Poznámka
Pôvodný dátum publikovania: Júla 14, 2026
ID článku KB: 5121391
Súhrn
Zoznam prístupových práv (ACL) v kontajneri Distributed Key Manager (DKM) vstupuje do svojej prvej fázy sprísnenia, ktorá sa začína aktualizáciou zabezpečenia Windowsu zo 14. júla 2026. Toto snaha o sprísnenie rieši zvýšenie úrovne oprávnení (EOP), ktoré môže vzniknúť v dôsledku zraniteľnosti zdokumentovanej v CVE-2026-56155.
Stručne povedané, služba Active Directory Federation Services (ADFS) (AD FS) využíva kontajner DKM na ukladanie symetrických kľúčov používaných na ochranu podpisovania tokenov a certifikátov šifrovania tokenov pre súkromné kľúče. Ak je zoznam prístupových práv kontajnera príliš umožňujúci, útočník s prístupom na čítanie k materiálu kľúča DKM môže dešifrovať súkromné kľúče podpisujúce token.
Odolnosť proti tomuto ohrozeniu zabezpečenia začína režimom auditu, ktorý zavádza automatickú detekciu nezabezpečených konfigurácií ACL kontajnera DKM. Dodatočný mechanizmus opravy s explicitným súhlasom pomáha správcom posilniť povolenia kontajnera DKM. Ďalšie sprísnenie bude nasledovať v budúcich aktualizáciách.
Dajte sa do toho
Ak chcete chrániť svoje životné prostredie, vykonajte nasledujúce kroky:
Nainštalujte aktualizáciu zabezpečenia zo 14. júla 2026 alebo novšiu aktualizáciu Windowsu na všetky servery AD FS.
Po inštalácii služba AD FS skontroluje zoznam ACL kontajnera DKM pri každom spustení služby a potom každých 24 hodín. Skontrolujte denník udalostí Spravovanie služieb ADFS s ID udalosti 1132, ktoré označuje, že povolenia kontajnera DKM vyžadujú pozornosť. Všimnite si, že žiadne zmeny sa nevykonajú automaticky.
Ak sa zobrazí udalosť ID 1132, postupujte podľa konkrétnych krokov danej platformy v závislosti od vašej verzie systému Windows Server.
Windows Server 2016 a novšie verzie
Vyjadrite explicitný súhlas s riešením kľúča databázy Registry RemediteDkmAcl na hodnotu 1. Ďalšie informácie nájdete v téme Windows Server 2016 a novších verziách v časti Oprava s explicitným súhlasom.
Ak do 13. októbra 2026 nie je kľúč databázy Registry nakonfigurovaný, aktualizácia automaticky opraví nezabezpečené zoznamy prístupových práv Ak chcete vyjadriť explicitný nesúhlas s automatickou opravou, nastavte kľúč databázy Registry na hodnotu 0.
Windows Server 2012 a Windows Server 2012 R2
Udeľte kontu služby AD FS povolenia na opravu, pozrite si tému Windows Server 2012 a Windows Server 2012 R2 v časti Oprava s explicitným súhlasom.
Potom sa prihláste na opravu nastavením kľúča databázy Registry RemediteDkmAcl na hodnotu 1.
Očakávané zmeny zabezpečeného stavu
Po oprave budú mať prístup ku kontajneru DKM iba nasledujúce subjekty:
| Istina | Prístupové práva |
|---|---|
| Správcovia domén | Všeobecné všetko (úplný prístup) |
| Podnikoví správcovia | Všeobecné všetko (úplný prístup) |
| Systém | Všeobecné všetko (úplný prístup) |
| Konto služby ADFS | Čítať, písať, vytvoriť dieťa, písať vlastníka, odstrániť strom |
Poznámka Dedičnosť sa zakáže a všetky zdedené položky ACE sa zahodia. Všetky ostatné explicitné povolené ACE, ktoré nie sú v zozname vyššie, sa odstránia
Ako spravovať túto zmenu
Režim auditu (júl 2026)
Po inštalácii aktualizácie z júla 2026 sa zisťovanie automaticky spustí jednu minútu po spustení služby AD FS a potom každých 24 hodín. V denníku udalostí AD FS/Spravovanie skontrolujte nasledujúce udalosti.
