Lưu ý
Ngày xuất bản ban đầu: Ngày 14 tháng 7 năm 2026
ID KB: 5121391
Tóm tắt
Danh sách Kiểm soát Truy nhập (ACL) trên bộ chứa Trình quản lý Khóa Phân phối () bước vào giai đoạn cứng hóa đầu tiên bắt đầu từ bản cập nhật bảo mật Windows ngày 14 tháng 7 năm 2026. Nỗ lực tăng cường này giải quyết sự nâng đặc quyền (EOP) có thể phát sinh từ lỗ hổng được ghi lại trong CVE-2026-56155.
Tóm lại, Active Directory Federation Services (AD FS) dựa vào bộ chứa để lưu trữ các khóa đối xứng được sử dụng để bảo vệ chứng chỉ ký mã thông báo và mã hóa mã thông báo cho các khóa riêng. Nếu ACL của vùng chứa quá dễ dãi, kẻ tấn công có quyền truy nhập đọc vào tài liệu khóa có thể giải mã các khóa riêng ký mã thông báo.
Việc khắc phục sự cố chống lại lỗ hổng này bắt đầu với chế độ Kiểm tra, giới thiệu tính năng phát hiện tự động cấu hình ACL bộ chứa không an toàn. Cơ chế khắc phục tùy chọn tham gia bổ sung giúp người quản trị tăng cường quyền của vùng chứa. Chúng tôi sẽ tăng cường thêm trong các bản cập nhật trong tương lai.
Hành động
Để bảo vệ môi trường của bạn, hãy hoàn thành các bước sau đây:
Cài đặt bản cập nhật bảo mật ngày 14 tháng 7 năm 2026 hoặc bản cập nhật Windows mới hơn trên tất cả các máy chủ AD FS.
Sau khi cài đặt, dịch vụ AD FS sẽ kiểm tra ACL bộ chứa mỗi lần dịch vụ bắt đầu và sau đó cứ 24 giờ một lần. Xem lại nhật ký sự kiện của Người Quản trị AD FS đối với ID Sự kiện 1132, cho biết quyền vùng chứa cần chú ý. Lưu ý rằng không có thay đổi nào được thực hiện tự động.
Nếu ID Sự kiện 1132 xuất hiện, hãy làm theo các bước cụ thể của nền tảng sao cho phù hợp với phiên bản Windows Server của bạn.
Windows Server 2016 trở lên
Chọn tham gia khắc phục bằng cách đặt khóa đăng ký RemediateDkmAcl thành 1. Hãy xem chủ đề Windows Server 2016 trở lên trong phần khắc phục chọn tham gia để biết thêm thông tin.
Đến ngày 13 tháng 10 năm 2026, nếu khóa đăng ký không được định cấu hình, bản cập nhật sẽ tự động khắc phục các ACL không an toàn. Để chọn không tham gia tính năng tự động khắc phục, hãy đặt khóa sổ đăng ký thành 0.
Windows Server 2012 và Windows Server 2012 R2
Cấp quyền cho tài khoản dịch vụ AD FS để khắc phục, hãy xem chủ đề Windows Server 2012 và Windows Server 2012 R2 trong phần khắc phục chọn tham gia.
Sau đó, chọn tham gia khắc phục bằng cách đặt khóa đăng ký RemediateDkmAcl thành 1.
Các thay đổi trạng thái bảo mật dự kiến
Sau khi khắc phục, chỉ những người chính sau đây sẽ có quyền truy nhập vào bộ chứa:
| Principal | Quyền truy cập |
|---|---|
| Người quản trị Miền | Chung Tất cả (Toàn quyền Kiểm soát) |
| Người quản trị Doanh nghiệp | Chung Tất cả (Toàn quyền Kiểm soát) |
| Hệ thống | Chung Tất cả (Toàn quyền Kiểm soát) |
| Tài khoản Dịch vụ AD FS | Đọc, viết, tạo con, ghi chủ sở hữu, xóa cây |
Lưu ý Kế thừa bị vô hiệu hóa và tất cả các ACE thừa hưởng sẽ bị loại bỏ. Bất kỳ ACE cho phép rõ ràng nào khác không có trong danh sách trên sẽ bị loại bỏ
Cách quản lý thay đổi này
Chế độ kiểm tra (tháng 7 năm 2026)
Sau khi cài đặt bản cập nhật cho tháng 7 năm 2026, tính năng phát hiện sẽ tự động chạy một phút sau khi dịch vụ AD FS khởi động và sau đó cứ 24 giờ một lần. Hãy kiểm tra nhật ký sự kiện AD FS/Quản trị để biết các sự kiện sau đây.
