Opomba
Izvirni datum objave: 14 julija, 2026
ID zbirke znanja: 5121391
Povzetek
Seznam za nadzor dostopa (ACL) v vsebniku DKM (Distributed Key Manager) vstopa v prvo fazo utrjevanja, ki se začne z varnostno posodobitvijo sistema Windows 14. julija 2026. Ta prizadevanja za utrjevanje naslavljajo prisvojitev pravic (EOP), ki lahko nastane zaradi ranljivosti, dokumentirane v CVE-2026-56155.
Če povzamemo, storitve ADFS (Active Directory Federation Services) za shranjevanje simetričnih ključev, ki se uporabljajo za zaščito potrdil za podpisovanje žetonov in šifriranje žetonov zasebnih ključev, uporabljajo vsebnik DKM. Če je ACL vsebnika preveč dopusten, lahko napadalec z dostopom za branje gradiva ključa DKM dešifrira zasebne ključe, ki podpisujejo žetone.
Utrjevanje te ranljivosti se začne z načinom nadzora, ki uvede samodejno zaznavanje nevarnih konfiguracij ACL vsebnika DKM. Z dodatnim mehanizmom popravkov privolitve v sodelovanje skrbniki okrepijo dovoljenja vsebnika DKM. Nadaljnje utrjevanje bo sledilo v prihodnjih posodobitvah.
Vzemite stvari v svoje roke
Če želite zaščititi okolje, dokončajte naslednje korake:
Namestite varnostno posodobitev sistema Windows 14. julija 2026 ali novejšo posodobitev sistema Windows v vse strežnike ADFS.
Po namestitvi storitev ADFS pregleda ACL vsebnika DKM vsakič, ko se storitev zažene, nato pa vsakih 24 ur. V dnevniku dogodkov Skrbnika storitve AD FS poiščite ID dogodka 1132, ki označuje, da je treba opozoriti na dovoljenja vsebnika DKM. Upoštevajte, da spremembe niso opravljene samodejno.
Če se prikaže dogodek z ID-jem 1132, upoštevajte navodila za posamezne platforme, kot ustreza vaši različici sistema Windows Server.
Windows Server 2016 in novejše različice
Privolite v sodelovanje pri popravljanju tako, da nastavite registrski ključ RemediateDkmAcl na 1. Če želite več informacij, v razdelku o privolitvi v popravke glejte temo o sistemu Windows Server 2016 in novejše različice.
Če registrski ključ ni konfiguriran, bo posodobitev do 13. oktobra 2026 samodejno odpravila nevarne sezname ACL. Če želite zavrniti sodelovanje pri samodejnem popravljanju, nastavite registrski ključ na 0.
Windows Server 2012 in Windows Server 2012 R2
Če želite odobriti dovoljenja računa storitve AD FS za odpravljanje popravkov, glejte temo Windows Server 2012 in Windows Server 2012 R2 v razdelku o privolitvi v popravljanje/posodabljanje.
Po tem privolite v popravljanje tako, da nastavite registrski ključ RemediteDkmAcl na 1.
Pričakovane spremembe varnega stanja
Po popravljanju bodo imeli do vsebnika DKM dostop le ti principieli:
| glavnica | Pravice za dostop |
|---|---|
| Skrbniki domene | Splošno vse (poln nadzor) |
| Skrbniki za podjetja | Splošno vse (poln nadzor) |
| Sistem | Splošno vse (poln nadzor) |
| Račun storitve AD FS | Branje, pisanje, ustvarjanje otroka, pisanje lastnika, brisanje drevesa |
Opomba Dedovanje je onemogočeno in vsi podedovani ACE-ji so zavrženi. Vsi drugi eksplicitni ACE, ki niso na zgornjem seznamu, bodo odstranjeni
Kako upravljati to spremembo
Način nadzora (julij 2026)
Po namestitvi posodobitve iz julija 2026 se zaznavanje samodejno zažene eno minuto po zagonu storitve ADFS in nato vsakih 24 ur. V dnevniku dogodkov AD FS/Skrbnik poiščite te dogodke.
| ID dogodka | Raven | Pomen |
|---|---|---|
| 1132 | Opozorilo | Seznam ACL vsebnika DKM se ne ujema s pričakovanim varnim stanjem. Preglejte ACL. |
| 1133 | Informacije | Seznam ACL vsebnika DKM je v pričakovanem varnem stanju. Ukrepanje ni potrebno. |
| 1134 | Napaka | Pri opravilu zaznavanja je prišlo do napake (npr. napake pri povezljivosti protokola LDAP). |
Opomba V načinu nadzora se ACL ne spremeni samodejno.
Privolitev popravkov
Pomembno
Ta razdelek, metoda ali opravilo vsebuje informacije o tem, kako spremeniti register. Vendar lahko pride do resnih težav, če register spremenite nepravilno. Natančno upoštevajte navodila. Za dodatno zaščito ustvarite varnostno kopijo registra, preden ga spremenite. Če pride do težave, lahko register obnovite. Če želite več informacij o varnostnem kopiranju in obnovitvi registra, glejte Kako varnostno kopirati in obnoviti register v sistemu Windows.
