참고
원래 게시 날짜: 2026년 7월 14일
KB ID: 5121391
요약
DKM(Distributed Key Manager) 컨테이너의 ACL(Access Control 목록)은 2026년 7월 14일 Windows 보안 업데이트부터 첫 번째 강화 단계로 들어갑니다. 이러한 강화 노력은 CVE-2026-56155에 설명된 취약성에서 발생할 수 있는 EOP(권한 상승)를 해결합니다.
요약하자면, AD FS(Active Directory Federation Services)는 DKM 컨테이너를 사용하여 프라이빗 키에 대한 토큰 서명 및 토큰 암호화 인증서를 보호하는 데 사용되는 대칭 키를 저장합니다. 컨테이너의 ACL이 지나치게 허용되는 경우 DKM 키 자료에 대한 읽기 액세스 권한이 있는 공격자는 토큰 서명 프라이빗 키의 암호를 해독할 수 있습니다.
이 취약성에 대한 강화는 안전하지 않은 DKM 컨테이너 ACL 구성의 자동 검색을 도입하는 감사 모드로 시작됩니다. 추가 옵트인 수정 메커니즘은 관리자가 DKM 컨테이너 권한을 강화하는 데 도움이 됩니다. 향후 업데이트에서는 추가 강화가 진행될 예정입니다.
작업 수행
환경을 보호하려면 다음 단계를 완료합니다.
모든 AD FS 서버에 2026년 7월 14일 보안 업데이트 또는 이후 Windows 업데이트를 설치합니다.
설치 후 AD FS 서비스는 서비스가 시작될 때마다 그리고 그 이후 24시간마다 DKM 컨테이너 ACL을 감사합니다. 이벤트 ID 1132에 대한 AD FS 관리 이벤트 로그를 검토합니다. 이는 DKM 컨테이너 권한에 주의가 필요했음을 나타냅니다. 자동으로 변경되지는 않습니다.
이벤트 ID 1132가 표시되면 Windows Server 버전에 적합한 플랫폼별 단계를 따릅니다.
Windows Server 2016 이상
RemediateDkmAcl 레지스트리 키를 1로 설정하여 수정을 옵트인합니다. 자세한 내용은 옵트인 수정 섹션의 Windows Server 2016 이상 항목을 참조하세요.
2026년 10월 13일까지 레지스트리 키가 구성되지 않은 경우 업데이트는 안전하지 않은 ACL을 자동으로 수정합니다. 자동 수정을 옵트아웃하려면 레지스트리 키를 0으로 설정합니다.
Windows Server 2012 및 Windows Server 2012 R2
수정할 AD FS 서비스 계정 권한을 부여합니다. 옵트인 수정 섹션에서 Windows Server 2012 및 Windows Server 2012 R2 항목을 참조하세요.
그런 다음 RemediateDkmAcl 레지스트리 키를 1로 설정하여 수정을 옵트인합니다.
예상되는 보안 상태 변경
수정 후에는 다음 보안 주체만 DKM 컨테이너에 액세스할 수 있습니다.
| principal | 액세스 권한 |
|---|---|
| 도메인 관리자 | 제네릭 모두(모든 권한) |
| Enterprise Admins | 제네릭 모두(모든 권한) |
| 시스템 | 제네릭 모두(모든 권한) |
| AD FS 서비스 계정 | 읽기, 쓰기, 자식 만들기, 소유자 쓰기, 트리 삭제 |
참고 상속은 사용하지 않도록 설정되고 상속된 모든 ACE는 삭제됩니다. 위의 목록에 없는 다른 명시적 허용 ACL이 제거됩니다.
