หมายเหตุ
วันที่เผยแพร่ต้นฉบับ: วันที่ 14 กรกฎาคม 2569
KB ID: 5121391
สรุป
รายการควบคุมการเข้าถึง (ACL) บนคอนเทนเนอร์ Distributed Key Manager (DKM) จะเข้าสู่ระยะการเพิ่มความเข้มงวดแรกโดยเริ่มต้นด้วยการอัปเดตความปลอดภัยของ Windows ของวันที่ 14 กรกฎาคม 2026 ความพยายามในการชุบแข็งนี้แก้ไขปัญหาการยกระดับสิทธิ์ให้สูงขึ้น (EOP) ที่อาจเกิดขึ้นจากช่องโหว่ที่บันทึกใน CVE-2026-56155
โดยสรุป บริการการเข้าใช้งานเว็บรวมของ Active Directory (AD FS) อาศัยคอนเทนเนอร์ DKM เพื่อเก็บคีย์แบบสมมาตรที่ใช้เพื่อป้องกันการรับรองโทเค็นและใบรับรองการเข้ารหัสโทเค็นสําหรับคีย์ส่วนตัว หาก ACL ของคอนเทนเนอร์อนุญาตมากเกินไป ผู้โจมตีที่มีสิทธิ์อ่านเนื้อหาคีย์ DKM สามารถถอดรหัสคีย์ส่วนตัวที่ลงนามด้วยโทเค็นได้
การแข็งตัวกับช่องโหว่นี้เริ่มต้นด้วยโหมดตรวจสอบ ซึ่งทําให้เกิดการตรวจหาการกําหนดค่า ACL ของคอนเทนเนอร์ DKM ที่ไม่ปลอดภัยโดยอัตโนมัติ กลไกการแก้ไขการเลือกรับเพิ่มเติมช่วยให้ผู้ดูแลระบบเสริมสร้างสิทธิ์ของคอนเทนเนอร์ DKM การชุบแข็งเพิ่มเติมจะเป็นไปตามการอัปเดตในอนาคต
จัดการงาน
เมื่อต้องการป้องกันสภาพแวดล้อมของคุณ ให้ทําตามขั้นตอนต่อไปนี้:
ติดตั้ง การอัปเดตความปลอดภัยในวันที่ 14 กรกฎาคม 2026 หรือการอัปเดต Windows ที่ใหม่กว่าบนเซิร์ฟเวอร์ AD FS ทั้งหมด
หลังจากติดตั้ง บริการ AD FS จะตรวจสอบ ACL คอนเทนเนอร์ DKM ทุกครั้งที่เริ่มบริการและทุก 24 ชั่วโมงหลังจากนั้น ตรวจสอบบันทึกเหตุการณ์ของ AD FS Admin สําหรับรหัสเหตุการณ์ 1132 ซึ่งระบุว่าต้องตรวจสอบสิทธิ์คอนเทนเนอร์ DKM โปรดทราบว่าจะไม่มีการเปลี่ยนแปลงใดๆ โดยอัตโนมัติ
หากรหัสเหตุการณ์ 1132 ปรากฏขึ้น ให้ทําตามขั้นตอนเฉพาะของแพลตฟอร์มตามความเหมาะสมกับเวอร์ชัน Windows Server ของคุณ
Windows Server 2016 และใหม่กว่า
เลือกรับการแก้ไขโดยการตั้งค่ารีจิสทรีคีย์ RemediateDkmAcl เป็น 1 ดูหัวข้อ Windows Server 2016 และใหม่กว่าในส่วน การแก้ไขการเข้าร่วม สําหรับข้อมูลเพิ่มเติม
ภายใน วันที่ 13 ตุลาคม 2026 หากไม่ได้กําหนดค่ารีจิสทรีคีย์ การอัปเดตจะแก้ไข ACLs ที่ไม่ปลอดภัยโดยอัตโนมัติ หากต้องการปฏิเสธไม่รับการแก้ไขอัตโนมัติ ให้ตั้งค่ารีจิสทรีคีย์เป็น 0
Windows Server 2012 และ Windows Server 2012 R2
ให้สิทธิ์บัญชีบริการ AD FS เพื่อแก้ไข ให้ดูหัวข้อ Windows Server 2012 และ Windows Server 2012 R2 ในส่วน เลือกรับการแก้ไข
หลังจากนั้น เลือกรับการแก้ไขโดยการตั้งค่ารีจิสทรีคีย์ RemediateDkmAcl เป็น 1
การเปลี่ยนแปลงสถานะที่ปลอดภัยที่คาดไว้
หลังการแก้ไข เฉพาะเงินต้นต่อไปนี้เท่านั้นที่จะสามารถเข้าถึงคอนเทนเนอร์ DKM ได้:
| หลัก | สิทธิ์ในการเข้าถึง |
|---|---|
| ผู้ดูแลระบบโดเมน | Generic All (ควบคุมทั้งหมด) |