Upoštevajte spodnja navodila za odpravljanje težav za določeno platformo.
Windows Server 2016 in novejše različice
Močno priporočamo, da skrbniki v fazi načina nadzora odpravijo in odpravijo morebitne težave z združljivostjo, preden se uveljavljanje začne oktobra 2026. Če želite omogočiti popravek, nastavite ta registrski ključ v katerem koli strežniku ADFS v gruči.
| Informacije | Podrobnosti |
|---|---|
| Registrski ključ: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Vrednost: | RemediteDkmAcl |
| Vrsta: | DWORD |
| Podatki: | 1 |
Ko nastavite registrski ključ, naredite nekaj od tega:
Počakajte do 24 ur na naslednji cikel zaznavanja ali
Znova zaženite storitev AD FS, da prej sprožite popravljanje
Ob uspešnem popravljanju se dogodek 1135 (informacije) zabeleži s prejšnjim ACL-jem v obliki zapisa SDDL.
Windows Server 2012 in Windows Server 2012 R2
Za te platforme dodelite zahtevana dovoljenja računu storitve AD FS tako, da upoštevate spodnje korake v katerem koli strežniku AD FS v gruči, preden omogočite register RemediateDkmAcl . V nasprotnem primeru poskusi popravljanja ne bodo uspešni.
Identificiranje DN vsebnika DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentificirajte račun storitve AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountOdobritev eksplicitnih dovoljenj ACE za WriteOwner in WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Ko dodelite zahtevana dovoljenja, nastavite ta registrski ključ v vseh strežnikih ADFS v gruči, da omogočite popravke.
Informacije Podrobnosti Registrski ključ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Vrednost: PopraviDkmAcl Vrsta: DWORD Podatki: 1 Opomba Če »HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS« ni na voljo, najprej ustvarite tipko »ADFS« in nato pod to tipko nastavite RemediateDkmAcl . Po nastavitvi registrskega ključa:
Počakajte do 24 ur na naslednji cikel zaznavanja ali
Vnovični zagon storitve AD FS za hitrejše sprožitev popravljanja
Po uspešnem sanaciji je dogodek 1135 (Informacije) zabeležen s prejšnjim seznamom ACL v obliki zapisa SDDL.
Shranite prejšnjo SDDL (priporočeno)
Kot previdnostni ukrep priporočamo, da po uspešni sanaciji shranite prejšnji ACL (SDDL) iz dogodka 1135. Čeprav se pričakuje, da prejšnji ACL v večini primerov ne bo potreben (ker so bila prvotna dovoljenja negotova), je njegova razpoložljivost varnostna mreža za morebitne nepredvidene težave z združljivostjo.
Opomba Dnevniki dogodkov se lahko prenesejo zaradi omejitev velikosti. Če boste v prihodnosti potrebovali prejšnjo SDDL in je bil dogodek prepisan, bo trajno izgubljen.
Če želite SDDL shraniti v datoteko:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Kako obnoviti prejšnji ACL
Če po odpravljanju težav naletite na težave in se morate vrniti na prejšnji seznam ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Opomba Ta ukaz zahteva, da ima račun, ki ga izvaja, SeSecurityPrivilege (običajno ga imajo skrbniki domene). Zaženite to iz seje PowerShell s povišanimi ravninami v računalniku, ki je pridružen domeni.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Po obnovitvi nastavite RemediateDkmAcl = 0 , da preprečite ponovno sanacijo storitve v naslednjem ciklu.
Način izvrševanja (oktober 2026)
Od posodobitve oktobra 2026 se odpravljanje privzeto izvaja brez potrebe za registrskim ključem. Vedenje je enakovredno naboru RemediateDkmAcl = 1 .
Samodejno popravljanje uveljavljanja ne velja za Windows Server 2012 ali Windows Server 2012 R2. Za te platforme popravite ročno tako, da upoštevate navodila v temi Windows Server 2012 in Windows Server 2012 R2 v razdelkuPopravljanje privolitve.
Zavrnitev načina izvrševanja (oktober 2026)
Pomembno
Ta razdelek, metoda ali opravilo vsebuje informacije o tem, kako spremeniti register. Vendar lahko pride do resnih težav, če register spremenite nepravilno. Natančno upoštevajte navodila. Za dodatno zaščito ustvarite varnostno kopijo registra, preden ga spremenite. Če pride do težave, lahko register obnovite. Če želite več informacij o varnostnem kopiranju in obnovitvi registra, glejte Varnostno kopiranje in obnovitev registra v sistemu Windows.
Če morate onemogočiti samodejno popravljanje po posodobitvi oktobra 2026, nastavite vrednost RemediteDkmAcl v registru.
| Informacije | Podrobnosti |
|---|---|
| Registrski ključ: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Vrednost: | PopraviDkmAcl |
| Vrsta: | DWORD |
| Podatki: | 0 |
To izrecno onemogoči sanacijo. Zaznavanje (dogodek 1132) se še naprej sproži, zato se skrbniki zavedajo nevarnega stanja.
