Nota
Data di pubblicazione originale: Luglio 14, 2026
ID KB: 5121391
Riepilogo
L'elenco di controllo di accesso (ACL) nel contenitore Distributed Key Manager (DKM) entra nella sua prima fase di protezione avanzata a partire dall'aggiornamento della sicurezza di Windows del 14 luglio 2026. Questo sforzo di protezione avanzata risolve un'elevazione dei privilegi (EOP) che può derivare dalla vulnerabilità documentata in CVE-2026-56155.
In sintesi, Active Directory Federation Services (AD FS) si basa sul contenitore DKM per archiviare le chiavi simmetriche utilizzate per proteggere la firma di token e i certificati di crittografia del token per le chiavi private. Se l'ACL del contenitore è eccessivamente permissivo, un utente malintenzionato con accesso in lettura al materiale per le chiavi DKM può decrittografare le chiavi private per la firma di token.
La protezione avanzata contro questa vulnerabilità inizia con la modalità Audit, che introduce il rilevamento automatico delle configurazioni ACL del contenitore DKM non sicure. Un ulteriore meccanismo di correzione del consenso esplicito consente agli amministratori di rafforzare le autorizzazioni dei contenitori DKM. Ulteriori potenziamenti seguiranno nei prossimi aggiornamenti.
Entrare in azione
Per proteggere l'ambiente, completare i passaggi seguenti:
Installare l'aggiornamento della sicurezza del 14 luglio 2026 o un aggiornamento Windows successivo in tutti i server AD FS.
Dopo l'installazione, il servizio ADFS controlla l'ACL del contenitore DKM ogni volta che il servizio viene avviato e successivamente ogni 24 ore. Esaminare il registro eventi di amministrazione di AD FS per l'ID evento 1132, che indica che le autorizzazioni del contenitore DKM richiedono attenzione. Si noti che nessuna modifica viene apportata automaticamente.
Se viene visualizzato l'ID evento 1132, seguire i passaggi specifici della piattaforma in base alla versione di Windows Server in uso.
Windows Server 2016 e versioni successive
Attivare la correzione impostando la chiave del Registro di sistema RemediateDkmAcl su 1. Per altre informazioni, vedere l'argomento Windows Server 2016 e versioni successive nella sezione Correzione del consenso esplicito.
Entro il 13 ottobre 2026, se la chiave del Registro di sistema non è configurata, l'aggiornamento correggerà automaticamente gli ACL non sicuri. Per rifiutare esplicitamente la correzione automatica, impostare la chiave del Registro di sistema su 0.
Windows Server 2012 e Windows Server 2012 R2
Concedere all'account del servizio ADFS le autorizzazioni per la correzione, vedere l'argomento Windows Server 2012 e Windows Server 2012 R2 nella sezione Correzione del consenso esplicito.
Successivamente, acconsentire esplicitamente alla correzione impostando la chiave del Registro di sistema RemediateDkmAcl su 1.
Modifiche previste dello stato sicuro
Dopo la correzione, solo le entità seguenti avranno accesso al contenitore DKM:
| Capitale | Diritti di accesso |
|---|---|
| Amministratori di dominio | Tutti generici (controllo completo) |
| Amministratori aziendali | Tutti generici (controllo completo) |
| Sistema | Tutti generici (controllo completo) |
| Account del servizio ADFS | Lettura, scrittura, creazione elemento figlio, scrittura proprietario, eliminazione albero |
Avvertenza L'ereditarietà è disabilitata e tutte le voci di controllo di accesso ereditate vengono eliminate. Tutte le altre voci esplicite Consenti ACE non presenti nell'elenco precedente vengono rimosse
Come gestire questa modifica
Modalità di controllo (luglio 2026)
Dopo l'installazione dell'aggiornamento di luglio 2026, il rilevamento viene eseguito automaticamente un minuto dopo l'avvio del servizio ADFS e successivamente ogni 24 ore. Controllare il registro eventi di AD FS/Amministrazione per gli eventi seguenti.
| ID evento | Livello | Significato |
|---|---|---|
| 1132 | Avviso | L'ACL del contenitore DKM non corrisponde allo stato sicuro previsto. Esaminare l'ACL. |
| 1133 | Informazioni | L'ACL del contenitore DKM si trova nello stato sicuro previsto. Non è necessaria alcuna azione. |
| 1134 | Errore | L'attività di rilevamento ha rilevato un errore, ad esempio un errore di connettività LDAP. |
Avvertenza Non vengono apportate modifiche automatiche all'ACL durante la modalità di controllo.
Correzione del consenso esplicito
Importante
Questa sezione, metodo o attività contiene informazioni su come modificare il Registro di sistema. Se si apportano modifiche al Registro di sistema in modo errato, potrebbero verificarsi problemi gravi. Assicurarsi, quindi, di seguire attentamente tutti i passaggi. Per una maggiore protezione, eseguire il backup del Registro di sistema prima di modificarlo. in modo che sia possibile ripristinarlo in caso di problemi. Per altre informazioni su come eseguire il backup e il ripristino del Registro di sistema, vedere Come eseguire il backup e il ripristino del Registro di sistema in Windows.
