-
Notifications
You must be signed in to change notification settings - Fork 0
MS_MirrorAccount
nishi_74322014 edited this page Aug 4, 2026
·
1 revision
-
TOP > インフラストラクチャ > アカウント > ローカル アカウント
- ミラーアカウント
2つのマシン上に登録されている同じローカル アカウント(ユーザ名/パスワード)
ワークグループ環境下で、2つのマシン上の
ローカルのセキュリティ アカウント マネージャー (SAM) に
同じユーザ名/パスワードで重複して登録されているアカウントを指す。
※ ドメイン環境では DC 上の SAM でアカウントを一元管理できる。
公式情報では、
サーバー上のローカルのセキュリティ アカウント マネージャー
(SAM)に格納されているアカウントにミラーされたユーザー アカウント
と表現されています。
補足: 元 Wiki は概要のみ。仕組みと注意点を補うと、
- Windows のネットワーク認証(NTLM)では、接続先に同名・同パスワードのローカル アカウントがあると、
資格情報の再入力なしに認証が通る。これを利用した運用がミラーアカウント。 - ただし SID はマシンごとに異なるため、別のアカウントとして扱われる。
ACL(ACL・ACE)は SID で評価されるので、
「同じ名前だから同じ権限」にはならない点に注意。 - パスワード変更が全台に波及しないため、台数が増えるほど運用が破綻する。
これがドメイン環境(ドメイン アカウント)へ移行する動機のひとつ。
補足(最新化): 現行の Windows では、UAC のリモート制限 (
LocalAccountTokenFilterPolicy)により、 ワークグループ環境でローカル管理者アカウントを使ってリモート管理しようとしても 管理者トークンが得られない(フィルタされる)ことがある。 また Pass-the-Hash 対策として、ローカル管理者の資格情報を 複数台で共有する運用自体が非推奨であり、 台ごとにパスワードを自動管理する LAPS(Windows LAPS)が推奨される。
Tags: セキュリティ, アカウント, Windows
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。