Observação
Data de publicação original: 14 de julho de 2026
ID da base de dados: 5121391
Resumo
A ACL (Lista de Controle de Acesso) no contêiner DKM (Gerenciador de Chaves Distribuídas) entra em sua primeira fase de proteção a partir da atualização de segurança do Windows de 14 de julho de 2026. Esse esforço de proteção aborda uma EOP (elevação de privilégio) que pode surgir da vulnerabilidade documentada no CVE-2026-56155.
Em resumo, o Serviços de Federação do Active Directory (AD FS) (AD FS) depende do contêiner DKM para armazenar as chaves simétricas usadas para proteger certificados de assinatura e criptografia de token para chaves privadas. Se a ACL do contêiner for excessivamente permissiva, um invasor com acesso de leitura ao material de chave DKM poderá descriptografar as chaves privadas de assinatura de token.
A proteção contra essa vulnerabilidade começa com o modo de auditoria, que introduz a detecção automática de configurações de ACL de contêiner DKM inseguras. Um mecanismo adicional de correção de aceitação ajuda os administradores a fortalecer as permissões de contêiner DKM. Mais proteção se seguirá em atualizações futuras.
Tome medidas
Para proteger seu ambiente, conclua as seguintes etapas:
Instale a atualização de segurança de 14 de julho de 2026 ou uma atualização posterior do Windows em todos os servidores do AD FS.
Após a instalação, o serviço AD FS auditará a ACL do contêiner DKM sempre que o serviço for iniciado e a cada 24 horas depois disso. Examine o log de eventos do Administração do AD FS para a ID do Evento 1132, o que indica que as permissões de contêiner DKM exigem atenção. Observe que nenhuma alteração é feita automaticamente.
Se a ID do Evento 1132 for exibida, siga as etapas específicas da plataforma, conforme apropriado para sua versão do Windows Server.
Windows Server 2016 e posterior
Aceite a correção definindo a chave do Registro RemediateDkmAcl como 1. Consulte o tópico do Windows Server 2016 e posterior na seção Correção de aceitação para obter mais informações.
Até 13 de outubro de 2026, se a chave do Registro não estiver configurada, a atualização corrigirá automaticamente as ACLs inseguras. Para recusar a correção automática, defina a chave do Registro como 0.
Windows Server 2012 e Windows Server 2012 R2
Conceder permissões de conta de serviço do AD FS para corrigir, consulte o tópico do Windows Server 2012 e do Windows Server 2012 R2 na seção Correção de aceitação.
Depois disso, aceite a correção definindo a chave do Registro RemediateDkmAcl como 1.
Alterações de estado seguras esperadas
Após a correção, somente as seguintes entidades de segurança terão acesso ao contêiner DKM:
| Capital | Direitos de Acesso |
|---|---|
| Administradores de Domínio | Tudo genérico (controle total) |
| Administradores corporativos | Tudo genérico (controle total) |
| Sistema | Tudo genérico (controle total) |
| Conta de Serviço do AD FS | Ler, Escrever, Criar Filho, Escrever Proprietário, Excluir Árvore |
Observação A herança é desabilitada e todas as ACEs herdadas são descartadas. Quaisquer outras ACEs explícitas que não estejam na lista acima são removidas
Como gerenciar essa alteração
Modo de auditoria (julho de 2026)
Depois de instalar a atualização de julho de 2026, a detecção é executada automaticamente um minuto após o início do serviço AD FS e, em seguida, a cada 24 horas depois disso. Verifique o log de eventos do AD FS/Administração para os eventos a seguir.
| ID de Evento | Nível | Significado |
|---|---|---|
| 1132 | Aviso | A ACL do contêiner DKM não corresponde ao estado seguro esperado. Revise a ACL. |
| 1133 | Informações | A ACL do contêiner DKM está no estado seguro esperado. Nenhuma ação é necessária. |
| 1134 | Erro | A tarefa de detecção encontrou um erro (como uma falha de conectividade LDAP). |
Observação Nenhuma alteração automática é feita na ACL durante o modo de auditoria.
Remediação de aceitação
Importante
Essa seção, método ou tarefa contém informações sobre como alterar o registro. Entretanto, sérios problemas poderão ocorrer caso você modifique o Registro incorretamente. Portanto, siga essas etapas cuidadosamente. Para obter mais proteção, faça backup do Registro antes de modificá-lo. Dessa forma, você poderá restaurar o registro se um problema ocorrer. Para saber mais sobre como fazer o backup e restaurar o registro, consulte Como fazer o backup e restaurar o registro no Windows.
