Obs!
Opprinnelig publiseringsdato: 14. juli 2026 kl.
KB-ID: 5121391
Sammendrag
tilgangskontroll List (ACL) på DKM-beholderen (Distributed Key Manager) går inn i sin første herdingsfase fra og med Windows-sikkerhetsoppdateringen 14. juli 2026. Denne herdingsinnsatsen tar for seg en rettighetsutvidelse (EOP) som kan oppstå fra sikkerhetsproblemet som er dokumentert i CVE-2026-56155.
Sammendrag kan man si at Active Directory Federation Services (AD FS) er avhengig av DKM-beholderen for å lagre de symmetriske nøklene som brukes til å beskytte token-signering og token-krypteringssertifikater for private nøkler. Hvis beholderens tilgangskontrolliste er for tillatt, kan en angriper med lesetilgang til DKM-nøkkelmaterialet dekryptere de token-signerende private nøklene.
Herding mot dette sikkerhetsproblemet begynner med overvåkingsmodusen, som introduserer automatisk gjenkjenning av usikre ACL-konfigurasjoner for DKM-beholdere. En ekstra påmeldingsmekanisme hjelper administratorer med å styrke DKM-beholdertillatelser. Ytterligere herding vil følge i fremtidige oppdateringer.
Iverksett tiltak
Gjør følgende for å beskytte miljøet ditt:
Installer sikkerhetsoppdateringen fra 14. juli 2026 eller en nyere Windows-oppdatering på alle AD FS-servere.
Når installasjonen er fullført, reviderer AD FS-tjenesten tilgangskontrollisten for DKM-beholderen hver gang tjenesten starter og deretter hver 24. time. Se gjennom hendelsesloggen for AD FS Admin for hendelses-ID 1132, som angir at DKM-beholdertillatelsene krever oppmerksomhet. Vær oppmerksom på at ingen endringer gjøres automatisk.
Hvis hendelses-ID 1132 vises, følger du de plattformspesifikke trinnene som passer for din Windows Server-versjon.
Windows Server 2016 og nyere
Velg utbedring ved å angi registernøkkelen RemediateDkmAcl til 1. Se Windows Server 2016 og nyere emne i delen om valg av utbedring for mer informasjon.
Innen 13. oktober 2026, hvis registernøkkelen ikke er konfigurert, vil oppdateringen automatisk utbedre usikre ACL-er. Hvis du vil deaktivere automatisk utbedring, setter du registernøkkelen til 0.
Windows Server 2012 og Windows Server 2012 R2
Gi AD FS-tjenestekontotillatelse til å utbedre. Se Windows Server 2012 og Windows Server 2012 R2-emnet i delen om innmeldingsutbedring.
Etter det kan du velge utbedring ved å angi registernøkkelen RemediateDkmAcl til 1.
Forventede endringer i sikker tilstand
Etter utbedring har bare følgende sikkerhetskontohavere tilgang til DKM-beholderen:
| Hovedstol | Tilgangsrettigheter |
|---|---|
| Domeneadministratorer | Generic All (Full kontroll) |
| Bedriftsadministratorer | Generic All (Full kontroll) |
| System | Generic All (Full kontroll) |
| AD FS-tjenestekonto | Lese, skrive, opprette underordnet, skrive eier, slette tre |
Vær oppmerksom på Arv deaktiveres, og alle arvede ACE-er forkastes. Alle andre eksplisitte Tillat ACE-er som ikke er i listen ovenfor, fjernes
Slik administrerer du denne endringen
Overvåkingsmodus (juli 2026)
Når du har installert oppdateringen for juli 2026, kjører gjenkjenningen automatisk ett minutt etter at AD FS-tjenesten starter, og deretter hver 24. time. Se etter følgende hendelser i AD FS/Admin-hendelsesloggen.
| Hendelses-ID | Nivå | Betydning |
|---|---|---|
| 1132 | Advarsel | ACL-en til DKM-beholderen samsvarer ikke med forventet sikkerhetstilstand. Se gjennom ACL. |
| 1133 | Informasjon | ACL-en til DKM-beholderen er i forventet sikker tilstand. Ingen handling kreves. |
| 1134 | Feil | Det oppstod en feil under gjenkjenningsoppgaven (for eksempel en LDAP-tilkoblingsfeil). |
Vær oppmerksom på Det gjøres ingen automatiske endringer i tilgangskontrollisten under overvåkingsmodus.
Frivillig utbedring
Viktig
Denne inndelingen, metoden eller oppgaven inneholder informasjon om hvordan du endrer registeret. Alvorlige problemer kan imidlertid oppstå hvis du endrer registeret feil. Pass derfor på at du følger disse trinnene nøye. Hvis du vil ha ekstra beskyttelse, sikkerhetskopierer du registeret før du endrer det. Du kan dermed gjenopprette registeret hvis det oppstår problemer. Hvis du vil ha mer informasjon om hvordan du sikkerhetskopierer og gjenoppretter registeret, kan du se Slik sikkerhetskopierer og gjenoppretter du registeret i Windows.