이 변경 내용 관리 방법
감사 모드(2026년 7월)
2026년 7월 업데이트를 설치한 후 검색은 AD FS 서비스가 시작된 후 1분 후 24시간마다 자동으로 실행됩니다. AD FS/관리 이벤트 로그에서 다음 이벤트를 확인합니다.
| 이벤트 ID | 수준 | 의미 |
|---|---|---|
| 1132 | 경고 | DKM 컨테이너 ACL이 예상 보안 상태와 일치하지 않습니다. ACL을 검토합니다. |
| 1133 | 정보 | DKM 컨테이너 ACL이 예상되는 보안 상태입니다. 아무런 조치도 필요하지 않습니다. |
| 1134 | 오류 | 검색 작업에서 오류(예: LDAP 연결 실패)가 발생했습니다. |
참고 감사 모드 중에는 ACL을 자동으로 변경하지 않습니다.
옵트인 수정
중요
이 섹션, 메서드 또는 작업에는 레지스트리를 변경하는 방법에 대한 정보가 포함되어 있습니다. 그러나 레지스트리를 잘못 수정하면 심각한 문제가 발생할 수 있습니다. 따라서 다음 단계를 주의하여 수행해야 합니다. 추가 보호 조치로 레지스트리를 수정하기 전에 해당 레지스트리를 백업하는 것이 좋습니다. 이렇게 하면 문제가 발생하는 경우 레지스트리를 복원할 수 있습니다. 레지스트리를 백업 및 복원하는 방법에 대한 자세한 내용은 Windows에서 레지스트리를 백업 및 복원하는 방법을 참조하세요.
아래 플랫폼별 수정 지침을 사용합니다.
Windows Server 2016 이상
2026년 10월에 적용이 시작되기 전에 관리자가 감사 모드 단계에서 호환성 문제를 식별하고 resolve 수정하는 것이 좋습니다. 수정을 사용하도록 설정하려면 팜의 AD FS 서버 하나에 다음 레지스트리 키를 설정합니다.
| 정보 | 세부 정보 |
|---|---|
| 레지스트리 키: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| 값: | RemediateDkmAcl |
| 형식: | DWORD |
| 데이터: | 1 |
레지스트리 키를 설정한 후 다음 중 하나를 수행합니다.
다음 검색 주기 동안 최대 24시간 대기 또는
AD FS 서비스를 다시 시작하여 수정을 더 빨리 트리거합니다.
성공적으로 수정되면 이벤트 1135 (정보)가 SDDL 형식으로 이전 ACL로 기록됩니다.
Windows Server 2012 및 Windows Server 2012 R2
이러한 플랫폼의 경우 RemediateDkmAcl 레지스트리를 사용하도록 설정하기 전에 팜의 한 AD FS 서버에서 아래 단계에 따라 AD FS 서비스 계정에 필요한 권한을 부여합니다. 그렇지 않으면 수정 시도가 실패합니다.
DKM 컨테이너 DN 식별:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnAD FS 서비스 계정을 식별합니다.
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountWriteOwner 및 WriteDacl에 대해 명시적 허용 ACE를 부여합니다.
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()필요한 권한이 부여된 후 팜의 AD FS 서버 하나에 다음 레지스트리 키를 설정하여 수정을 사용하도록 설정합니다.
정보 세부 정보 레지스트리 키 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS 값: RemediateDkmAcl 형식: DWORD 데이터: 1 참고 "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS"이 없는 경우 먼저 "ADFS" 키를 만든 다음, 해당 키 아래에 RemediateDkmAcl 을 설정합니다. 레지스트리 키를 설정한 후 다음 중 하나를 수행합니다.
다음 검색 주기 동안 최대 24시간 대기 또는
AD FS 서비스를 다시 시작하여 수정을 더 빨리 트리거합니다.
성공적으로 수정되면 이벤트 1135 (정보)가 SDDL 형식으로 이전 ACL로 기록됩니다.
이전 SDDL 저장(권장)
예방 조치로 성공적인 수정 후 이벤트 1135에서 이전 ACL(SDDL)을 저장하는 것이 좋습니다. 대부분의 경우(원래 권한이 안전하지 않았기 때문에) 이전 ACL이 필요하지 않을 것으로 예상되지는 않지만, 사용 가능한 경우 예기치 않은 호환성 문제에 대한 안전망을 제공합니다.