Use as orientações de correção específicas da plataforma abaixo.
Windows Server 2016 e posterior
É altamente recomendável que os administradores corrijam durante a fase do Modo de Auditoria para identificar e resolver quaisquer problemas de compatibilidade antes do início da aplicação em outubro de 2026. Para habilitar a correção, defina a seguinte chave do Registro em qualquer servidor AD FS no farm.
| Informações | Detalhes |
|---|---|
| Chave do Registro: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Valor: | RemediateDkmAcl |
| Tipo: | DWORD |
| Dados: | 1 |
Depois de definir a chave do Registro:
Aguarde até 24 horas pelo próximo ciclo de detecção ou
Reinicie o serviço AD FS para disparar a correção mais cedo
Em caso de correção bem-sucedida, o evento 1135 (Informações) é registrado com a ACL anterior no formato SDDL.
Windows Server 2012 e Windows Server 2012 R2
Para essas plataformas, conceda as permissões necessárias à conta de serviço do AD FS seguindo as etapas abaixo em qualquer servidor do AD FS no farm antes de habilitar o registro RemediateDkmAcl . Caso contrário, as tentativas de correção falharão.
Identifique o DN do contêiner DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentifique a conta de serviço do AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountConceder ACEs explícitas para WriteOwner e WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Depois que as permissões necessárias forem concedidas, defina a seguinte chave do Registro em qualquer servidor AD FS no farm para habilitar a correção.
Informações Detalhes Chave do Registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Valor: RemediateDkmAcl Tipo: DWORD Dados: 1 Observação Se "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" não estiver presente, crie a chave "ADFS" primeiro e defina RemediateDkmAcl sob essa chave. Depois de definir a chave do Registro:
Aguarde até 24 horas pelo próximo ciclo de detecção ou
Reinicie o serviço AD FS para disparar a correção mais cedo
Em caso de correção bem-sucedida, o evento 1135 (Informações) é registrado com a ACL anterior no formato SDDL.
Salvar o SDDL anterior (Recomendado)
Como medida de precaução, recomendamos salvar a ACL anterior (SDDL) do evento 1135 após a correção bem-sucedida. Embora não se espere que a ACL anterior seja necessária na maioria dos casos (já que as permissões originais eram inseguras), tê-la disponível fornece uma rede de segurança para quaisquer problemas de compatibilidade imprevistos.
Observação Os logs de eventos podem ser substituídos devido a limites de tamanho. Se você precisar do SDDL anterior no futuro e o evento tiver sido substituído, ele será perdido permanentemente.
Para salvar o SDDL em um arquivo:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Como restaurar a ACL anterior
Se você tiver problemas após a correção e precisar reverter para a ACL anterior:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Observação Esse comando requer que a conta que o executa tenha SeSecurityPrivilege (normalmente, os administradores de domínio têm isso). Execute isso em uma sessão do PowerShell com privilégios elevados em um computador ingressado no domínio.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Após a restauração, defina RemediateDkmAcl = 0 para impedir que o serviço seja corrigido novamente no próximo ciclo.
Modo de imposição (outubro de 2026)
A partir da atualização de outubro de 2026, a correção é executada por padrão sem exigir a chave do Registro. O comportamento é equivalente a ter RemediateDkmAcl = 1 definido.
A correção automática de imposição não se aplica ao Windows Server 2012 ou ao Windows Server 2012 R2. Para essas plataformas, corrija manualmente seguindo as etapas no tópico Windows Server 2012 e Windows Server 2012 R2 na seção Correção de aceitação.
Recusando o modo de imposição (outubro de 2026)
Importante
Essa seção, método ou tarefa contém informações sobre como alterar o registro. Entretanto, sérios problemas poderão ocorrer caso você modifique o Registro incorretamente. Portanto, siga essas etapas cuidadosamente. Para obter mais proteção, faça backup do Registro antes de modificá-lo. Dessa forma, você poderá restaurar o registro se um problema ocorrer. Para saber mais sobre como fazer o backup e restaurar o registro, consulte Como fazer o backup e restaurar o registro no Windows.
Se você precisar desabilitar a correção automática após a atualização de outubro de 2026, defina o valor RemediateDkmAcl no Registro.
| Informações | Detalhes |
|---|---|
| Chave do Registro: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Valor: | RemediateDkmAcl |
| Tipo: | DWORD |
| Dados: | 0 |
Isso desabilita explicitamente a correção. A detecção (evento 1132) continua a ser acionada para que os administradores fiquem cientes do estado inseguro.
