@prefix schema: <https://schema.org/> .
@prefix skos: <http://www.w3.org/2004/02/skos/core#> .
@prefix rdf: <http://www.w3.org/1999/02/22-rdf-syntax-ns#> .
@prefix ks: <https://comcomponent.com/vocab/> .

<https://comcomponent.com/blog/windows-laps-guide/#article>
    schema:about <https://comcomponent.com/knowledge/windows-laps/>, <https://comcomponent.com/knowledge/shared-local-admin-password/> ;
    schema:mentions <https://comcomponent.com/knowledge/pass-the-hash/>, <https://comcomponent.com/knowledge/nt-hash/>, <https://comcomponent.com/knowledge/lateral-movement/>, <https://comcomponent.com/knowledge/local-administrator-account/>, <https://comcomponent.com/knowledge/builtin-administrator-account/>, <https://comcomponent.com/knowledge/active-directory/>, <https://comcomponent.com/knowledge/entra-id/>, <https://comcomponent.com/knowledge/workgroup/>, <https://comcomponent.com/knowledge/group-policy/>, <https://comcomponent.com/knowledge/intune/>, <https://comcomponent.com/knowledge/laps-csp/>, <https://comcomponent.com/knowledge/laps-backup-directory/>, <https://comcomponent.com/knowledge/laps-ad-schema-extension/>, <https://comcomponent.com/knowledge/ad-confidential-attribute/>, <https://comcomponent.com/knowledge/ad-extended-rights/>, <https://comcomponent.com/knowledge/laps-password-encryption/>, <https://comcomponent.com/knowledge/domain-functional-level/>, <https://comcomponent.com/knowledge/laps-post-authentication-actions/>, <https://comcomponent.com/knowledge/laps-managed-account-disabled/>, <https://comcomponent.com/knowledge/legacy-microsoft-laps/>, <https://comcomponent.com/knowledge/laps-emulation-mode/>, <https://comcomponent.com/knowledge/laps-powershell-module/>, <https://comcomponent.com/knowledge/laps-operational-log/>, <https://comcomponent.com/knowledge/laps-ad-backup/>, <https://comcomponent.com/knowledge/duplicate-account-management/>, <https://comcomponent.com/knowledge/confidential-attribute-protection/> .

<https://comcomponent.com/knowledge/windows-laps/> a skos:Concept ;
    skos:prefLabel "Windows LAPS"@ja ;
    skos:definition "ローカル管理者アカウントのパスワードを端末ごとにランダム化して自動ローテーションし、Active DirectoryまたはMicrosoft Entra IDにバックアップする、Windowsに組み込まれた機能。"@ja ;
    skos:altLabel "LAPS" ;
    skos:altLabel "Local Administrator Password Solution" ;
    ks:prevents <https://comcomponent.com/knowledge/shared-local-admin-password/> ;
    ks:automates <https://comcomponent.com/knowledge/local-administrator-account/> ;
    ks:uses <https://comcomponent.com/knowledge/builtin-administrator-account/> ;
    ks:succeeds <https://comcomponent.com/knowledge/legacy-microsoft-laps/> ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/workgroup/> ;
    ks:requires <https://comcomponent.com/knowledge/laps-backup-directory/> ;
    ks:uses <https://comcomponent.com/knowledge/laps-post-authentication-actions/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/laps-powershell-module/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/laps-operational-log/> .

<https://comcomponent.com/knowledge/shared-local-admin-password/> a skos:Concept ;
    skos:prefLabel "全PC共通のローカル管理者パスワード"@ja ;
    skos:definition "マスターイメージへの焼き込みなどによって、複数の端末が同一のローカル管理者パスワードを使い回している構成。"@ja ;
    ks:mayCause <https://comcomponent.com/knowledge/pass-the-hash/> .

<https://comcomponent.com/knowledge/pass-the-hash/> a skos:Concept ;
    skos:prefLabel "Pass-the-Hash"@ja ;
    skos:definition "盗んだパスワードのハッシュ(NTハッシュ)を使って、平文パスワードを知らないままNTLM認証を通過する攻撃。"@ja ;
    skos:altLabel "Pass-the-Hash攻撃"@ja ;
    ks:uses <https://comcomponent.com/knowledge/nt-hash/> ;
    ks:mayCause <https://comcomponent.com/knowledge/lateral-movement/> .

<https://comcomponent.com/knowledge/nt-hash/> a skos:Concept ;
    skos:prefLabel "NTハッシュ"@ja ;
    skos:definition "MD4(UNICODE(パスワード))として計算される、パスワードの一方向ハッシュ。NTLM認証の資格情報の出発点で、NTLMv2の応答鍵もここから導出される。"@ja ;
    skos:altLabel "NTOWF" ;
    skos:altLabel "MD4ハッシュ"@ja .

