Not
Orijinal yayınlama tarihi: 14 Temmuz 2026
KB Kimliği: 5121391
Özet
Dağıtılmış Anahtar Yöneticisi (DKM) kapsayıcısındaki Access Control Listesi (ACL), 14 Temmuz 2026 Windows güvenlik güncelleştirmesinden başlayarak ilk sağlamlaştırma aşamasına girer. Bu sağlamlaştırma çalışması, CVE-2026-56155'te belgelenen güvenlik açığından kaynaklanabilecek bir ayrıcalık yükselmesine (EOP) yöneliktir.
Özetle, Active Directory Federasyon Hizmetleri Active Directory Federasyon Hizmetleri (AD FS) (AD FS), özel anahtarlar için belirteç imzalama ve belirteç şifreleme sertifikalarını korumak için kullanılan simetrik anahtarları depolamak için DKM kapsayıcısına güvenir. Kapsayıcının ACL'si aşırı izin veriyorsa, DKM anahtar malzemesine okuma erişimi olan bir saldırgan belirteç imzalama özel anahtarlarının şifresini çözebilir.
Bu güvenlik açığına karşı güçlendirme, güvenli olmayan DKM kapsayıcısı ACL yapılandırmalarının otomatik olarak algılanmasını sağlayan Denetim moduyla başlar. Ek bir kabul düzeltme mekanizması, yöneticilerin DKM kapsayıcı izinlerini güçlendirmesine yardımcı olur. Gelecekteki güncellemelerde daha fazla sertleştirme yapılacaktır.
Harekete geçin
Ortamınızı korumak için aşağıdaki adımları tamamlayın:
Tüm AD FS sunucularına 14 Temmuz 2026 güvenlik güncelleştirmesini veya sonraki bir Windows güncelleştirmesini yükleyin.
Yükleme işleminden sonra AD FS hizmeti, hizmet her başlatıldığında ve bundan sonra her 24 saatte bir DKM kapsayıcı ACL'sini denetler. DKM kapsayıcı izinleriyle ilgilenilmesi gerektiğini belirten Olay Kimliği 1132 için AD FS Yönetici Yönetici olay günlüğünü inceleyin. Hiçbir değişikliğin otomatik olarak yapılmadığını unutmayın.
Olay Kimliği 1132 görünürse Windows Server sürümünüze uygun olan platforma özgü adımları izleyin.
Windows Server 2016Windows Server 2016 and later
RemediateDkmAcl kayıt defteri anahtarını 1 olarak ayarlayarak düzeltmeyi kabul edin. Daha fazla bilgi için Kabul etme düzeltmesi bölümündeki Windows Server 2016 ve sonraki konular başlığına bakın.
Kayıt defteri anahtarı yapılandırılmazsa 13 Ekim 2026'ya kadar güncelleştirme, güvenli olmayan ACL'leri otomatik olarak düzeltecektir. Otomatik düzeltmeyi geri çevirmek için kayıt defteri anahtarını 0 olarak ayarlayın.
Windows Server 2012Windows Server 2012 ve Windows Server 2012Windows Server 2012 R2
AD FS hizmet hesabı izinleri verme Düzeltme için, Kabul etme düzeltmesi bölümündeki Windows Server 2012 ve Windows Server 2012 R2 konusuna bakın.
Bundan sonra, RemediateDkmAcl kayıt defteri anahtarını 1 olarak ayarlayarak düzeltmeyi kabul edin.
Beklenen güvenli durum değişiklikleri
Düzeltmeden sonra yalnızca aşağıdaki sorumluların DKM kapsayıcısına erişimi olacaktır:
| Anapara | Erişim Hakları |
|---|---|
| Domain Admins | Genel Tümü (Tam Denetim) |
| Kurumsal yöneticiler | Genel Tümü (Tam Denetim) |
| Sistem | Genel Tümü (Tam Denetim) |
| AD FS Hizmet Hesabı | Okuma, Yazma, Çocuk Oluşturma, Sahip Yazma, Ağacı Silme |
Notlar Devralma devre dışı bırakılır ve devralınan tüm ACE'ler atılır. Yukarıdaki listede yer almayan diğer tüm açık İzin Verilen ACE'ler kaldırılır
Bu değişikliği yönetme
Denetim modu (Temmuz 2026)
Temmuz 2026 güncelleştirmesini yükledikten sonra algılama, AD FS hizmeti başladıktan bir dakika sonra ve ardından her 24 saatte bir otomatik olarak çalışır. Aşağıdaki olaylar için AD FS/AdminYönetici olay günlüğünü kontrol edin.
