セキュリティ・認証 / ID運用
gMSAとは
Group Managed Service Account。Active Directoryが長く複雑なパスワードを自動管理し、許可された複数ホストから利用できるサービスアカウントです。
用語集内のカードを見るセキュリティ・認証 / ID運用
Group Managed Service Account。Active Directoryが長く複雑なパスワードを自動管理し、許可された複数ホストから利用できるサービスアカウントです。
用語集内のカードを見るgMSAを、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
Packet Story Lab
正常系と障害系の通信フローを見比べ、用語がどの観測点に現れるかを確認できます。
gMSAはGroup Managed Service Accountの略で、Active Directoryがサービス用パスワードを自動生成・更新し、許可された複数ホストから利用できる管理サービスアカウントです。人が固定パスワードを台帳や設定へ持つ運用を減らします。
Windows Service、IIS Application Pool、Scheduled Taskなどで利用でき、KerberosのSPNと組み合わせます。導入だけで安全になるわけではなく、利用許可ホスト、権限、SPN、監査、移行手順の設計が必要です。
gMSAの管理パスワードを取得できる主体は、PrincipalsAllowedToRetrieveManagedPasswordなどで制御します。広いComputer Groupを許可すると、本来不要なHostまで資格情報を利用できる範囲が広がります。
導入前にサービスを実行するHost、冗長ノード、DR環境を棚卸しし、必要なComputer Accountだけをグループへ追加します。廃止Hostは速やかに外します。
gMSAへ移行するときは、サービス実行アカウントとSPNの登録先を一致させます。旧アカウントにSPNが残る、同じSPNを重複登録する、alias用SPNを移し忘れるとKerberos認証が失敗します。
変更前後のサービス名、Host、SPN、実行アカウントを記録し、TGT、Service Ticket、サービス利用を順に確認します。管理パスワードそのものは表示・保存しません。
gMSAにも最小権限が必要です。Local Administratorや広いドメイン権限を安易に付けず、サービス起動、共有、データベースなど必要な操作だけを許可します。対話ログオンやリモートログオンは原則として禁止します。
監査では、アカウント利用Host、サービス起動、Ticket暗号方式、権限変更、SPN変更を確認します。自動ローテーションが動いていても、過剰権限や不要SPNは別のリスクとして残ります。
固定サービスアカウントからgMSAへ移行した後は、サービス再起動、冗長ノード、Kerberos認証、業務疎通、監視ジョブを確認します。旧アカウントは即時削除せず、依存関係がないことを監査ログで確認してから無効化します。
運用台帳には所有者、用途、利用Host、SPN、権限、監視、廃止条件を残します。Kerberoasting対策としてAES利用と異常な4769要求の監視も継続します。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。