Importante A desativação deixa seu contêiner DKM vulnerável. Use-o apenas se você tiver um requisito de compatibilidade específico e planejar proteger manualmente a ACL.
Referência do evento
ID do evento: 1132 — ACL de contêiner DKM requer revisão
| Informações | Detalhes |
|---|---|
| Log de eventos | AD FS/Administração |
| Tipo de evento | Aviso |
| Origem do evento | AD FS |
| ID de Evento | 1132 |
| Texto do evento | O AD FS detectou que a ACL do contêiner do DKM (Gerenciador de Chaves Distribuídas) não corresponde ao estado seguro esperado. O contêiner DKM armazena chaves simétricas usadas para proteger o material de chave de assinatura de token. DN do contêiner: <DN> O estado seguro esperado é a herança desabilitada e somente Administradores de Domínio, Administradores Corporativos, SYSTEM e a conta de serviço do AD FS têm acesso. Ação do Usuário Para corrigir, defina a chave de registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 1. O serviço fortalecerá a ACL no próximo ciclo de detecção (dentro de 24 horas) ou reiniciará o serviço para acionar a correção mais cedo. Para obter orientação, consulte https://go.microsoft.com/fwlink/?linkid=2369796. Dados Adicionais Herança desabilitada: <Sim/Não> ACL atual (SDDL): <SDDL> |
ID do evento: 1133 — A ACL do contêiner DKM está íntegra
| Informações | Detalhes |
|---|---|
| Log de eventos | AD FS/Administração |
| Tipo de evento | Informações |
| Origem do evento | AD FS |
| ID de Evento | 1133 |
| Texto do evento | A tarefa em segundo plano da ACL do DKM revisou a ACL do contêiner para proteção de segurança. O contêiner tem as configurações corretas e nenhuma ação adicional é necessária. DN do contêiner: <DN> |
ID do Evento: 1134 — Erro de detecção
| Informações | Detalhes |
|---|---|
| Log de eventos | AD FS/Administração |
| Tipo de evento | Erro |
| Origem do evento | AD FS |
| ID de Evento | 1134 |
| Texto do evento | A tarefa em segundo plano de marcar ACL de contêiner do DKM DO AD FS encontrou um erro. DN do contêiner: <DN> Dados Adicionais Detalhes da exceção: <exceção> Ação do Usuário Examine os logs de depuração do AD FS para obter mais detalhes. Verifique se a conta de serviço do AD FS tem acesso ao contêiner do grupo DKM no Active Directory. |
ID do evento: 1135 — Correção bem-sucedida
| Informações | Detalhes |
|---|---|
| Log de eventos | AD FS/Administração |
| Tipo de evento | Informações |
| Origem do evento | AD FS |
| ID de Evento | 1135 |
| Texto do evento | O AD FS protegeu com sucesso a ACL do contêiner DKM (Gerenciador de Chaves Distribuídas). DN do contêiner: <DN> A ACL de contêiner agora concede acesso apenas a administradores de domínio, administradores corporativos, SYSTEM e a conta de serviço do AD FS. A herança foi bloqueada e todas as outras permissões foram removidas. Observação: A correção automática não será executada novamente enquanto a ACL corresponder à linha de base. Se você quiser recusar permanentemente a correção automática, mesmo que a ACL descompasse no futuro, defina HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 0. A ACL anterior está incluída no formato SDDL abaixo. Se você precisar restaurar as permissões originais, consulte https://go.microsoft.com/fwlink/?linkid=2369796 ACL anterior (SDDL): <SDDL> |
ID do evento: 1136 — Falha na correção
| Informações | Detalhes |
|---|---|
| Log de eventos | AD FS/Administração |
| Tipo de evento | Erro |
| Origem do evento | AD FS |
| ID de Evento | 1136 |
| Texto do evento | O AD FS tentou corrigir a ACL do contêiner DKM, mas encontrou um erro. DN do contêiner: <DN> Ação do Usuário O serviço tentará corrigir novamente no próximo ciclo de detecção (dentro de 24 horas). Se esse erro persistir, você poderá proteger manualmente a ACL usando o Editor ADSI ou o PowerShell. Para desabilitar a correção automática, defina HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 0. Para obter diretrizes, consulte https://go.microsoft.com/fwlink/?linkid=2369796 ACL atual (SDDL): <SDDL> Detalhes da exceção: <exceção> |