Uwaga
Data pierwotnej publikacji: 14 lipca 2026 r
Identyfikator KB: 5121391
Podsumowanie
Lista Access Control (ACL) w kontenerze Distributed Key Manager (DKM) wchodzi w pierwszą fazę wzmacniania, począwszy od aktualizacji zabezpieczeń systemu Windows z 14 lipca 2026 r. To wzmocnienie zabezpieczeń jest odpowiedzią na podniesienie uprawnień (EOP), które może wynikać z luki udokumentowanej w CVE-2026-56155.
Podsumowując, usługi federacyjne Active Directory Federation Services (AD FS) polegają na kontenerze DKM do przechowywania kluczy symetrycznych używanych do ochrony certyfikatów podpisywania tokenów i szyfrowania tokenów dla kluczy prywatnych. Jeśli lista ACL kontenera jest zbyt permisywna, osoba atakująca z dostępem do odczytu do materiału klucza DKM może odszyfrować klucze prywatne podpisujące tokeny.
Zabezpieczanie się przed tą luką rozpoczyna się od trybu inspekcji, który wprowadza automatyczne wykrywanie niezabezpieczonych konfiguracji list ACL kontenera DKM. Dodatkowy mechanizm korygowania zgody pomaga administratorom wzmocnić uprawnienia kontenera DKM. Dalsze utwardzanie zostanie wprowadzone w przyszłych aktualizacjach.
Aktywne działanie
Aby chronić swoje środowisko, wykonaj następujące czynności:
Zainstaluj aktualizację zabezpieczeń z 14 lipca 2026 r . lub nowszą aktualizację systemu Windows na wszystkich serwerach usług AD FS.
Po zainstalowaniu usługa AD FS będzie przeprowadzać inspekcję listy ACL kontenera DKM przy każdym uruchomieniu, a następnie co 24 godziny. Przejrzyj dziennik zdarzeń administracji usługami AD FS pod kątem zdarzenia o identyfikatorze 1132, który wskazuje, że uprawnienia kontenera DKM wymagają uwagi. Zauważ, że żadne zmiany nie są wprowadzane automatycznie.
Jeśli zostanie wyświetlone zdarzenie o identyfikatorze 1132, wykonaj kroki specyficzne dla platformy odpowiednie dla posiadanej wersji systemu Windows Server.
Windows Server 2016 i nowsze wersje
Wyraź zgodę na korygowanie, ustawiając klucz rejestru RemediateDkmAcl na 1. Aby uzyskać więcej informacji, zobacz temat dotyczący systemu Windows Server 2016 i nowszych wersji w sekcji Wymuszanie zgody na uczestnictwo.
Do 13 października 2026 r., jeśli klucz rejestru nie zostanie skonfigurowany, aktualizacja automatycznie skoryguje niezabezpieczone listy ACL. Aby zrezygnować z automatycznego korygowania, ustaw w kluczu rejestru wartość 0.
Windows Server 2012 i Windows Server 2012 R2
Udziel uprawnienia konta usługi AD FS do podjęcia działań naprawczych, zobacz temat dotyczący systemów Windows Server 2012 i Windows Server 2012 R2 w sekcji Opcja korygowania.
Następnie wyraź zgodę na korygowanie, ustawiając klucz rejestru RemediteDkmAcl na 1.
Oczekiwane zmiany stanu zabezpieczeń
Po skorygowaniu tylko następujący podmiot zabezpieczeń będzie miał dostęp do kontenera DKM:
| Kapitał | Prawa dostępu |
|---|---|
| Administratorzy domeny | Ogólne wszystkie (pełna kontrola) |
| Administratorzy przedsiębiorstwa | Ogólne wszystkie (pełna kontrola) |
| Systemowy | Ogólne wszystkie (pełna kontrola) |
| Konto usługi AD FS | Odczyt, Zapis, Tworzenie elementu podrzędnego, Zapis właściciela, Usuwanie drzewa |
Wskazówka Dziedziczenie jest wyłączone, a wszystkie odziedziczone wpisy ACE są odrzucane. Wszelkie inne jawne wpisy ACE zezwolenia, które nie znajdują się na powyższej liście, zostaną usunięte
Jak zarządzać tą zmianą
Tryb inspekcji (lipiec 2026 r.)
