Piezīme
Sākotnējais publicēšanas datums: 2026. gada 14. jūlijs
KB ID: 5121391
Kopsavilkums
Piekļuves vadības saraksts (Access Control List — ACL) sadalītā atslēgu pārvaldnieka (DKM) konteinerā pāriet pirmajā stiprināšanas fāzē, sākot ar 2026. gada 14. jūlija Windows drošības atjauninājumu. Šie nostiprināšanas centieni risina privilēģiju paaugstināšanu (EOP), kas var rasties no ievainojamības, kas dokumentēta CVE-2026-56155.
Kopumā Active Directory federācijas pakalpojums (AD FS) paļaujas uz DKM konteineru, lai saglabātu simetriskas atslēgas, ko izmanto, lai aizsargātu privāto atslēgu marķieru parakstīšanas un marķieru šifrēšanas sertifikātus. Ja konteinera ACL ir pārāk pieļaujams, uzbrucējs ar lasīšanas piekļuvi DKM atslēgas materiālam var atšifrēt marķieru parakstīšanas privātās atslēgas.
Pastiprināšana pret šo ievainojamību sākas ar audita režīmu, kas ievieš automātisku nedrošu DKM konteineru ACL konfigurāciju atklāšanu. Papildu pieteikšanās labošanas mehānisms palīdz administratoriem nostiprināt DKM konteineru atļaujas. Turpmāka sacietēšana sekos turpmākajos atjauninājumos.
Rīkojieties
Lai aizsargātu savu vidi, veiciet tālāk norādītās darbības.
Instalējiet 2026. gada 14. jūlija drošības atjauninājumu vai jaunāku Windows atjauninājumu visos AD FS serveros.
Pēc instalēšanas AD FS pakalpojums veiks DKM konteinera ACL auditu katrā pakalpojuma startēšanas reizē un pēc tam ik pēc 24 stundām. Pārskatiet AD FS Administrēšanas notikumu žurnālu, lai atrastu notikumu ID 1132, kas norāda, ka DKM konteinera atļaujām ir jāpievērš uzmanība. Ņemiet vērā, ka automātiski nekādas izmaiņas netiek veiktas.
Ja tiek parādīts notikuma ID 1132, veiciet platformai raksturīgās darbības atbilstoši jūsu Windows Server versijai.
Windows Server 2016 un jaunākas versijas
Piesakieties koriģēšanai, iestatot RemediteDkmAcl reģistra atslēgu uz 1. Papildinformāciju skatiet tēmā par Windows Server 2016 un jaunākām versijām sadaļā Pieteikšanās koriģēšana.
Ja reģistra atslēga nav konfigurēta, atjauninājums līdz 2026. gada 13. oktobrim automātiski koriģēs nedrošus ACL. Lai atteiktos no automātiskās koriģēšanas, iestatiet reģistra atslēgu uz 0.
Windows Server 2012 un Windows Server 2012 R2
AD FS pakalpojuma konta atļauju piešķiršana koriģēšanai, skatiet tēmu Windows Server 2012 un Windows Server 2012 R2 sadaļā Pieteikšanās koriģēšana.
Pēc tam piekritiet koriģēšanai, iestatot RemediteDkmAcl reģistra atslēgu uz 1.
Paredzamās drošā stāvokļa izmaiņas
Pēc koriģēšanas DKM konteineram var piekļūt tikai šādi principāli:
| Pamatsumma | Piekļuves tiesības |
|---|---|
| Domēna administratori | Vispārēji visi (pilnīga kontrole) |
| Uzņēmumu administratori | Vispārēji visi (pilnīga kontrole) |
| Sistēma. | Vispārēji visi (pilnīga kontrole) |
| AD FS pakalpojuma konts | Lasīt, rakstīt, izveidot bērnelementu, rakstīt īpašnieku, dzēst koku |
Piezīme Pārmantošana tiek atspējota, un visi pārmantotie AKE tiek atmesti. Visi citi nepārprotami izteikti izteikti atļautie AKE, kas nav iekļauti iepriekšējā sarakstā, tiek noņemti
Kā pārvaldīt šīs izmaiņas
Audita režīms (2026. gada jūlijs)
Pēc 2026. gada jūlija atjauninājuma instalēšanas noteikšana tiek automātiski palaista vienu minūti pēc AD FS pakalpojuma startēšanas un pēc tam ik pēc 24 stundām. Pārbaudiet AD FS/Administrēšanas notikumu žurnālu, lai uzzinātu tālāk norādītos notikumus.