| Identifikačné číslo udalosti | Úroveň | Význam |
|---|---|---|
| 1132 | Upozornenie | Zoznam prístupových práv kontajnera DKM nezodpovedá očakávanému stavu zabezpečenia. Skontrolujte zoznam prístupových práv |
| 1133 | Informácie | Zoznam prístupových práv kontajnera DKM je v očakávanom bezpečnom stave. No action is needed. |
| 1134 | Chyba | V úlohe zisťovania sa vyskytla chyba (napríklad zlyhanie pripojenia LDAP). |
Poznámka V režime auditu sa v zozname prístupových práv nevykonávajú žiadne automatické zmeny.
Oprava s explicitným súhlasom
Dôležité
Táto časť, metóda alebo úloha obsahuje informácie o tom, ako zmeniť databázu Registry. V prípade nesprávnej úpravy databázy Registry sa však môžu vyskytnúť vážne problémy. Preto postup podľa týchto krokov vykonávajte opatrne. Na zvýšenie bezpečnosti si databázu Registry pred vykonaním úprav zálohujte. V prípade výskytu problému tak potom môžete databázu Registry obnoviť. Ďalšie informácie o zálohovaní a obnovení databázy Registry nájdete v téme Zálohovanie a obnovovanie databázy Registry v systéme Windows.
Použite nižšie uvedený sprievodný materiál na nápravu pre konkrétnu platformu.
Windows Server 2016 a novšie verzie
Dôrazne odporúčame, aby správcovia počas fázy režimu auditu vykonali nápravu na identifikáciu a vyriešenie prípadných problémov s kompatibilitou ešte pred začatím presadzovania pravidiel v októbri 2026. Ak chcete povoliť opravu, nastavte nasledujúci kľúč databázy Registry na ľubovoľnom serveri ADFS vo farme.
| Informácie | Podrobnosti |
|---|---|
| Kľúč databázy Registry: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Hodnota: | RemediteDkmAcl |
| Typ: | DWORD |
| Údaje: | 1 |
Po nastavení kľúča databázy Registry vykonajte niektorý z týchto krokov:
Počkajte až 24 hodín na ďalší cyklus detekcie alebo
Reštartujte službu AD FS, aby sa oprava spustila skôr
Pri úspešnej oprave sa udalosť 1135 (informácie) zaznamená s predchádzajúcim zoznamom prístupových práv vo formáte SDDL.
Windows Server 2012 a Windows Server 2012 R2
V prípade týchto platforiem pred povolením databázy Registry RemediateDkmAcl udeľte požadované povolenia pre konto služby AD FS podľa krokov uvedených nižšie na ktoromkoľvek serveri AD FS vo farme. V opačnom prípade pokusy o opravu zlyhajú.
Identifikácia názvu kontajnera DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentifikácia konta služby AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountExplicitné povolenie ACE pre WriteOwner a WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Po udelení požadovaných povolení nastavte nasledujúci kľúč databázy Registry na ľubovoľnom serveri ADFS vo farme, aby sa povolila oprava.
Informácie Podrobnosti Kľúč databázy Registry HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Hodnota: RemediteDkmAcl Typ: DWORD Údaje: 1 Poznámka: Ak parameter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS nie je k dispozícii, najprv vytvorte kľúč ADFS a potom pod tento kľúč nastavte položku RemediteDkmAcl . Po nastavení kľúča databázy Registry vykonajte niektorý z týchto krokov:
Počkajte až 24 hodín na ďalší cyklus detekcie alebo
Reštartujte službu AD FS, aby sa oprava spustila skôr
Pri úspešnej oprave sa udalosť 1135 (informácie) zaznamená s predchádzajúcim zoznamom prístupových práv vo formáte SDDL.
Uloženie predchádzajúceho SDDL (odporúča sa)
Ako preventívne opatrenie odporúčame po úspešnej oprave uložiť predchádzajúci zoznam prístupových práv (SDDL) pred udalosťou 1135. Hoci sa neočakáva, že predchádzajúce ACL budú vo väčšine prípadov potrebné (pôvodné povolenia neboli zabezpečené), jeho dostupnosť poskytuje záchrannú sieť pre prípad akýchkoľvek nepredvídateľných problémov s kompatibilitou.
