Obs
Ursprungligt publiceringsdatum: Juli 14, 2026
KB-ID: 5121391
Sammanfattning
Access Control List (ACL) på DKM-behållaren (Distributed Key Manager) går in i sin första härdningsfas som börjar med Windows-säkerhetsuppdateringen den 14 juli 2026. Det här härdningsarbetet åtgärdar en rättighetsökning (EOP) som kan uppstå från den säkerhetsrisk som beskrivs i CVE-2026-56155.
Sammanfattningsvis förlitar sig Active Directory Federation Services (ADFS) (AD FS) (AD FS) på DKM-containern för att lagra de symmetriska nycklar som används för att skydda token-signerings- och tokenkrypteringscertifikat för privata nycklar. Om containerns ACL är alltför tillåtande kan en angripare med läsåtkomst till DKM-nyckelmaterialet dekryptera de privata nycklarna för tokensignering.
Härdningen mot den här sårbarheten börjar med granskningsläget, som introducerar automatisk identifiering av osäkra ACL-konfigurationer för DKM-behållare. En ytterligare mekanism för att välja in hjälper administratörer att stärka DKM-containerbehörigheterna. Ytterligare härdning kommer att följa i framtida uppdateringar.
Agera
Utför följande steg för att skydda miljön:
Installera säkerhetsuppdateringen från den 14 juli 2026 eller en senare Windows-uppdatering på alla AD FS-servrar.
Efter installationen granskar AD FS-tjänsten DKM-behållarens ACL varje gång tjänsten startar och var 24:e timme därefter. Granska AD FS Admins händelselogg för händelse-ID 1132, vilket anger att DKM-behållarbehörigheterna kräver uppmärksamhet. Observera att inga ändringar görs automatiskt.
Om händelse-ID 1132 visas följer du de plattformsspecifika stegen efter din Windows Server version.
Windows Server 2016 och senare
Välj att åtgärda genom att ange registernyckeln RemediateDkmAcl till 1. Mer information finns i avsnittet Windows Server 2016 och senare i avsnittet Åtgärder för att välja själv.
Om registernyckeln inte har konfigurerats senast den 13 oktober 2026 åtgärdar uppdateringen automatiskt osäkra ACL:er. Om du vill avanmäla dig från automatisk reparation anger du registernyckeln till 0.
Windows Server 2012 och Windows Server 2012 R2
Bevilja AD FS-tjänstkontobehörigheter för att åtgärda mer information finns i avsnittet Windows Server 2012 och Windows Server 2012 R2 i avsnittet Välja att använda åtgärden
Därefter väljer du att åtgärda genom att ange registernyckeln RemediateDkmAcl till 1.
Förväntade ändringar i säkert tillstånd
Efter reparationen har endast följande huvudkonton åtkomst till DKM-containern:
| Kapital | Åtkomsträttigheter |
|---|---|
| Domänadministratörer | Allmänt Alla (fullständig behörighet) |
| Företagsadministratörer | Allmänt Alla (fullständig behörighet) |
| System | Allmänt Alla (fullständig behörighet) |
| AD FS-tjänstkonto | Läsa, skriva, skapa underordnad, skrivägare, ta bort träd |
Anteckning Arv inaktiveras och alla ärvda ACE:er ignoreras. Alla andra explicita Tillåt ACE:er som inte finns i listan ovan tas bort
Så här hanterar du den här ändringen
Granskningsläge (juli 2026)
När du har installerat uppdateringen för juli 2026 körs identifieringen automatiskt en minut efter att AD FS-tjänsten har startats och sedan var 24:e timme därefter. Kontrollera AD FS/Admins händelselogg för följande händelser.
| Händelse-ID | Nivå | Betydelse |
|---|---|---|
| 1132 | Varning! | DKM-container-ACL matchar inte det förväntade säkra tillståndet. Granska ACL. |
| 1133 | Information | DKM-container-ACL är i förväntat säkert tillstånd. Ingen åtgärd behövs. |
| 1134 | Fel | Identifieringsuppgiften påträffade ett fel (till exempel ett LDAP-anslutningsfel). |
Anteckning Inga automatiska ändringar görs av ACL i granskningsläge.
Välja att åtgärda
Viktigt!
Det här avsnittet, metoden eller uppgiften innehåller information om hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret felaktigt. Se därför till att du följer de här stegen noggrant. Säkerhetskopiera registret innan du ändrar det för ytterligare skydd. Du kan då återställa registret om det uppstår problem. Mer information om hur du säkerhetskopierar och återställer registret finns i Säkerhetskopiera och återställa registret i Windows.