| Olay Kimliği | Seviye | Anlamı |
|---|---|---|
| 1132 | Uyarı | DKM kapsayıcısı ACL'si beklenen güvenli durumla eşleşmiyor. ACL'yi gözden geçirin. |
| 1133 | Bilgi | DKM kapsayıcısı ACL'si beklenen güvenli durumda. Herhangi bir eylem gerekmiyor. |
| 1134 | Hata | Algılama görevi bir hatayla (LDAP bağlantı hatası gibi) karşılaştı. |
Notlar Denetim Modu sırasında ACL'de otomatik değişiklik yapılmaz.
Kabul etme düzeltmesi
Önemli
Bu bölüm, yöntem veya görev kayıt defterinin nasıl değiştirileceği hakkında bilgiler içerir. Ancak kayıt defterinde yanlış bir değişiklik yaparsanız, ciddi sorunlar oluşabilir. Bu nedenle, adımları dikkatle izlediğinizden emin olun. Ek koruma için, değiştirmeden önce kayıt defterinizi yedekleyin. Böylece bir sorun oluşursa kayıt defterini geri yükleyebilirsiniz. Kayıt defterini yedekleme ve geri yükleme hakkında daha fazla bilgi için Windows'da kayıt defterini yedekleme ve geri yükleme bölümüne bakın.
Aşağıdaki platforma özgü düzeltme kılavuzunu kullanın.
Windows Server 2016Windows Server 2016 and later
Yöneticilerin, Ekim 2026'da uygulama başlamadan önce uyumluluk sorunlarını belirlemek ve çözmek için Denetim Modu aşamasında düzeltmelerini kesinlikle öneririz. Düzeltmeyi etkinleştirmek için, gruptaki herhangi bir AD FS sunucusunda aşağıdaki kayıt defteri anahtarını ayarlayın.
| Bilgi | Detaylar |
|---|---|
| Kayıt defteri anahtarı: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Değer: | RemediateDkmAcl |
| Türü: | DWORD |
| Veriler: | 1 |
Kayıt defteri anahtarını ayarladıktan sonra:
Bir sonraki algılama döngüsü için 24 saate kadar bekleyin veya
Düzeltmeyi daha erken tetiklemek için AD FS hizmetini yeniden başlatın
Başarılı bir düzeltmeden sonra, olay 1135 (Bilgi), SDDL biçiminde önceki ACL ile günlüğe kaydedilir.
Windows Server 2012Windows Server 2012 ve Windows Server 2012Windows Server 2012 R2
Bu platformlar için, RemediateDkmAcl kayıt defterini etkinleştirmeden önce gruptaki herhangi bir AD FS sunucusunda aşağıdaki adımları izleyerek AD FS hizmet hesabına gerekli izinleri verin. Aksi takdirde düzeltme girişimleri başarısız olur.
DKM kapsayıcı DN'sini tanımlayın:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnAD FS hizmet hesabını tanımlayın:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountWriteOwner ve WriteDacl için açık İzin Ver ACE'leri:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Gerekli izinler verildikten sonra, düzeltmeyi etkinleştirmek için gruptaki herhangi bir AD FS sunucusunda aşağıdaki kayıt defteri anahtarını ayarlayın.
Bilgi Detaylar Kayıt defteri anahtarı HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Değer: RemediateDkmAcl Türü: DWORD Veriler: 1 Not "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" yoksa, önce "ADFS" anahtarını oluşturun ve ardından bu anahtarın altında RemediateDkmAcl değerini ayarlayın. Kayıt defteri anahtarını ayarladıktan sonra:
Bir sonraki algılama döngüsü için 24 saate kadar bekleyin veya
Düzeltmeyi daha erken tetiklemek için AD FS hizmetini yeniden başlatın
Başarılı bir düzeltmeden sonra, olay 1135 (Bilgi), SDDL biçiminde önceki ACL ile günlüğe kaydedilir.
Önceki SDDL'yi kaydetme (Önerilen)
İhtiyati bir önlem olarak, başarılı bir düzeltmeden sonra önceki ACL'yi (SDDL) olay 1135'ten kaydetmenizi öneririz. Çoğu durumda önceki ACL'ye ihtiyaç duyulması beklenmese de (özgün izinler güvensiz olduğundan), kullanılabilir olması öngörülemeyen uyumluluk sorunları için bir güvenlik ağı sağlar.
