = 0 értéket, hogy megakadályozza a szolgáltatás újbóli szervizelését a következő ciklusban.
Kényszerítési mód (2026. október)
A 2026. októberi frissítéssel kezdődően a szervizelés alapértelmezés szerint a beállításkulcs megadása nélkül fut. A viselkedés egyenértékű azzal, mintha a RemediateDkmAcl = 1 be lenne állítva.
Az érvényesítés automatikus szervizelési módja nem vonatkozik a Windows Server 2012-re és a Windows Server 2012 R2-re. Ezeken a platformokon manuálisan végezze el a szervizelést a Jóváhagyás szervizelési szakasz Windows Server 2012 és Windows Server 2012 R2 című témakörében leírt lépéseket követve.
A kényszerítési mód kikapcsolása (2026. október)
Fontos
Az alábbi szakasz, módszer vagy tevékenység a regisztrációs adatbázis módosításának lépéseit tartalmazza. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről. így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentésével és visszaállításával kapcsolatos további információkért lásd: Biztonsági másolat készítése és visszaállítása a beállításjegyzékről a Windowsban.
Ha a 2026. októberi frissítés után le kell tiltania az automatikus szervizelést, állítsa be a RemediateDkmAcl értéket a beállításjegyzékben.
| Információ | Részletek |
|---|---|
| Beállításkulcs: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Érték: | RemediateDkmAcl |
| Típus: | DWORD |
| Adatok: | 0 |
Ezzel kifejezetten letiltja a szervizelést. Az észlelés (1132-es esemény) továbbra is fut, így a rendszergazdák tisztában lehetnek a védetlen állapottal.
Fontos A letiltás sebezhetővé teszi a DKM-tárolót. Csak akkor használja ezt a beállítást, ha konkrét kompatibilitási követelménye van, és az ACL manuális megerősítését tervezi.
Esemény hivatkozása
Eseményazonosító: 1132 – A DKM konténer ACL felülvizsgálatot igényel
| Információ | Részletek |
|---|---|
| Eseménynapló | AD FS/Rendszergazda |
| Esemény típusa | Figyelmeztetés |
| Esemény forrása | AD FS |
| Eseményazonosító | 1132 |
| Esemény szövege | Az AD FS azt észlelte, hogy az Elosztottkulcs-kezelő (DKM) tároló hozzáférés-vezérlési vezérlési lista nem felel meg a várt biztonságos állapotnak. A DKM-tároló szimmetrikus kulcsokat tárol, amelyek a jogkivonat-aláírási kulcsok anyagának védelmére szolgálnak. Konténer DN: <DN> A várt biztonságos állapot le van tiltva az öröklésre, és csak a tartományi rendszergazdák, a vállalati rendszergazdák, a SYSTEM és az AD FS szolgáltatásfiók rendelkezik hozzáféréssel. Felhasználói művelet A szervizeléshez állítsa a HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) beállításkulcsot 1 értékre. A szolgáltatás megerősíti az ACL-t a következő észlelési ciklusban (24 órán belül), vagy újraindítja a szolgáltatást, hogy hamarabb szervizelje a szervizelést. Útmutatásért lásd https://go.microsoft.com/fwlink/?linkid=2369796: . További adatok Öröklés letiltva: <Igen/Nem> Aktuális ACL (SDDL): <SDDL> |
Eseményazonosító: 1133 – A DKM-tároló hozzáférés-vezérlési vezérlése kifogástalan állapotban van
| Információ | Részletek |
|---|---|
| Eseménynapló | AD FS/Rendszergazda |
| Esemény típusa | Információ |
| Esemény forrása | AD FS |
| Eseményazonosító | 1133 |
| Esemény szövege | A DKM ACL háttérbeli feladat áttekintette a tároló ACL-t a biztonsági szigorítás érdekében. A tároló beállításai megfelelőek, és nincs szükség további beavatkozásra. Konténer DN: <DN> |
Eseményazonosító: 1134 – Észlelési hiba
| Információ | Részletek |
|---|---|
| Eseménynapló | AD FS/Rendszergazda |
| Esemény típusa | Hiba |
| Esemény forrása | AD FS |
| Eseményazonosító | 1134 |
| Esemény szövege | Hibát észlelt az AD FS DKM tároló ACL-ellenőrzése háttérbeli feladata. Konténer DN: <DN> További adatok A kivételek részletei: <kivétel> Felhasználói művelet További információért tekintse át az AD FS hibakeresési naplóit. Győződjön meg arról, hogy az AD FS szolgáltatásfiók hozzáfér a DKM-csoport tárolójához az Active Directoryban. |
Eseményazonosító: 1135 – A szervizelés sikeres
| Információ | Részletek |
|---|---|
| Eseménynapló | AD FS/Rendszergazda |
| Esemény típusa | Információ |
| Esemény forrása | AD FS |
| Eseményazonosító | 1135 |
| Esemény szövege | Az AD FS sikeresen megerősítette az Elosztottkulcs-kezelő (DKM) tároló hozzáférés-vezérlési listát. Konténer DN: <DN> A tároló hozzáférés-vezérlési lista mostantól csak a tartományi rendszergazdáknak, a vállalati rendszergazdáknak, a SYSTEM és az AD FS szolgáltatásfióknak biztosít hozzáférést. Az öröklés le lett tiltva, az összes többi engedély pedig el lett távolítva. Megjegyzés: Az automatikus szervizelés nem fog újra futni, amíg az hozzáférés-vezérlési lista megegyezik az alaptervvel. Ha véglegesen le szeretné tiltani az automatikus szervizelést még akkor is, ha az ACL a jövőben sodródik, állítsa a HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) beállítást 0 értékre. Az előző ACL az alábbi SDDL formátumban szerepel. Ha vissza kell állítania az eredeti engedélyeket, lásd: https://go.microsoft.com/fwlink/?linkid=2369796 Előző ACL (SDDL): <SDDL> |
Eseményazonosító: 1136 – Sikertelen szervizelés
| Információ | Részletek |
|---|---|
| Eseménynapló | AD FS/Rendszergazda |
| Esemény típusa | Hiba |
| Esemény forrása | AD FS |
| Eseményazonosító | 1136 |
| Esemény szövege | Az AD FS megpróbálta szervizelni a DKM-tároló ACL-t, de hibát észlelt. Konténer DN: <DN> Felhasználói művelet A szolgáltatás a következő észlelési ciklusban (24 órán belül) újra megkísérli a szervizelést. Ha a hiba továbbra is fennáll, manuálisan megerősítheti az ACL az ADSI-szerkesztés vagy a PowerShell használatával. Az automatikus szervizelés letiltásához a HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) értéket állítsa 0 értékre. Útmutatásért lásd: https://go.microsoft.com/fwlink/?linkid=2369796 Aktuális ACL (SDDL): <SDDL> A kivételek részletei: <kivétel> |