Po zainstalowaniu aktualizacji z lipca 2026 r. wykrywanie jest uruchamiane automatycznie minutę po uruchomieniu usługi AD FS, a następnie co 24 godziny. Sprawdź w dzienniku zdarzeń usług AD FS/Administracja pod kątem następujących zdarzeń.
| Identyfikator zdarzenia | Poziom | Znaczenie |
|---|---|---|
| 1132 | Ostrzeżenie | Lista ACL kontenera DKM nie jest zgodna z oczekiwanym stanem zabezpieczeń. Przejrzyj listę ACL. |
| 1133 | Informacje | Lista ACL kontenera DKM jest w oczekiwanym bezpiecznym stanie. Nie musisz wykonywać żadnej akcji. |
| 1134 | Błąd | Zadanie wykrywania napotkało błąd (taki jak błąd łączności LDAP). |
Wskazówka W trybie inspekcji nie są wprowadzane żadne automatyczne zmiany listy ACL.
Rozwiązywanie problemów związanych z wyrażaniem zgody
Ważne
Ta sekcja, metoda lub zadanie zawiera informacje o tym, jak zmienić rejestr. Niepoprawne zmiany rejestru mogą jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmianą rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji o tworzeniu kopii zapasowej i przywracaniu rejestru, zobacz Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows.
Skorzystaj ze wskazówek dotyczących rozwiązywania problemów specyficznych dla platformy poniżej.
Windows Server 2016 i nowsze wersje
Zdecydowanie zalecamy, aby administratorzy podjęli działania naprawcze na etapie trybu inspekcji w celu zidentyfikowania i rozwiązania wszelkich problemów ze zgodnością przed rozpoczęciem wymuszania w październiku 2026 r. Aby włączyć tę funkcję korygowania, ustaw następujący klucz rejestru na dowolnym serwerze usług AD FS w farmie.
| Informacja | Szczegóły |
|---|---|
| Klucz rejestru: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Wartość: | RemediateDkmAcl |
| Rodzaj: | DWORD |
| Dane: | 1 |
Po ustawieniu klucza rejestru:
Odczekaj do 24 godzin na kolejny cykl wykrywania, lub
Ponowne uruchomienie usługi AD FS w celu szybszego wywołania korygowania
W przypadku pomyślnego korygowania zdarzenie 1135 (informacje) jest rejestrowane z poprzednią listą ACL w formacie SDDL.
Windows Server 2012 i Windows Server 2012 R2
W przypadku tych platform udziel wymaganych uprawnień do konta usługi AD FS, wykonując poniższe czynności na dowolnym serwerze usług AD FS w farmie przed włączeniem rejestru RemediteDkmCacl . W przeciwnym razie próby korygowania zakończą się niepowodzeniem.
Zidentyfikuj nazwę wyróżniającą kontenera DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnZidentyfikuj konto usługi AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountUdziel jawnego zezwalania na wpisy ACE dla WriteOwner i WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Po udzieleniu wymaganych uprawnień ustaw następujący klucz rejestru na dowolnym serwerze usług AD FS w farmie, aby włączyć korygowanie.
Informacja Szczegóły Klucz rejestru HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Wartość: RemediateDkmAcl Rodzaj: DWORD Dane: 1 Uwaga Jeśli brakuje klucza "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS", najpierw utwórz klucz "ADFS", a następnie ustaw parametr RemediateDkmAcl dla tego klucza. Po ustawieniu klucza rejestru:
Odczekaj do 24 godzin na kolejny cykl wykrywania, lub
Ponowne uruchomienie usługi AD FS w celu szybszego wywołania korygowania
W przypadku pomyślnego korygowania zdarzenie 1135 (informacje) jest rejestrowane z poprzednią listą ACL w formacie SDDL.
Zapisz poprzednią zawartość SDDL (zalecane)
Na wszelki wypadek zalecamy zapisanie poprzedniej listy ACL (SDDL) ze zdarzenia 1135 po pomyślnym rozwiązaniu problemu. Chociaż nie oczekuje się, że poprzednia lista ACL będzie potrzebna w większości przypadków (ponieważ pierwotne uprawnienia były niezabezpieczone), jej udostępnienie zapewnia siatkę bezpieczeństwa na wypadek nieprzewidzianych problemów ze zgodnością.