Notlar Olay günlükleri, boyut sınırları nedeniyle devredilebilir. Gelecekte önceki SDDL'ye ihtiyacınız varsa ve olayın üzerine yazılmışsa, kalıcı olarak kaybolacaktır.
SDDL'yi bir dosyaya kaydetmek için:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Önceki ACL'yi geri yükleme
Düzeltmeden sonra sorunlarla karşılaşırsanız ve önceki ACL'ye geri dönmeniz gerekirse:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Notlar Bu komut, onu çalıştıran hesabın SeSecurityPrivilege'a sahip olmasını gerektirir (genellikle Etki Alanı Yöneticileri'nde bu vardır). Bunu, etki alanına katılmış bir makinedeki yükseltilmiş PowerShell oturumundan çalıştırın.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Geri yükleme işleminden sonra, hizmetin bir sonraki döngüde yeniden düzeltilmesini önlemek için RemediateDkmAcl = 0 değerini ayarlayın.
Zorlama modu (Ekim 2026)
Ekim 2026 güncelleştirmesinden itibaren düzeltme, kayıt defteri anahtarı gerektirmeden varsayılan olarak çalıştırılır. Davranış, RemediateDkmAcl = 1 kümesine sahip olmakla eşdeğerdir.
Zorlama otomatik düzeltme Windows Server 2012Windows Server 2012 veya Windows Server 2012Windows Server 2012 R2 için geçerli değildir. Bu platformlar için, Kabul etme düzeltmesi bölümündeki Windows Server 2012 ve Windows Server 2012 R2 konusunda yer alan adımları izleyerek el ile düzeltin.
Yaptırım modundan çıkma (Ekim 2026)
Önemli
Bu bölüm, yöntem veya görev kayıt defterinin nasıl değiştirileceği hakkında bilgiler içerir. Ancak kayıt defterinde yanlış bir değişiklik yaparsanız, ciddi sorunlar oluşabilir. Bu nedenle, adımları dikkatle izlediğinizden emin olun. Ek koruma için, değiştirmeden önce kayıt defterinizi yedekleyin. Böylece bir sorun oluşursa kayıt defterini geri yükleyebilirsiniz. Kayıt defterini yedekleme ve geri yükleme hakkında daha fazla bilgi için Windows'da kayıt defterini yedekleme ve geri yükleme bölümüne bakın.
Ekim 2026 güncelleştirmesinden sonra otomatik düzeltmeyi devre dışı bırakmanız gerekiyorsa kayıt defterinde RemediateDkmAcl değerini ayarlayın.
| Bilgi | Detaylar |
|---|---|
| Kayıt defteri anahtarı: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Değer: | RemediateDkmAcl |
| Türü: | DWORD |
| Veriler: | 0 |
Bu açıkça düzeltmeyi devre dışı bırakır. Algılama (olay 1132) tetiklenmeye devam eder, bu nedenle yöneticiler güvenli olmayan durumun farkındadır.
Önemli Devre dışı bırakmak, DKM kapsayıcınızı savunmasız bırakır. Bunu yalnızca belirli bir uyumluluk gereksiniminiz varsa ve ACL'yi el ile sağlamlaştırmayı planlıyorsanız kullanın.