| ผู้ดูแลระบบขององค์กร | Generic All (ควบคุมทั้งหมด) |
| ระบบ | Generic All (ควบคุมทั้งหมด) |
| บัญชีบริการ AD FS | อ่าน เขียน สร้าง เด็ก เจ้าของเขียน ลบทรี |
หมาย เหตุ การสืบทอดถูกปิดใช้งานและ ACEs ที่สืบทอดมาทั้งหมดจะถูกละทิ้ง อนุญาต AC อย่างชัดเจนอื่นๆ ที่ไม่อยู่ในรายการด้านบนจะถูกเอาออก
วิธีจัดการการเปลี่ยนแปลงนี้
โหมดการตรวจสอบ (กรกฎาคม 2026)
หลังจากติดตั้งการอัปเดตประจําเดือนกรกฎาคม 2026 การตรวจหาจะทํางานโดยอัตโนมัติหนึ่งนาทีหลังจากเริ่มบริการ AD FS จากนั้นทุก 24 ชั่วโมงหลังจากนั้น ตรวจสอบบันทึกเหตุการณ์ AD FS/Admin สําหรับเหตุการณ์ต่อไปนี้
| ID เหตุการณ์ | ระดับ | ความหมาย |
|---|---|---|
| 1132 | คำเตือน | ACL คอนเทนเนอร์ DKM ไม่ตรงกับสถานะที่ปลอดภัยที่คาดไว้ ตรวจสอบ ACL |
| 1133 | ข้อมูล | ACL คอนเทนเนอร์ DKM อยู่ในสถานะปลอดภัยที่คาดไว้ ไม่จำเป็นต้องดำเนินการใดๆ |
| 1134 | ข้อผิดพลาด | งานการตรวจหาพบข้อผิดพลาด (เช่น การเชื่อมต่อ LDAP ล้มเหลว) |
หมาย เหตุ จะไม่มีการเปลี่ยนแปลงอัตโนมัติกับ ACL ระหว่างโหมดตรวจสอบ
การแก้ไขการเข้าร่วม
สำคัญ
ส่วน วิธีการ หรือการทำงานนี้ประกอบด้วยข้อมูลเกี่ยวกับวิธีการเปลี่ยนแปลงรีจิสทรี แต่ปัญหาร้ายแรงอาจเกิดขึ้น ถ้าคุณปรับเปลี่ยนรีจิสทรีอย่างไม่ถูกต้อง ดังนั้นโปรดตรวจสอบให้แน่ใจว่าคุณทำตามขั้นตอนเหล่านี้อย่างระมัดระวัง สำหรับการป้องกันที่เพิ่มขึ้น ให้สำรองข้อมูลรีจิสทรีก่อนที่คุณจะปรับเปลี่ยน จากนั้นคุณสามารถคืนค่ารีจิสทรีถ้ามีปัญหาเกิดขึ้น สําหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีการสํารองข้อมูลและคืนค่ารีจิสทรี โปรดดู วิธีการสํารองข้อมูลและคืนค่ารีจิสทรีใน Windows
ใช้คําแนะนําในการแก้ไขเฉพาะแพลตฟอร์มด้านล่าง
Windows Server 2016 และใหม่กว่า
เราขอแนะนําให้ผู้ดูแลระบบแก้ไขในระหว่างขั้นตอนโหมดการตรวจสอบเพื่อระบุและแก้ไขปัญหาความเข้ากันได้ก่อนที่การบังคับใช้จะเริ่มต้นในเดือนตุลาคม 2026 เมื่อต้องการเปิดใช้งานการแก้ไข ให้ตั้งค่ารีจิสทรีคีย์ต่อไปนี้บนเซิร์ฟเวอร์ AD FS ใดๆ ในฟาร์ม
| ข้อมูล | รายละเอียด |
|---|---|
| รีจิสทรีคีย์: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| ค่า: | RemediateDkmAcl |
| ชนิด: | DWORD |
| ข้อมูล: | 1 |
หลังจากตั้งค่ารีจิสทรีคีย์ แล้ว ให้ทําอย่างใดอย่างหนึ่งต่อไปนี้
รอถึง 24 ชั่วโมงสําหรับรอบการตรวจหาถัดไป หรือ
เริ่มบริการ AD FS ใหม่เพื่อทริกเกอร์การแก้ไขเร็วขึ้น
ในการแก้ไขที่สําเร็จ มีการบันทึกเหตุการณ์ 1135 (ข้อมูล) ด้วย ACL ก่อนหน้าในรูปแบบ SDDL
Windows Server 2012 และ Windows Server 2012 R2
