gMSA(group Managed Service Account)
パスワードの自動生成・自動更新とSPN管理の簡素化を提供するActive Directoryドメインのサービスアカウント。ドメインコントローラー側のKDSルートキーの準備を前提とする。
- 概念URI
https://comcomponent.com/knowledge/gmsa/
- 別名・表記
- グループ管理サービスアカウント
- 最終確認日
- 2026-08-01
- 機械可読データ
- JSON-LD
この概念が関わる関係
- gMSA(group Managed Service Account)はWindowsサービスに対する本記事の推奨です。ドメイン環境で長期運用するサービスの実行アカウントには、パスワードをOSが自動管理するgMSAが推奨される / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)はActive Directory(AD DS)を前提とします。gMSAはActive Directoryドメインのアカウントであり、ワークグループ環境では選択肢にならない / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)はドメインコントローラーを前提とします。gMSAのパスワード生成には、ドメインコントローラー側のKDS(Key Distribution Service)ルートキーが必要 / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- SecretStoreモジュールはgMSA(group Managed Service Account)と両立しません。SecretManagementは$env:LOCALAPPDATAとDPAPIに依存しており、プロファイルを持たないgMSAのような管理されたアカウントでは動作しない / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)は平文パスワードの埋め込みリスクに対する本記事の推奨です。実行アカウント自体に接続先の権限を与え、gMSAでパスワード管理をOSに任せることが最優先の現実解になる / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)はActive Directory(AD DS)を前提とします。gMSAはドメインの管理されたアカウントであり、Active Directoryのドメイン機能を前提とする / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- タスクスケジューラの無人実行はgMSA(group Managed Service Account)を利用します。gMSAを実行アカウントに選ぶ場合、Windowsサービスだけでなくタスクスケジューラのタスクの実行アカウントにも使える / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)はKerberoastingを軽減します。gMSAのパスワードは240バイトのランダム生成で総当たり・辞書攻撃を受けにくい。実効性のある対策はパスワードを人間が推測・解読できない強度にすることで、マイクロソフトも長いパスワードの強制とgMSAの利用を挙げている。 / 確度: 確立した関係 / 確認日: 2026-08-20 出典 出典
- gMSA(group Managed Service Account)はドメインユーザーのサービスアカウントの後継に当たります。既定30日ごとの自動ローテーションで人間が変更を計画する必要も、サービスを止める必要もなくなる。複数サーバーで同じ身元を共有でき、SPNの登録・管理も簡素化できる。 / 確度: 確立した関係 / 確認日: 2026-08-20 出典 出典
- gMSA(group Managed Service Account)はKDSルートキーを前提とします。パスワードはKDSのルートキーからドメインコントローラーが計算し、許可されたホストだけが取得する。KDSルートキーの作成は1回だけの作業だが、全ドメインコントローラーへの複製を待つため作成から最大10時間はgMSAを作成できない。 / 確度: 確立した関係 / 確認日: 2026-08-20 出典 出典
- gMSA(group Managed Service Account)はドメイン機能レベル(DFL)を前提とします。gMSAにはActive Directoryドメイン環境であること、ドメインとフォレストの機能レベルがWindows Server 2012以上であること、gMSA名がフォレスト内で一意であることが要る。パスワード変更間隔は作成時にしか設定できない。 / 確度: 確立した関係 / 確認日: 2026-08-20 出典
- gMSA(group Managed Service Account)はパスワード入力を前提とするアプリと両立しません。gMSAはWindowsサービス・IISアプリケーションプール・タスクスケジューラのタスクなど、標準の仕組みでログオン身元を構成するものには広く対応するが、アプリが内部でパスワードを要求する作りだと使えない。フェールオーバークラスタリング自体もgMSAをサポートしないなどの制約があるため、本番投入前にテスト環境で動作を確認する。 / 確度: 条件付きの関係 / 確認日: 2026-08-20 出典 出典
- gMSA(group Managed Service Account)はWindowsサービスに対する本記事の推奨です。ドメインで共有やDBに触るサービスには、パスワードをドメイン側が自動管理するgMSAが本命とされる / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)は「バッチ ジョブとしてログオン」の権利を前提とします。gMSAをタスクスケジューラの該当ログオン種別で使う場合は「バッチ ジョブとしてログオン」の権利が必要で、gMSAだからといって免除されるわけではない。Windowsサービスの実行アカウントに使う場合に必要なのはサービスとしてのログオン権である / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)はログオン種別(LogonType)で構成できます。タスクスケジューラのプリンシパルとしてgMSAを使う場合、LogonTypeにはPasswordを指定するが、パスワードそのものは渡さない / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)はドメインコントローラーを前提とします。gMSAのパスワードはドメインコントローラーが自動管理し、許可されたホストがそれを取得する / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- タスクスケジューラの無人実行はgMSA(group Managed Service Account)を利用します。実行アカウントにgMSAを選ぶ場合、タスクスケジューラはそれを実行アカウントとしてサポートする / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- gMSA(group Managed Service Account)はPowerShellのScheduledTasksモジュールで構成できます。タスクスケジューラのプリンシパルとしてgMSAを指定する場合、New-ScheduledTaskPrincipalの-UserIdと-LogonTypeを使う / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
この概念を扱う記事
一次資料
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。