Napomena
Originalni datum objavljivanja: 14. jul 2026.
KB ID: 5121391
Rezime
Lista kontrole pristupa (ACL) na kontejneru Distributed Key Manager (DKM) ulazi u prvu fazu ojačavanja počevši od bezbednosne ispravke za Windows od 14. jula 2026. Ovaj napor za učvršćivanje bavi se podizanjem privilegija (EOP) koje može nastati zbog ranjivosti dokumentovane u CVE-2026-56155.
Ukratko, Active Directory usluge za ujedinjavanje (AD FS) oslanjaju se na DKM kontejner za skladištenje simetričnih ključeva koji se koriste za zaštitu certifikata za potpisivanje tokena i šifrovanje tokena za privatne ključeve. Ako je ACL kontejnera previše popustljiv, napadač sa pristupom za čitanje DKM ključnog materijala može da dešifruje privatne ključeve za potpisivanje tokena.
Učvršćivanje protiv ove ranjivosti počinje režimom revizije, koji uvodi automatsko otkrivanje nesigurnih konfiguracija ACL kontejnera DKM. Dodatni mehanizam za sanaciju davanja saglasnosti pomaže administratorima da ojačaju dozvole za DKM kontejnere. Dalje ojačavanje će uslediti u budućim ispravkama.
Aktivirajte se
Da biste zaštitili okolinu, dovršite sledeće korake:
Instalirajte bezbednosnu ispravku od 14. jula 2026 . ili noviju Windows ispravku na svim AD FS serverima.
Nakon instalacije, AD FS usluga će pregledati DKM kontejner ACL svaki put kada usluga počne i svakih 24 sata nakon toga. Pregledajte AD FS Administrator evidenciju događaja za ID događaja 1132, što ukazuje na to da dozvole za DKM kontejner zahtevaju pažnju. Imajte u vidu da se promene ne unose automatski.
Ako se pojavi ID događaja 1132, pratite korake specifične za platformu u skladu sa verzijom vašeg sistema Windows Server.
Windows Server 2016 i novije verzije
Dajte saglasnost za oporavak postavljanjem ključa registratora RemediteDkmAcl na vrednost 1. Više informacija potražite u temi Windows Server 2016 i novije verzije u odeljku "Saniranje saglasnosti".
Do 13. oktobra 2026. ako ključ registratora nije konfigurisan, ažuriranje će automatski otkloniti nebezbedne ACL-ove. Da biste odbili saglasnost za automatsko saniranje, podesite ključ registratora na vrednost 0.
Windows Server 2012 i Windows Server 2012 R2
Dodelite dozvole nalogu usluge AD FS za rešavanje problema, pogledajte temu Windows Server 2012 i Windows Server 2012 R2 u odeljku"Saniranje saglasnosti".
Nakon toga, dajte saglasnost za oporavak tako što ćete ključ registratora RemediteDkmAcl postaviti na vrednost 1.
Očekivane promene bezbednog stanja
Nakon sanacije, samo sledeći principali će imati pristup DKM kontejneru:
| Glavnica | Prava pristupa |
|---|---|
| Administratori domena | Generički sve (potpuna kontrola) |
| Administratori preduzeća | Generički sve (potpuna kontrola) |
| Sistem | Generički sve (potpuna kontrola) |
| Nalog za uslugu AD FS | Čitanje, pisanje, kreiranje deteta, pisanje vlasnika, brisanje stabla |
Napomena Nasleđivanje je onemogućeno, a svi nasleđeni ACE se odbacuju. Uklanjaju se sve ostale eksplicitne dozvoljene stavke koje nisu na gorenavedenoj listi
Kako da upravljate ovom promenom
Režim nadzora (jul 2026.)
Nakon instaliranja ispravke iz jula 2026, otkrivanje se automatski pokreće jedan minut nakon pokretanja usluge AD FS, a zatim svaka 24 časa nakon toga. Proverite da li u AD FS/Administrator evidenciji događaja postoje sledeći događaji.
| ID događaja | Nivo | Značenje |
|---|---|---|
| 1132 | Upozorenje | DKM kontejner ACL ne odgovara očekivanom sigurnom stanju. Pregledajte ACL. |
| 1133 | Informacije | DKM kontejner ACL je u očekivanom sigurnom stanju. Nije potrebna nikakva radnja. |
| 1134 | Greška | Zadatak otkrivanja je naišao na grešku (na primer, otkazivanje LDAP povezivanja). |
Napomena Tokom režima nadzora ne prave se automatske promene ACL-a.
Saniranje saglasnosti
Važno
Ovaj odeljak, metod ili zadatak sadrže informacije o tome kako da promenite registrator. Međutim, može doći do ozbiljnih problema ako neispravno izmenite registrator. Zbog toga obavezno pažljivo pratite ove korake. Radi dodatne zaštite, napravite rezervnu kopiju registratora pre nego što ga izmenite. Tako možete da vratite registrator u prethodno stanje ako dođe do problema. Više informacija o tome kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje potražite u članku Kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje u operativnom sistemu Windows.
Koristite uputstva za oporavak specifična za platformu u nastavku.
Windows Server 2016 i novije verzije
Preporučujemo da administratori poprave probleme tokom faze režima nadzora kako bi identifikovali i rešili sve probleme sa kompatibilnošću pre nego što sprovođenje počne u oktobru 2026. Da biste omogućili saniranje, postavite sledeći ključ registratora na bilo kom AD FS serveru na farmi.
| Informaцije | Detalji |
|---|---|
| Ključ registratora: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Vrednost: | PopravljenoDkmAcl |
| Tip: | DWORD |
| Podatke: | 1 |
Nakon postavljanja ključa registratora, uradite nešto od sledeće:
Sačekajte do 24 časa za sledeći ciklus otkrivanja ili
Ponovo pokrenite uslugu AD FS da biste ranije pokrenuli sanaciju
Prilikom uspešnog saniranja, događaj 1135 (informacije) se evidentira sa prethodnim ACL-om u SDDL formatu.
Windows Server 2012 i Windows Server 2012 R2
Za ove platforme dodelite potrebne dozvole za nalog usluge AD FS tako što ćete pratiti dolenavedene korake na bilo kom AD FS serveru na farmi pre nego što omogućite registar RemediteDkmAcl . U suprotnom, pokušaji popravke neće uspeti.
Identifikujte DN kontejnera DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentifikujte nalog za uslugu AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountDodela eksplicitnih Dozvoli ACE za WriteOwner i WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Kada se dodele neophodne dozvole, postavite sledeći ključ registratora na bilo kom AD FS serveru na farmi da biste omogućili saniranje.
Informaцije Detalji Ključ registratora HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Vrednost: PopravljenoDkmAcl Tip: DWORD Podatke: 1 Napomena Ako nema zapisa "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS", prvo kreirajte "ADFS" ključ, a zatim postavite RemediteDkmAcl ispod tog ključa. Nakon postavljanja ključa registratora, uradite nešto od sledeće:
Sačekajte do 24 časa za sledeći ciklus otkrivanja ili
Ponovo pokrenite uslugu AD FS da biste ranije pokrenuli sanaciju
Prilikom uspešnog saniranja, događaj 1135 (informacije) se evidentira sa prethodnim ACL-om u SDDL formatu.
Sačuvajte prethodni SDDL (preporučuje se)
Kao meru predostrožnosti, preporučujemo da sačuvate prethodni ACL (SDDL) od događaja 1135 nakon uspešne sanacije. Iako se ne očekuje da će prethodni ACL biti potreban u većini slučajeva (pošto su prvobitne dozvole bile nesigurne), njegova dostupnost pruža sigurnosnu mrežu za sve nepredviđene probleme sa kompatibilnošću.
Napomena Evidencije događaja mogu da se prenesu zbog ograničenja veličine. Ako vam ubuduće bude potreban prethodni SDDL, a događaj je zamenjen, on će biti trajno izgubljen.
Da biste sačuvali SDDL u datoteci:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Kako da vratite prethodni ACL
Ako naiđete na probleme nakon sanacije i treba da se vratite na prethodni ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Napomena Ova komanda zahteva da nalog koji je pokreće ima SeSecurityPrivilege (to obično imaju administratori domena). Pokrenite ovo iz PowerShell sesije sa punim privilegijama na računaru pridruženom domenu.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Nakon vraćanja u prethodno stanje, podesite RemediateDkmAcl = 0 da biste sprečili ponovnu sanaciju usluge u sledećem ciklusu.
Režim sprovođenja (oktobar 2026.)
Počevši od ispravke iz oktobra 2026, oporavak se podrazumevano pokreće bez traženja ključa registratora. Ovo ponašanje je ekvivalentno skupu RemediateDkmAcl = 1 .
Automatsko saniranje prinudnog sprečavanja se ne primenjuje na Windows Server 2012 ili Windows Server 2012 R2. Za ove platforme izvršite ručnu popravku tako što ćete pratiti korake u temi Windows Server 2012 i Windows Server 2012 R2 u odeljku "Saniranje saglasnosti".
Odbijanje saglasnosti iz režima nametanja (oktobar 2026.)
Važno
Ovaj odeljak, metod ili zadatak sadrže informacije o tome kako da promenite registrator. Međutim, može doći do ozbiljnih problema ako neispravno izmenite registrator. Zbog toga obavezno pažljivo pratite ove korake. Radi dodatne zaštite, napravite rezervnu kopiju registratora pre nego što ga izmenite. Tako možete da vratite registrator u prethodno stanje ako dođe do problema. Više informacija o tome kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje potražite u članku Kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje u operativnom sistemu Windows.