| Notikuma ID | Līmenis | Nozīme |
|---|---|---|
| 1132 | Brīdinājums | DKM konteinera ACL neatbilst paredzētajam drošajam stāvoklim. Pārskatiet ACL. |
| 1133 | Informācija | DKM konteinera ACL ir paredzamajā drošajā stāvoklī. Nav jāveic nekādas darbības. |
| 1134 | Kļūda | Noteikšanas uzdevumā radās kļūda (piemēram, LDAP savienojamības kļūme). |
Piezīme Audita režīmā ACL netiek veiktas automātiskas izmaiņas.
Piekrišanas labošana
Svarīgi!
Šajā sadaļā, metodē vai uzdevumā ir informācija par to, kā mainīt reģistru. Tomēr, nepareizi mainot reģistru, iespējamas nopietnas problēmas. Tādēļ tālāk norādītās darbības jāveic uzmanīgi. Lai palielinātu drošību, dublējiet reģistru, pirms to maināt. Pēc tam varat atjaunot reģistru, ja rodas problēma. Papildinformāciju par to, kā dublēt un atjaunot reģistru, skatiet rakstā Kā dublēt un atjaunot reģistru operētājsistēmā Windows.
Izmantojiet tālāk esošos platformas koriģēšanas norādījumus.
Windows Server 2016 un jaunākas versijas
Mēs stingri iesakām administratoriem veikt korekcijas audita režīma fāzē, lai identificētu un atrisinātu visas saderības problēmas, pirms ieviešana sākas 2026. gada oktobrī. Lai iespējotu koriģēšanu, iestatiet tālāk norādīto reģistra atslēgu jebkurā AD FS serverī fermā.
| Informācija | Detalizēta informācija |
|---|---|
| Reģistra atslēga: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Vērtība: | RemediteDkmAcl |
| Veids: | DWORD |
| Dati: | 1 |
Pēc reģistra atslēgas iestatīšanas veiciet kādu no šīm darbībām:
Uzgaidiet līdz 24 stundām līdz nākamajam atklāšanas ciklam vai
Restartējiet AD FS pakalpojumu, lai ātrāk aktivizētu koriģēšanu
Sekmīgi koriģējot, notikums 1135 (Informācija) tiek reģistrēts ar iepriekšējo ACL SDDL formātā.
Windows Server 2012 un Windows Server 2012 R2
Šīm platformām piešķiriet nepieciešamās atļaujas AD FS pakalpojuma kontam, veicot tālāk norādītās darbības jebkurā AD FS serverī fermā, pirms RemediateDkmAcl reģistra iespējošanas. Pretējā gadījumā koriģēšanas mēģinājumi neizdosies.
Identificējiet DKM konteinera DN:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentificējiet AD FS pakalpojuma kontu:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountPiešķirt skaidru atļaušanu ACEs for WriteOwner and WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Pēc nepieciešamo atļauju piešķiršanas iestatiet tālāk norādīto reģistra atslēgu jebkurā AD FS serverī fermā, lai iespējotu koriģēšanu.
Informācija Detalizēta informācija Reģistra atslēga HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Vērtība: RemediteDkmAcl Veids: DWORD Dati: 1 Piezīme Ja "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" nav, vispirms izveidojiet atslēgu "ADFS" un pēc tam zem šīs atslēgas iestatiet RemediteDkmAcl . Pēc reģistra atslēgas iestatīšanas veiciet kādu no šīm darbībām:
Uzgaidiet līdz 24 stundām līdz nākamajam atklāšanas ciklam vai
Restartējiet AD FS pakalpojumu, lai ātrāk aktivizētu koriģēšanu
Sekmīgi koriģējot, notikums 1135 (Informācija) tiek reģistrēts ar iepriekšējo ACL SDDL formātā.
Saglabāt iepriekšējo SDDL (ieteicams)
Piesardzības nolūkā ieteicams saglabāt iepriekšējo ACL (SDDL) no notikuma 1135 pēc sekmīgas koriģēšanas. Lai gan vairumā gadījumu nav sagaidāms, ka iepriekšējā ACL būs nepieciešama (jo sākotnējās atļaujas bija nedrošas), tā pieejamība nodrošina drošības tīklu neparedzētām saderības problēmām.
Piezīme Notikumu žurnāli var tikt apritināti lieluma ierobežojumu dēļ. Ja jums nākotnē nepieciešams iepriekšējais SDDL un notikums ir pārrakstīts, tas tiks neatgriezeniski zaudēts.
Lai saglabātu SDDL failā:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Kā atjaunot iepriekšējo ACL
Ja rodas problēmas pēc koriģēšanas un ir nepieciešams atgriezties pie iepriekšējā ACL, veiciet tālāk norādītās darbības.
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Piezīme Šīs komandas izpildei ir nepieciešams, lai kontam, kas to izpilda, būtu SeSecurityPrivilege (parasti tas ir domēna administratoriem). Palaidiet to no privileģētās PowerShell sesijas domēnam pievienotā datorā.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Pēc atjaunošanas iestatiet RemediteDkmAcl = 0 , lai nākamajā ciklā pakalpojums netiktu atkārtoti koriģēts.
Izpildes režīms (2026. gada oktobris)
Sākot ar 2026. gada oktobra atjauninājumu, koriģēšana tiek izpildīta pēc noklusējuma bez reģistra atslēgas nepieciešamības. Šī darbība ir līdzvērtīga tam, ka ir iestatīts RemediteDkmAcl = 1 .
Izpildes automātiskā koriģēšana neattiecas uz Windows Server 2012 vai Windows Server 2012 R2. Šīm platformām koriģējiet manuāli, veicot darbības, kas norādītas tēmā Windows Server 2012 un Windows Server 2012 R2 sadaļā Pieteikšanās koriģēšana.
Atteikšanās no izpildes režīma (2026. gada oktobris)
Svarīgi!
Šajā sadaļā, metodē vai uzdevumā ir informācija par to, kā mainīt reģistru. Tomēr, nepareizi mainot reģistru, iespējamas nopietnas problēmas. Tādēļ tālāk norādītās darbības jāveic uzmanīgi. Lai palielinātu drošību, dublējiet reģistru, pirms to maināt. Pēc tam varat atjaunot reģistru, ja rodas problēma. Papildinformāciju par to, kā dublēt un atjaunot reģistru, skatiet rakstā Kā dublēt un atjaunot reģistru operētājsistēmā Windows.
Ja vēlaties atspējot automātisko koriģēšanu pēc 2026. gada oktobra atjauninājuma, reģistrā iestatiet vērtību RemediteDkmAcl .
| Informācija | Detalizēta informācija |
|---|---|
| Reģistra atslēga: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Vērtība: | RemediteDkmAcl |
| Veids: | DWORD |
| Dati: | 0 |
Tādējādi tiek tieši atspējota koriģēšana. Atklāšana (notikums 1132) turpina aktivizēties, lai administratori būtu informēti par nedrošu stāvokli.
Tas ir svarīgi Ja atteiksities, jūsu DKM konteiners kļūst neaizsargāts. Izmantojiet šo tikai tad, ja jums ir konkrēta saderības prasība un plānojat manuāli nostiprināt ACL.