참고 이벤트 로그는 크기 제한으로 인해 롤오버할 수 있습니다. 나중에 이전 SDDL이 필요하고 이벤트를 덮어쓰면 영구적으로 손실됩니다.
SDDL을 파일에 저장하려면 다음을 수행합니다.
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
이전 ACL을 복원하는 방법
수정 후 문제가 발생하며 이전 ACL로 되돌리기 경우:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
참고 이 명령을 실행하려면 실행 중인 계정에 SeSecurityPrivilege가 있어야 합니다(일반적으로 도메인 관리자에게 이 명령이 포함됨). 도메인에 가입된 컴퓨터의 관리자 권한 PowerShell 세션에서 이 작업을 실행합니다.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
복원한 후 RemediateDkmAcl = 0 을 설정하여 서비스가 다음 주기에 다시 수정되지 않도록 합니다.
적용 모드(2026년 10월)
2026년 10월 업데이트부터 수정은 레지스트리 키를 요구하지 않고 기본적으로 실행됩니다. 동작은 RemediateDkmAcl = 1 을 설정하는 것과 같습니다.
적용 자동 수정은 Windows Server 2012 또는 Windows Server 2012 R2에는 적용되지 않습니다. 이러한 플랫폼의 경우 Windows Server 2012 단계에 따라 수동으로 수정하고 옵트인 수정 섹션의 R2 항목을 Windows Server 2012.
적용 모드 옵트아웃(2026년 10월)
중요
이 섹션, 메서드 또는 작업에는 레지스트리를 변경하는 방법에 대한 정보가 포함되어 있습니다. 그러나 레지스트리를 잘못 수정하면 심각한 문제가 발생할 수 있습니다. 따라서 다음 단계를 주의하여 수행해야 합니다. 추가 보호 조치로 레지스트리를 수정하기 전에 해당 레지스트리를 백업하는 것이 좋습니다. 이렇게 하면 문제가 발생하는 경우 레지스트리를 복원할 수 있습니다. 레지스트리를 백업 및 복원하는 방법에 대한 자세한 내용은 Windows에서 레지스트리를 백업 및 복원하는 방법을 참조하세요.
2026년 10월 업데이트 후 자동 수정을 사용하지 않도록 설정해야 하는 경우 레지스트리에서 RemediateDkmAcl 값을 설정합니다.
| 정보 | 세부 정보 |
|---|---|
| 레지스트리 키: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| 값: | RemediateDkmAcl |
| 형식: | DWORD |
| 데이터: | 0 |
이렇게 하면 수정이 명시적으로 비활성화됩니다. 검색(이벤트 1132)은 관리자가 안전하지 않은 상태를 인식할 수 있도록 계속 실행됩니다.
중요 옵트아웃하면 DKM 컨테이너가 취약합니다. 특정 호환성 요구 사항이 있고 ACL을 수동으로 강화하려는 경우에만 사용합니다.
이벤트 참조
이벤트 ID: 1132 - DKM 컨테이너 ACL을 검토해야 합니다.
| 정보 | 세부 정보 |
|---|---|
| 이벤트 로그 | AD FS/관리 |
| 이벤트 유형 | 경고 |
| 이벤트 원본 | AD FS |
| 이벤트 ID | 1132 |
| 이벤트 텍스트 | AD FS는 DKM(Distributed Key Manager) 컨테이너 ACL이 예상 보안 상태와 일치하지 않는 것을 발견했습니다. DKM 컨테이너는 토큰 서명 키 자료를 보호하는 데 사용되는 대칭 키를 저장합니다. 컨테이너 DN: <DN> 예상되는 보안 상태는 상속을 사용하지 않도록 설정되며 Domain Admins, Enterprise Admins, SYSTEM 및 AD FS 서비스 계정만 액세스할 수 있습니다. 사용자 작업 수정하려면 레지스트리 키 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl(DWORD)를 1로 설정합니다. 서비스는 다음 검색 주기(24시간 이내)에 ACL을 강화하거나 서비스를 다시 시작하여 수정을 더 빨리 트리거합니다. 지침은 을 참조하세요 https://go.microsoft.com/fwlink/?linkid=2369796. 추가 데이터 상속 사용 안 함: <예/아니요> 현재 ACL(SDDL): <Sddl> |
이벤트 ID: 1133 - DKM 컨테이너 ACL이 정상입니다.