| ID Sự kiện | Cấp độ | Ý nghĩa |
|---|---|---|
| 1132 | Cảnh báo | ACL bộ chứa không khớp với trạng thái bảo mật dự kiến. Xem lại ACL. |
| 1133 | Thông tin | ACL bộ chứa đang ở trạng thái bảo mật dự kiến. Không cần phải làm gì cả. |
| 1134 | Lỗi | Tác vụ phát hiện đã gặp lỗi (chẳng hạn như lỗi kết nối LDAP). |
Lưu ý Không có thay đổi tự động nào được thực hiện đối với ACL trong Chế độ Kiểm tra.
Khắc phục tùy chọn tham gia
Quan trọng
Mục, phương pháp hoặc tác vụ này chứa thông tin về cách thay đổi sổ đăng ký. Tuy nhiên, vấn đề nghiêm trọng có thể xảy ra nếu bạn thay đổi sổ đăng ký không đúng cách. Do đó, hãy đảm bảo rằng bạn làm theo các bước sau đây một cách cẩn thận. Để bảo vệ tốt hơn, hãy sao lưu sổ đăng ký trước khi bạn thay đổi nó. Sau đó, bạn có thể khôi phục sổ đăng ký nếu có sự cố xảy ra. Để biết thêm thông tin về cách sao lưu và khôi phục sổ đăng ký, hãy xem Cách sao lưu và khôi phục sổ đăng ký trong Windows.
Hãy sử dụng hướng dẫn khắc phục dành riêng cho nền tảng dưới đây.
Windows Server 2016 trở lên
Chúng tôi đặc biệt khuyên người quản trị nên khắc phục trong giai đoạn Chế độ kiểm tra để xác định và giải quyết mọi sự cố về tương thích trước khi bắt đầu thực thi vào tháng 10 năm 2026. Để cho phép khắc phục, hãy đặt khóa sổ đăng ký sau đây trên một máy chủ AD FS bất kỳ trong cụm máy chủ.
| Thông tin | Chi tiết |
|---|---|
| Khóa đăng ký: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Giá trị: | RemediateDkmAcl |
| Kiểu: | DWORD |
| Dữ liệu: | 1 |
Sau khi đặt khóa đăng ký, bạn có thể:
Chờ tối đa 24 giờ cho chu kỳ phát hiện tiếp theo hoặc
Khởi động lại dịch vụ AD FS để kích hoạt khắc phục sớm hơn
Khi khắc phục thành công, sự kiện 1135 (Thông tin) được ghi nhật ký với ACL trước đó ở định dạng SDDL.
Windows Server 2012 và Windows Server 2012 R2
Đối với những nền tảng này, cấp các quyền bắt buộc cho tài khoản dịch vụ AD FS bằng cách làm theo các bước dưới đây trên một máy chủ AD FS bất kỳ trong cụm máy chủ trước khi kích hoạt sổ đăng ký RemediateDkmAcl. Nếu không, các nỗ lực khắc phục sẽ không thành công.
Xác định DN vùng chứa:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnXác định tài khoản dịch vụ AD FS:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountCấp phép ACE rõ ràng cho WriteOwner và WriteDacl:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Sau khi các quyền bắt buộc được cấp, hãy đặt khóa sổ đăng ký sau đây trên một máy chủ AD FS bất kỳ trong cụm máy chủ để cho phép khắc phục sự cố.
Thông tin Chi tiết Khóa đăng ký HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS Giá trị: RemediateDkmAcl Kiểu: DWORD Dữ liệu: 1 Ghi chú Nếu không có "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS", trước tiên hãy tạo khóa "ADFS", rồi đặt RemediateDkmAcl bên dưới khóa đó. Sau khi đặt khóa đăng ký, bạn có thể:
Chờ tối đa 24 giờ cho chu kỳ phát hiện tiếp theo hoặc
Khởi động lại dịch vụ AD FS để kích hoạt khắc phục sớm hơn
Khi khắc phục thành công, sự kiện 1135 (Thông tin) được ghi nhật ký với ACL trước đó ở định dạng SDDL.
