ナレッジグラフ ── 概念一覧
技術記事の主張を支える概念と関係を、人間向けのページと機械可読なデータ(JSON-LD / Turtle / RDFa)の両方で公開しています。関係の述語は語彙ページで定義しています。
概念一覧(145)
- Active Directory(AD DS) ── オンプレミスのWindowsドメインを構成するディレクトリサービス。
- 管理者権限 ── コンピューター全体の設定を変更できる権限。
- アプリの秘密情報 ── 業務アプリが扱う接続文字列・APIキーなどの秘密情報。ログオン済みマシンではドライブ暗号化では守れない。
- Windows Autopatch ── 更新の承認・スケジュール・展開停止の判断を自動化するMicrosoftのクラウドサービス。
- 回線帯域の逼迫 ── 多数のPCが同時に更新を取得することで拠点回線の帯域が不足すること。
- BitLocker ── ドライブ全体を暗号化して紛失・盗難・不適切な廃棄によるデータ流出を防ぐWindowsの機能。
- 起動時PIN(TPM+PIN) ── TPMに加えて起動時にPINの入力を必須にする、BitLockerの多要素構成。
- 保護の一時停止(サスペンド) ── 暗号化を保ったままBitLockerの保護を一時的に無効化する操作。既定では再起動で自動再開する。
- ブロック規則 ── 一致した通信を拒否する規則。競合する許可規則より常に優先されるため、1本あると後から許可を足しても勝てない。
- 選択証明書のログ出力 ── 起動時にどの証明書(拇印・期限)を選んだかをログに残す運用。障害調査と台帳突き合わせの起点になる。
- Cert:ドライブ ── 証明書ストアをファイルシステムのように操作するPowerShellのプロバイダー。
- 証明書台帳 ── 用途・拇印・保管場所・期限・担当者を記録し、棚卸し結果と突き合わせる一覧。
- 証明書の入れ替え ── 新しい証明書を追加し、相手先への事前登録・切り替え・動作確認を経て古い証明書を削除する手順。
- 証明書の選択(検索) ── アプリケーションが使用する証明書をストアから特定する処理。拇印やサブジェクト名をキーに検索する。
- 新証明書への切り替え ── アプリの構成を新しい証明書(拇印)に切り替えて動作確認する作業。
- 証明書チェーン ── 末端の証明書からルートCAまで連なる信頼の連鎖。
- 証明書の期限切れ ── 証明書の有効期間(NotAfter)を過ぎて検証に失敗する状態。
- 証明書起因の接続障害 ── 証明書やその参照設定が原因でTLS接続・認証に失敗する障害。
- 証明書ストア ── Windowsが証明書を保管・管理する場所の総称。
- certlm.msc ── ローカルコンピューターの証明書ストアを開く管理コンソール。
- certmgr.msc ── 現在のユーザーの証明書ストアを開く管理コンソール。
- certutil ── 証明書・CRL・チェーンの検証やストアのダンプを行うコマンドラインツール。
- 暗号化方式の選定 ── XTS-AESの128/256ビットなど暗号化方式を決めること。後から変えるには復号と再暗号化が必要。
- クリアキー ── 保護なしの一時鍵。OOBE完了時点の暗号化はこの鍵で行われ、回復キーのバックアップ成功後に除去される。
- クライアント証明書 ── TLS通信で接続元(クライアント)の身元を証明するための証明書。
- クローン展開 ── 親機のディスクイメージを複製して複数PCへ展開するキッティング方式。
- 閉域ネットワーク ── インターネットに接続せずに運用する隔離されたネットワーク。
- コード署名証明書 ── ソフトウェアの発行元を証明し、改ざんを検出するための証明書。
- 「通信できない」障害 ── クライアントからサーバー型アプリへの接続が確立できない障害。
- コンプライアンス期限と猶予期間 ── 更新の公開から何日以内にインストール・再起動させるかを強制するポリシー。再起動しないPCへの答え。
- 拇印の構成外出し ── 証明書の拇印をコードではなく構成ファイルに置き、リリースなしで差し替えられるようにする設計。
- Microsoft Connected Cache ── 更新コンテンツをネットワーク内にキャッシュする専用のキャッシュサーバー。