Wskazówka Dzienniki zdarzeń mogą się przewracać ze względu na limity rozmiaru. Jeśli w przyszłości będziesz potrzebować poprzedniej nazwy SDDL, a zdarzenie zostało zastąpione, zostanie ono trwale utracone.
Aby zapisać zawartość SDDL do pliku:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Jak przywrócić poprzednią listę ACL
Jeśli po korygowaniu wystąpią problemy i musisz przywrócić poprzednią listę ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Wskazówka To polecenie wymaga, aby uruchomione z niego konto miało uprawnienia SeSecurityPrivilege (zazwyczaj mają je administratorzy domeny). Uruchom to z sesji programu PowerShell z podwyższonym poziomem uprawnień na maszynie przyłączonej do domeny.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Po przywróceniu ustaw wartość RemediateDkmAcl = 0 , aby uniemożliwić usłudze ponowne korygowanie w następnym cyklu.
Tryb wymuszania (październik 2026 r.)
Począwszy od aktualizacji z października 2026 r., korygowanie jest uruchamiane domyślnie bez konieczności stosowania klucza rejestru. To zachowanie jest równoważne ustawieniu RemediteDkmAcl = 1 .
Automatyczne korygowanie wymuszania nie dotyczy systemów Windows Server 2012 i Windows Server 2012 R2. W przypadku tych platform należy rozwiązać problemy ręcznie, wykonując kroki opisane w temacie dotyczącym systemów Windows Server 2012 i Windows Server 2012 R2 w sekcji Rozwiązywanie problemów związanych z wyrażaniem zgody.
Rezygnacja z trybu wymuszania (październik 2026 r.)
Ważne
Ta sekcja, metoda lub zadanie zawiera informacje o tym, jak zmienić rejestr. Niepoprawne zmiany rejestru mogą jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmianą rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji o tworzeniu kopii zapasowej i przywracaniu rejestru, zobacz Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows.
Jeśli chcesz wyłączyć automatyczne korygowanie po aktualizacji z października 2026 r., ustaw wartość RemediteDkmAcl w rejestrze.
| Informacja | Szczegóły |
|---|---|
| Klucz rejestru: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Wartość: | RemediateDkmAcl |
| Rodzaj: | DWORD |
| Dane: | 0 |
Spowoduje to jawne wyłączenie korygowania. Wykrywanie (zdarzenie 1132) jest nadal uruchamiane, więc administratorzy są świadomi stanu niezabezpieczenia.
Ważne Rezygnacja sprawia, że kontener DKM jest podatny na ataki. Użyj tej opcji tylko wtedy, gdy masz określone wymagania dotyczące zgodności i planujesz ręczne wzmocnienie listy ACL.
Odwołanie do zdarzenia
Identyfikator zdarzenia: 1132 — kontener DKM Lista ACL wymaga sprawdzenia
| Informacja | Szczegóły |
|---|---|
| Dziennik zdarzeń | AD FS/Administracja |
| Typ zdarzenia | Ostrzeżenie |
| Źródło zdarzenia | AD FS |
| Identyfikator zdarzenia | 1132 |
| Tekst zdarzenia | Usługi AD FS wykryły, że lista ACL kontenera Menedżera kluczy rozproszonych (DKM) nie jest zgodna z oczekiwanym stanem zabezpieczeń. Kontener DKM przechowuje klucze symetryczne używane do ochrony materiału klucza podpisywania tokenów. Nazwa wyróżniająca kontenera: <DN> Oczekiwanym bezpiecznym stanem jest wyłączone dziedziczenie i dostęp mają tylko administratorzy domeny, administratorzy przedsiębiorstwa, SYSTEM i konto usługi AD FS. Działanie użytkownika Aby rozwiązać ten problem, ustaw klucz rejestru HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 1. Usługa wzmocni listę ACL w następnym cyklu wykrywania (w ciągu 24 godzin) lub uruchomi ponownie usługę, aby szybciej wyzwolić korygowanie. Aby uzyskać wskazówki, zobacz https://go.microsoft.com/fwlink/?linkid=2369796. Dodatkowe dane Dziedziczenie wyłączone: <Tak/Nie> Bieżąca lista ACL (SDDL): <SDDL> |