Notikuma atsauce
Notikuma ID: 1132 — DKM konteinera ACL ir jāpārskata
| Informācija | Detalizēta informācija |
|---|---|
| Notikumu žurnāls | AD FS / Administrēšana |
| Notikuma tips | Brīdinājums |
| Notikuma avots | AD FS |
| Notikuma ID | 1132 |
| Notikuma teksts | AD FS konstatēja, ka dalīto atslēgu pārvaldnieka (Distributed Key Manager — DKM) konteinera ACL neatbilst paredzētajam drošajam stāvoklim. DKM konteinerā tiek glabātas simetriskas atslēgas, kas tiek izmantotas, lai aizsargātu marķieru parakstīšanas atslēgas materiālu. Konteinera DN: <DN> Paredzamais drošais stāvoklis ir atspējota pārmantošana, un piekļuve ir tikai domēna administratoriem, uzņēmumu administratoriem, SYSTEM un AD FS pakalpojuma kontam. Lietotāja darbība Lai novērstu izmaiņas, iestatiet reģistra atslēgas HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) vērtību 1. Pakalpojums pastiprinās ACL nākamajā atklāšanas ciklā (24 stundu laikā) vai restartēs pakalpojumu, lai ātrāk veiktu koriģēšanu. Norādījumus skatiet https://go.microsoft.com/fwlink/?linkid=2369796sadaļā . Papildu dati Pārmantošana atspējota: <Jā/Nē> Pašreizējais ACL (SDDL): <SDDL> |
Notikuma ID: 1133 — DKM konteinera ACL ir veselīgs
| Informācija | Detalizēta informācija |
|---|---|
| Notikumu žurnāls | AD FS / Administrēšana |
| Notikuma tips | Informācija |
| Notikuma avots | AD FS |
| Notikuma ID | 1133 |
| Notikuma teksts | DKM ACL fona uzdevums pārskatīja konteinera ACL drošības rūdību. Konteineram ir pareizie iestatījumi, un nav jāveic papildu darbības. Konteinera DN: <DN> |
Notikuma ID: 1134 — noteikšanas kļūda
| Informācija | Detalizēta informācija |
|---|---|
| Notikumu žurnāls | AD FS / Administrēšana |
| Notikuma tips | Kļūda |
| Notikuma avots | AD FS |
| Notikuma ID | 1134 |
| Notikuma teksts | AD FS DKM konteinera ACL pārbaudes fona uzdevumā radās kļūda. Konteinera DN: <DN> Papildu dati Tālāk sniegta detalizēta informācija par izņēmumiem. <izņēmums> Lietotāja darbība Lai iegūtu papildinformāciju, pārskatiet AD FS atkļūdošanas žurnālus. Pārliecinieties, vai AD FS pakalpojuma kontam ir piekļuve DKM grupas konteineram pakalpojumā Active Directory. |
Notikuma ID: 1135 — koriģēšana sekmīga
| Informācija | Detalizēta informācija |
|---|---|
| Notikumu žurnāls | AD FS / Administrēšana |
| Notikuma tips | Informācija |
| Notikuma avots | AD FS |
| Notikuma ID | 1135 |
| Notikuma teksts | AD FS ir sekmīgi nostiprinājis izplatīto atslēgu pārvaldnieka (Distributed Key Manager — DKM) konteinera ACL. Konteinera DN: <DN> Konteinera ACL tagad piešķir piekļuvi tikai domēna administratoriem, uzņēmumu administratoriem, SYSTEM un AD FS pakalpojuma kontam. Pārmantošana ir bloķēta, un visas pārējās atļaujas ir noņemtas. Piezīme. Automātiskā koriģēšana netiks palaista vēlreiz, kamēr ACL atbildīs bāzlīnijai. Ja vēlaties neatgriezeniski atteikties no automātiskās koriģēšanas pat tad, ja ACL nākotnē mainās, iestatiet HKLM\SOFTWARE\Microsoft\ADFS\RemediteDkmAcl (DWORD) uz 0. Iepriekšējais ACL ir iekļauts SDDL formātā zemāk. Ja vēlaties atjaunot sākotnējās atļaujas, skatiet rakstu https://go.microsoft.com/fwlink/?linkid=2369796 Iepriekšējais ACL (SDDL): <SDDL> |
Notikuma ID: 1136 — koriģēšana neizdevās
| Informācija | Detalizēta informācija |
|---|---|
| Notikumu žurnāls | AD FS / Administrēšana |
| Notikuma tips | Kļūda |
| Notikuma avots | AD FS |
| Notikuma ID | 1136 |
| Notikuma teksts | AD FS mēģināja koriģēt DKM konteinera ACL, bet radās kļūda. Konteinera DN: <DN> Lietotāja darbība Pakalpojums atkārtoti mēģinās koriģēt nākamajā atklāšanas ciklā (24 stundu laikā). Ja šī kļūda joprojām pastāv, varat manuāli nostiprināt ACL, izmantojot ADSI rediģēšanu vai PowerShell. Lai atspējotu automātisko koriģēšanu, iestatiet HKLM\SOFTWARE\Microsoft\ADFS\RemediteDkmAcl (DWORD) uz 0. Norādījumus skatiet rakstā https://go.microsoft.com/fwlink/?linkid=2369796 Pašreizējais ACL (SDDL): <SDDL> Tālāk sniegta detalizēta informācija par izņēmumiem. <izņēmums> |