- ユーザーの証明書ストア ── ユーザーアカウントごとに別に存在する証明書ストア。
- データ消去手順 ── 初期化(リセット)・専用消去ツール・物理破壊など、検証可能な形でデータを消す手順。
- 配信の最適化 ── 同一ネットワーク内のPC同士が更新パッケージをピア共有して帯域消費を抑える仕組み。
- 対話ユーザーのデスクトップアプリ ── ログオンしたユーザー本人の権限で動くデスクトップアプリケーション。
- デバイスの暗号化 ── 要件を満たすPCでBitLockerによる暗号化を自動的に初期化する簡易機能。
- 紛失・盗難によるデータ流出 ── PCやディスクの紛失・盗難・不適切な廃棄によって保存データが第三者に読まれること。
- DPAPI ── 実行中のマシン上でアプリの秘密情報を保護するWindowsのデータ保護API。
- WSUSのドライバー同期 ── Windows Update/MicrosoftアップデートカタログからWSUSへドライバー更新を同期する機能。終了予告後に撤回され継続中。
- ドライバー更新 ── Windows Update経由で配信されるデバイスドライバーの更新。WUfBでは既定で対象に含まれ、除外も指定できる。
- デュアルスキャン ── WSUSサーバー指定と延期ポリシーの同居で、スキャン先がWindows Updateへ切り替わるWindows 10の動作。
- エディションの棚卸し ── 各PCのWindowsエディション(Home/Pro等)を一覧化する作業。Home混在はWUfB移行の前提を崩す。
- 保護有効化済みイメージの複製 ── BitLockerの保護を有効化した状態の親機イメージを複製すること。回復パスワードはデバイス固有のため複製してはならない。
- 暗号化の性能影響 ── ドライブ暗号化によるI/O性能への影響。現代のPCでは体感に響くことはまれ。
- Microsoft Entra ID ── Microsoftのクラウド型ID・アクセス管理基盤。
- Everyoneへのフルコントロール付与 ── 動かないからと秘密キーのACLにEveryoneのフルコントロールを与えること。秘密キーを平文パスワード並みの扱いに落とす。
- 実行ファイルのパス変更 ── アップデートなどで実行ファイルの配置パスが変わること。
- エクスポート可能でのインポート ── Import-PfxCertificateに-Exportableを付け、取り込んだ秘密キーを後から再エクスポートできる形にすること。
- 機能更新 ── 年次で配信されるWindowsのバージョンアップ。
- ファイアウォールの無効化 ── Windowsファイアウォールによるフィルタリングを止めること。必要な場合はプロファイル設定でオフにする。
- 「重要な警告」ダイアログ ── 規則のないアプリがポートの待ち受けを開始したときに表示される通知ダイアログ。
- ファームウェア更新 ── PCのBIOS/UEFIファームウェアを更新する作業。
- Get-NetConnectionProfile ── 現在のネットワークプロファイル(ドメイン/プライベート/パブリック)を確認するPowerShellコマンドレット。
- Get-NetFirewallRule ── 適用中の規則(ActiveStore)や規則の出所を照会するPowerShellコマンドレット。
- グループポリシー ── Active Directoryドメイン環境でWindowsの設定を集中構成する仕組み。
- ハードウェア交換 ── マザーボード交換やドライブの別PCへの移設など、起動環境が変わるハードウェアの変更。
- Windows Homeエディション ── 個人向けのWindowsエディション。管理系機能の多くが対象外。
- IISアプリケーションプール ── IIS上のWebアプリの実行単位。プールのIDというアカウントで無人実行される。
- 受信の規則 ── 外部からの受信接続を許可またはブロックするファイアウォール規則。
- インストーラー ── 管理者権限で動作し、アプリの配置と関連設定を行う導入プログラム。
- 中間CA証明書 ── ルートCAと末端証明書の間をつなぐ認証局の証明書。「中間証明機関」ストアに置かれる。