Usare le linee guida per la correzione specifiche della piattaforma riportate di seguito.
Windows Server 2016 e versioni successive
È consigliabile che gli amministratori risolvano durante la fase di modalità di controllo per identificare e risolvere eventuali problemi di compatibilità prima dell'inizio dell'applicazione nel mese di ottobre 2026. Per abilitare la correzione, impostare la chiave del Registro di sistema seguente in un qualsiasi server ADFS nella farm.
| Informazioni | Dettagli |
|---|---|
| Chiave del Registro di sistema: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Valore: | RemediateDkmAcl |
| Tipo: | DWORD |
| Dati: | 1 |
Dopo aver impostato la chiave del Registro di sistema, eseguire una delle operazioni seguenti:
Attendere fino a 24 ore per il successivo ciclo di rilevamento oppure
Riavviare il servizio ADFS per attivare prima la correzione
In caso di correzione riuscita, l'evento 1135 (Informazioni) viene registrato con l'ACL precedente in formato SDDL.
Windows Server 2012 e Windows Server 2012 R2
Per queste piattaforme, concedere le autorizzazioni necessarie all'account del servizio ADFS seguendo la procedura riportata di seguito in qualsiasi server ADFS della farm prima di abilitare il Registro di sistema RemediateDkmAcl . In caso contrario, i tentativi di correzione avranno esito negativo.
Identificare il DN del contenitore DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentificare l'account del servizio AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountConcedere ACE di autorizzazione esplicita per WriteOwner e WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Dopo aver concesso le autorizzazioni necessarie, impostare la chiave del Registro di sistema seguente in qualsiasi server ADFS della farm per abilitare la correzione.
Informazioni Dettagli Chiave del Registro di sistema HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Valore: RemediateDkmAcl Tipo: DWORD Dati: 1 Nota Se "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" non è presente, creare prima la chiave "ADFS", quindi impostare RemediateDkmAcl sotto tale chiave. Dopo aver impostato la chiave del Registro di sistema, eseguire una delle operazioni seguenti:
Attendere fino a 24 ore per il successivo ciclo di rilevamento oppure
Riavviare il servizio ADFS per attivare prima la correzione
In caso di correzione riuscita, l'evento 1135 (Informazioni) viene registrato con l'ACL precedente in formato SDDL.
Salvare l'SDDL precedente (scelta consigliata)
Come misura precauzionale, è consigliabile salvare l'ACL precedente (SDDL) dall'evento 1135 dopo la correzione riuscita. Sebbene nella maggior parte dei casi non sia necessario l'ACL precedente (poiché le autorizzazioni originali non erano sicure), la sua disponibilità fornisce una rete di protezione per eventuali problemi di compatibilità imprevisti.
Avvertenza I registri eventi possono essere trasferiti a causa dei limiti di dimensione. Se hai bisogno del file SDDL precedente in futuro e l'evento è stato sovrascritto, andrà perso definitivamente.
Per salvare il file SDDL in un file:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Come ripristinare l'ACL precedente
Se si verificano problemi dopo la correzione ed è necessario ripristinare l'ACL precedente:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Avvertenza Questo comando richiede che l'account che lo esegue disponga di SeSecurityPrivilege (in genere, gli amministratori di dominio lo hanno). Eseguirlo da una sessione di PowerShell con privilegi elevati in un computer aggiunto a un dominio.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Dopo il ripristino, impostare RemediateDkmAcl = su 0 per impedire al servizio di eseguire nuovamente la correzione nel ciclo successivo.
Modalità di applicazione (ottobre 2026)
A partire dall'aggiornamento di ottobre 2026, la correzione viene eseguita per impostazione predefinita senza richiedere la chiave del Registro di sistema. Il comportamento equivale ad avere RemediateDkmAcl = 1 impostato.
La correzione automatica dell'applicazione non si applica a Windows Server 2012 o Windows Server 2012 R2. Per queste piattaforme, correggere manualmente seguendo la procedura descritta nell'argomento Windows Server 2012 e Windows Server 2012 R2 nella sezione Correzione del consenso esplicito.
Disattivazione della modalità di imposizione (ottobre 2026)
Importante
Questa sezione, metodo o attività contiene informazioni su come modificare il Registro di sistema. Se si apportano modifiche al Registro di sistema in modo errato, potrebbero verificarsi problemi gravi. Assicurarsi, quindi, di seguire attentamente tutti i passaggi. Per una maggiore protezione, eseguire il backup del Registro di sistema prima di modificarlo. in modo che sia possibile ripristinarlo in caso di problemi. Per altre informazioni su come eseguire il backup e il ripristino del Registro di sistema, vedere Come eseguire il backup e il ripristino del Registro di sistema in Windows.
