Catatan
Tanggal publikasi asli: 14 Juli 2026
ID KB: 5121391
Ringkasan
Access Control List (ACL) pada kontainer Distributed Key Manager (DKM) memasuki fase pengerasan pertamanya dimulai dengan pembaruan keamanan Windows 14 Juli 2026. Upaya pengerasan ini mengatasi peningkatan hak istimewa (EOP) yang dapat timbul dari kerentanan yang didokumentasikan dalam CVE-2026-56155.
Singkatnya, Layanan Federasi Direktori Aktif (AD FS) bergantung pada kontainer DKM untuk menyimpan kunci simetris yang digunakan untuk melindungi sertifikat penandatanganan token dan enkripsi token untuk kunci privat. Jika ACL kontainer terlalu permisif, penyerang dengan akses baca ke materi kunci DKM dapat mendekripsi kunci pribadi penandatanganan token.
Pengerasan terhadap kerentanan ini dimulai dengan mode Audit, yang memperkenalkan deteksi otomatis konfigurasi ACL kontainer DKM yang tidak aman. Mekanisme remediasi keikutsertaan tambahan membantu administrator memperkuat izin kontainer DKM. Pengerasan lebih lanjut akan menyusul dalam pembaruan mendatang.
Mengambil tindakan
Untuk melindungi lingkungan Anda, selesaikan langkah-langkah berikut:
Instal pembaruan keamanan 14 Juli 2026 atau pembaruan Windows yang lebih baru di semua server AD FS.
Setelah menginstal, layanan AD FS akan mengaudit ACL kontainer DKM setiap kali layanan dimulai dan setiap 24 jam setelahnya. Tinjau log kejadian AD FS Admin untuk ID Kejadian 1132, yang menunjukkan bahwa izin kontainer DKM memerlukan perhatian. Perhatikan bahwa tidak ada perubahan yang dibuat secara otomatis.
Jika ID Kejadian 1132 muncul, ikuti langkah-langkah khusus platform yang sesuai untuk versi Windows Server Anda.
Server Windows 2016 dan yang lebih baru
Ikut serta dalam remediasi dengan mengatur kunci registri RemediateDkmAcl ke 1. Lihat topik Server Windows 2016 dan yang lebih baru di bagian Remediasi keikutsertaan untuk informasi selengkapnya.
Pada 13 Oktober 2026, jika kunci registri tidak dikonfigurasi, pembaruan akan secara otomatis memulihkan ACL yang tidak aman. Untuk menolak remediasi otomatis, atur kunci registri ke 0.
Windows Server 2012 dan Windows Server 2012 R2
Berikan izin akun layanan AD FS Untuk memulihkan, lihat topik Windows Server 2012 dan Windows Server 2012 R2 di bagian Remediasi keikutsertaan.
Setelah itu, ikuti remediasi dengan mengatur kunci registri RemediateDkmAcl ke 1.
Perubahan status aman yang diharapkan
Setelah remediasi, hanya prinsipal berikut yang akan memiliki akses ke kontainer DKM:
| Pokok | Hak Akses |
|---|---|
| Admin Domain | Semua Generik (Kontrol Penuh) |
| Admin perusahaan | Semua Generik (Kontrol Penuh) |
| Sistem | Semua Generik (Kontrol Penuh) |
| Akun layanan AD FS | Membaca, menulis, membuat anak, menulis pemilik, menghapus pohon |
catatan Pewarisan dinonaktifkan dan semua ACE yang diwariskan dibuang. Izinkan ACE eksplisit lainnya yang tidak ada dalam daftar di atas akan dihapus
Cara mengelola perubahan ini
Mode audit (Juli 2026)
Setelah menginstal pembaruan Juli 2026, deteksi secara otomatis berjalan satu menit setelah layanan AD FS dimulai, lalu setiap 24 jam setelahnya. Periksa log kejadian AD FS/Admin untuk kejadian berikut.
| ID Peristiwa | Tingkat | Arti |
|---|---|---|
| 1132 | Peringatan | ACL kontainer DKM tidak cocok dengan status aman yang diharapkan. Tinjau ACL. |
| 1133 | Informasi | ACL kontainer DKM dalam status aman yang diharapkan. Tidak ada tindakan yang diperlukan. |
| 1134 | Kesalahan | Tugas deteksi mengalami kesalahan (seperti kegagalan konektivitas LDAP). |
catatan Tidak ada perubahan otomatis yang dilakukan pada ACL selama Mode Audit.
Remediasi keikutsertaan
Penting
Bagian, metode, atau tugas ini berisi informasi tentang cara mengubah registri. Namun, masalah serius mungkin terjadi jika Anda salah mengubah registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, buat cadangan registri sebelum Anda mengubahnya. Kemudian, registri dapat dipulihkan jika terjadi masalah. Untuk informasi selengkapnya tentang cara mencadangkan dan memulihkan registri, lihat Cara mencadangkan dan memulihkan registri di Windows.
Gunakan panduan remediasi khusus platform di bawah ini.
Server Windows 2016 dan yang lebih baru
Kami sangat menyarankan agar administrator melakukan remediasi selama fase Mode Audit untuk mengidentifikasi dan menyelesaikan masalah kompatibilitas sebelum penegakan dimulai pada Oktober 2026. Untuk mengaktifkan remediasi, atur kunci registri berikut pada satu server AD FS di farm.
| Informasi | rincian |
|---|---|
| Kunci registri: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Nilai: | RemediateDkmAcl |
| Jenis: | DWORD |
| Data: | 1 |
Setelah mengatur kunci registri, salah satu:
Tunggu hingga 24 jam untuk siklus deteksi berikutnya, atau
Mulai ulang layanan AD FS untuk memicu remediasi lebih cepat
Jika remediasi berhasil, kejadian 1135 (Informasi) dicatat dengan ACL sebelumnya dalam format SDDL.
Windows Server 2012 dan Windows Server 2012 R2
Untuk platform ini, berikan izin yang diperlukan ke akun layanan AD FS dengan mengikuti langkah-langkah di bawah ini pada satu server AD FS di farm sebelum mengaktifkan registri RemediateDkmAcl . Jika tidak, upaya remediasi akan gagal.
Identifikasi DN kontainer DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentifikasi akun layanan AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountBerikan ACE Izinkan eksplisit untuk WriteOwner dan WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Setelah izin yang diperlukan diberikan, atur kunci registri berikut di setiap server AD FS di farm untuk mengaktifkan remediasi.
Informasi rincian Kunci registri HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Nilai: RemediateDkmAcl Jenis: DWORD Data: 1 Catatan Jika "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" tidak ada, buat kunci "ADFS" terlebih dahulu, lalu atur RemediateDkmAcl di bawah kunci tersebut. Setelah mengatur kunci registri, salah satu:
Tunggu hingga 24 jam untuk siklus deteksi berikutnya, atau
Mulai ulang layanan AD FS untuk memicu remediasi lebih cepat
Jika remediasi berhasil, kejadian 1135 (Informasi) dicatat dengan ACL sebelumnya dalam format SDDL.
Menyimpan SDDL sebelumnya (Disarankan)
Sebagai tindakan pencegahan, sebaiknya simpan ACL sebelumnya (SDDL) dari kejadian 1135 setelah remediasi berhasil. Meskipun ACL sebelumnya diperkirakan tidak diperlukan dalam banyak kasus (karena izin aslinya tidak aman), memilikinya tersedia jaring pengaman untuk masalah kompatibilitas yang tidak terduga.
catatan Log peristiwa dapat bergulir karena batas ukuran. Jika Anda memerlukan SDDL sebelumnya di masa mendatang dan kejadian telah ditimpa, SDDL akan hilang secara permanen.
Untuk menyimpan SDDL ke file:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Cara memulihkan ACL sebelumnya
Jika Anda mengalami masalah setelah remediasi dan perlu kembali ke ACL sebelumnya:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
catatan Perintah ini mengharuskan akun yang menjalankannya memiliki SeSecurityPrivilege (biasanya Admin Domain memiliki ini). Jalankan ini dari sesi PowerShell yang ditingkatkan pada komputer yang tergabung dengan domain.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Setelah pemulihan, atur RemediateDkmAcl = 0 untuk mencegah layanan remediasi ulang pada siklus berikutnya.
Mode penegakan (Oktober 2026)
Dimulai dengan pembaruan Oktober 2026, remediasi berjalan secara default tanpa memerlukan kunci registri. Perilaku ini setara dengan memiliki set RemediateDkmAcl = 1 .
Penerapan remediasi otomatis tidak berlaku untuk Windows Server 2012 atau Windows Server 2012 R2. Untuk platform ini, remediasi secara manual dengan mengikuti langkah-langkah dalam topik Windows Server 2012 dan Windows Server 2012 R2 di bagian Remediasi keikutsertaan.
Menolak mode Penegakan (Oktober 2026)
Penting
Bagian, metode, atau tugas ini berisi informasi tentang cara mengubah registri. Namun, masalah serius mungkin terjadi jika Anda salah mengubah registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, buat cadangan registri sebelum Anda mengubahnya. Kemudian, registri dapat dipulihkan jika terjadi masalah. Untuk informasi selengkapnya tentang cara mencadangkan dan memulihkan registri, lihat Cara mencadangkan dan memulihkan registri di Windows.
Jika Anda perlu menonaktifkan remediasi otomatis setelah pembaruan Oktober 2026, atur nilai RemediateDkmAcl dalam registri.
| Informasi | rincian |
|---|---|
| Kunci registri: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Nilai: | RemediateDkmAcl |
| Jenis: | DWORD |
| Data: | 0 |
Tindakan ini secara eksplisit menonaktifkan remediasi. Deteksi (kejadian 1132) terus diaktifkan sehingga admin mengetahui status tidak aman.
