> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/ja/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md).

# ローカル管理者パスワード ソリューション (LAPS)

当社の Local Administrator Password Solution (LAPS) は、ユーザーサポートや権限昇格のために、環境内で同一のアカウントを使用する問題を解決するために構築されました。LAPS はローカルアカウント用の強力なパスワードを生成し、それらは安全に保存されます *あなた自身の* [Azure Key Vault](/ja/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/keyvault.md)。監査のために、次のいずれかを指定するオプションがあります [Application Insights](/ja/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/application-insights.md) インスタンスまたは [Log Analytics Workspace](/ja/torogu/log-analytics.md).

## 前提条件

LAPS を始める前に、以下の前提条件を満たす必要があります：

* セットアップ [Application Insights](#application-insights) または [Log Analytics Workspace](/ja/torogu/log-analytics.md)
* グループ（またはユーザー）の設定を使用して LAPS のアカウント種類を明示的に有効化する

以下で両方を見ていきます。

## ログ記録

LAPS を使用する際、Application Insights と Log Analytics は重要な役割を果たします。LAPS によって発生したパスワード要求は RealmJoin によってログに記録され、設定された Application Insights インスタンスまたは Log Analytics Workspace に送られます。これにより、誰がパスワードを取得しているのかを完全に把握できます。

選択する必要があるログ記録の形式は 1 つだけです。Application Insights か Log Analytics のいずれかを選択します。LAPS のセットアップ時のログ記録は任意であり、組織でこの情報が不要であれば省略できます。

詳細は次の [Application Insights](/ja/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/application-insights.md) および [Log Analytics](/ja/torogu/log-analytics.md) 記事をご覧ください。

## グループ設定

LAPS は以下のグローバル設定をサポートします。

| 設定キー                               | 既定値       | 説明                                                                                                                 |
| ---------------------------------- | --------- | ------------------------------------------------------------------------------------------------------------------ |
| LocalAdminManagement.Inactive      | `いいえ`     | 次に設定すると `はい` この機能を強制的にオフにします。これによりクリーンアップされ、 **削除します** すべてのローカルアカウント。                                              |
| LocalAdminManagement.CheckInterval | `"01:00"` | 内部設定チェックの間隔（[HH:mm](https://docs.microsoft.com/en-us/dotnet/standard/base-types/standard-timespan-format-strings)) |

以下のアカウント種類がサポートされています。

| 設定キー                                   | 既定値                |
| -------------------------------------- | ------------------ |
| LocalAdminManagement.EmergencyAccount  | `undefined` (*無効*) |
| LocalAdminManagement.SupportAccount    | `undefined` (*無効*) |
| LocalAdminManagement.PrivilegedAccount | `undefined` (*無効*) |

各アカウント種類は、以下の共通設定を使用して個別に構成できます。一部の種類には、それぞれのセクションで説明される特別な設定があります。

{% hint style="info" %}
以下の表では `$` は次の 3 つのいずれかを表します `アカウント` 上記の JSON オブジェクト。
{% endhint %}

| 設定キー               | 既定値                                                                  | 説明                                                       |
| ------------------ | -------------------------------------------------------------------- | -------------------------------------------------------- |
| $.NamePattern      | `"ADM-{HEX:8}"`                                                      | 特殊。参照： [特権アカウント](#privileged-account)。20 文字以下である必要があります。 |
| $.DisplayName      | `"RealmJoin Local Administrator"`                                    | 表示名                                                      |
| $.PasswordCharSet  | `"!#%+23456789:=?@ABCDEFGHJKLMNPRSTUVWXYZabcdefghijkmnopqrstuvwxyz"` | パスワード生成器の文字セット（紛らわしい文字を除外）                               |
| $.PasswordLength   | 20                                                                   | パスワード長                                                   |
| $.PasswordPreset   | 0                                                                    | プリセットのパスワードテンプレート。参照： [パスワード生成](#password-generation).   |
| $.MaxStaleness     | 特殊。参照： [アカウント再作成](#account-recreation).                              | プリセットのパスワードテンプレート。参照： [パスワード生成](#password-generation).   |
| $.OnDemand         | 特殊。参照： [サポートアカウント](#support-account).                                | 要求があった場合のみアカウントを作成します。                                   |
| $.Expiration       | 特殊。参照： [サポートアカウント](#support-account).                                | 固定のアカウント有効期限日（ISO-8601 形式）                               |
| $.PasswordRenewals | 特殊。参照： [特権アカウント](#privileged-account).                               | 固定のアカウント有効期限日（ISO-8601 形式）                               |

## パスワード **生成**

既定では、設定に基づいて真にランダムなパスワードが生成されます `PasswordCharSet` および `PasswordLength`。既定の文字セットは、次のような似た文字を除外するよう選択されています `I1l` および `O0`。生成には高品質な乱数を提供するため、Windows の暗号学的乱数生成器が使用されます。

