Skip to content

MS_MirrorAccount

nishi_74322014 edited this page Aug 4, 2026 · 1 revision

ミラーアカウント

概要

2つのマシン上に登録されている同じローカル アカウント(ユーザ名/パスワード)

ワークグループ環境下で、2つのマシン上の
ローカルのセキュリティ アカウント マネージャー (SAM)
同じユーザ名/パスワードで重複して登録されているアカウントを指す。
※ ドメイン環境では DC 上の SAM でアカウントを一元管理できる。

公式情報では、

サーバー上のローカルのセキュリティ アカウント マネージャー
(SAM)に格納されているアカウントにミラーされたユーザー アカウント

と表現されています。

詳細

補足: 元 Wiki は概要のみ。仕組みと注意点を補うと、

  • Windows のネットワーク認証(NTLM)では、接続先に同名・同パスワードのローカル アカウントがあると、
    資格情報の再入力なしに認証が通る。これを利用した運用がミラーアカウント。
  • ただし SID はマシンごとに異なるため、別のアカウントとして扱われる
    ACL(ACL・ACE)は SID で評価されるので、
    「同じ名前だから同じ権限」にはならない点に注意。
  • パスワード変更が全台に波及しないため、台数が増えるほど運用が破綻する。
    これがドメイン環境(ドメイン アカウント)へ移行する動機のひとつ。

補足(最新化): 現行の Windows では、UAC のリモート制限 (LocalAccountTokenFilterPolicy)により、 ワークグループ環境でローカル管理者アカウントを使ってリモート管理しようとしても 管理者トークンが得られない(フィルタされる)ことがある。 また Pass-the-Hash 対策として、ローカル管理者の資格情報を 複数台で共有する運用自体が非推奨であり、 台ごとにパスワードを自動管理する LAPS(Windows LAPS)が推奨される。

参考


Tags: セキュリティ, アカウント, Windows

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally