知識マップ: Windows LAPS実務ガイド ── 全PC共通のローカル管理者パスワードをやめる
記事「Windows LAPS実務ガイド ── 全PC共通のローカル管理者パスワードをやめる」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
全PC共通のローカル管理者パスワードは、パスワードが同じならNTハッシュも同じになるため、1台から抜いたハッシュがそのまま他の端末への合鍵になり、Pass-the-Hashによる横展開を招きます。Windows LAPSはパスワードを端末ごとにランダム化して自動ローテーションすることでこの経路を断つOS標準機能で、保存先はActive DirectoryかMicrosoft Entra IDのどちらか一方、どちらにも参加していないワークグループ端末では使えません。既定ではBackupDirectoryが無効なので、GPOまたはIntuneのLAPS CSPで保存先を明示するまで何も起きません。AD保存ではスキーマ拡張が前提で、追加されるパスワード属性は機密属性ですが、対象OUに拡張権利を持つプリンシパルは読み取れるため、暗号化保存で復号できる相手を絞る二段構えが要ります。取得したパスワードはPostAuthenticationActionsで認証の24時間後に自動リセットされますが、起点は認証であって参照ではありません。
flowchart LR
accTitle: Windows LAPSと共通ローカル管理者パスワードの知識マップ
accDescr: 全PC共通のローカル管理者パスワードがPass-the-Hashによる横展開を招く構図と、Windows LAPSがそれをどう断つか、保存先・事前準備・閲覧権限・使い捨ての仕組み・旧LAPSとの関係を示す図
windows_laps["Windows LAPS"]
shared_local_admin_password["全PC共通のローカル管理者パスワード"]
pass_the_hash["Pass-the-Hash"]
nt_hash["NTハッシュ"]
lateral_movement["横展開(ラテラルムーブメント)"]
local_administrator_account["ローカル管理者アカウント"]
builtin_administrator_account["ビルトインAdministratorアカウント"]
laps_managed_account_disabled["管理対象アカウントが無効のまま残る状態"]
legacy_microsoft_laps["旧LAPS(レガシーMicrosoft LAPS)"]
duplicate_account_management["同一アカウントの二重管理"]
laps_emulation_mode["旧LAPSエミュレーションモード"]
laps_password_encryption["LAPSパスワードの暗号化保存"]
active_directory["Active Directory(AD DS)"]
entra_id["Microsoft Entra ID"]
workgroup["ワークグループ構成"]
laps_backup_directory["BackupDirectory設定"]
group_policy["グループポリシー"]
laps_csp["LAPS CSP"]
intune["Microsoft Intune"]
laps_ad_backup["LAPSパスワードのActive Directory保存"]
laps_ad_schema_extension["Windows LAPSのADスキーマ拡張(msLAPS-*)"]
ad_confidential_attribute["機密属性(confidential)"]
ad_extended_rights["拡張権利(All Extended Rights)"]
confidential_attribute_protection["機密属性による読み取り保護"]
laps_powershell_module["LAPS PowerShellモジュール"]
domain_functional_level["ドメイン機能レベル(DFL)"]
laps_post_authentication_actions["PostAuthenticationActions"]
laps_operational_log["LAPS/Operationalログ"]
shared_local_admin_password -->|"原因になり得る"| pass_the_hash
pass_the_hash -->|"利用する"| nt_hash
pass_the_hash -->|"原因になり得る"| lateral_movement
windows_laps -->|"防止する"| shared_local_admin_password
windows_laps -.->|"軽減する"| lateral_movement
windows_laps -->|"自動化する"| local_administrator_account
windows_laps -->|"利用する"| builtin_administrator_account
windows_laps -.->|"原因になり得る"| laps_managed_account_disabled
builtin_administrator_account -.->|"原因になり得る"| laps_managed_account_disabled
windows_laps -->|"の後継"| legacy_microsoft_laps
legacy_microsoft_laps -.->|"原因になり得る"| duplicate_account_management
laps_emulation_mode -->|"両立しない"| legacy_microsoft_laps
laps_emulation_mode -->|"両立しない"| laps_password_encryption
windows_laps -.->|"に保存される"| active_directory
windows_laps -.->|"に保存される"| entra_id
windows_laps -->|"両立しない"| workgroup
windows_laps -->|"前提とする"| laps_backup_directory
laps_backup_directory -.->|"で構成できる"| group_policy
laps_backup_directory -.->|"で構成できる"| laps_csp
intune -.->|"利用する"| laps_csp
laps_ad_backup -->|"前提とする"| laps_ad_schema_extension
laps_ad_schema_extension -->|"利用する"| ad_confidential_attribute
ad_extended_rights -->|"防止する"| confidential_attribute_protection
ad_extended_rights -->|"で確認できる"| laps_powershell_module
laps_password_encryption -.->|"軽減する"| ad_extended_rights
laps_password_encryption -->|"前提とする"| domain_functional_level
windows_laps -.->|"利用する"| laps_password_encryption
windows_laps -->|"利用する"| laps_post_authentication_actions
laps_post_authentication_actions -->|"前提とする"| local_administrator_account
windows_laps -->|"で構成できる"| laps_powershell_module
windows_laps -->|"で確認できる"| laps_operational_log
概念間の関係(全31件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- 全PC共通のローカル管理者パスワードはPass-the-Hashの原因になることがあります。
- Pass-the-HashはNTハッシュを利用します。
- Pass-the-Hashは横展開(ラテラルムーブメント)の原因になることがあります。
- Windows LAPSは全PC共通のローカル管理者パスワードを防ぎます。
- Windows LAPSは横展開(ラテラルムーブメント)を軽減します。
- Windows LAPSはローカル管理者アカウントを自動化します。
- Windows LAPSはビルトインAdministratorアカウントを利用します。
- Windows LAPSは管理対象アカウントが無効のまま残る状態の原因になることがあります。
- ビルトインAdministratorアカウントは管理対象アカウントが無効のまま残る状態の原因になることがあります。
- Windows LAPSは旧LAPS(レガシーMicrosoft LAPS)の後継に当たります。
- 旧LAPS(レガシーMicrosoft LAPS)は同一アカウントの二重管理の原因になることがあります。
- 旧LAPSエミュレーションモードは旧LAPS(レガシーMicrosoft LAPS)と両立しません。
- 旧LAPSエミュレーションモードはLAPSパスワードの暗号化保存と両立しません。
- Windows LAPSはActive Directory(AD DS)に保存されます。
- Windows LAPSはMicrosoft Entra IDに保存されます。
- Windows LAPSはワークグループ構成と両立しません。
- Windows LAPSはBackupDirectory設定を前提とします。
- BackupDirectory設定はグループポリシーで構成できます。
- BackupDirectory設定はLAPS CSPで構成できます。
- Microsoft IntuneはLAPS CSPを利用します。
- LAPSパスワードのActive Directory保存はWindows LAPSのADスキーマ拡張(msLAPS-*)を前提とします。
- Windows LAPSのADスキーマ拡張(msLAPS-*)は機密属性(confidential)を利用します。
- 拡張権利(All Extended Rights)は機密属性による読み取り保護を防ぎます。
- 拡張権利(All Extended Rights)はLAPS PowerShellモジュールで確認できます。
- LAPSパスワードの暗号化保存は拡張権利(All Extended Rights)を軽減します。
- LAPSパスワードの暗号化保存はドメイン機能レベル(DFL)を前提とします。
- Windows LAPSはLAPSパスワードの暗号化保存を利用します。
- Windows LAPSはPostAuthenticationActionsを利用します。
- PostAuthenticationActionsはローカル管理者アカウントを前提とします。
- Windows LAPSはLAPS PowerShellモジュールで構成できます。
- Windows LAPSはLAPS/Operationalログで確認できます。
主要概念の定義
機械可読データ
このデータセットについて
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。