Identyfikator zdarzenia: 1133 — lista ACL kontenera DKM jest w dobrej kondycji
| Informacja | Szczegóły |
|---|---|
| Dziennik zdarzeń | AD FS/Administracja |
| Typ zdarzenia | Informacje |
| Źródło zdarzenia | AD FS |
| Identyfikator zdarzenia | 1133 |
| Tekst zdarzenia | Zadanie w tle listy ACL DKM przejrzało listę ACL kontenera pod kątem wzmacniania zabezpieczeń. Kontener ma poprawne ustawienia i nie są wymagane żadne dalsze działania. Nazwa wyróżniająca kontenera: <DN> |
Identyfikator zdarzenia: 1134 — Błąd wykrywania
| Informacja | Szczegóły |
|---|---|
| Dziennik zdarzeń | AD FS/Administracja |
| Typ zdarzenia | Błąd |
| Źródło zdarzenia | AD FS |
| Identyfikator zdarzenia | 1134 |
| Tekst zdarzenia | Zadanie sprawdzania w tle listy ACL kontenera DKM kontenera usług AD FS napotkało błąd. Nazwa wyróżniająca kontenera: <DN> Dodatkowe dane Szczegóły wyjątku: <wyjątek> Działanie użytkownika Aby uzyskać więcej informacji, przejrzyj dzienniki debugowania usług AD FS. Upewnij się, że konto usługi AD FS ma dostęp do kontenera grupy DKM w usłudze Active Directory. |
Identyfikator zdarzenia: 1135 — Korygowanie powiodło się
| Informacja | Szczegóły |
|---|---|
| Dziennik zdarzeń | AD FS/Administracja |
| Typ zdarzenia | Informacje |
| Źródło zdarzenia | AD FS |
| Identyfikator zdarzenia | 1135 |
| Tekst zdarzenia | Usługi AD FS pomyślnie wzmocniły listę ACL kontenera menedżera kluczy rozproszonych (DKM). Nazwa wyróżniająca kontenera: <DN> Lista ACL kontenera udziela teraz dostępu tylko administratorom domeny, administratorom przedsiębiorstwa, SYSTEM i kontu usługi AD FS. Dziedziczenie zostało zablokowane, a wszystkie inne uprawnienia zostały usunięte. Uwaga: Automatyczne korygowanie nie zostanie ponownie uruchomione, gdy lista ACL jest zgodna z linią bazową. Jeśli chcesz trwale zrezygnować z autoremediacji, nawet jeśli lista ACL będzie się dryfować w przyszłości, ustaw HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) wartość 0. Poprzednia lista ACL jest zgodna z poniższym formatem SDDL. Jeśli chcesz przywrócić pierwotne uprawnienia, zobacz https://go.microsoft.com/fwlink/?linkid=2369796 Poprzednia lista ACL (SDDL): <SDDL> |
Identyfikator zdarzenia: 1136 — Korygowanie nie powiodło się
| Informacja | Szczegóły |
|---|---|
| Dziennik zdarzeń | AD FS/Administracja |
| Typ zdarzenia | Błąd |
| Źródło zdarzenia | AD FS |
| Identyfikator zdarzenia | 1136 |
| Tekst zdarzenia | Usługi AD FS podjęły próbę skorygowania listy ACL kontenera DKM, ale napotkały błąd. Nazwa wyróżniająca kontenera: <DN> Działanie użytkownika Usługa ponowi próbę korygowania w następnym cyklu wykrywania (w ciągu 24 godzin). Jeśli ten błąd będzie się powtarzał, można ręcznie wzmocnić listę ACL za pomocą narzędzia ADSI Edit lub programu PowerShell. Aby wyłączyć automatyczne korygowanie, ustaw dla HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) wartość 0. Aby uzyskać wskazówki, zobacz https://go.microsoft.com/fwlink/?linkid=2369796 Bieżąca lista ACL (SDDL): <SDDL> Szczegóły wyjątku: <wyjątek> |