สําหรับแพลตฟอร์มเหล่านี้ ให้มอบสิทธิ์ที่จําเป็นให้กับบัญชีผู้ใช้บริการ AD FS โดยทําตามขั้นตอนด้านล่างบนเซิร์ฟเวอร์ AD FS ใดๆ ในฟาร์มก่อนที่จะเปิดใช้งานรีจิสทรี RemediateDkmAcl มิฉะนั้น ความพยายามในการแก้ไขจะล้มเหลว
ระบุ DN คอนเทนเนอร์ DKM:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnระบุบัญชีบริการ AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountอนุญาต ACEs อย่างชัดเจนสําหรับ WriteOwner และ WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()หลังจากได้รับสิทธิ์ที่จําเป็นแล้ว ให้ตั้งค่ารีจิสทรีคีย์ต่อไปนี้บนเซิร์ฟเวอร์ AD FS ใดๆ ในฟาร์มเพื่อเปิดใช้งานการแก้ไข
ข้อมูล รายละเอียด รีจิสทรีคีย์ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS ค่า: RemediateDkmAcl ชนิด: DWORD ข้อมูล: 1 หมายเหตุ ถ้าไม่มี "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" ให้สร้างคีย์ "ADFS" ก่อน จากนั้นตั้งค่า RemediateDkmAcl ภายใต้คีย์นั้น หลังจากตั้งค่ารีจิสทรีคีย์ แล้ว ให้ทําอย่างใดอย่างหนึ่งต่อไปนี้
รอถึง 24 ชั่วโมงสําหรับรอบการตรวจหาถัดไป หรือ
เริ่มบริการ AD FS ใหม่เพื่อทริกเกอร์การแก้ไขเร็วขึ้น
ในการแก้ไขที่สําเร็จ มีการบันทึกเหตุการณ์ 1135 (ข้อมูล) ด้วย ACL ก่อนหน้าในรูปแบบ SDDL
บันทึก SDDL ก่อนหน้า (แนะนํา)
เพื่อเป็นมาตรการป้องกัน เราขอแนะนําให้บันทึก ACL (SDDL) ก่อนหน้าจากเหตุการณ์ 1135 หลังจากการแก้ไขสําเร็จ ในขณะที่ไม่ต้องการ ACL ก่อนหน้านี้ในกรณีส่วนใหญ่ (เนื่องจากสิทธิ์เดิมไม่ปลอดภัย) การมี ACL ก่อนหน้านี้ให้ความปลอดภัยสําหรับปัญหาความเข้ากันได้ที่ไม่คาดคิด
หมาย เหตุ บันทึกเหตุการณ์สามารถย้อนกลับได้เนื่องจากขีดจํากัดของขนาด หากคุณต้องการ SDDL ก่อนหน้านี้ในอนาคตและเหตุการณ์ถูกเขียนทับจะหายไปอย่างถาวร
เมื่อต้องการบันทึก SDDL เป็นไฟล์:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
วิธีการคืนค่า ACL ก่อนหน้า
หากคุณประสบปัญหาหลังจากการแก้ไขและจําเป็นต้องแปลงกลับเป็น ACL ก่อนหน้า:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
หมาย เหตุ คําสั่งนี้ต้องการให้บัญชีที่ใช้คําสั่งมี SeSecurityPrivilege (โดยทั่วไปคือผู้ดูแลระบบโดเมนมีคําสั่งนี้) เรียกใช้จากเซสชัน PowerShell ที่ยกระดับบนเครื่องที่เข้าร่วมโดเมน
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
หลังจากคืนค่าแล้ว ให้ตั้งค่า RemediateDkmAcl = 0 เพื่อป้องกันไม่ให้บริการแก้ไขใหม่ในรอบถัดไป
โหมดการบังคับใช้ (ตุลาคม 2026)
ตั้งแต่การอัปเดตเดือนตุลาคม 2026 การแก้ไขจะทํางานตามค่าเริ่มต้นโดยไม่ต้องใช้รีจิสทรีคีย์ ลักษณะการทํางานเทียบเท่ากับการมี RemediateDkmAcl = 1 set
การแก้ไขการบังคับใช้อัตโนมัติไม่สามารถใช้กับ Windows Server 2012 หรือ Windows Server 2012 R2 สําหรับแพลตฟอร์มเหล่านี้ ให้แก้ไขด้วยตนเองโดยทําตามขั้นตอนในหัวข้อ Windows Server 2012 และ Windows Server 2012 R2 ในส่วน เลือกรับการแก้ไข