| 정보 | 세부 정보 |
|---|---|
| 이벤트 로그 | AD FS/관리 |
| 이벤트 유형 | 정보 |
| 이벤트 원본 | AD FS |
| 이벤트 ID | 1133 |
| 이벤트 텍스트 | DKM ACL 백그라운드 작업은 보안 강화를 위해 컨테이너 ACL을 검토했습니다. 컨테이너에 올바른 설정이 있으며 추가 작업이 필요하지 않습니다. 컨테이너 DN: <DN> |
이벤트 ID: 1134 - 검색 오류
| 정보 | 세부 정보 |
|---|---|
| 이벤트 로그 | AD FS/관리 |
| 이벤트 유형 | 오류 |
| 이벤트 원본 | AD FS |
| 이벤트 ID | 1134 |
| 이벤트 텍스트 | AD FS DKM 컨테이너 ACL 검사 백그라운드 작업에서 오류가 발생했습니다. 컨테이너 DN: <DN> 추가 데이터 예외 세부 정보: <예외> 사용자 작업 자세한 내용은 AD FS 디버그 로그를 검토하세요. AD FS 서비스 계정에 Active Directory의 DKM 그룹 컨테이너에 대한 액세스 권한이 있는지 확인합니다. |
이벤트 ID: 1135 — 수정 성공
| 정보 | 세부 정보 |
|---|---|
| 이벤트 로그 | AD FS/관리 |
| 이벤트 유형 | 정보 |
| 이벤트 원본 | AD FS |
| 이벤트 ID | 1135 |
| 이벤트 텍스트 | AD FS는 DKM(Distributed Key Manager) 컨테이너 ACL을 성공적으로 강화했습니다. 컨테이너 DN: <DN> 이제 컨테이너 ACL은 도메인 관리자, 엔터프라이즈 관리자, SYSTEM 및 AD FS 서비스 계정에만 액세스 권한을 부여합니다. 상속이 차단되고 다른 모든 권한이 제거되었습니다. 참고: ACL이 기준과 일치하는 동안 자동 수정이 다시 실행되지 않습니다. 나중에 ACL이 표류하더라도 자동 수정을 영구적으로 옵트아웃하려면 HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl(DWORD)을 0으로 설정합니다. 이전 ACL은 아래 SDDL 형식에 포함되어 있습니다. 원래 권한을 복원해야 하는 경우 다음을 참조하세요. https://go.microsoft.com/fwlink/?linkid=2369796 이전 ACL(SDDL): <Sddl> |
이벤트 ID: 1136 - 수정 실패
| 정보 | 세부 정보 |
|---|---|
| 이벤트 로그 | AD FS/관리 |
| 이벤트 유형 | 오류 |
| 이벤트 원본 | AD FS |
| 이벤트 ID | 1136 |
| 이벤트 텍스트 | AD FS는 DKM 컨테이너 ACL을 수정하려고 했지만 오류가 발생했습니다. 컨테이너 DN: <DN> 사용자 작업 서비스는 다음 검색 주기(24시간 이내)에 대한 수정을 다시 시도합니다. 이 오류가 지속되면 ADSI 편집 또는 PowerShell을 사용하여 ACL을 수동으로 강화할 수 있습니다. 자동 수정을 사용하지 않도록 설정하려면 HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl(DWORD)을 0으로 설정합니다. 지침은 다음을 참조하세요. https://go.microsoft.com/fwlink/?linkid=2369796 현재 ACL(SDDL): <Sddl> 예외 세부 정보: <예외> |