{% hint style="info" %}
RealmJoin は、アカウント作成時における Windows の複雑さ要件に関する問題を自動的に処理します。真にランダムなパスワードでは、生成されたパスワードが複雑さ要件を満たさないことがあります。その場合、RealmJoin は使用可能なパスワードが生成されるまで、最大 3 回のパスワード生成を行います。統計的にはわずかながら、すべての再試行が上限に達する可能性が残っています。この場合、サービスログファイルに次のようなメッセージが表示されます `再試行上限に達しました`。完全な処理は、内部設定チェックの次回実行時に再開されます（設定 `CheckInterval`).
{% endhint %}

真にランダムなパスワードは扱いづらいことがあるため、特別なプリセットテンプレートもサポートされています。

* プリセット 1 ⇒ `[大文字 1 文字][小文字 3 文字][数字 4 文字]`
  * `Tuci9325`
  * `Lnso5050`
  * `Khwn2174`
* プリセット 2 ⇒ `Key-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]`
  * PasswordLength 設定がサポートされています！この設定は数字ブロックの数を決定します。
  * `Key-012993-230956-976475` (PasswordLength = 3)
  * `Key-497254-679158-631224-278319` (PasswordLength = 4)
  * `Key-506179-861369-706482-613244-730371-097689-404350-340073` (default)
* プリセット 3 ⇒ `[word]-[word]-[word]-[word]-[word]-[word]` から生成 [Eff Long List](https://www.eff.org/files/2016/07/18/eff_large_wordlist.txt)​
  * PasswordLength 設定がサポートされています！この設定は単語数を決定します。
  * `Exciting-Unearth-Cried-87` (PasswordLength = 3)
  * `Neurology-Astute-Debate-Marshy-15` (PasswordLength = 4)
  * `Marshy-Darkened-Undertake-Reset-Shrouded-Wise-26` (default)

## アカウント再作成

アカウントが使用された後、RealmJoin は次の設定を使用してアカウントを削除し、再作成するように構成できます `MaxStaleness` 設定。これによりアカウントは常にクリーンな状態になります。構成されていない場合、アカウントは再作成されず、無期限に残ります。

{% hint style="danger" %}
RealmJoin はアカウントとそのプロファイルを削除します。 **すべてのファイルは完全に削除されます。**

アカウントがまだ使用中である場合 - まだログイン中、セッションが開いたまま、そのアカウントで ADM として起動したアプリケーションがまだ実行中 - アカウントはタイムアウトしますが、削除できません。 **古いアカウントが削除されない限り、新しいアカウントは作成できません。**
{% endhint %}

## 競合の回避

RealmJoin はデバイス上のアカウントを管理する際に命名競合を避けるよう最善を尽くしますが、アカウントがすでにデバイス上に存在して競合が発生する可能性は常にあります。そのため、 `NamePattern` この設定では、RealmJoin に対して特別な意味を持つこれらのトークンをサポートします。トークンは、コロンの後に続く指定関数とその長さパラメータによって変換されます。

* `{HEX:8}` ⇒ `F4D027EF`, `B3C4F74E`、...（ランダムな 16 進文字）
* `{DEC:6}` ⇒ `506453`, `066946`、...（ランダムな 10 進文字）
* `{COUNT:2}` ⇒ `01`, `02`、...（カウンター。次の条件がない場合は `01` 競合がなければそのままになります）

## 緊急アカウント

このアカウント種類は、デバイスが致命的に故障した場合のバックアップアクセスです。事前に作成されます。これにより、常に復旧用のアクセスを確保できます。次の用途に対して構成することを推奨します [アカウント再作成](#account-recreation).

*例*

キー `LocalAdminManagement.EmergencyAccount` （共通設定については [グループ設定](#group-settings))

```json
{
  "NamePattern": "ADM-Emergency-{HEX:4}",
  "DisplayName": "Emergency Access",
  "MaxStaleness": "04:00",
  "PasswordPreset": 2
}
```

## サポートアカウント

このアカウント種類はオンデマンド作成用に構成できます。オンデマンドモードでは、既定で 12 時間の限られた時間枠での使用を想定しています。有効期限の時間枠は、各 Tenant ごとに次の場所で調整できます *RealmJoin Portal* （LAPS Tenant 構成）。

{% hint style="danger" %}
サポートアカウントとそのプロファイルは、アカウント要求から設定された有効期限（既定では 12 時間）が経過すると、使用状況に関係なく（サポートユーザーがサインアウトした後に）削除されます。 **すべてのファイルは完全に削除されます。**
{% endhint %}

{% hint style="danger" %}
オンデマンドモードでアカウント再作成（`MaxStaleness`) *使用すべきではありません*。サポート業務の流れに支障をきたす可能性があります。
{% endhint %}

オンデマンドワークフローの要件：

* このモードは、次の設定で有効化されます `"OnDemand": true`.
* ユーザーがサインインしている
* RealmJoin エージェントが実行されている
* デバイスがインターネットに接続されている
* デバイスが RealmJoin バックエンドに到達できる

{% hint style="info" %}
RealmJoin エージェントが要求に気付くまで、最大 30 分かかる場合があります。サインイン済みのユーザーは、RealmJoin のトレイメニューから「Sync this device」を選択することで、この進行を早めることができます。
{% endhint %}

オンデマンドモードでない場合は、事前に作成されます。

*例*

キー `LocalAdminManagement.SupportAccount` （共通設定については [グループ設定](#group-settings))

```json
{
  "NamePattern": "ADM-Support-User-{HEX:2}",
  "DisplayName": "Support User",
  "OnDemand": true,
  "PasswordPreset": 1
}
```

## 特権アカウント

このアカウント種類は、自分のデバイスで定期的かつ管理された管理者権限を必要とするパワーユーザー向けに設計されています。固定のアカウント有効期限日を指定できます（`Expiration`).