การเลือกไม่เข้าร่วมโหมดการบังคับใช้ (ตุลาคม 2026)
สำคัญ
ส่วน วิธีการ หรือการทำงานนี้ประกอบด้วยข้อมูลเกี่ยวกับวิธีการเปลี่ยนแปลงรีจิสทรี แต่ปัญหาร้ายแรงอาจเกิดขึ้น ถ้าคุณปรับเปลี่ยนรีจิสทรีอย่างไม่ถูกต้อง ดังนั้นโปรดตรวจสอบให้แน่ใจว่าคุณทำตามขั้นตอนเหล่านี้อย่างระมัดระวัง สำหรับการป้องกันที่เพิ่มขึ้น ให้สำรองข้อมูลรีจิสทรีก่อนที่คุณจะปรับเปลี่ยน จากนั้นคุณสามารถคืนค่ารีจิสทรีถ้ามีปัญหาเกิดขึ้น สําหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีการสํารองข้อมูลและคืนค่ารีจิสทรี โปรดดู วิธีการสํารองข้อมูลและคืนค่ารีจิสทรีใน Windows
หากคุณต้องการปิดใช้งานการแก้ไขอัตโนมัติหลังจากการอัปเดตเดือนตุลาคม 2026 ให้ตั้งค่า RemediateDkmAcl ในรีจิสทรี
| ข้อมูล | รายละเอียด |
|---|---|
| รีจิสทรีคีย์: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| ค่า: | RemediateDkmAcl |
| ชนิด: | DWORD |
| ข้อมูล: | 0 |
การดําเนินการนี้จะปิดใช้งานการแก้ไขอย่างชัดเจน การตรวจหา (เหตุการณ์ 1132) ยังคงทํางานเพื่อให้ผู้ดูแลระบบทราบถึงสถานะที่ไม่ปลอดภัย
สำคัญ การเลือกไม่เข้าร่วมจะทําให้คอนเทนเนอร์ DKM ของคุณเสี่ยง ใช้สิ่งนี้ถ้าคุณมีข้อกําหนดความเข้ากันได้ที่เฉพาะเจาะจงและวางแผนที่จะเพิ่ม ACL ด้วยตนเอง
การอ้างอิงเหตุการณ์
รหัสเหตุการณ์: 1132 — ACL คอนเทนเนอร์ DKM จําเป็นต้องตรวจสอบ
| ข้อมูล | รายละเอียด |
|---|---|
| บันทึกเหตุการณ์ | AD FS/Admin |
| ชนิดเหตุการณ์ | คำเตือน |
| แหล่งของเหตุการณ์ | AD FS |
| ID เหตุการณ์ | 1132 |
| ข้อความเหตุการณ์ | AD FS ตรวจพบว่า ACL คอนเทนเนอร์ Distributed Key Manager (DKM) ไม่ตรงกับสถานะที่ปลอดภัยที่คาดไว้ คอนเทนเนอร์ DKM จัดเก็บคีย์แบบสมมาตรที่ใช้เพื่อปกป้องวัสดุคีย์แบบลงนามด้วยโทเค็น คอนเทนเนอร์ DN: <Dn> สถานะที่ปลอดภัยที่คาดไว้จะถูกปิดใช้งานการสืบทอด และมีเพียงผู้ดูแลโดเมน ผู้ดูแลระบบขององค์กร ระบบ และบัญชีบริการ AD FS เท่านั้นที่สามารถเข้าถึงได้ การกระทําของผู้ใช้ หากต้องการแก้ไข ให้ตั้งค่ารีจิสทรีคีย์ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) เป็น 1 บริการจะเพิ่มความแข็ง ACL ในรอบการตรวจจับถัดไป (ภายใน 24 ชั่วโมง) หรือเริ่มบริการใหม่เพื่อทริกเกอร์การแก้ไขเร็วขึ้น สําหรับคําแนะนํา โปรดดูhttps://go.microsoft.com/fwlink/?linkid=2369796 ข้อมูลเพิ่มเติม การสืบทอดถูกปิดใช้งาน: <ใช่/ไม่ใช่> ACL ปัจจุบัน (SDDL): <SDDL> |
รหัสเหตุการณ์: 1133 — ACL คอนเทนเนอร์ DKM มีสุขภาพดี
| ข้อมูล | รายละเอียด |
|---|---|
| บันทึกเหตุการณ์ | AD FS/Admin |
| ชนิดเหตุการณ์ | ข้อมูล |
