知識マップ: 共有フォルダにつながったり、つながらなかったりする理由 ── Kerberos・NTLM・資格情報を切り分ける
記事「共有フォルダにつながったり、つながらなかったりする理由 ── Kerberos・NTLM・資格情報を切り分ける」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
共有フォルダの調査では、TCPの到達性、接続に使う主体、認証と保護条件、実際のファイル操作の権限を順に区別する。保存済み資格情報、成立済みSMBセッション、Kerberosチケットは別の状態であり、成功時と失敗時を同じ条件で記録する。名前やSPN、ログオンセッション、1219、空パスワード、ゲスト、署名、NTLMブロックはそれぞれ別の確認対象となる。チケットがあることや再起動で改善したことだけでは原因を断定せず、サーバー側の記録と照合する。
flowchart LR
accTitle: 共有フォルダの接続・認証トラブルの知識マップ
accDescr: TCPの到達性、KerberosとSPN、保存済み資格情報とSMBセッション、ログオンセッション、ゲスト・署名・NTLM制限、認証ログの関係を示します。確認できる範囲と条件付きの関係を区別します。
smb_445["SMB(TCP 445)"]
smb_session_state["成立済みSMBセッション"]
kerberos["Kerberos"]
ntlm["NTLM"]
tcp_port_reachability["TCPポートへの到達性"]
test_netconnection["Test-NetConnection"]
spn["SPN"]
kerberos_service_ticket["Kerberosサービスチケット"]
kerberos_ticket_cache["Kerberosチケットキャッシュ"]
logon_session["ログオンセッション"]
smb_connection_query["Get-SmbConnection"]
mapped_network_drive["ネットワークドライブ(マップされたドライブ文字)"]
windows_service["Windowsサービス"]
unc_path["UNCパス"]
localsystem_account["LocalSystemアカウント"]
computer_account["コンピューターアカウント(PC$)"]
s4u_logon["S4Uログオン"]
net_use_command["net use コマンド"]
error_1219["エラー1219(ERROR_SESSION_CREDENTIAL_CONFLICT)"]
smb_guest_logon["SMBゲスト接続"]
smb_signing["SMB署名"]
blank_password_logon_restriction["空パスワードのローカルアカウント制限"]
blank_password_network_logon["空パスワードのネットワークログオン"]
smb_ntlm_block["SMBクライアント側のNTLMブロック"]
security_event_4776["イベント4776(資格情報の検証)"]
security_event_4625["イベント4625(ログオン失敗)"]
logon_failure_status_code["ログオン失敗のStatus/Sub Statusコード"]
tcp_port_reachability -.->|"で確認できる"| test_netconnection
smb_445 -.->|"利用する"| kerberos
smb_445 -.->|"利用する"| ntlm
kerberos -->|"前提とする"| spn
kerberos -->|"利用する"| kerberos_service_ticket
kerberos_service_ticket -.->|"に保存される"| kerberos_ticket_cache
kerberos_ticket_cache -->|"に保存される"| logon_session
smb_session_state -.->|"で確認できる"| smb_connection_query
mapped_network_drive -->|"に保存される"| logon_session
windows_service -->|"前提とする"| logon_session
unc_path -->|"推奨される対応"| windows_service
localsystem_account -.->|"利用する"| computer_account
s4u_logon -.->|"用いるのは非推奨"| smb_445
net_use_command -->|"原因になり得る"| error_1219
smb_guest_logon -.->|"両立しない"| smb_signing
blank_password_logon_restriction -.->|"防止する"| blank_password_network_logon
smb_ntlm_block -.->|"防止する"| ntlm
ntlm -.->|"で確認できる"| security_event_4776
security_event_4625 -->|"利用する"| logon_failure_status_code
概念間の関係(全19件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- TCPポートへの到達性はTest-NetConnectionで確認できます。
- SMB(TCP 445)はKerberosを利用します。
- SMB(TCP 445)はNTLMを利用します。
- KerberosはSPNを前提とします。
- KerberosはKerberosサービスチケットを利用します。
- KerberosサービスチケットはKerberosチケットキャッシュに保存されます。
- Kerberosチケットキャッシュはログオンセッションに保存されます。
- 成立済みSMBセッションはGet-SmbConnectionで確認できます。
- ネットワークドライブ(マップされたドライブ文字)はログオンセッションに保存されます。
- Windowsサービスはログオンセッションを前提とします。
- UNCパスはWindowsサービスに対する本記事の推奨です。
- LocalSystemアカウントはコンピューターアカウント(PC$)を利用します。
- S4UログオンをSMB(TCP 445)に用いることは推奨されません。
- net use コマンドはエラー1219(ERROR_SESSION_CREDENTIAL_CONFLICT)の原因になることがあります。
- SMBゲスト接続はSMB署名と両立しません。
- 空パスワードのローカルアカウント制限は空パスワードのネットワークログオンを防ぎます。
- SMBクライアント側のNTLMブロックはNTLMを防ぎます。
- NTLMはイベント4776(資格情報の検証)で確認できます。
- イベント4625(ログオン失敗)はログオン失敗のStatus/Sub Statusコードを利用します。
主要概念の定義
機械可読データ
このデータセットについて
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。