Poznámka Denníky udalostí sa môžu presúvať z dôvodu obmedzení veľkosti. Ak budete v budúcnosti potrebovať predchádzajúcu SDDL a udalosť sa prepíše, natrvalo sa stratí.
Uloženie SDDL do súboru:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Ako obnoviť predchádzajúci zoznam prístupových práv
Ak sa po oprave vyskytnú problémy a potrebujete sa vrátiť k predchádzajúcemu zoznamu prístupových znakov:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Poznámka Tento príkaz vyžaduje, aby konto, ktoré ho má spustené, malo SeSecurityPrivilege (zvyčajne ho majú správcovia domény). Spustite túto možnosť z relácie prostredia PowerShell bez obmedzených oprávnení v počítači pripojenom k doméne.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Po obnovení nastavte hodnotu RemediteDkmAcl = 0 , aby sa v ďalšom cykle nemohla služba opätovne opraviť.
Režim presadzovania pravidiel (október 2026)
Od aktualizácie z októbra 2026 sa oprava spúšťa predvolene bez potreby kľúča databázy Registry. Toto správanie je rovnaké ako množina RemediteDkmAcl = 1 .
Automatická náprava presadzovania pravidiel sa nevzťahuje na Windows Server 2012 ani Windows Server 2012 R2. V prípade týchto platforiem vykonajte opravu manuálne podľa krokov v téme Windows Server 2012 a Windows Server 2012 R2 v časti Oprava s explicitným súhlasom.
Odstúpenie z režimu presadzovania pravidiel (október 2026)
Dôležité
Táto časť, metóda alebo úloha obsahuje informácie o tom, ako zmeniť databázu Registry. V prípade nesprávnej úpravy databázy Registry sa však môžu vyskytnúť vážne problémy. Preto postup podľa týchto krokov vykonávajte opatrne. Na zvýšenie bezpečnosti si databázu Registry pred vykonaním úprav zálohujte. V prípade výskytu problému tak potom môžete databázu Registry obnoviť. Ďalšie informácie o zálohovaní a obnovení databázy Registry nájdete v téme Zálohovanie a obnovovanie databázy Registry v systéme Windows.
Ak potrebujete po aktualizácii z októbra 2026 vypnúť automatickú opravu, nastavte hodnotu RemediteDkmAcl v databáze Registry.
| Informácie | Podrobnosti |
|---|---|
| Kľúč databázy Registry: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Hodnota: | RemediteDkmAcl |
| Typ: | DWORD |
| Údaje: | 0 |
Týmto sa explicitne vypne oprava. Zisťovanie (udalosť 1132) sa naďalej spúšťa, takže správcovia vedia, že nezabezpečený stav je známy.
Dôležité Odhlásenie vystaví váš kontajner DKM zraniteľnému. Túto možnosť použite iba v prípade, že máte špecifickú požiadavku na kompatibilitu a plánujete manuálne sprísniť zoznam prístupových znakov.