{% hint style="danger" %}
この種類では、アカウント再作成（`MaxStaleness`) *使用すべきではありません*。目的は、ユーザー向けに永続的なアカウントを持つことです。
{% endhint %}

強制的なパスワードローテーションがサポートされています：

1. `2021-11-20T12:34:56+01:00`：ISO-8601 形式の明示的なタイムスタンプ。複数のタイムスタンプを指定できます。
2. `DayAfterCreate`：アカウント作成後、アカウントのパスワードは変更されます。これは、追加のサインインオプションとして Windows Hello を設定する必要がある場合に便利です。
3. `年単位`, `月単位` または `週単位`：より短い間隔が優先されます（`週単位` > `月単位` > `年単位`）。追加条件が指定されていない場合、既定値は「月の 1 日」は `月単位` または「monday」は `週単位`です。さらに、 `年単位` は、パスワード最終設定日 + 365 日が既定です。7 曜日すべてを指定できます。したがって、 `水曜日` および `週単位` が指定されている場合、パスワードは毎週水曜日に変更されます。 `水曜日` および `月単位` が指定されている場合、パスワードは毎月最初の水曜日に変更されます。 `年単位` を曜日と組み合わせると、期限は 365 日が経過する直前の、指定された中で最も遅い曜日に設定されます。

*例*

キー `LocalAdminManagement.PrivilegedAccount` （共通設定については [グループ設定](#group-settings))

```json
{
  "NamePattern": "Privileged-User-{COUNT:1}",
  "DisplayName": "特権ユーザー",
  "PasswordRenewals": ["DayAfterCreate", "Monthly", "Thursday"],
  "PasswordPreset": 3,
  "PasswordLength": 3
}
```

## パスワードへのアクセス

パスワードにアクセスするには RealmJoin Portal を使用します。<br>

<figure><img src="/files/be0d26d6d3887cfa0038366f7ad6f47bb6f230a4" alt=""><figcaption></figcaption></figure>

## セルフサービスを有効化

ユーザーは、自分の *自身の* デバイス（それらは「PrimaryUser」です）に、次を使用して有効化するとアクセスできます *RealmJoin Portal* バージョン `2022.5.1`以降で。有効化するには、次のキーを使用して設定を定義します `Allow.SelfLAPS`この設定はグループとユーザーに対して定義できます。接頭辞が次のすべての設定と同様に `Allow.*` 、ユーザーとそのすべてのグループにわたって AND 結合されます。

```json
{
  "EmergencyAccount": true,
  "SupportAccount": true,
  "PrivilegedAccount": true
}
```

値は純粋なブール値でも構いません `はい`/`いいえ`。これはワイルドカードとして使用でき、現在および将来のすべてのアカウント種類を含みます。これはアクセスを無効化する場合にのみ推奨されることに注意してください（`いいえ`).

{% hint style="info" %}
以前は、この設定を次のように設定することが推奨されていました `はい`。しかし、RealmJoin の拡張を続けるにつれて、新しいアカウント種類が追加されます。そのため、すべての `はい` 値を、より明示的なオブジェクト表記へ移行することを強く推奨します
{% endhint %}

設定例は次のようになります：

| Group        |                                                           | コメント                                                                         |
| ------------ | --------------------------------------------------------- | ---------------------------------------------------------------------------- |
| すべてのリモートワーカー | `{ "EmergencyAccount": true }`                            | リモートワーカーは、自分のデバイスの緊急アカウントにアクセスできます。                                          |
| すべての開発者      | `{ "EmergencyAccount": true, "PrivilegedAccount": true }` | 開発者は、リモートワーカーであるかどうかに関係なく、自分の緊急アカウントと特権アカウントにアクセスできます。                       |
| すべての研修生      | `いいえ`                                                     | 研修生は 3 種類のアカウントのいずれにも決してアクセスしてはなりません **および** 将来追加される種類も、たとえリモートワーカーや開発者であっても |

{% hint style="info" %}
SelfLAPS は通常の LAPS ロールより強力です。とはいえ、管理者ユーザーが通常のユーザーアカウントで LAPS を管理している場合、自分自身の LAPS を管理することはできません。

対策：これらの管理者アカウントで SelfLAPS を有効にするか、分離した管理者アカウントを使用してください。
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/ja/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