| แหล่งของเหตุการณ์ | AD FS |
| ID เหตุการณ์ | 1133 |
| ข้อความเหตุการณ์ | งานพื้นหลัง DKM ACL ตรวจทาน ACL คอนเทนเนอร์สําหรับการชุบแข็งความปลอดภัย คอนเทนเนอร์มีการตั้งค่าที่ถูกต้อง และไม่จําเป็นต้องดําเนินการใดๆ เพิ่มเติม คอนเทนเนอร์ DN: <Dn> |
ID เหตุการณ์: 1134 — ข้อผิดพลาดในการตรวจหา
| ข้อมูล | รายละเอียด |
|---|---|
| บันทึกเหตุการณ์ | AD FS/Admin |
| ชนิดเหตุการณ์ | ข้อผิดพลาด |
| แหล่งของเหตุการณ์ | AD FS |
| ID เหตุการณ์ | 1134 |
| ข้อความเหตุการณ์ | งานพื้นหลังการตรวจสอบ ACL คอนเทนเนอร์ AD FS DKM พบข้อผิดพลาด คอนเทนเนอร์ DN: <Dn> ข้อมูลเพิ่มเติม รายละเอียดข้อยกเว้น: <ข้อยกเว้น> การกระทําของผู้ใช้ ตรวจสอบบันทึกการแก้จุดบกพร่อง AD FS เพื่อดูรายละเอียดเพิ่มเติม ตรวจสอบให้แน่ใจว่าบัญชีบริการ AD FS มีสิทธิ์เข้าถึงคอนเทนเนอร์กลุ่ม DKM ใน Active Directory |
รหัสเหตุการณ์: 1135 — การแก้ไขสําเร็จ
| ข้อมูล | รายละเอียด |
|---|---|
| บันทึกเหตุการณ์ | AD FS/Admin |
| ชนิดเหตุการณ์ | ข้อมูล |
| แหล่งของเหตุการณ์ | AD FS |
| ID เหตุการณ์ | 1135 |
| ข้อความเหตุการณ์ | AD FS ทําให้ ACL คอนเทนเนอร์ Distributed Key Manager (DKM) แข็งตัวได้สําเร็จ คอนเทนเนอร์ DN: <Dn> ขณะนี้ ACL คอนเทนเนอร์ให้สิทธิ์เข้าถึงเฉพาะผู้ดูแลโดเมนผู้ดูแลระบบองค์กรระบบและบัญชีบริการ AD FS เท่านั้น การสืบทอดถูกบล็อกและสิทธิ์อื่นๆ ทั้งหมดได้ถูกเอาออกแล้ว หมาย เหตุ: การแก้ไขอัตโนมัติจะไม่ทํางานอีกครั้งในขณะที่ ACL ตรงกับข้อมูลพื้นฐาน หากคุณต้องการปฏิเสธไม่ให้มีการแก้ไขอัตโนมัติอย่างถาวร แม้ว่า ACL จะลอยขึ้นในอนาคต ให้ตั้งค่า HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) เป็น 0 ACL ก่อนหน้าจะรวมอยู่ในรูปแบบ SDDL ด้านล่าง ถ้าคุณต้องการคืนค่าสิทธิ์เดิม ให้ดู https://go.microsoft.com/fwlink/?linkid=2369796 ACL ก่อนหน้า (SDDL): <SDDL> |
ID เหตุการณ์: 1136 — การแก้ไขล้มเหลว
| ข้อมูล | รายละเอียด |
|---|---|
| บันทึกเหตุการณ์ | AD FS/Admin |
| ชนิดเหตุการณ์ | ข้อผิดพลาด |
| แหล่งของเหตุการณ์ | AD FS |
| ID เหตุการณ์ | 1136 |
| ข้อความเหตุการณ์ | AD FS พยายามแก้ไข ACL คอนเทนเนอร์ DKM แต่พบข้อผิดพลาด คอนเทนเนอร์ DN: <Dn> การกระทําของผู้ใช้ บริการจะลองแก้ไขใหม่ในรอบการตรวจสอบถัดไป (ภายใน 24 ชั่วโมง) หากข้อผิดพลาดนี้ยังคงอยู่ คุณสามารถทําให้ ACL แข็งขึ้นด้วยตนเองโดยใช้ ADSI Edit หรือ PowerShell เมื่อต้องการปิดใช้งานการแก้ไขอัตโนมัติ ให้ตั้งค่า HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) เป็น 0 สําหรับคําแนะนํา โปรดดู https://go.microsoft.com/fwlink/?linkid=2369796 ACL ปัจจุบัน (SDDL): <SDDL> รายละเอียดข้อยกเว้น: <ข้อยกเว้น> |