- Microsoft Intune ── クラウドからPC・モバイルデバイスを管理するMicrosoftのMDMサービス。
- 回復情報のバックアップ必須ポリシー ── 回復情報の保存に成功するまでBitLockerの有効化を許可しないポリシー。
- 秘密キーの持ち出しリスク ── ストア上の秘密キーが再エクスポートされ、外部へ持ち出され得るリスク。
- 回復パスワードの再発行(ローテーション) ── 新しい回復パスワードを発行してバックアップ成功を確認したうえで、使用・開示されたものを無効化する運用。
- キー使用法(Key Usage)属性 ── 証明書の用途を示す属性。.NET Core系のクライアント認証ではDigital Signatureを含む必要がある。
- 待ち受け型の業務アプリ ── ポートを開いて外部からの接続を待ち受ける形態の業務アプリケーション。
- ローカルアカウント ── MicrosoftアカウントやEntra IDに紐づかない、PC内で完結するアカウント。
- ローカル規則のマージ ── ローカルで作成したファイアウォール規則を適用対象に含めるかを決めるプロファイル単位の設定。
- コンピューターの証明書ストア ── PCに1つで、全ユーザーとサービスに共通の証明書ストア。
- Autopatch対象ライセンス ── Microsoft 365 Business Premium、Windows 10/11 Education A3/A5・Enterprise E3/E5など、Windows Autopatchを含むライセンス帯。
- manage-bde ── BitLockerの状態確認・プロテクター管理を行うコマンドラインツール。
- Microsoftアカウント ── 個人向けサービスにサインインするためのMicrosoftのアカウント。
- ファイアウォールサービス(MpsSvc) ── Windowsファイアウォールを実装するWindowsのサービス。停止による無効化はサポート対象外。
- MpsSvcサービスの停止 ── Windowsファイアウォールの実体であるMpsSvcサービスを停止する操作。サポートされない無効化方法。
- msinfo32(システム情報) ── デバイスの暗号化の前提条件を満たしているかを「デバイスの暗号化のサポート」行で確認できるツール。
- 名前付きパイプ ── Windowsのプロセス間通信手段のひとつ。リモートからの利用はアプリ自身のポートではなくSMB(TCP 445)を経由する。
- netsh advfirewall ── ファイアウォール規則を追加・削除するコマンドラインインターフェイス。
- netstat ── 対象ポートが実際に待ち受け(LISTENING)状態かを確認するコマンド。切り分けの最初の一手。
- ネットワークプロファイル ── 接続中のネットワークをドメイン・プライベート・パブリックに区分し、規則の適用範囲を決める仕組み。
- New-NetFirewallRule ── ファイアウォール規則を作成するPowerShellコマンドレット。-Nameが一意な識別子になる。
- 受信通知の無効化 ── 「重要な警告」ダイアログの表示と実行時の自動規則作成を止める構成。Set-NetFirewallProfile -NotifyOnListen FalseまたはGPOで設定する。
- 規則の過剰許可 ── 必要以上の通信を許可してしまう状態。同じポートで待ち受ける別プロセスまで通してしまうなど。
- 相手先への証明書事前登録 ── 事前登録が必要なAPIで、新しい証明書を相手先システムへ届け出て新旧併用の並行期間を確保すること。
- パスワード方式 ── 起動時にパスワードを入力するBitLockerの認証方式。ロックアウトの仕組みがなく総当たりに弱い。
- PC廃棄 ── PCやディスクを廃棄・売却・リサイクルに出すこと。
- 担当者個人アカウントでの回復キー保管 ── 会社PCの回復キーが担当者個人のMicrosoftアカウントにだけ保存されている状態。
- 「個人」ストア(My) ── 自分が使う証明書を秘密キーと関連付けて保管する論理ストア。唯一コンピューターストアから内容が継承されない。
