Sajber Sfera Tech
Vodič

Windows Server DKM dozvole za AD FS u oktobru

•Ažurirano •Mihailo Ivanjac•4 min čitanja

Windows Server DKM dozvole. Microsoft je najavio da će bezbednosno učvršćivanje dozvola za AD FS Distributed Key Manager biti podrazumevano primenjeno uz oktobarska Windows Server ažuriranja 2026. DKM objekti u Active Directoryju čuvaju materijal potreban AD FS farmi za zaštitu osetljivih konfiguracionih podataka. Kada su dozvole šire nego što je potrebno, neovlašćen nalog može dobiti pristup koji ne pripada njegovoj ulozi. Promena zato smanjuje površinu napada, ali zahteva pažljivu pripremu u okruženjima sa starim servisnim nalozima, prilagođenim skriptama ili nejasnim vlasništvom nad AD FS infrastrukturom.

Pre instalacije: napravite inventar

Najpre utvrdite koje AD FS farme postoje, na kojim verzijama Windows Servera rade i koji servisni nalog koristi svaka farma. Dokumentujte primarni i sekundarne čvorove, balansere opterećenja, WAP posrednike i aplikacije koje zavise od federacije. Izvezite relevantnu konfiguraciju i sačuvajte rezervnu kopiju na mestu koje nije dostupno običnim korisnicima. Cilj nije vraćanje nebezbednih dozvola, već mogućnost poređenja stanja ako se posle ažuriranja pojavi problem.

Posebno proverite da li su DKM dozvole ranije ručno menjane. U mnogim organizacijama administratorske izmene prežive promenu osoblja i ostanu bez dokumentacije. Uporedite stvarne ACL unose sa Microsoftovim preporukama za servisni nalog i AD FS administratore. Ne dodajte Domain Users, Authenticated Users ili široke grupe samo da biste izbegli grešku. Takva prečica poništava bezbednosni cilj promene.

Testiranje u kontrolisanom prozoru

Ažuriranje prvo primenite u laboratoriji ili na najmanje kritičnom čvoru koji verno predstavlja produkciju. Pratite AD FS Admin dnevnik događaja, System i Security logove, kao i greške na aplikacijama koje koriste SAML ili OpenID Connect. Test mora uključiti interaktivnu prijavu, obnavljanje tokena, administratorske operacije i restart servisa. Kratak test početne stranice nije dovoljan, jer se problemi sa pristupom ključevima mogu pojaviti tek pri određenoj operaciji.

Ako koristite više čvorova, menjajte ih postepeno kako bi usluga ostala dostupna. Pre svake faze potvrdite zdravlje farme i sinhronizaciju konfiguracije. Zabeležite tačno vreme promene da biste lakše povezali događaje iz više sistema. Za kritične federacije unapred definišite osobu koja donosi odluku o zaustavljanju talasa i jasne kriterijume: neuspeh izdavanja tokena, rast grešaka ili nemogućnost pristupa DKM objektu.

Windows Server DKM dozvole — prateća AI ilustracija
Windows Server DKM dozvole menja DKM dozvole: šta proveriti. — AI ilustracija: SajberSfera / OpenAI

Kako reagovati na grešku

Kada se pojavi problem, prvo identifikujte koji nalog pokušava da pristupi DKM objektu i zašto. Dodeljivanje širokih prava napamet može privremeno sakriti simptom, ali stvara novi rizik. Proverite da li servis zaista radi pod dokumentovanim nalogom, da li je lozinka ili gMSA stanje ispravno i da li prilagođena skripta koristi zastareli identitet. Tek zatim menjajte najmanji potreban ACL unos u skladu sa zvaničnom dokumentacijom i internim pravilima.

Posle stabilizacije ponovo pregledajte dozvole i uklonite privremene pristupe. Rotirajte tajne ako postoji sumnja da je ranije preširok ACL omogućio neovlašćeno čitanje. Sačuvajte dokaz o testovima, događajima i konačnom stanju za internu reviziju. Ova promena je dobar povod da se AD FS tretira kao kritična identitetska infrastruktura, a ne kao servis koji se proverava samo kada prijava prestane da radi.

Kontrolna lista

Praktičan redosled je: popis farmi i naloga; rezervna kopija konfiguracije; pregled DKM ACL-a; test na reprezentativnom čvoru; praćenje tokena i dnevnika; postepeno uvođenje; uklanjanje privremenih prava; dokumentovanje konačnog stanja. Organizacije koje više ne trebaju AD FS mogu paralelno proceniti migraciju na savremenije identitetske servise, ali takva migracija je poseban projekat i ne zamenjuje bezbedno održavanje postojećeg sistema.

Fokusna fraza „Windows Server DKM dozvole DKM dozvole oktobar 2026“ označava konkretnu promenu, ali ne znači da svaka farma ima istu konfiguraciju. Razlike u servisnim nalozima, verzijama servera i ranijim ručnim izmenama određuju rizik. Zato se preporučena provera mora sprovesti na stvarnom ACL-u, uz odobrenje tima za identitete i rezervni plan.

Promena dozvola ne treba da se testira neposredno pre poslovno kritičnog perioda. Odaberite prozor sa dostupnim administratorima domena, vlasnicima aplikacija i osobom koja prati prijave korisnika. Microsoftove aktuelne napomene i raspored objavljuju se u Windows message centru, koji treba proveriti pre svake faze.

Pročitajte i povezanu SajberSfera analizu: Windows Update sertifikati 2027.

Windows Server DKM dozvole: šta još treba zapamtiti

Windows Server DKM dozvole treba posmatrati kao deo lanca identiteta: greška može uticati na više aplikacija odjednom, dok preširoka dozvola može otvoriti pristup osetljivim ključevima. Zato kontrolna lista mora imati tehničkog vlasnika i poslovnog vlasnika. Tehnički vlasnik prati ACL, servis i događaje, a poslovni potvrđuje da su najvažnije prijave i tokovi tokena uspešni. Windows Server DKM dozvole promena ne treba da se vraća samo zato što je jedna pomoćna skripta prestala da radi. Najpre utvrdite da li skripta koristi pogrešan identitet ili zastareo način pristupa. Privremeni izuzetak mora biti najmanji mogući, vremenski ograničen i evidentiran, dok trajno rešenje treba uskladiti sa Microsoftovim preporukama i internim pravilima za privilegovane naloge.

Mihailo Ivanjac

Mihailo Ivanjac je osnivač i glavni urednik portala Sajber Sfera, sa višegodišnjim iskustvom u IT industriji, Linux administraciji i WordPress razvoju. Specijalizovan je za Nginx infrastrukturu, Redis object cache, Cloudflare integraciju i optimizaciju WordPress-a na VPS okruženju. Tokom svoje IT karijere radio je kao televizijski spiker/voditelj i senior video editor na RTV Belle amie, što mu omogućava da tehničke teme predstavi jasno i profesionalno. Sve tehničke analize i konfiguracije na Sajber Sfera portalu zasnovane su na realnim produkcionim implementacijama.