Använd den plattformsspecifika reparationsvägledningen nedan.
Windows Server 2016 och senare
Vi rekommenderar starkt att administratörer åtgärdar under granskningslägesfasen för att identifiera och lösa eventuella kompatibilitetsproblem innan tillämpningen börjar i oktober 2026. Du aktiverar åtgärden genom att ange följande registernyckel på en AD FS-server i servergruppen.
| Kontaktuppgifter | Information |
|---|---|
| Registernyckel: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Värde: | RemediateDkmAcl |
| Typ: | DWORD |
| Data: | 1 |
När registernyckeln har angetts kan du antingen:
Vänta upp till 24 timmar på nästa identifieringscykel, eller
Starta om AD FS-tjänsten för att utlösa reparationen tidigare
Vid lyckad reparation loggas händelse 1135 (information) med föregående ACL i SDDL-format.
Windows Server 2012 och Windows Server 2012 R2
För dessa plattformar beviljar du de behörigheter som krävs till AD FS-tjänstkontot genom att följa stegen nedan på en AD FS-server i servergruppen innan du aktiverar RemediateDkmAcl-registret . Annars misslyckas reparationsförsöken.
Identifiera DKM-behållarens DN:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentifiera AD FS-tjänstkontot:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountBevilja explicita tillåt ACE:er för WriteOwner och WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()När de behörigheter som krävs har beviljats anger du följande registernyckel på en AD FS-server i servergruppen för att aktivera åtgärd.
Kontaktuppgifter Information Registernyckel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Värde: RemediateDkmAcl Typ: DWORD Data: 1 Obs Om "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" inte finns skapar du nyckeln "ADFS" först och anger sedan RemediateDkmAcl under den nyckeln. När registernyckeln har angetts kan du antingen:
Vänta upp till 24 timmar på nästa identifieringscykel, eller
Starta om AD FS-tjänsten för att utlösa reparationen tidigare
Vid lyckad reparation loggas händelse 1135 (information) med föregående ACL i SDDL-format.
Spara föregående SDDL (rekommenderas)
Som en försiktighetsåtgärd rekommenderar vi att du sparar den tidigare ACL:en (SDDL) från händelse 1135 efter en lyckad reparation. Även om den tidigare ACL:en inte förväntas behövas i de flesta fall (eftersom de ursprungliga behörigheterna var osäkra), ger den ett skyddsnät för oförutsedda kompatibilitetsproblem.
Anteckning Händelseloggar kan rulla över på grund av storleksbegränsningar. Om du behöver den tidigare SDDL i framtiden och händelsen har skrivits över kommer den att gå förlorad permanent.
Så här sparar du SDDL till en fil:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Så här återställer du föregående ACL
Om du får problem efter reparationen och behöver återgå till föregående ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Anteckning Det här kommandot kräver att kontot som kör det har SeSecurityPrivilege (vanligtvis har domänadministratörer detta). Kör detta från en upphöjd PowerShell-session på en domänansluten dator.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
När du har återställt anger du RemediateDkmAcl = 0 för att förhindra att tjänsten repareras igen i nästa cykel.
Tvingande läge (oktober 2026)
Från och med uppdateringen i oktober 2026 körs reparation som standard utan att registernyckeln krävs. Beteendet motsvarar att ha RemediateDkmAcl = 1 angett.
Automatiska åtgärder för disciplinära åtgärder gäller inte för Windows Server 2012 eller Windows Server 2012 R2. För dessa plattformar kan du åtgärda manuellt genom att följa anvisningarna i avsnittet Windows Server 2012 och Windows Server 2012 R2 i avsnittet Åtgärder för att välja själv.
Avanmäla sig från tvingande läge (oktober 2026)
Viktigt!
Det här avsnittet, metoden eller uppgiften innehåller information om hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret felaktigt. Se därför till att du följer de här stegen noggrant. Säkerhetskopiera registret innan du ändrar det för ytterligare skydd. Du kan då återställa registret om det uppstår problem. Mer information om hur du säkerhetskopierar och återställer registret finns i Säkerhetskopiera och återställa registret i Windows.
Om du behöver inaktivera automatisk reparation efter uppdateringen i oktober 2026 anger du värdet RemediateDkmAcl i registret.
| Kontaktuppgifter | Information |
|---|---|
| Registernyckel: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Värde: | RemediateDkmAcl |
| Typ: | DWORD |
| Data: | 0 |
Detta inaktiverar uttryckligen sanering. Identifieringen (händelse 1132) fortsätter att utlösas, så administratörerna är medvetna om det osäkra tillståndet.
Viktigt Om du väljer bort den blir din DKM-behållare sårbar. Använd bara detta om du har specifika kompatibilitetskrav och planerar att härda ACL:en manuellt.
Händelsereferens
Händelse-ID: 1132 – DKM-behållarens ACL kräver granskning
| Kontaktuppgifter | Information |
|---|---|
| Händelselogg | AD FS/Admin |
| Händelsetyp | Varning! |
| Händelsekälla | AD FS |
| Händelse-ID | 1132 |
| Händelsetext | AD FS har upptäckt att DKM-behållarens (Distributed Key Manager) ACL inte matchar det förväntade säkra tillståndet. DKM-containern lagrar symmetriska nycklar som används för att skydda token-signeringsnyckelmaterial. Behållarens DN: <DN (DN)> Det förväntade säkra tillståndet är arv inaktiverat och endast domänadministratörer, företagsadministratörer, SYSTEM och AD FS-tjänstkontot har åtkomst. Användaråtgärd För att åtgärda detta anger du registernyckeln HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) till 1. Tjänsten härdar ACL vid nästa identifieringscykel (inom 24 timmar) eller startar om tjänsten för att utlösa reparation tidigare. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2369796. Ytterligare data Arv inaktiverat: <Ja/Nej> Nuvarande ACL (SDDL): <SDDL (på engelska)> |
Händelse-ID: 1133 – DKM-behållarens ACL är felfri
| Kontaktuppgifter | Information |
|---|---|
| Händelselogg | AD FS/Admin |
| Händelsetyp | Information |
| Händelsekälla | AD FS |
| Händelse-ID | 1133 |
| Händelsetext | DKM ACL-bakgrundsaktiviteten granskade behållarens ACL för säkerhetshärdning. Behållaren har rätt inställningar och kräver ingen ytterligare åtgärd. Behållarens DN: <DN (DN)> |
Händelse-ID: 1134 — Detekteringsfel
| Kontaktuppgifter | Information |
|---|---|
| Händelselogg | AD FS/Admin |
| Händelsetyp | Fel |
| Händelsekälla | AD FS |
| Händelse-ID | 1134 |
| Händelsetext | Bakgrundsaktiviteten för ACL-kontroll i AD FS-behållaren påträffade ett fel. Behållarens DN: <DN (DN)> Ytterligare data Information om undantag: <undantag> Användaråtgärd Mer information finns i AD FS-felsökningsloggarna. Kontrollera att AD FS-tjänstkontot har åtkomst till DKM-gruppbehållaren i služba Active Directory. |
Händelse-ID: 1135 — Åtgärden lyckades
| Kontaktuppgifter | Information |
|---|---|
| Händelselogg | AD FS/Admin |
| Händelsetyp | Information |
| Händelsekälla | AD FS |
| Händelse-ID | 1135 |
| Händelsetext | AD FS har härdat DKM-behållarens (Distributed Key Manager) ACL. Behållarens DN: <DN (DN)> Behållar-ACL ger nu endast åtkomst till domänadministratörer, företagsadministratörer, SYSTEM och AD FS-tjänstkontot. Arv har blockerats och alla andra behörigheter har tagits bort. Notera: Automatisk reparation körs inte igen när ACL matchar baslinjen. Om du permanent vill avanmäla dig från automatisk reparation även om ACL driftar i framtiden anger du HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) till 0. Den tidigare ACL ingår i SDDL-formatet nedan. Om du behöver återställa de ursprungliga behörigheterna läser du https://go.microsoft.com/fwlink/?linkid=2369796 Tidigare ACL (SDDL): <SDDL (på engelska)> |
Händelse-ID: 1136 – Reparationen misslyckades
| Kontaktuppgifter | Information |
|---|---|
| Händelselogg | AD FS/Admin |
| Händelsetyp | Fel |
| Händelsekälla | AD FS |
| Händelse-ID | 1136 |
| Händelsetext | AD FS försökte åtgärda DKM-behållarens ACL men påträffade ett fel. Behållarens DN: <DN (DN)> Användaråtgärd Tjänsten försöker åtgärda igen vid nästa identifieringscykel (inom 24 timmar). Om det här felet kvarstår kan du manuellt härda ACL:en med ADSI-redigering eller PowerShell. Om du vill inaktivera automatisk reparation anger du HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) till 0. Vägledning finns i https://go.microsoft.com/fwlink/?linkid=2369796 Nuvarande ACL (SDDL): <SDDL (på engelska)> Information om undantag: <undantag> |