- ファイアウォールログ(pfirewall.log) ── 破棄・許可されたパケットを記録するWindowsファイアウォールのログファイル。既定では記録されない。
- PFXファイル ── 証明書と秘密キーのペアを受け渡すためのファイル形式(PKCS #12)。
- ポート指定の規則 ── プロトコルとポート番号で対象を決めるファイアウォール規則。
- 印刷・ファイルの控え ── 紙への印刷やUSBメモリ・ファイルとして手動保存した回復キーの控え。
- 秘密キー ── 証明書と対になり、署名や復号に使う非公開の鍵。
- 秘密キーのアクセス権 ── ストア上の秘密キーをどのアカウントが読めるかを決めるアクセス制御。
- Windows Pro/Enterprise系エディション ── Pro・Pro Education・Enterprise・Educationなど、管理機能を持つWindowsのエディション群。
- プロファイルの限定 ── 規則を適用するネットワークプロファイルをドメイン/プライベートに絞る指定。社外Wi-Fiで待ち受けポートが開く事故を防ぐ。
- プログラム指定の規則 ── 実行ファイルのフルパスで対象を絞るファイアウォール規則。ワイルドカードは使えない。
- 品質更新 ── 毎月配信されるセキュリティ修正・不具合修正の更新プログラム。
- 回復キー(回復パスワード) ── BitLockerの通常の解錠ができないときにドライブを解錠する48桁の数字。
- 回復キーの漏えい ── 回復キーが第三者に知られ、ドライブの全データにアクセスされ得る状態。
- 回復キーID ── 回復パスワードごとの識別子。回復画面に表示される先頭8桁を、保存済みキーと照合する手がかりにする。
- 回復キー不在によるデータ喪失 ── 回復手段の控えがないまま回復モードに入り、暗号化されたデータを取り出せなくなること。
- BitLocker回復モード ── 起動環境の変化などで通常の解錠ができず、回復キーの入力を求められる状態。
- リモートIPの限定 ── 規則の適用対象を接続元のIPアドレス・サブネットに絞る指定。
- 修理・保守作業 ── PCを修理業者や保守要員に預けて作業してもらうこと。
- ルートCA証明書 ── 信頼の起点となる認証局の証明書。「信頼されたルート証明機関」ストアに置かれる。
- スキャンソースポリシー ── 機能更新・品質更新・ドライバー・その他製品の分類ごとに、取得元をWSUSかWindows Updateか明示するポリシー。
- アドホックな自己署名証明書 ── 検証用にツールで自前発行したサーバー/クライアント証明書。鍵管理の仕組みを持たず、検証環境限定・期限つきでの利用が原則。適切に運用される社内CAのルート証明書(これも技術的には自己署名)とは区別する。
- サービス指定の規則 ── Windowsサービスのサービス名で対象を絞るファイアウォール規則の指定方法。
- 管理者が実質不在の小規模環境 ── PCが数台〜十数台で、専任のIT管理者がいない環境。管理の空白が最大のリスクになる。
- SMB(TCP 445) ── ファイル共有とリモート名前付きパイプが使うプロトコルとポート。
- スタートアップキー ── USBメモリに保存した鍵ファイルで起動時の認証を行うBitLockerの方式。TPMのないPCでも利用できる。
- ストアの取り違え ── 証明書を入れたストアと、プログラムや管理者が見ているストアが別物になっている状態。「開発中は動いたのに本番で見つからない」の正体。
- タスクスケジューラの無人実行 ── ユーザーのログオン有無に関わらずタスクに指定したアカウントでプログラムを実行する仕組み。
- Test-NetConnection ── 指定ポートへのTCP接続を試験するPowerShellコマンドレット。
- 拇印(サムプリント) ── 証明書ごとに一意なハッシュ値。証明書を更新すると必ず変わる。
- 拇印のハードコード ── 証明書の拇印をコードや構成ファイルに直書きして参照すること。証明書更新のたびに修正が必要になる。
- TPM ── 暗号鍵を外部に出さずに保護し、起動環境の改ざん検証を担うセキュリティモジュール。
- 信頼の起点の悪用リスク ── ルートストアに植えた証明書の秘密キーが漏れると、任意のサイトやソフトウェアへのなりすましの足場になるリスク。
- 信頼された発行元ストア ── 信頼する発行元のコード署名証明書を登録する論理ストア。
- UEFIセキュアブート ── 署名検証に通ったブートコンポーネントだけを起動させるUEFIの仕組み。
- 無人運転の装置PC ── 人手を介さず再起動・稼働し続ける必要がある装置制御・キオスク用途のPC。
- 意図しない更新適用 ── 承認・検証を経ずに更新や機能アップグレードが適用されてしまうこと。
- 保護されない暗号化状態 ── 暗号化はされているが保護が有効化(アーム)されておらず、盗難時の保護にならない状態。
- 未要求の受信通信 ── こちらからの要求への応答ではない、外部からの着信トラフィック。
- 更新起因の業務アプリ障害 ── 更新プログラムの適用後に業務アプリが動作しなくなる障害。
- 更新プログラムの管理 ── 組織のPC・サーバーへ更新プログラムを検証・配布・適用させる一連の管理業務。
- 更新の一時停止 ── 問題発生時に更新の配布を一時的に止める操作。最大35日で自動的に期限切れになる。
- 更新リング ── 延期日数の異なるグループを作り、パイロットから全社へ段階的に更新を広げる運用単位。
- 更新時の規則再登録 ── アップデートでexeパスが変わる場合に、旧規則を削除して新パスで登録し直すアップデーター側の処理。
- 使用済み領域のみ暗号化 ── データのある領域だけを暗号化して初回の所要時間を短縮する範囲指定。新品ドライブ向け。
- validOnly指定の証明書検索 ── X509Certificate2Collection.Findの第3引数にtrueを指定し、検証を通った有効な証明書だけを返す検索。
- Windows Internal Database ── WSUSが既定で使う組み込みデータベース。Windows Server 2025で非推奨・将来削除予定。
- Windowsファイアウォール ── 全エディションで既定有効の、Windows標準のホスト型ファイアウォール。
- Windows Server ── サーバー向けのWindows。Windows Updateから機能更新を受け取らない。
- Windowsサービス ── ユーザーのサインインと無関係にバックグラウンドで動くWindowsのプロセス。
- Windows Update ── Microsoftが更新プログラムを配信するオンラインサービス。
- WSUS ── オンプレミスで更新プログラムを同期・承認・配布するWindows Serverの役割。2024年9月に非推奨と発表された。
- WSUSサーバーの停止・撤去 ── 全クライアントの移行後にWSUSサーバーを停止・撤去すること。1サイクル観察してから畳む。
- WSUSからの移行 ── WSUSの非推奨化を受けて、更新プログラムの管理をWUfBなどの後継手段へ移す取り組み。
- WSUSへの新規投資 ── WSUSを中心に据えたサーバー更改・レプリカ増設・作り込みなどの新規投資。
- Windows Update for Business ── Windows Updateからの直接配信を延期・一時停止・期限のポリシーで制御する追加費用なしの仕組み。
- X509Storeクラス ── StoreNameとStoreLocationを指定して証明書ストアを開く.NETのクラス。
- XTS-AES ── BitLockerが既定で使うブロック暗号の動作モード。
記事別の知識グラフ
- BitLocker実務ガイド ── 回復キーの管理から始めるドライブ暗号化 ── 知識マップ / JSON-LD / Turtle
- Windows証明書ストア実務ガイド ── ユーザーとコンピューター、どちらに入れるか ── 知識マップ / JSON-LD / Turtle
- Windowsファイアウォールと業務アプリ ── 受信規則はインストーラーで登録する ── 知識マップ / JSON-LD / Turtle
- WSUS非推奨後のWindows Update管理 ── WUfB・Autopatch・Intuneをどう選ぶか ── 知識マップ / JSON-LD / Turtle
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。