Opmerking
Oorspronkelijke publicatiedatum: 14 juli 2026
KB-id: 5121391
Overzicht
De ACL (Access Control List) op de DKM-container (Distributed Key Manager) gaat de eerste beveiligingsfase in vanaf de Windows-beveiligingsupdate van 14 juli 2026. Deze verharding richt zich op een uitbreiding van bevoegdheden (EOP) die kan voortvloeien uit het beveiligingslek dat wordt beschreven in CVE-2026-56155.
Samengevat, Active Directory Federation Services (AD FS) vertrouwt op de DKM-container om de symmetrische sleutels op te slaan die worden gebruikt om certificaten voor token-ondertekening en token-encryptie voor persoonlijke sleutels te beschermen. Als de ACL van de container te tolerant is, kan een aanvaller met leestoegang tot het DKM-sleutelmateriaal de privésleutels ontsleutelen die token ondertekenen.
De beveiliging tegen dit beveiligingslek begint met de controlemodus, die automatische detectie van onveilige DKM-container ACL-configuraties introduceert. Een extra opt-in-herstelmechanisme helpt beheerders om DKM-containermachtigingen te versterken. Verdere verharding volgt in toekomstige updates.
Actie ondernemen
Voer de volgende stappen uit om uw omgeving te beschermen:
Installeer de beveiligingsupdate van 14 juli 2026 of een latere Windows-update op alle AD FS-servers.
Na de installatie controleert de AD FS-service de DKM-container-ACL telkens wanneer de service wordt gestart en daarna elke 24 uur. Bekijk het gebeurtenislogboek van de AD FS Beheer voor gebeurtenis-id 1132, waarmee wordt aangegeven dat de machtigingen van de DKM-container aandacht vereisen. Houd er rekening mee dat wijzigingen niet automatisch worden aangebracht.
Als gebeurtenis-id 1132 wordt weergegeven, volgt u de platformspecifieke stappen die van toepassing zijn voor uw versie van Windows Server.
Windows Server 2016 en hoger
Kies voor herstel door de registersleutel RemediateDkmAcl in te stellen op 1. Zie het onderwerp over Windows Server 2016 en later in de sectie Opt-in-herstel voor meer informatie.
Als de registersleutel niet is geconfigureerd, worden uiterlijk op 13 oktober 2026 onveilige ACL's automatisch opgelost door de update. Als u automatisch herstel wilt uitschakelen, stelt u de registersleutel in op 0.
Windows Server 2012 en Windows Server 2012 R2
Machtigingen voor AD FS-serviceaccounts verlenen Voor herstel raadpleegt u het onderwerp over Windows Server 2012 en Windows Server 2012 R2 in de sectie Opt-in-herstel.
Kies daarna voor herstel door de registersleutel RemediateDkmAcl in te stellen op 1.
Verwachte wijzigingen in de veilige status
Na het herstelproces hebben alleen de volgende principals toegang tot de DKM-container:
| hoofdsom | Toegangsrechten |
|---|---|
| Domeinbeheerders | Algemeen Alles (Volledig beheer) |
| Bedrijfsbeheerders | Algemeen Alles (Volledig beheer) |
| Systeem | Algemeen Alles (Volledig beheer) |
| AD FS-serviceaccount | Lezen, schrijven, kind maken, eigenaar schrijven, boom verwijderen |
Notitie Overname wordt uitgeschakeld en alle overgenomen ACE's worden verwijderd. Alle andere expliciete ACE's toestaan die niet in de bovenstaande lijst staan, worden verwijderd
Hoe deze verandering te beheren
Controlemodus (juli 2026)
Na het installeren van de update van juli 2026 wordt de detectie automatisch uitgevoerd één minuut nadat de AD FS-service is gestart en daarna elke 24 uur. Controleer het AD FS/Beheer gebeurtenislogboek op de volgende gebeurtenissen.
| Gebeurtenis-id | Niveau | Betekenis |
|---|---|---|
| 1132 | Waarschuwing | DKM-container ACL komt niet overeen met de verwachte veilige status. Bekijk de ACL. |
| 1133 | Informatie | DKM container ACL bevindt zich in de verwachte veilige status. U hoeft geen actie te ondernemen. |
| 1134 | Fout | Tijdens de detectietaak is een fout opgetreden (zoals een LDAP-verbindingsfout). |
Notitie Er worden geen automatische wijzigingen aangebracht in de ACL tijdens de controlemodus.
Opt-in-herstel
Belangrijk
Deze sectie, methode of taak bevat informatie over het wijzigen van het register. Er kunnen echter ernstige problemen optreden als je het register verkeerd wijzigt. Zorg er daarom voor dat u deze stappen zorgvuldig uitvoert. Zorg er als extra beveiligingsmaatregel voor dat je een back-up van het register maakt voordat je hierin wijzigingen aanbrengt. Vervolgens kunt u het register herstellen als er een probleem optreedt. Zie Een back-up van het register maken en het register herstellen in Windows voor meer informatie over het maken van een back-up van het register en het herstellen van het register.
Gebruik de onderstaande platformspecifieke herstelrichtlijnen.
Windows Server 2016 en hoger
We raden beheerders ten zeerste aan om tijdens de controlemodusfase te herstellen om eventuele compatibiliteitsproblemen te identificeren en op te lossen voordat de handhaving in oktober 2026 begint. Als u herstel wilt inschakelen, stelt u de volgende registersleutel in op een AD FS-server in de farm.
| Informatie | Details |
|---|---|
| Registersleutel: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Waarde: | RemediateDkmAcl |
| Type: | DWORD |
| Gegevens: | 1 |
Nadat u de registersleutel hebt ingesteld, kunt u:
Wacht maximaal 24 uur op de volgende detectiecyclus, of
Start de AD FS-service opnieuw om herstel eerder te activeren
Bij een geslaagd herstel wordt gebeurtenis 1135 (informatie) geregistreerd met de vorige ACL in SDDL-indeling.
Windows Server 2012 en Windows Server 2012 R2
Voor deze platforms verleent u de vereiste machtigingen aan het AD FS-serviceaccount door de onderstaande stappen te volgen op een AD FS-server in de farm voordat u het register RemediateDkmAcl inschakelt. Als u dat niet doet, mislukken herstelpogingen.
Identificeer de DN van de DKM-container:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentificeer het AD FS-serviceaccount:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountExpliciete ACE's toestaan voor WriteOwner en WriteDacl verlenen:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Nadat de vereiste machtigingen zijn verleend, stelt u de volgende registersleutel in op een AD FS-server in de farm om herstel in te schakelen.
Informatie Details Registersleutel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Waarde: RemediateDkmAcl Type: DWORD Gegevens: 1 Opmerking Als de HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS ADFS-sleutel niet aanwezig is, maakt u eerst de ADFS-sleutel en stelt u vervolgens RemediateDkmAcl onder die sleutel in. Nadat u de registersleutel hebt ingesteld, kunt u:
Wacht maximaal 24 uur op de volgende detectiecyclus, of
Start de AD FS-service opnieuw om herstel eerder te activeren
Bij een geslaagd herstel wordt gebeurtenis 1135 (informatie) geregistreerd met de vorige ACL in SDDL-indeling.
De vorige SDDL opslaan (aanbevolen)
Als voorzorgsmaatregel raden we u aan de vorige ACL (SDDL) van gebeurtenis 1135 op te slaan na succesvol herstel. Hoewel de vorige ACL naar verwachting in de meeste gevallen niet nodig zal zijn (omdat de oorspronkelijke machtigingen onveilig waren), biedt het beschikbaar hebben ervan een vangnet voor eventuele onvoorziene compatibiliteitsproblemen.
Notitie Gebeurtenislogboeken kunnen vanwege groottelimieten worden verlengd. Als u de vorige SDDL in de toekomst nodig hebt en de gebeurtenis is overschreven, gaat deze definitief verloren.
De SDDL opslaan in een bestand:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
De vorige ACL herstellen
Als u problemen ondervindt na herstel en moet terugkeren naar de vorige ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Notitie Voor deze opdracht moet het account waarop de opdracht wordt uitgevoerd SeSecurityPrivilege hebben (meestal hebben domeinbeheerders dit). Voer dit uit vanuit een PowerShell-sessie met verhoogde bevoegdheid op een computer die lid is van een domein.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Stel na het herstellen RemediateDkmAcl = 0 in om te voorkomen dat de service tijdens de volgende cyclus opnieuw wordt hersteld.
Handhavingsmodus (oktober 2026)
Vanaf de update van oktober 2026 wordt herstel standaard uitgevoerd zonder dat de registersleutel vereist is. Dit gedrag komt overeen met het instellen van RemediateDkmAcl = 1 .
Het afdwingen van automatisch herstel is niet van toepassing op Windows Server 2012 en Windows Server 2012 R2. Voor deze platforms herstelt u handmatig de stappen in het onderwerp Windows Server 2012 en Windows Server 2012 R2 in de sectie Opt-in-herstel.
Afdwingen (oktober 2026)
Belangrijk
Deze sectie, methode of taak bevat informatie over het wijzigen van het register. Er kunnen echter ernstige problemen optreden als je het register verkeerd wijzigt. Zorg er daarom voor dat u deze stappen zorgvuldig uitvoert. Zorg er als extra beveiligingsmaatregel voor dat je een back-up van het register maakt voordat je hierin wijzigingen aanbrengt. Vervolgens kunt u het register herstellen als er een probleem optreedt. Zie Een back-up van het register maken en het register herstellen in Windows voor meer informatie over het maken van een back-up van het register en het herstellen van het register.
Als u automatisch herstel wilt uitschakelen na de update van oktober 2026, stelt u de RemediateDkmAcl waarde in het register in.
| Informatie | Details |
|---|---|
| Registersleutel: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Waarde: | RemediateDkmAcl |
| Type: | DWORD |
| Gegevens: | 0 |
Hiermee wordt herstel expliciet uitgeschakeld. Detectie (gebeurtenis 1132) blijft vuren zodat beheerders op de hoogte zijn van de onveilige status.
Belangrijk Als u zich afmeldt, is uw DKM-container kwetsbaar. Gebruik dit alleen als u een specifieke compatibiliteitsvereiste hebt en van plan bent de ACL handmatig te beveiligen.
Gebeurtenisverwijzing
Gebeurtenis-id: 1132 — DKM-container ACL moet worden beoordeeld
| Informatie | Details |
|---|---|
| Gebeurtenislogboek | AD FS/Beheer |
| Type gebeurtenis | Waarschuwing |
| Gebeurtenisbron | AD FS |
| Gebeurtenis-id | 1132 |
| Tekst van gebeurtenis | AD FS heeft gedetecteerd dat de DKM-container (Distributed Key Manager) ACL niet overeenkomt met de verwachte veilige status. De DKM-container slaat symmetrische sleutels op die worden gebruikt om sleutelmateriaal voor tokenondertekening te beschermen. Container DN: <DN> De verwachte veilige status is dat overname is uitgeschakeld en alleen domeinbeheerders, ondernemingsbeheerders, SYSTEM en het AD FS-serviceaccount hebben toegang. Gebruikersactie U kunt dit oplossen door de registersleutel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) in te stellen op 1. De service verhardt de ACL bij de volgende detectiecyclus (binnen 24 uur) of start de service opnieuw om herstel eerder te activeren. Zie https://go.microsoft.com/fwlink/?linkid=2369796voor meer informatie . Aanvullende gegevens Erfenis uitgeschakeld: <Ja/Nee> Huidige ACL (SDDL): <SDDL> |
Gebeurtenis-id: 1133 — DKM-container ACL is in orde
| Informatie | Details |
|---|---|
| Gebeurtenislogboek | AD FS/Beheer |
| Type gebeurtenis | Informatie |
| Gebeurtenisbron | AD FS |
| Gebeurtenis-id | 1133 |
| Tekst van gebeurtenis | De achtergrondtaak van DKM ACL heeft de ACL van de container gecontroleerd op beveiligingsbeveiliging. De container heeft de juiste instellingen en u hoeft verder niets te doen. Container DN: <DN> |
Gebeurtenis-id: 1134 — Detectiefout
| Informatie | Details |
|---|---|
| Gebeurtenislogboek | AD FS/Beheer |
| Type gebeurtenis | Fout |
| Gebeurtenisbron | AD FS |
| Gebeurtenis-id | 1134 |
| Tekst van gebeurtenis | Er is een fout opgetreden in de achtergrondtaak van de AD FS DKM-container ACL-controle. Container DN: <DN> Aanvullende gegevens Details van uitzonderingen: <uitzondering> Gebruikersactie Bekijk de AD FS-logboeken voor foutopsporing voor meer informatie. Zorg ervoor dat het AD FS-serviceaccount toegang heeft tot de DKM-groepscontainer in Active Directory. |
Gebeurtenis-id: 1135 — Herstel geslaagd
| Informatie | Details |
|---|---|
| Gebeurtenislogboek | AD FS/Beheer |
| Type gebeurtenis | Informatie |
| Gebeurtenisbron | AD FS |
| Gebeurtenis-id | 1135 |
| Tekst van gebeurtenis | AD FS heeft de DKM-container (Distributed Key Manager) ACL (Distributed Key Manager) met succes beveiligd. Container DN: <DN> De container-ACL verleent nu alleen toegang aan domeinbeheerders, ondernemingsbeheerders, SYSTEM en het AD FS-serviceaccount. Overname is geblokkeerd en alle andere machtigingen zijn verwijderd. Opmerking: Automatisch herstel wordt niet opnieuw uitgevoerd zolang de ACL overeenkomt met de basislijn. Als u zich permanent wilt afmelden voor automatisch herstel, zelfs als de ACL in de toekomst afwijkt, stelt u HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) in op 0. De vorige ACL is opgenomen in de SDDL-indeling hieronder. Als u de oorspronkelijke machtigingen wilt herstellen, raadpleegt u https://go.microsoft.com/fwlink/?linkid=2369796 Vorige ACL (SDDL): <SDDL> |
Gebeurtenis-id: 1136 — Herstel is mislukt
| Informatie | Details |
|---|---|
| Gebeurtenislogboek | AD FS/Beheer |
| Type gebeurtenis | Fout |
| Gebeurtenisbron | AD FS |
| Gebeurtenis-id | 1136 |
| Tekst van gebeurtenis | AD FS heeft geprobeerd de DKM-container ACL te herstellen, maar heeft een fout opgetreden. Container DN: <DN> Gebruikersactie De service probeert herstel opnieuw uit te voeren bij de volgende detectiecyclus (binnen 24 uur). Als deze fout zich blijft voordoen, kunt u de ACL handmatig harden met ADSI Edit of PowerShell. Als u automatisch herstel wilt uitschakelen, stelt u HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) in op 0. Zie voor meer informatie https://go.microsoft.com/fwlink/?linkid=2369796 Huidige ACL (SDDL): <SDDL> Details van uitzonderingen: <uitzondering> |