<https://comcomponent.com/knowledge/lateral-movement/> a skos:Concept ;
    skos:prefLabel "横展開(ラテラルムーブメント)"@ja ;
    skos:definition "侵害した1台を足がかりに、同じネットワーク内の他の端末やサーバーへ侵害を広げる攻撃の段階。"@ja ;
    skos:altLabel "ラテラルムーブメント"@ja ;
    skos:altLabel "lateral movement" .

<https://comcomponent.com/knowledge/local-administrator-account/> a skos:Concept ;
    skos:prefLabel "ローカル管理者アカウント"@ja ;
    skos:definition "端末のローカルなアカウントデータベースに置かれ、Administratorsグループに属するアカウント。ビルトインAdministratorや、キッティング時に作る保守用アカウントが該当する。"@ja .

<https://comcomponent.com/knowledge/builtin-administrator-account/> a skos:Concept ;
    skos:prefLabel "ビルトインAdministratorアカウント"@ja ;
    skos:definition "Windowsに最初から存在する既定の管理者アカウント。Windowsセットアップの時点で無効化される。"@ja ;
    skos:broader <https://comcomponent.com/knowledge/local-administrator-account/> .

<https://comcomponent.com/knowledge/laps-managed-account-disabled/> a skos:Concept ;
    skos:prefLabel "管理対象アカウントが無効のまま残る状態"@ja ;
    skos:definition "Windows LAPSがパスワードを管理しているのに、対象のローカル管理者アカウントが無効のままで誰もサインインできない状態。"@ja .

<https://comcomponent.com/knowledge/legacy-microsoft-laps/> a skos:Concept ;
    skos:prefLabel "旧LAPS(レガシーMicrosoft LAPS)"@ja ;
    skos:definition "2016年に公開された追加インストール型のLAPS。MSIで配布したグループポリシー拡張が、パスワードをActive Directoryのms-Mcs-AdmPwd属性に平文で保存する。Windows LAPSとは別実装。"@ja ;
    skos:altLabel "Microsoft LAPS" ;
    skos:altLabel "レガシーLAPS"@ja .

<https://comcomponent.com/knowledge/duplicate-account-management/> a skos:Concept ;
    skos:prefLabel "同一アカウントの二重管理"@ja ;
    skos:definition "同じローカル管理者アカウントのパスワードを複数の管理機構が同時にローテーションする構成。サポートされず、セキュリティリスクになる。"@ja .

<https://comcomponent.com/knowledge/laps-emulation-mode/> a skos:Concept ;
    skos:prefLabel "旧LAPSエミュレーションモード"@ja ;
    skos:definition "旧LAPSのグループポリシー設定をWindows LAPSが解釈して動作させる互換モード。"@ja ;
    skos:broader <https://comcomponent.com/knowledge/windows-laps/> ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/legacy-microsoft-laps/> ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/laps-password-encryption/> .

<https://comcomponent.com/knowledge/laps-password-encryption/> a skos:Concept ;
    skos:prefLabel "LAPSパスワードの暗号化保存"@ja ;
    skos:definition "Windows LAPSがActive Directoryへ保存するパスワードを暗号化し、復号できるプリンシパルを限定する構成(ADPasswordEncryptionEnabled)。"@ja ;
    ks:requires <https://comcomponent.com/knowledge/domain-functional-level/> .

<https://comcomponent.com/knowledge/active-directory/> a skos:Concept ;
    skos:prefLabel "Active Directory(AD DS)"@ja ;
    skos:definition "オンプレミスのWindowsドメインを構成するディレクトリサービス。"@ja ;
    skos:altLabel "AD DS" ;
    skos:altLabel "Active Directory Domain Services" ;
    skos:altLabel "オンプレAD"@ja .

<https://comcomponent.com/knowledge/entra-id/> a skos:Concept ;
    skos:prefLabel "Microsoft Entra ID"@ja ;
    skos:definition "Microsoftのクラウド型ID・アクセス管理基盤。"@ja ;
    skos:altLabel "Entra ID" ;
    skos:altLabel "Azure AD" ;
    skos:altLabel "Azure Active Directory" .

<https://comcomponent.com/knowledge/workgroup/> a skos:Concept ;
    skos:prefLabel "ワークグループ構成"@ja ;
    skos:definition "Active Directoryドメインに参加しない、Kerberosの土俵にないWindowsのネットワーク構成。この構成のシステムのWindows認証には依然としてNTLMが使われ、使われなければならない。"@ja ;
    skos:altLabel "Workgroup" .