Se è necessario disabilitare la correzione automatica dopo l'aggiornamento di ottobre 2026, impostare il valore RemediateDkmAcl nel Registro di sistema.
| Informazioni | Dettagli |
|---|---|
| Chiave del Registro di sistema: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Valore: | RemediateDkmAcl |
| Tipo: | DWORD |
| Dati: | 0 |
In questo modo viene disabilitata in modo esplicito la correzione. Il rilevamento (evento 1132) continua a essere attivato, quindi gli amministratori sono a conoscenza dello stato non sicuro.
Consigli Il rifiuto esplicito lascia vulnerabile il contenitore DKM. Utilizzarlo solo se si dispone di un requisito di compatibilità specifico e si prevede di proteggere manualmente l'ACL.
Riferimento all'evento
ID evento: 1132 - L'ACL del contenitore DKM richiede una revisione
| Informazioni | Dettagli |
|---|---|
| Registro eventi | AD FS/Amministrazione |
| Tipo di evento | Avviso |
| Origine evento | ADFS |
| ID evento | 1132 |
| Testo dell'evento | ADFS ha rilevato che l'ACL del contenitore DKM (Distributed Key Manager) non corrisponde allo stato sicuro previsto. Il contenitore DKM archivia le chiavi simmetriche utilizzate per proteggere il materiale delle chiavi per la firma di token. DN contenitore: <DN> Lo stato sicuro previsto è l'ereditarietà disabilitata e solo gli amministratori di dominio, gli amministratori dell'organizzazione, SYSTEM e l'account del servizio ADFS hanno accesso. Azione dell'utente Per correggere la HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl della chiave del Registro di sistema (DWORD) su 1. Il servizio finalizzerà l'ACL al successivo ciclo di rilevamento (entro 24 ore) o riavvierà il servizio per attivare la correzione prima. Per indicazioni, vedere https://go.microsoft.com/fwlink/?linkid=2369796. Altri dati Ereditarietà disabilitata: <sì/no> ACL corrente (SDDL): <SDDL> |
ID evento: 1133 - L'ACL del contenitore DKM è integro
| Informazioni | Dettagli |
|---|---|
| Registro eventi | AD FS/Amministrazione |
| Tipo di evento | Informazioni |
| Origine evento | ADFS |
| ID evento | 1133 |
| Testo dell'evento | L'attività in background dell'ACL DKM ha esaminato l'ACL del contenitore per la protezione avanzata. Il contenitore dispone delle impostazioni corrette e non sono necessarie altre azioni. DN contenitore: <DN> |
ID evento: 1134 - Errore di rilevamento
| Informazioni | Dettagli |
|---|---|
| Registro eventi | AD FS/Amministrazione |
| Tipo di evento | Errore |
| Origine evento | ADFS |
| ID evento | 1134 |
| Testo dell'evento | L'attività di controllo in background dell'ACL del contenitore DKM ADFS ha rilevato un errore. DN contenitore: <DN> Altri dati Dettagli eccezione: <eccezione> Azione dell'utente Per altre informazioni, esaminare i log di debug di AD FS. Verificare che l'account del servizio ADFS abbia accesso al contenitore del gruppo DKM in Active Directory. |
ID evento: 1135 - Correzione riuscita
| Informazioni | Dettagli |
|---|---|
| Registro eventi | AD FS/Amministrazione |
| Tipo di evento | Informazioni |
| Origine evento | ADFS |
| ID evento | 1135 |
| Testo dell'evento | AD FS ha completato con protezione avanzata l'ACL del contenitore DKM (Distributed Key Manager). DN contenitore: <DN> L'ACL del contenitore ora concede l'accesso solo agli amministratori di dominio, agli amministratori dell'organizzazione, a SYSTEM e all'account del servizio ADFS. L'ereditarietà è stata bloccata e tutte le altre autorizzazioni sono state rimosse. Nota: La correzione automatica non verrà eseguita di nuovo finché l'ACL corrisponde alla linea di base. Se si desidera rifiutare esplicitamente definitivamente la correzione automatica anche se l'ACL si sposta in futuro, impostare HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) su 0. L'ACL precedente è incluso nel formato SDDL seguente. Se è necessario ripristinare le autorizzazioni originali, vedere https://go.microsoft.com/fwlink/?linkid=2369796 ACL precedente (SDDL): <SDDL> |
ID evento: 1136 - Correzione non riuscita
| Informazioni | Dettagli |
|---|---|
| Registro eventi | AD FS/Amministrazione |
| Tipo di evento | Errore |
| Origine evento | ADFS |
| ID evento | 1136 |
| Testo dell'evento | AD FS ha tentato di correggere l'ACL del contenitore DKM, ma si è verificato un errore. DN contenitore: <DN> Azione dell'utente Il servizio ritenterà la correzione al successivo ciclo di rilevamento (entro 24 ore). Se l'errore persiste, è possibile proteggere manualmente l'ACL usando Modifica ADSI o PowerShell. Per disabilitare la correzione automatica, impostare HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) su 0. Per indicazioni, vedere https://go.microsoft.com/fwlink/?linkid=2369796 ACL corrente (SDDL): <SDDL> Dettagli eccezione: <eccezione> |