Lưu SDDL trước đó (Được đề xuất)
Để phòng ngừa, chúng tôi khuyên bạn nên lưu ACL (SDDL) trước đó khỏi sự kiện 1135 sau khi khắc phục thành công. Mặc dù ACL trước đó dự kiến không cần thiết trong hầu hết các trường hợp (vì các quyền ban đầu không an toàn), việc có ACL sẽ cung cấp một mạng lưới an toàn cho bất kỳ vấn đề tương thích không lường trước nào.
Lưu ý Nhật ký sự kiện có thể kéo qua do giới hạn kích cỡ. Nếu bạn cần SDDL trước đó trong tương lai và sự kiện đã bị ghi đè, nó sẽ bị mất vĩnh viễn.
Cách lưu SDDL vào một tệp:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Cách khôi phục ACL trước đó
Nếu bạn gặp sự cố sau khi khắc phục và cần hoàn nguyên về ACL trước đó:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Lưu ý Lệnh này yêu cầu tài khoản đang chạy lệnh này phải có SeSecurityPrivilege (thường Người quản trị Miền có lệnh này). Chạy ứng dụng này từ phiên PowerShell nâng cao trên máy tính đã nối với tên miền.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Sau khi khôi phục, hãy đặt RemediateDkmAcl = 0 để ngăn dịch vụ khắc phục lại vào chu kỳ tiếp theo.
Chế độ thực thi (tháng 10 năm 2026)
Bắt đầu từ bản cập nhật tháng 10 năm 2026, quá trình khắc phục chạy theo mặc định mà không yêu cầu khóa đăng ký. Hành vi này tương đương với việc đặt RemediateDkmAcl = 1 .
Tự động khắc phục thực thi không áp dụng cho Windows Server 2012 hoặc Windows Server 2012 R2. Đối với các nền tảng này, khắc phục thủ công bằng cách làm theo các bước trong chủ đề Windows Server 2012 và Windows Server 2012 R2 trong phần khắc phục chọn tham gia.
Chọn không tham gia chế độ Thực thi (tháng 10 năm 2026)
Quan trọng
Mục, phương pháp hoặc tác vụ này chứa thông tin về cách thay đổi sổ đăng ký. Tuy nhiên, vấn đề nghiêm trọng có thể xảy ra nếu bạn thay đổi sổ đăng ký không đúng cách. Do đó, hãy đảm bảo rằng bạn làm theo các bước sau đây một cách cẩn thận. Để bảo vệ tốt hơn, hãy sao lưu sổ đăng ký trước khi bạn thay đổi nó. Sau đó, bạn có thể khôi phục sổ đăng ký nếu có sự cố xảy ra. Để biết thêm thông tin về cách sao lưu và khôi phục sổ đăng ký, hãy xem Cách sao lưu và khôi phục sổ đăng ký trong Windows.
Nếu bạn cần tắt tự động khắc phục sau bản cập nhật vào tháng 10 năm 2026, hãy đặt giá trị RemediateDkmAcl trong sổ đăng ký.
| Thông tin | Chi tiết |
|---|---|
| Khóa đăng ký: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS |
| Giá trị: | RemediateDkmAcl |
| Kiểu: | DWORD |
| Dữ liệu: | 0 |
Điều này vô hiệu hóa khắc phục một cách rõ ràng. Tính năng phát hiện (sự kiện 1132) tiếp tục được kích hoạt để người quản trị biết về trạng thái không an toàn.
Quan trọng Chọn không tham gia khiến bộ chứa của bạn dễ bị tấn công. Chỉ sử dụng tùy chọn này nếu bạn có một yêu cầu cụ thể về tính tương thích và dự định tăng cường ACL theo cách thủ công.
