知識マップ: Windowsサービスのアカウント選定 ── LocalSystem・仮想アカウント・gMSAの使い分け

記事「Windowsサービスのアカウント選定 ── LocalSystem・仮想アカウント・gMSAの使い分け」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

単一マシン内で完結するサービスは仮想アカウント、ドメイン内のリソースへサービス固有の身元でアクセスするサービスはgMSAが第一候補です。LocalSystemはトークンにSYSTEMとBUILTIN\Administratorsを含むため、乗っ取られるとそのマシンのほぼすべてを失います。仮想アカウントはパスワード管理不要のままサービスごとに身元を分離でき、ACLにNT SERVICE\サービス名を直接書けますが、ネットワークへ出るとコンピューターアカウントに縮退するため、リモート側からはどのサービスかを区別できません。ドメインユーザーを使う構成は、SCMが保存したパスワードの期限切れがサービス停止になり、それを避ける無期限運用と平文の使い回しがKerberoastingの餌になります。gMSAは240バイトのランダムパスワードを既定30日ごとに自動ローテーションし、複数サーバーで同じ身元を共有できます。

Windowsサービスの実行アカウント選択とgMSAの知識マップLocalSystemの危険性、LocalService/NetworkServiceの最小権限、仮想アカウントによるサービス単位の身元分離、ネットワークではコンピューターアカウントに縮退する仕組み、ドメインユーザー方式のパスワード運用とKerberoasting、gMSAによる自動ローテーションを示す図利用する利用する軽減するの後継両立しない利用する両立しない前提とする原因になり得る前提とする前提とする軽減するの後継前提とする前提とするに保存される両立しないで構成できるで確認できる仮想アカウントgMSA(group Managed Service Account)SCM(サービス制御マネージャー)「サービスとしてログオン」権利LocalSystemアカウント管理者権限LocalService / NetworkServiceサービス個別のネットワーク身元コンピューターアカウント(PC$)ワークグループ構成ドメインユーザーのサービスアカウントKerberoastingSPN(サービスプリンシパル名)KerberosKDSルートキードメイン機能レベル(DFL)ドメインコントローラーパスワード入力を前提とするアプリイベント4624(ログオン成功)

概念間の関係(全19件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

仮想アカウント
パスワード管理が不要で、コンピューターアカウントの資格情報でネットワークにアクセスしながらサービス単位でACLを付与できるサービス実行アカウント。
gMSA(group Managed Service Account)
パスワードの自動生成・自動更新とSPN管理の簡素化を提供するActive Directoryドメインのサービスアカウント。ドメインコントローラー側のKDSルートキーの準備を前提とする。
SCM(サービス制御マネージャー)
サービスの起動時に実行アカウントでログオンさせる、Windowsのサービス管理コンポーネント。
LocalSystemアカウント
サービスの実行アカウントの1つ。ローカルでは広範な特権を持つ一方、ネットワーク上ではコンピューターの資格情報としてリモートサーバーに認証される。
LocalService / NetworkService
ローカル権限を最小に抑えた組み込みのサービスアカウント。リモートに対してLocalServiceは匿名、NetworkServiceはコンピューターアカウントとして見える。
コンピューターアカウント(PC$)
ドメイン参加マシンがActive Directory上に持つアカウント。LocalSystem・NetworkService・仮想アカウントで動くサービスは、この身元でリモートのリソースへ認証される。
ドメインユーザーのサービスアカウント
サービスの実行アカウントとして割り当てられたドメイン(またはローカル)のユーザーアカウント。SCMがパスワードを保存し、起動のたびにログオンに使う。
SPN(サービスプリンシパル名)
Kerberos認証を受けるサービスが実行アカウントに登録する名前。
Kerberoasting
SPNが登録されたアカウントへのサービスチケットを認証済みユーザーとして要求し、オフラインでパスワードの総当たりを試みる攻撃。
KDSルートキー
gMSAのパスワード計算の元になる、キー配布サービスのルートキー。作成は1回だけだが、全ドメインコントローラーへの複製を待つ必要がある。

機械可読データ

このデータセットについて

作成
合同会社小村ソフト
ライセンス
CC BY 4.0 ── 出典(合同会社小村ソフト)とライセンスへのリンクを明示し、改変した場合はその旨を示すことを条件に、再配布・改変を含めて再利用できます
最終確認日
2026-08-22 ── 収録する関係のうち、最後に出典と照合した日

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。