Bruk den plattformspesifikke utbedringsveiledningen nedenfor.
Windows Server 2016 og nyere
Vi anbefaler på det sterkeste at administratorer gjør utbedring i løpet av overvåkingsmodusfasen for å identifisere og løse eventuelle kompatibilitetsproblemer før håndhevelsen starter i oktober 2026. Hvis du vil aktivere utbedring, angir du følgende registernøkkel på en AD FS-server i farmen.
| Informasjon | Detaljer |
|---|---|
| Registernøkkel: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Verdi: | RemediateDkmAcl |
| Type: | DWORD |
| Data: | 1 |
Når du har angitt registernøkkelen, gjør du ett av følgende:
Vente opptil 24 timer på neste gjenkjenningssyklus, eller
Start AD FS-tjenesten på nytt for å utløse utbedring tidligere
Ved vellykket utbedring logges hendelsen 1135 (informasjon) med forrige tilgangskontrollisten i SDDL-format.
Windows Server 2012 og Windows Server 2012 R2
For disse plattformene gir du de nødvendige tillatelsene til AD FS-tjenestekontoen ved å følge fremgangsmåten nedenfor på en AD FS-server i farmen før du aktiverer RemediateDkmAcl-registeret . Ellers vil utbedringsforsøk mislykkes.
Identifiser DN for DKM-beholderen:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentifiser AD FS-tjenestekontoen:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountGi eksplisitte tillatelses-tilgangskontrolloppføringer for WriteOwner og WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Når de nødvendige tillatelsene er gitt, angir du følgende registernøkkel på en AD FS-server i farmen for å aktivere utbedring.
Informasjon Detaljer Registernøkkel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Verdi: RemediateDkmAcl Type: DWORD Data: 1 Obs! Hvis "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" ikke finnes, oppretter du "ADFS"-nøkkelen først, og deretter setter du RemediateDkmAcl under den nøkkelen. Når du har angitt registernøkkelen, gjør du ett av følgende:
Vente opptil 24 timer på neste gjenkjenningssyklus, eller
Start AD FS-tjenesten på nytt for å utløse utbedring tidligere
Ved vellykket utbedring logges hendelsen 1135 (informasjon) med forrige tilgangskontrollisten i SDDL-format.
Lagre forrige SDDL (anbefales)
Som et forsiktighetstiltak anbefaler vi at du lagrer forrige ACL (SDDL) fra hendelse 1135 etter vellykket utbedring. Selv om den forrige ACL-en ikke forventes å være nødvendig i de fleste tilfeller (siden de opprinnelige tillatelsene var usikre), gir det å ha den tilgjengelig et sikkerhetsnett for eventuelle uforutsette kompatibilitetsproblemer.
Vær oppmerksom på Hendelseslogger kan akkumuleres på grunn av størrelsesbegrensninger. Hvis du trenger den forrige SDDL-en i fremtiden og hendelsen er overskrevet, vil den gå tapt permanent.
Slik lagrer du SDDL i en fil:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Slik gjenoppretter du forrige tilgangskontrollisten
Hvis du opplever problemer etter utbedring og må gå tilbake til forrige tilgangskontrolliste:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Vær oppmerksom på Denne kommandoen krever at kontoen som kjører den, har SeSecurityPrivilege (domeneadministratorer har vanligvis dette). Kjør dette fra en opphøyd PowerShell-økt på en domenetilknyttet maskin.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Etter gjenoppretting setter du RemediateDkmAcl = 0 for å hindre at tjenesten utbedres på nytt i neste syklus.
Håndhevelsesmodus (oktober 2026)
Fra og med oktober 2026-oppdateringen kjøres utbedring som standard uten at registernøkkelen kreves. Virkemåten tilsvarer å ha RemediateDkmAcl = 1 angitt.
Automatisk utbedring gjelder ikke for Windows Server 2012 eller Windows Server 2012 R2. Utbedring manuelt for disse plattformene ved å følge fremgangsmåten i emnet Windows Server 2012 og Windows Server 2012 R2, i inndelingen for innmeldingsutbedring.
Velge bort håndhevelsesmodus (oktober 2026)
Viktig
Denne inndelingen, metoden eller oppgaven inneholder informasjon om hvordan du endrer registeret. Alvorlige problemer kan imidlertid oppstå hvis du endrer registeret feil. Pass derfor på at du følger disse trinnene nøye. Hvis du vil ha ekstra beskyttelse, sikkerhetskopierer du registeret før du endrer det. Du kan dermed gjenopprette registeret hvis det oppstår problemer. Hvis du vil ha mer informasjon om hvordan du sikkerhetskopierer og gjenoppretter registeret, kan du se Slik sikkerhetskopierer og gjenoppretter du registeret i Windows.
Hvis du må deaktivere automatisk utbedring etter oktober 2026-oppdateringen, angir du RemediateDkmAcl-verdien i registret.
| Informasjon | Detaljer |
|---|---|
| Registernøkkel: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Verdi: | RemediateDkmAcl |
| Type: | DWORD |
| Data: | 0 |
Dette deaktiverer eksplisitt utbedring. Deteksjonen (hendelse 1132) fortsetter å utløses, så administratorer er klar over den usikre tilstanden.