Tham chiếu sự kiện
ID sự kiện: 1132 — ACL bộ chứa cần được xem lại
| Thông tin | Chi tiết |
|---|---|
| Nhật ký sự kiện | AD FS/Quản trị viên |
| Loại sự kiện | Cảnh báo |
| Nguồn sự kiện | AD FS |
| ID Sự kiện | 1132 |
| Văn bản sự kiện | AD FS đã phát hiện ACL bộ chứa Trình quản lý Khóa Phân phối () không khớp với trạng thái bảo mật dự kiến. Bộ chứa lưu trữ các khóa đối xứng được sử dụng để bảo vệ tài liệu khóa ký mã thông báo. DN vùng chứa: <DN> Trạng thái bảo mật được mong đợi là vô hiệu hóa tính năng kế thừa và chỉ Người quản trị Miền, Người quản trị Doanh nghiệp, HỆ THỐNG và tài khoản dịch vụ AD FS mới có quyền truy nhập. Hành động của Người dùng Để khắc phục sự cố này, hãy đặt khóa đăng ký HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) thành 1. Dịch vụ sẽ củng cố ACL ở chu kỳ phát hiện tiếp theo (trong vòng 24 giờ) hoặc khởi động lại dịch vụ để kích hoạt khắc phục sớm hơn. Để biết hướng dẫn, hãy xem .https://go.microsoft.com/fwlink/?linkid=2369796 Dữ liệu bổ sung Đã vô hiệu hóa Kế thừa: <Có/Không> ACL hiện tại (SDDL): <SDDL> |
ID sự kiện: 1133 — ACL bộ chứa hoạt động tốt
| Thông tin | Chi tiết |
|---|---|
| Nhật ký sự kiện | AD FS/Quản trị viên |
| Loại sự kiện | Thông tin |
| Nguồn sự kiện | AD FS |
| ID Sự kiện | 1133 |
| Văn bản sự kiện | Tác vụ nền ACL của đã xem lại ACL của bộ chứa để tăng cường bảo mật. Vùng chứa có cài đặt chính xác và không cần thực hiện thêm thao tác nào. DN vùng chứa: <DN> |
ID sự kiện: 1134 — Lỗi phát hiện
| Thông tin | Chi tiết |
|---|---|
| Nhật ký sự kiện | AD FS/Quản trị viên |
| Loại sự kiện | Lỗi |
| Nguồn sự kiện | AD FS |
| ID Sự kiện | 1134 |
| Văn bản sự kiện | Tác vụ ACL kiểm tra nền bộ chứa AD FS đã gặp lỗi. DN vùng chứa: <DN> Dữ liệu bổ sung Chi tiết ngoại lệ: <ngoại lệ> Hành động của Người dùng Xem lại nhật ký gỡ lỗi AD FS để biết thêm chi tiết. Đảm bảo tài khoản dịch vụ AD FS có quyền truy nhập vào bộ chứa nhóm trong Active Directory. |
ID sự kiện: 1135 — Khắc phục thành công
| Thông tin | Chi tiết |
|---|---|
| Nhật ký sự kiện | AD FS/Quản trị viên |
| Loại sự kiện | Thông tin |
| Nguồn sự kiện | AD FS |
| ID Sự kiện | 1135 |
| Văn bản sự kiện | AD FS đã củng cố thành công ACL bộ chứa Trình quản lý Khóa Phân phối (). DN vùng chứa: <DN> ACL của bộ chứa hiện chỉ cấp quyền truy nhập cho Người quản trị Miền, Người quản trị Doanh nghiệp, HỆ THỐNG và tài khoản dịch vụ AD FS. Kế thừa đã bị chặn và tất cả các quyền khác đã bị loại bỏ. Lưu ý: Tự động khắc phục sẽ không chạy lại trong khi ACL khớp với đường cơ sở. Nếu bạn muốn chọn vĩnh viễn không tham gia tính năng tự khắc phục ngay cả khi ACL trôi trong tương lai, hãy đặt HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) thành 0. ACL trước được bao gồm trong định dạng SDDL dưới đây. Nếu bạn cần khôi phục các quyền ban đầu, hãy xem https://go.microsoft.com/fwlink/?linkid=2369796 ACL trước đó (SDDL): <SDDL> |
ID sự kiện: 1136 — Khắc phục không thành công
| Thông tin | Chi tiết |
|---|---|
| Nhật ký sự kiện | AD FS/Quản trị viên |
| Loại sự kiện | Lỗi |
| Nguồn sự kiện | AD FS |
| ID Sự kiện | 1136 |
| Văn bản sự kiện | AD FS đã cố gắng khắc phục ACL bộ chứa nhưng gặp lỗi. DN vùng chứa: <DN> Hành động của Người dùng Dịch vụ sẽ thử khắc phục lại vào chu kỳ phát hiện tiếp theo (trong vòng 24 giờ). Nếu lỗi này vẫn tiếp diễn, bạn có thể dùng ADSI Edit hoặc PowerShell để tăng cường ACL theo cách thủ công. Để tắt tính năng tự khắc phục, hãy đặt HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) thành 0. Để biết hướng dẫn, hãy xem https://go.microsoft.com/fwlink/?linkid=2369796 ACL hiện tại (SDDL): <SDDL> Chi tiết ngoại lệ: <ngoại lệ> |