知識マップ: Windows の管理者特権が必要になるのはいつなのか - UAC、保護領域、設計上の見分け方
記事「Windows の管理者特権が必要になるのはいつなのか - UAC、保護領域、設計上の見分け方」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
この記事はWindowsで管理者特権が必要になる場面を、OSやマシン全体に影響する保護領域への書き込みかどうかという観点から整理します。UACが有効な環境では管理者ユーザーが起動したプロセスも既定では標準ユーザー権限で動き、Program FilesやHKLMなど保護領域に触れる操作の瞬間だけ昇格が要求されます。インストールは必ずしも管理者を要さず、per-userインストールなら管理者権限なしで配布・更新できますが、実行時データを保護領域に書いていたり、installer detectionの条件に合致したりすると管理者が必要になりがちです。管理者処理を分離するモデルにはAdministrator Broker Model・サービス・最高権限タスク・昇格COMがあり、Windows11のAdministrator protection(preview)は必要な瞬間だけ昇格する方向をさらに進めたものです。
flowchart LR
accTitle: Windowsで管理者特権が必要になる場面の知識マップ
accDescr: OSの保護領域への書き込みかどうかという基準が、UACの昇格要求・per-user/per-machineインストールの選択・installer detectionや仮想化との関係・4つの権限分離モデルの使い分けをどう左右するかを示した図。
admin_rights["管理者権限"]
uac["UAC(ユーザーアカウント制御)"]
protected_system_location["OSの保護領域"]
integrity_level["整合性レベル"]
installer_detection["installer detection(インストーラー検出)"]
file_registry_virtualization["ファイル/レジストリの仮想化(VirtualStore)"]
requested_execution_level["requestedExecutionLevel(実行レベル宣言)"]
runtime_data_storage["実行時データの保存先"]
user_profile_storage_location["ユーザープロファイル配下の保存先"]
per_machine_install["per-machineインストール"]
per_user_install["per-userインストール"]
administrator_broker_model["Administrator Broker Model"]
sporadic_admin_operation["散発的な管理者操作"]
os_service_model["Operating System Service Model"]
continuous_unattended_admin_operation["常時・無人・頻繁な管理者操作"]
elevated_task_model["Elevated Task Model"]
short_scheduled_admin_task["短い定型の管理者ジョブ"]
admin_com_object_model["Administrator COM Object Model"]
existing_com_integration["既存COM前提の統合"]
administrator_protection["Administrator protection (preview)"]
windows_service["Windowsサービス"]
windows_firewall["Windowsファイアウォール"]
protected_system_location -->|"前提とする"| admin_rights
uac -->|"利用する"| integrity_level
uac -.->|"前提とする"| admin_rights
installer_detection -.->|"原因になり得る"| uac
file_registry_virtualization -->|"両立しない"| requested_execution_level
protected_system_location -->|"用いるのは非推奨"| runtime_data_storage
user_profile_storage_location -->|"推奨される対応"| runtime_data_storage
per_machine_install -->|"前提とする"| protected_system_location
per_user_install -->|"前提とする"| user_profile_storage_location
per_machine_install -->|"前提とする"| admin_rights
administrator_broker_model -->|"推奨される対応"| sporadic_admin_operation
os_service_model -->|"推奨される対応"| continuous_unattended_admin_operation
elevated_task_model -->|"推奨される対応"| short_scheduled_admin_task
admin_com_object_model -->|"推奨される対応"| existing_com_integration
administrator_protection -.->|"の後継"| uac
installer_detection -->|"両立しない"| requested_execution_level
windows_service -.->|"前提とする"| admin_rights
windows_firewall -.->|"前提とする"| admin_rights
elevated_task_model -->|"前提とする"| admin_rights
administrator_broker_model -.->|"前提とする"| admin_rights
os_service_model -->|"前提とする"| admin_rights
admin_com_object_model -->|"前提とする"| admin_rights
概念間の関係(全22件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- OSの保護領域は管理者権限を前提とします。
- UAC(ユーザーアカウント制御)は整合性レベルを利用します。
- UAC(ユーザーアカウント制御)は管理者権限を前提とします。
- installer detection(インストーラー検出)はUAC(ユーザーアカウント制御)の原因になることがあります。
- ファイル/レジストリの仮想化(VirtualStore)はrequestedExecutionLevel(実行レベル宣言)と両立しません。
- OSの保護領域を実行時データの保存先に用いることは推奨されません。
- ユーザープロファイル配下の保存先は実行時データの保存先に対する本記事の推奨です。
- per-machineインストールはOSの保護領域を前提とします。
- per-userインストールはユーザープロファイル配下の保存先を前提とします。
- per-machineインストールは管理者権限を前提とします。
- Administrator Broker Modelは散発的な管理者操作に対する本記事の推奨です。
- Operating System Service Modelは常時・無人・頻繁な管理者操作に対する本記事の推奨です。
- Elevated Task Modelは短い定型の管理者ジョブに対する本記事の推奨です。
- Administrator COM Object Modelは既存COM前提の統合に対する本記事の推奨です。
- Administrator protection (preview)はUAC(ユーザーアカウント制御)の後継に当たります。
- installer detection(インストーラー検出)はrequestedExecutionLevel(実行レベル宣言)と両立しません。
- Windowsサービスは管理者権限を前提とします。
- Windowsファイアウォールは管理者権限を前提とします。
- Elevated Task Modelは管理者権限を前提とします。
- Administrator Broker Modelは管理者権限を前提とします。
- Operating System Service Modelは管理者権限を前提とします。
- Administrator COM Object Modelは管理者権限を前提とします。
主要概念の定義
機械可読データ
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。