Referencia udalosti
ID udalosti: 1132 – Zoznam prístupových práv kontajnera DKM vyžaduje revíziu
| Informácie | Podrobnosti |
|---|---|
| Denník udalostí | AD FS/Spravovanie |
| Typ udalosti | Upozornenie |
| Zdroj udalosti | ADFS |
| Identifikačné číslo udalosti | 1132 |
| Text udalosti | AD FS zistila, že zoznam ACL kontajnera DKM (Distributed Key Manager) nezodpovedá očakávanému stavu zabezpečenia. Kontajner DKM ukladá symetrické kľúče, ktoré sa používajú na ochranu materiálu kľúča podpisovania tokenu. DN kontajnera: <DN> Očakáva sa, že bezpečný stav je vypnuté dedenie a prístup majú iba správcovia domény, podnikoví správcovia, systém a konto služby AD FS. Akcia používateľa Ak chcete vyriešiť problém, nastavte kľúč databázy Registry HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na hodnotu 1. Služba v ďalšom cykle detekcie (do 24 hodín) sprísni zoznam prístupových práv alebo reštartuje službu, aby sa oprava spustila skôr. Pokyny nájdete v téme https://go.microsoft.com/fwlink/?linkid=2369796. Ďalšie údaje Dedenie zakázané: <Áno/Nie> Aktuálny zoznam prístupových práv (SDDL): <SDDL> |
ID udalosti: 1133 – Zoznam ACL kontajnera DKM je v poriadku
| Informácie | Podrobnosti |
|---|---|
| Denník udalostí | AD FS/Spravovanie |
| Typ udalosti | Informácie |
| Zdroj udalosti | ADFS |
| Identifikačné číslo udalosti | 1133 |
| Text udalosti | Úloha DKM ACL na pozadí skontrolovala ACL kontajnera kvôli sprísneniu zabezpečenia. Kontajner má správne nastavenia a nevyžadujú sa žiadne ďalšie kroky. DN kontajnera: <DN> |
ID udalosti: 1134 – Chyba detekcie
| Informácie | Podrobnosti |
|---|---|
| Denník udalostí | AD FS/Spravovanie |
| Typ udalosti | Chyba |
| Zdroj udalosti | ADFS |
| Identifikačné číslo udalosti | 1134 |
| Text udalosti | Pri úlohe kontroly zoznamov práv ACL kontajnera AD FS DKM na pozadí sa vyskytla chyba. DN kontajnera: <DN> Ďalšie údaje Podrobnosti o výnimke: <výnimka> Akcia používateľa Ďalšie podrobnosti nájdete v denníkoch ladenia služby AD FS. Uistite sa, že konto služby AD FS má prístup ku kontajneru skupiny DKM v službe Active Directory. |
ID udalosti: 1135 – Oprava bola úspešná
| Informácie | Podrobnosti |
|---|---|
| Denník udalostí | AD FS/Spravovanie |
| Typ udalosti | Informácie |
| Zdroj udalosti | ADFS |
| Identifikačné číslo udalosti | 1135 |
| Text udalosti | AD FS úspešne sprísnila zoznam ACL kontajnera Distributed Key Manager (DKM). DN kontajnera: <DN> Zoznam prístupových práv kontajnera teraz poskytuje prístup len správcom domény, podnikovým správcom, systému a kontu služby AD FS. Dedenie bolo zablokované a všetky ostatné povolenia boli odstránené. Poznámka: Automatická oprava sa znova nespustí, kým zoznam prístupových práv zodpovedá pôvodnému plánu. Ak chcete natrvalo vyjadriť explicitný nesúhlas s automatickou opravou aj v prípade, že sa zoznam ACL v budúcnosti nezmení, nastavte HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na hodnotu 0. Predchádzajúci zoznam prístupových práv je uvedený vo formáte SDDL nižšie. Ak potrebujete obnoviť pôvodné povolenia, pozrite si tému https://go.microsoft.com/fwlink/?linkid=2369796 Predchádzajúci zoznam prístupových práv (SDDL): <SDDL> |
ID udalosti: 1136 – Oprava zlyhala
| Informácie | Podrobnosti |
|---|---|
| Denník udalostí | AD FS/Spravovanie |
| Typ udalosti | Chyba |
| Zdroj udalosti | ADFS |
| Identifikačné číslo udalosti | 1136 |
| Text udalosti | AD FS sa pokúsila vyriešiť zoznam ACL kontajnera DKM, ale narazila na chybu. DN kontajnera: <DN> Akcia používateľa Služba sa pokúsi o opravu v nasledujúcom cykle detekcie (v rámci 24 hodín). Ak táto chyba pretrváva, môžete sprísniť zoznam prístupových práv manuálne pomocou ADSI Edit alebo PowerShell. Ak chcete vypnúť automatickú opravu, nastavte HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na hodnotu 0. Pokyny nájdete v téme https://go.microsoft.com/fwlink/?linkid=2369796 Aktuálny zoznam prístupových práv (SDDL): <SDDL> Podrobnosti o výnimke: <výnimka> |