<https://comcomponent.com/knowledge/laps-backup-directory/> a skos:Concept ;
    skos:prefLabel "BackupDirectory設定"@ja ;
    skos:definition "Windows LAPSが生成したパスワードの保存先を指定するポリシー設定。既定値は無効で、Active Directory(2)かMicrosoft Entra ID(1)を明示するまでLAPSは何もしない。"@ja .

<https://comcomponent.com/knowledge/group-policy/> a skos:Concept ;
    skos:prefLabel "グループポリシー"@ja ;
    skos:definition "Active Directoryドメイン環境でWindowsの設定を集中構成する仕組み。"@ja ;
    skos:altLabel "GPO" ;
    skos:altLabel "Group Policy" .

<https://comcomponent.com/knowledge/laps-csp/> a skos:Concept ;
    skos:prefLabel "LAPS CSP"@ja ;
    skos:definition "Microsoft Entra参加デバイスにWindows LAPSのポリシーを配布するための構成サービスプロバイダー。Intuneから利用する。"@ja .

<https://comcomponent.com/knowledge/intune/> a skos:Concept ;
    skos:prefLabel "Microsoft Intune"@ja ;
    skos:definition "クラウドからPC・モバイルデバイスを管理するMicrosoftのMDMサービス。"@ja ;
    skos:altLabel "Intune" .

<https://comcomponent.com/knowledge/laps-ad-backup/> a skos:Concept ;
    skos:prefLabel "LAPSパスワードのActive Directory保存"@ja ;
    skos:definition "Windows LAPSが管理するローカル管理者パスワードを、Active Directoryのコンピューターオブジェクトの属性へバックアップする構成。"@ja ;
    ks:requires <https://comcomponent.com/knowledge/laps-ad-schema-extension/> .

<https://comcomponent.com/knowledge/laps-ad-schema-extension/> a skos:Concept ;
    skos:prefLabel "Windows LAPSのADスキーマ拡張(msLAPS-*)"@ja ;
    skos:definition "Update-LapsADSchemaがコンピューターオブジェクトに追加するmsLAPS-Password・msLAPS-EncryptedPassword・msLAPS-PasswordExpirationTimeなどの属性。旧LAPSのms-Mcs-AdmPwdとは別物。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/ad-confidential-attribute/> .

<https://comcomponent.com/knowledge/ad-confidential-attribute/> a skos:Concept ;
    skos:prefLabel "機密属性(confidential)"@ja ;
    skos:definition "SearchFlagsにfCONFIDENTIALを設定したActive Directoryの属性。通常の読み取り権限では参照できない。"@ja .

<https://comcomponent.com/knowledge/ad-extended-rights/> a skos:Concept ;
    skos:prefLabel "拡張権利(All Extended Rights)"@ja ;
    skos:definition "Active Directoryのオブジェクトに対する特別な操作をまとめて許可する権利。保持者は機密属性も読み取れる。"@ja ;
    ks:prevents <https://comcomponent.com/knowledge/confidential-attribute-protection/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/laps-powershell-module/> .

<https://comcomponent.com/knowledge/confidential-attribute-protection/> a skos:Concept ;
    skos:prefLabel "機密属性による読み取り保護"@ja ;
    skos:definition "fCONFIDENTIALが立てられた属性を、通常の読み取りアクセス許可だけでは参照できなくするActive Directoryの保護。"@ja .

<https://comcomponent.com/knowledge/laps-powershell-module/> a skos:Concept ;
    skos:prefLabel "LAPS PowerShellモジュール"@ja ;
    skos:definition "Get-LapsADPassword・Invoke-LapsPolicyProcessing・Reset-LapsPassword・Find-LapsADExtendedRightsなど、Windows LAPSの導入と運用を担うコマンドレット群。"@ja .

<https://comcomponent.com/knowledge/domain-functional-level/> a skos:Concept ;
    skos:prefLabel "ドメイン機能レベル(DFL)"@ja ;
    skos:definition "ドメイン内のドメインコントローラーに要求するWindows Serverの世代を示す設定値。利用できるActive Directoryの機能の範囲を決める。"@ja ;
    skos:altLabel "DFL" ;
    skos:altLabel "Domain Functional Level" .

<https://comcomponent.com/knowledge/laps-post-authentication-actions/> a skos:Concept ;
    skos:prefLabel "PostAuthenticationActions"@ja ;
    skos:definition "管理対象アカウントでの認証を検知してから猶予時間の経過後に、パスワードのリセットやサインアウトなどの後始末を実行するWindows LAPSの設定。"@ja ;
    ks:requires <https://comcomponent.com/knowledge/local-administrator-account/> .