Penting Memilih keluar membuat kontainer DKM Anda rentan. Gunakan ini hanya jika Anda memiliki persyaratan kompatibilitas khusus dan berencana untuk mengeraskan ACL secara manual.
Referensi peristiwa
ID Peristiwa: 1132 — ACL kontainer DKM memerlukan peninjauan
| Informasi | rincian |
|---|---|
| Log peristiwa | AD FS/Admin |
| Tipe acara | Peringatan |
| Sumber acara | AD FS |
| ID Peristiwa | 1132 |
| Teks acara | AD FS mendeteksi bahwa ACL kontainer Distributed Key Manager (DKM) tidak cocok dengan status aman yang diharapkan. Kontainer DKM menyimpan kunci simetris yang digunakan untuk melindungi materi kunci penandatanganan token. DN Kontainer: <DN> Status aman yang diharapkan adalah pewarisan dinonaktifkan, dan hanya Admin Domain, Admin Perusahaan, SISTEM, dan akun layanan AD FS yang memiliki akses. Tindakan Pengguna Untuk memperbaikinya, atur kunci registri HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) ke 1. Layanan akan mengeraskan ACL pada siklus deteksi berikutnya (dalam waktu 24 jam) atau memulai ulang layanan untuk memicu remediasi lebih cepat. Untuk panduan, lihat https://go.microsoft.com/fwlink/?linkid=2369796. Data Tambahan Pewarisan Dinonaktifkan: <Ya/Tidak> ACL Saat Ini (SDDL): <SDDL> |
ID Peristiwa: 1133 — ACL kontainer DKM sehat
| Informasi | rincian |
|---|---|
| Log peristiwa | AD FS/Admin |
| Tipe acara | Informasi |
| Sumber acara | AD FS |
| ID Peristiwa | 1133 |
| Teks acara | Tugas latar belakang ACL DKM meninjau ACL kontainer untuk pengerasan keamanan. Kontainer memiliki pengaturan yang benar, dan tidak ada tindakan lebih lanjut yang diperlukan. DN Kontainer: <DN> |
ID Peristiwa: 1134 — Kesalahan deteksi
| Informasi | rincian |
|---|---|
| Log peristiwa | AD FS/Admin |
| Tipe acara | Kesalahan |
| Sumber acara | AD FS |
| ID Peristiwa | 1134 |
| Teks acara | Tugas pemeriksaan latar belakang ACL kontainer AD FS DKM mengalami kesalahan. DN Kontainer: <DN> Data Tambahan Detail pengecualian: <pengecualian> Tindakan Pengguna Tinjau log debug AD FS untuk detail selengkapnya. Pastikan akun layanan AD FS memiliki akses ke kontainer grup DKM di Direktori Aktif. |
ID Peristiwa: 1135 — Remediasi berhasil
| Informasi | rincian |
|---|---|
| Log peristiwa | AD FS/Admin |
| Tipe acara | Informasi |
| Sumber acara | AD FS |
| ID Peristiwa | 1135 |
| Teks acara | AD FS berhasil memperkuat ACL kontainer Distributed Key Manager (DKM). DN Kontainer: <DN> ACL kontainer kini hanya memberikan akses kepada Admin Domain, Admin Perusahaan, SISTEM, dan akun layanan AD FS. Pewarisan telah diblokir, dan semua izin lainnya telah dihapus. Catatan: Remediasi otomatis tidak akan berjalan lagi saat ACL cocok dengan garis dasar. Jika Anda ingin menolak remediasi otomatis secara permanen meskipun ACL melayang di masa mendatang, atur HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) ke 0. ACL sebelumnya disertakan dalam format SDDL di bawah ini. Jika Anda perlu memulihkan izin asli, lihat https://go.microsoft.com/fwlink/?linkid=2369796 ACL (SDDL) sebelumnya: <SDDL> |
ID Peristiwa: 1136 — Remediasi gagal
| Informasi | rincian |
|---|---|
| Log peristiwa | AD FS/Admin |
| Tipe acara | Kesalahan |
| Sumber acara | AD FS |
| ID Peristiwa | 1136 |
| Teks acara | AD FS mencoba memulihkan ACL kontainer DKM tetapi mengalami kesalahan. DN Kontainer: <DN> Tindakan Pengguna Layanan akan mencoba lagi remediasi pada siklus deteksi berikutnya (dalam waktu 24 jam). Jika kesalahan ini berlanjut, Anda dapat mengeraskan ACL secara manual menggunakan ADSI Edit atau PowerShell. Untuk menonaktifkan remediasi otomatis, atur HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) ke 0. Untuk panduan, lihat https://go.microsoft.com/fwlink/?linkid=2369796 ACL Saat Ini (SDDL): <SDDL> Detail pengecualian: <pengecualian> |