Pomembno Če se odjavite, je vaš vsebnik DKM ranljiv. To možnost uporabite le, če imate določeno zahtevo glede združljivosti in nameravate ročno okrepiti seznam ACL.
Sklic na dogodek
ID dogodka: 1132 – Pregled ACL zabojnika DKM
| Informacije | Podrobnosti |
|---|---|
| Dnevnik dogodkov | AD FS/Skrbnik |
| Vrsta dogodka | Opozorilo |
| Vir dogodka | ADFS |
| ID dogodka | 1132 |
| Besedilo dogodka | AD FS je zaznal, da se ACL vsebnika DKM (Distributed Key Manager) ne ujema s pričakovanim varnim stanjem. Vsebnik DKM shranjuje simetrične ključe, ki se uporabljajo za zaščito materiala za podpisovanje žetonov. DN vsebnika: <DN> Pričakovano varno stanje je dedovanje onemogočeno in dostop imajo le skrbniki domene, skrbniki podjetja, SYSTEM in račun storitve AD FS. Dejanje uporabnika Če želite popraviti, nastavite registrski ključ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 1. Storitev bo okrepila ACL v naslednjem ciklu zaznavanja (v 24 urah) ali znova zagnala storitev, da prej sproži popravek. Za navodila glejte https://go.microsoft.com/fwlink/?linkid=2369796. Dodatni podatki Dedovanje onemogočeno: <Da/Ne> Trenutni ACL (SDDL): <SDDL> |
ID dogodka: 1133 – Seznam ACL vsebnika DKM je zdrav
| Informacije | Podrobnosti |
|---|---|
| Dnevnik dogodkov | AD FS/Skrbnik |
| Vrsta dogodka | Informacije |
| Vir dogodka | ADFS |
| ID dogodka | 1133 |
| Besedilo dogodka | Naloga DKM ACL v ozadju je pregledala ACL vsebnika za varnostno utrjevanje. Posoda ima pravilne nastavitve in nadaljnji ukrepi niso potrebni. DN vsebnika: <DN> |
ID dogodka: 1134 – Napaka pri zaznavanju
| Informacije | Podrobnosti |
|---|---|
| Dnevnik dogodkov | AD FS/Skrbnik |
| Vrsta dogodka | Napaka |
| Vir dogodka | ADFS |
| ID dogodka | 1134 |
| Besedilo dogodka | Opravilo preverjanja ACL vsebnika AD FS DKM je naletelo na napako. DN vsebnika: <DN> Dodatni podatki Podrobnosti izjeme: <izjema> Dejanje uporabnika Če želite več podrobnosti, preglejte dnevnike iskanja napak storitve AD FS. Zagotovite, da ima račun storitve ADFS dostop do vsebnika skupine DKM v imeniku Active Directory. |
ID dogodka: 1135 – popravek je uspešen
| Informacije | Podrobnosti |
|---|---|
| Dnevnik dogodkov | ADFS/Skrbnik |
| Vrsta dogodka | Informacije |
| Vir dogodka | ADFS |
| ID dogodka | 1135 |
| Besedilo dogodka | Storitve ADFS so uspešno okrepile ACL vsebnika DKM (Distributed Key Manager). DN vsebnika: <DN> ACL vsebnika zdaj podeljuje dostop le skrbnikom domene, skrbnikom podjetja, funkciji SYSTEM in računu storitve AD FS. Dedovanje je bilo blokirano, vsa druga dovoljenja pa so bila odstranjena. Opomba: Samodejno popravljanje se ne bo znova zagnale, dokler se ACL ujema z osnovnim načrtom. Če želite trajno zavrniti sodelovanje pri samodejni korekciji, tudi če se ACL v prihodnosti premakne, nastavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Prejšnji ACL je spodaj vključen v obliki zapisa SDDL. Če morate obnoviti izvirna dovoljenja, glejte https://go.microsoft.com/fwlink/?linkid=2369796 Prejšnji ACL (SDDL): <SDDL> |
ID dogodka: 1136 – popravek ni uspel
| Informacije | Podrobnosti |
|---|---|
| Dnevnik dogodkov | ADFS/Skrbnik |
| Vrsta dogodka | Napaka |
| Vir dogodka | ADFS |
| ID dogodka | 1136 |
| Besedilo dogodka | Storitve ADFS so poskušale odpraviti ACL vsebnika DKM, vendar je prišlo do napake. DN vsebnika: <DN> Dejanje uporabnika Storitev bo ponovno poskusila izvesti popravek v naslednjem ciklu zaznavanja (v 24 urah). Če napake ne odpravite, lahko ACL zaščitite ročno z urejevanjem ADSI ali PowerShell. Če želite onemogočiti samodejno reševanje, nastavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Za navodila glejte https://go.microsoft.com/fwlink/?linkid=2369796 Trenutni ACL (SDDL): <SDDL> Podrobnosti izjeme: <izjema> |