Ako treba da onemogućite automatsko oporavak nakon ažuriranja iz oktobra 2026, postavite vrednost RemediteDkmAcl u registratoru.
| Informaцije | Detalji |
|---|---|
| Ključ registratora: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Vrednost: | PopravljenoDkmAcl |
| Tip: | DWORD |
| Podatke: | 0 |
Ovo izričito onemogućava saniranje. Otkrivanje (događaj 1132) nastavlja da se aktivira kako bi administratori bili svesni nebezbednog stanja.
Važno Odbijanje saglasnosti ostavlja vaš DKM kontejner ranjivim. Ovu opciju koristite samo ako imate određene zahteve za kompatibilnost i planirate da ručno ojačate ACL.
Referenca događaja
ID događaja: 1132 – DKM kontejner ACL zahteva pregled
| Informaцije | Detalji |
|---|---|
| Evidencija događaja | AD FS/Administrator |
| Tip događaja | Upozorenje |
| Izvor događaja | AD FS |
| ID događaja | 1132 |
| Tekst događaja | AD FS je otkrio da se ACL kontejnera Distributed Key Manager (DKM) ne podudara sa očekivanim bezbednim stanjem. DKM kontejner skladišti simetrične ključeve koji se koriste za zaštitu materijala ključa za potpisivanje tokena. DN kontejnera: <DN> Očekivano bezbedno stanje je onemogućeno nasleđivanje i pristup imaju samo administratori domena, administratori preduzeća, SYSTEM i nalog usluge AD FS. Radnje korisnika Da biste rešili problem, postavite ključ registratora HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na vrednost 1. Usluga će ojačati ACL u sledećem ciklusu otkrivanja (u roku od 24 časa) ili će ponovo pokrenuti uslugu kako bi ranije pokrenula saniranje. Za uputstva pogledajte .https://go.microsoft.com/fwlink/?linkid=2369796 Dodatni podaci Nasleđivanje je onemogućeno: <Da/Ne> Trenutni ACL (SDDL): <SDDL> |
ID događaja: 1133 – DKM kontejner ACL je ispravan
| Informaцije | Detalji |
|---|---|
| Evidencija događaja | AD FS/Administrator |
| Tip događaja | Informacije |
| Izvor događaja | AD FS |
| ID događaja | 1133 |
| Tekst događaja | DKM ACL pozadinski zadatak pregledao je ACL kontejnera za sigurnosno ojačavanje. Kontejner ima ispravne postavke i nije potrebna nikakva dodatna radnja. DN kontejnera: <DN> |
ID događaja: 1134 – Greška otkrivanja
| Informaцije | Detalji |
|---|---|
| Evidencija događaja | AD FS/Administrator |
| Tip događaja | Greška |
| Izvor događaja | AD FS |
| ID događaja | 1134 |
| Tekst događaja | Zadatak provere ACL kontejnera AD FS DKM naišao je na grešku. DN kontejnera: <DN> Dodatni podaci Detalji o izuzetku: <izuzetak> Radnje korisnika Da biste videli više detalja, pregledajte evidencije otklanjanja grešaka u usluzi AD FS. Uverite se da nalog usluge AD FS ima pristup kontejneru DKM grupe u usluzi Active Directory. |
ID događaja: 1135 – Remediation successful
| Informaцije | Detalji |
|---|---|
| Evidencija događaja | AD FS/Administrator |
| Tip događaja | Informacije |
| Izvor događaja | AD FS |
| ID događaja | 1135 |
| Tekst događaja | AD FS je uspešno ojačao ACL kontejnera Distributed Key Manager (DKM). DN kontejnera: <DN> ACL kontejnera sada odobrava pristup samo administratorima domena, administratorima preduzeća, sistemu SYSTEM i nalogu usluge AD FS. Nasleđivanje je blokirano, a sve druge dozvole su uklonjene. Napomena: Automatsko oporavak se neće ponovo pokretati dok se ACL podudara sa osnovnom linijom. Ako želite trajno da odbijete saglasnost za automatsku medijaciju, čak i ako ACL u budućnosti prestane da radi, postavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Prethodni ACL je uključen u SDDL format ispod. Ako treba da vratite originalne dozvole, pogledajte članak https://go.microsoft.com/fwlink/?linkid=2369796 Prethodni ACL (SDDL): <SDDL> |
ID događaja: 1136 – Remedijacija nije uspela
| Informaцije | Detalji |
|---|---|
| Evidencija događaja | AD FS/Administrator |
| Tip događaja | Greška |
| Izvor događaja | AD FS |
| ID događaja | 1136 |
| Tekst događaja | AD FS je pokušao da popravi DKM kontejner ACL, ali je naišao na grešku. DN kontejnera: <DN> Radnje korisnika Usluga će ponovo pokušati sanaciju u sledećem ciklusu otkrivanja (u roku od 24 časa). Ako se ova greška i dalje bude javljala, možete ručno da ojačate ACL pomoću ADSI uređivanja ili programa PowerShell. Da biste onemogućili automatsku korekturu, postavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Za uputstva pogledajte https://go.microsoft.com/fwlink/?linkid=2369796 Trenutni ACL (SDDL): <SDDL> Detalji o izuzetku: <izuzetak> |