Viktig! Hvis du reserverer deg, kan DKM-beholderen sårbar. Bare bruk dette hvis du har et bestemt kompatibilitetskrav og har tenkt å herde ACL-en manuelt.
Hendelsesreferanse
Hendelses-ID: 1132 – ACL for DKM-beholder krever gjennomgang
| Informasjon | Detaljer |
|---|---|
| Hendelseslogg | AD FS/Admin |
| Hendelsestype | Advarsel |
| Hendelseskilde | AD FS |
| Hendelses-ID | 1132 |
| Hendelsestekst | AD FS oppdaget at ACL-en til DKM-beholderen (Distributed Key Manager) ikke samsvarer med forventet sikker tilstand. DKM-beholderen lagrer symmetriske nøkler som brukes til å beskytte nøkkelmateriale for token-signering. Container DN: <DN> Den forventede sikre tilstanden er at arv er deaktivert, og bare domeneadministratorer, bedriftsadministratorer, SYSTEM og AD FS-tjenestekontoen har tilgang. Brukerhandling Hvis du vil utbedre, setter du registernøkkelen HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 1. Tjenesten vil herde tilgangskontrollisten i neste gjenkjenningssyklus (innen 24 timer) eller starte tjenesten på nytt for å utløse utbedring tidligere. Hvis du vil ha veiledning, kan du se https://go.microsoft.com/fwlink/?linkid=2369796. Tilleggsdata Arv deaktivert: <Ja/Nei> Gjeldende ACL (SDDL): <SDDL> |
Hendelses-ID: 1133 – DKM-beholderens tilgangskontrolpanel er feilfritt
| Informasjon | Detaljer |
|---|---|
| Hendelseslogg | AD FS/Admin |
| Hendelsestype | Informasjon |
| Hendelseskilde | AD FS |
| Hendelses-ID | 1133 |
| Hendelsestekst | DKM ACL-bakgrunnsoppgaven gjennomgikk beholder-ACL-en for sikkerhetsherding. Beholderen har de riktige innstillingene, og du trenger ikke gjøre noe mer. Container DN: <DN> |
Hendelses-ID: 1134 – Gjenkjenningsfeil
| Informasjon | Detaljer |
|---|---|
| Hendelseslogg | AD FS/Admin |
| Hendelsestype | Feil |
| Hendelseskilde | AD FS |
| Hendelses-ID | 1134 |
| Hendelsestekst | Det oppstod en feil i bakgrunnsoppgaven for AD FS DKM-beholder ACL-kontroll. Container DN: <DN> Tilleggsdata Unntaksdetaljer: <unntak> Brukerhandling Se gjennom AD FS-feilsøkingsloggene for mer informasjon. Sikre at AD FS-tjenestekontoen har tilgang til DKM-gruppebeholderen i Active Directory. |
Hendelses-ID: 1135 – Utbedring vellykket
| Informasjon | Detaljer |
|---|---|
| Hendelseslogg | AD FS/Admin |
| Hendelsestype | Informasjon |
| Hendelseskilde | AD FS |
| Hendelses-ID | 1135 |
| Hendelsestekst | AD FS herdet ACL-en for Distributed Key Manager (DKM)-beholderen. Container DN: <DN> Beholdertilgangskontrollisten gir nå bare tilgang til domeneadministratorer, bedriftsadministratorer, SYSTEM og AD FS-tjenestekontoer. Arv er blokkert, og alle andre tillatelser er fjernet. Obs! Automatisk utbedring vil ikke kjøre på nytt så lenge tilgangskontrollisten samsvarer med grunnlinjen. Hvis du vil deaktivere automatisk utbedring permanent selv om tilgangskontrollisten avviker i fremtiden, setter du HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 0. Den forrige tilgangskontrollisten er inkludert i SDDL-formatet nedenfor. Hvis du trenger å gjenopprette de opprinnelige tillatelsene, kan du se https://go.microsoft.com/fwlink/?linkid=2369796 Forrige ACL (SDDL): <SDDL> |
Hendelses-ID: 1136 – Utbedring mislyktes
| Informasjon | Detaljer |
|---|---|
| Hendelseslogg | AD FS/Admin |
| Hendelsestype | Feil |
| Hendelseskilde | AD FS |
| Hendelses-ID | 1136 |
| Hendelsestekst | AD FS prøvde å reparere ACL-en for DKM-beholderen, men det oppstod en feil. Container DN: <DN> Brukerhandling Tjenesten vil prøve utbedring på nytt i neste gjenkjenningssyklus (innen 24 timer). Hvis denne feilen vedvarer, kan du herde tilgangskontrollisten manuelt ved hjelp av ADSI Edit eller PowerShell. Hvis du vil deaktivere automatisk utbedring, setter du HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 0. Hvis du vil ha veiledning, kan du se https://go.microsoft.com/fwlink/?linkid=2369796 Gjeldende ACL (SDDL): <SDDL> Unntaksdetaljer: <unntak> |