Olay başvurusu
Olay Kimliği: 1132 — DKM kapsayıcısı ACL'sinin gözden geçirilmesi gerekiyor
| Bilgi | Detaylar |
|---|---|
| Olay günlüğü | AD FS/AdminYönetici |
| Olay türü | Uyarı |
| Olay kaynağı | AD FS |
| Olay Kimliği | 1132 |
| Olay metni | AD FS, Dağıtılmış Anahtar Yöneticisi (DKM) kapsayıcı ACL'sinin beklenen güvenli durumla eşleşmediğini algıladı. DKM kapsayıcısı, belirteç imzalama anahtarı malzemesini korumak için kullanılan simetrik anahtarları depolar. Kapsayıcı DN'si: <DN (Türkçe)> Beklenen güvenli durum, devralmanın devre dışı bırakılmasıdır ve yalnızca Domain Admins, Enterprise Admins, SYSTEM ve AD FS hizmet hesabının erişimi vardır. Kullanıcı Eylemi Düzeltmek için kayıt defteri anahtarı HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) değerini 1 olarak ayarlayın. Hizmet, bir sonraki algılama döngüsünde (24 saat içinde) ACL'yi sağlamlaştırır veya düzeltmeyi daha erken tetiklemek için hizmeti yeniden başlatır. Rehberlik için bkz https://go.microsoft.com/fwlink/?linkid=2369796. Ek Veriler Devralma Devre Dışı: <Evet/Hayır> Mevcut ACL (SDDL): <SDDL (SDDL)> |
Olay Kimliği: 1133 — DKM kapsayıcısı ACL iyi durumda
| Bilgi | Detaylar |
|---|---|
| Olay günlüğü | AD FS/AdminYönetici |
| Olay türü | Bilgi |
| Olay kaynağı | AD FS |
| Olay Kimliği | 1133 |
| Olay metni | DKM ACL arka plan görevi, güvenlik güçlendirme için kapsayıcı ACL'sini gözden geçirdi. Kapsayıcı doğru ayarlara sahiptir ve başka bir eylem gerekmez. Kapsayıcı DN'si: <DN (Türkçe)> |
Olay Kimliği: 1134 — Algılama hatası
| Bilgi | Detaylar |
|---|---|
| Olay günlüğü | AD FS/AdminYönetici |
| Olay türü | Hata |
| Olay kaynağı | AD FS |
| Olay Kimliği | 1134 |
| Olay metni | AD FS DKM kapsayıcı ACL denetimi arka plan görevi bir hatayla karşılaştı. Kapsayıcı DN'si: <DN (Türkçe)> Ek Veriler Özel durum ayrıntıları: <özel durum> Kullanıcı Eylemi Daha fazla ayrıntı için AD FS hata ayıklama günlüklerini gözden geçirin. AD FS hizmet hesabının Active Directory'deki DKM grubu kapsayıcısına erişimi olduğundan emin olun. |
Olay Kimliği: 1135 — Düzeltme başarılı
| Bilgi | Detaylar |
|---|---|
| Olay günlüğü | AD FS/AdminYönetici |
| Olay türü | Bilgi |
| Olay kaynağı | AD FS |
| Olay Kimliği | 1135 |
| Olay metni | AD FS, Dağıtılmış Anahtar Yöneticisi (DKM) kapsayıcı ACL'sini başarıyla sağlamlaştırdı. Kapsayıcı DN'si: <DN (Türkçe)> Kapsayıcı ACL artık yalnızca Domain Admins, Enterprise Admins, SYSTEM ve AD FS hizmet hesabına erişim izni verir. Devralma engellendi ve diğer tüm izinler kaldırıldı. Bilginize: ACL taban çizgisiyle eşleştiği sürece otomatik düzeltme yeniden çalışmaz. Gelecekte ACL değişse bile otomatik düzeltmeyi kalıcı olarak geri çevirmek istiyorsanız, HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) değerini 0 olarak ayarlayın. Önceki ACL, aşağıdaki SDDL biçimine dahil edilmiştir. Özgün izinleri geri yüklemeniz gerekiyorsa bkz. https://go.microsoft.com/fwlink/?linkid=2369796 Önceki ACL (SDDL): <SDDL (SDDL)> |
Olay Kimliği: 1136 — Düzeltme başarısız
| Bilgi | Detaylar |
|---|---|
| Olay günlüğü | AD FS/AdminYönetici |
| Olay türü | Hata |
| Olay kaynağı | AD FS |
| Olay Kimliği | 1136 |
| Olay metni | AD FS, DKM kapsayıcısı ACL'sini düzeltmeye çalıştı ancak bir hatayla karşılaştı. Kapsayıcı DN'si: <DN (Türkçe)> Kullanıcı Eylemi Hizmet, bir sonraki algılama döngüsünde (24 saat içinde) düzeltmeyi yeniden dener. Bu hata devam ederse, ADSI Edit veya PowerShell kullanarak ACL'yi el ile sağlamlaştırabilirsiniz. Otomatik düzeltmeyi devre dışı bırakmak için HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) öğesini 0 olarak ayarlayın. Yardım için bkz. https://go.microsoft.com/fwlink/?linkid=2369796 Mevcut ACL (SDDL): <SDDL (SDDL)> Özel durum ayrıntıları: <özel durum> |