<https://comcomponent.com/knowledge/laps-operational-log/> a skos:Concept ;
    skos:prefLabel "LAPS/Operationalログ"@ja ;
    skos:definition "Windows LAPSの動作を記録する専用のイベントログチャネル。ポリシー処理の開始10003・成功10004・失敗10005、パスワード保存成功のAD=10018／Entra ID=10029などを記録する。"@ja ;
    skos:broader <https://comcomponent.com/knowledge/windows-event-log/> .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/shared-local-admin-password/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/pass-the-hash/> ;
    schema:description "ローカル管理者パスワードを全台で共通にすると、そこから計算されるNTハッシュも全台で同じになるため、1台から取り出したハッシュがそのまま他の端末に対する認証材料になる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/access-control/local-accounts> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pass-the-hash/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/nt-hash/> ;
    schema:description "Pass-the-Hashは、盗んだNTハッシュを平文パスワードに戻さないまま認証の材料として使う。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/access-control/local-accounts> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pass-the-hash/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/lateral-movement/> ;
    schema:description "共通パスワード環境では、1台から得たハッシュが残りの端末への合鍵になり、侵害が横へ広がる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/access-control/local-accounts> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/shared-local-admin-password/> ;
    schema:description "Windows LAPSはローカル管理者パスワードを端末ごとにランダム化して自動ローテーションするため、全台共通のパスワードという構成そのものがなくなる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/lateral-movement/> ;
    schema:description "マイクロソフトはWindows LAPSの利点の筆頭にPass-the-Hash攻撃と横展開攻撃からの保護を挙げている。断てるのはローカル管理者アカウントの使い回しという経路で、侵害された端末上のドメイン資格情報の窃取など他の経路まで塞がるわけではない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:automates ;
    rdf:object <https://comcomponent.com/knowledge/local-administrator-account/> ;
    schema:description "Windows LAPSは、管理対象としたローカル管理者アカウントのパスワード生成・ローテーション・ディレクトリへのバックアップを自動で行う。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/builtin-administrator-account/> ;
    schema:description "AdministratorAccountNameを指定しない場合、Windows LAPSはビルトインAdministratorをRIDで自動特定して管理対象にする。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-policy-settings> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/laps-managed-account-disabled/> ;
    schema:description "Windows LAPSは無効化されたアカウントでもパスワードを管理するが、アカウントの有効化までは行わない。そのため既定構成のままでは、パスワードはディレクトリに保存されているのに、そのアカウントでは誰もサインインできない状態になり得る。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-policy-settings> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/builtin-administrator-account/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/laps-managed-account-disabled/> ;
    schema:description "ビルトインAdministratorはWindowsセットアップの時点で無効化されているため、これを管理対象にすると既定ではこの状態になる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/identity-protection/access-control/local-accounts> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:succeeds ;
    rdf:object <https://comcomponent.com/knowledge/legacy-microsoft-laps/> ;
    schema:description "Windows LAPSはOSに組み込まれた後継実装で、旧LAPSはWindows 11 23H2以降で非推奨となり、新しいOSではMSIのインストール自体がブロックされる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/legacy-microsoft-laps/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/duplicate-account-management/> ;
    schema:description "同じアカウントを旧LAPSとWindows LAPSの両方が管理する構成はセキュリティリスクでありサポートされない。旧LAPSのCSEが残った端末にWindows LAPSポリシーを適用すると、両者が同じアカウントをローテーションする二重管理になる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-legacy> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-emulation-mode/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/legacy-microsoft-laps/> ;
    schema:description "旧LAPSのGPO設定をWindows LAPSに処理させるエミュレーションモードは、旧LAPSのCSEがインストールされていない端末でのみ動作する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-legacy> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-emulation-mode/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/laps-password-encryption/> ;
    schema:description "エミュレーションモードは旧LAPSの前提(旧スキーマ・旧ACL)をそのまま使うため平文保存のみで、暗号化保存やEntra ID保存などの新機能は使えない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-legacy> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/active-directory/> ;
    schema:description "ADドメイン参加のみの端末では、パスワードはコンピューターオブジェクトのmsLAPS-*属性に保存される。ADとEntra IDの両方に保存することはできない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:storedIn ;
    rdf:object <https://comcomponent.com/knowledge/entra-id/> ;
    schema:description "Entra参加のみの端末ではMicrosoft Entra IDに保存される。ハイブリッド参加ではADかEntra IDのどちらか一方を選ぶ。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/workgroup/> ;
    schema:description "ADにもEntra IDにも参加していない端末にはパスワードのバックアップ先が存在しないため、Windows LAPSは利用できない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/laps-backup-directory/> ;
    schema:description "BackupDirectoryの既定値は「無効」で、ポリシーで保存先(AD=2、Entra ID=1)を明示するまでWindows LAPSは何も行わない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-policy-settings> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-backup-directory/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/group-policy/> ;
    schema:description "AD保存の構成では、コンピューターの構成>ポリシー>管理用テンプレート>システム>LAPSのグループポリシー(LAPS.admx)で設定する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-policy-settings> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-backup-directory/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/laps-csp/> ;
    schema:description "Microsoft Entra参加デバイスでは、LAPS CSP経由で配布するポリシーで設定する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-azure-active-directory> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/intune/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/laps-csp/> ;
    schema:description "Entra参加デバイスへのLAPSポリシー配布は、IntuneからのLAPS CSPが推奨構成とされている。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-azure-active-directory> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-ad-backup/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/laps-ad-schema-extension/> ;
    schema:description "パスワードの保存先にActive Directoryを使う場合は、Update-LapsADSchemaでフォレストに1回だけスキーマ拡張を適用しておくことが前提になる。旧LAPS導入済みの環境でも、Windows LAPS用の拡張は改めて必要。Entra ID保存だけならこの準備は要らない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-windows-server-active-directory> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-ad-schema-extension/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/ad-confidential-attribute/> ;
    schema:description "追加されるパスワード系のmsLAPS-*属性はSearchFlagsにfCONFIDENTIALを含む機密属性で、通常の読み取り権限では参照できない。一方、期限のmsLAPS-PasswordExpirationTimeはSearchFlagsが0で機密マークされていない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-technical-reference> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ad-extended-rights/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/confidential-attribute-protection/> ;
    schema:description "機密属性は通常の読み取り権限では見えないが、対象OUに拡張権利(All Extended Rights)を持つプリンシパルは読み取れてしまうため、機密マークによる保護がその相手には成立しない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-windows-server-active-directory> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ad-extended-rights/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/laps-powershell-module/> ;
    schema:description "対象OUに想定外の拡張権利保持者がいないかは、Find-LapsADExtendedRightsで洗い出せる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-windows-server-active-directory> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-password-encryption/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/ad-extended-rights/> ;
    schema:description "暗号化保存では閲覧権限と復号権限が分かれ、復号できるのは既定でDomain Adminsのみ、ADPasswordEncryptionPrincipalで指定したグループに限られる。属性を読めるだけの相手には平文が渡らない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-windows-server-active-directory> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-password-encryption/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/domain-functional-level/> ;
    schema:description "暗号化保存とパスワード履歴の利用にはドメイン機能レベル2016以上が必要で、それ未満のドメインでは平文(ACL保護)保存しか選べない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-windows-server-active-directory> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/laps-password-encryption/> ;
    schema:description "ADPasswordEncryptionEnabledの既定値は有効なので、DFL 2016以上のドメインでは既定で暗号化保存になる。DFLが古いドメインでは自動的に平文へ切り替わることを当てにせず、ポリシーで明示的に無効化する。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-policy-settings>, <https://learn.microsoft.com/windows-server/identity/laps/laps-scenarios-windows-server-active-directory> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/laps-post-authentication-actions/> ;
    schema:description "管理対象アカウントでの認証を検知すると、猶予時間(PostAuthenticationResetDelay、既定24時間)の経過後にパスワードのリセットとサインアウトを実行する。猶予時間を0にするとこの機能自体が無効になる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-policy-settings> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/laps-post-authentication-actions/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/local-administrator-account/> ;
    schema:description "起動条件は管理対象のローカル管理者アカウントで実際に認証が行われたことであり、ディレクトリからパスワードを参照しただけでは実行されない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-policy-settings> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/laps-powershell-module/> ;
    schema:description "パスワードの取得(Get-LapsADPassword／Get-LapsAADPassword)、ポリシーの即時処理(Invoke-LapsPolicyProcessing)、端末上の即時ローテーション(Reset-LapsPassword)、権限と監査の設定はLAPS PowerShellモジュールのコマンドレットで行う。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-powershell> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-laps/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/laps-operational-log/> ;
    schema:description "端末側の動作は専用のイベントログチャネルに記録され、処理開始10003・成功10004・失敗10005、パスワード保存成功のAD=10018／Entra ID=10029などで結果を確認できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/laps/laps-management-event-log> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .
