構成設定
Keeper EPM構成設定リファレンス
本ページは、Keeperエンドポイント特権マネージャー (EPM) エージェントの構成設定リファレンスです。エージェントが読み取るすべての設定を、機能領域ごとにまとめています。
各項目には、設定キー、デフォルト値、制御対象の説明、変更前に管理者が確認すべき注意事項を記載しています。
構成設定の総数
358
目次
サービス、ネットワーク、メッセージング (37)
セキュリティと信頼 (19)
MFAと実行グラント (6)
セッションとウォッチドッグ (12)
ログとモニタリング (11)
ロガー (11)
起動とパフォーマンス (6)
ポリシーエンジン (23)
クラウドとAPI (10)
クライアントUI (18)
リダイレクト (5)
Windowsインジェクター (3)
エージェント型AIとインテリジェンス (15)
パス保護 (6)
Linuxエージェント (14)
macOSシステム拡張 (15)
インベントリ (17)
パス変数 (1)
デプロイとMDM (3)
ジョブオーケストレーション、自動化、PAM (16)
プラグインのブートストラップと共有配線 (13)
環境変数とプラットフォーム検出 (6)
構成の重複コピー (7)
ローカライズ (2)
ランタイムと暗号化状態 (6)
調査用/非本番ツール (3)
サービス、ネットワーク、メッセージング
MqttBrokerSettings:IpAddress
127.0.0.1
組み込みMQTTブローカーのバインドアドレス(localhostのままにする必要あり)
分離のためループバックを維持する必要があります。値を公開することで管理者がバインドポリシーを監査し、localhost以外への変更を拒否できます。
MqttBrokerSettings:Port
8675
組み込みMQTTブローカーのポート
ブローカーのポートが競合するとすべてのプラグインが停止します。エージェントを再インストールせずに8675へ再割り当てできます。
Settings:KestrelHttpPort
6988
ローカルHTTP管理APIのポート
ポート競合やローカルツールの利用には、このエンドポイントをフリート全体で管理する必要があります。
Settings:KestrelHttpsPort
6989
ローカルHTTPS管理APIのポート
プラグインとジョブはHTTPS APIを呼び出します。6989が使用中またはファイアウォールで遮断されている場合は移動してください。
Settings:ServiceName
KeeperPrivilegeManager
Windowsサービス/プロセスの表示名
企業によっては、ブランド名または環境固有のサービス名が必要です。
JobStore:StorePath
"" (data dir)
永続化されたジョブストアの上書きパス
大規模フリートやストレージポリシーに合わせて、永続化されたジョブ状態を移動できます。
Settings:PluginPath
Plugins
プラグインマニフェストディレクトリ
デフォルト以外のプラグイン配置(サイドバイサイドビルド、ゴールデンイメージ)に対応します。
Settings:RepositoryPath
KeeperStorage
暗号化されたローカルリポジトリのルート
暗号化された状態をカスタムデータボリュームへ移動したり、Program Filesから分離したりできます。
Settings:ScriptsPath
Jobs/Scripts
ジョブスクリプトアセットディレクトリ
ジョブスクリプトは{ScriptsPath}として参照されます。最小権限のACLに合わせて移動してください。
Settings:SharedRepositoryPath
SharedRepository
プラグイン間で共有するストレージのルート
バックアップや容量計画のため、プラグイン間の共有状態をテナントが選択したボリュームに置く場合があります。
MqttJobPublishSettings:PublishMqtt:MaxPayloadSizeBytes
10240
publish-mqttジョブコマンドのペイロードサイズのソフト上限
正当なペイロードがデフォルトの10KBを超える場合に引き上げます。
MqttJobPublishSettings:PublishMqtt:MaxJsonDepth
10
publish-mqttペイロードで許可されるJSONの最大ネスト深度
ジョブが公開するメッセージのJSON解析コストと攻撃対象領域を制限します。
MqttJobPublishSettings:PublishMqtt:MaxJsonArraySize
1000
publish-mqttペイロードで許可される配列/オブジェクト要素の最大数
JSON深度と同じ理由による制限です。大規模フリートでイベントを一括処理する場合は、上限を超える必要があります。
AllowedHosts
*
ASP.NET Coreのホストヘッダー許可リスト
⚠️ 警告: 編集しないでください。ローカル管理APIが受け付けるHTTP Hostヘッダーを制御します。リバースプロキシ/ヘッダーの動作を理解せずに変更すると、ローカルAPI全体が停止する可能性があります。
Messaging:MalformedJsonRepair:EscapeMap
Unicode control escapes
不正なMQTTペイロードの修復時に制御文字をJSONエスケープへ変換
⚠️ 警告: 編集しないでください。内部の防御用パーサー処理です。値を誤るとイベントJSONが気付かないうちに破損します。
Messaging:MalformedJsonRepair:UnmappedControlCharacterFormat
\u{X4}
未マッピングの制御文字に使用するフォールバックエスケープ形式
⚠️ 警告: 編集しないでください。運用ポリシーではなく、開発者向けの修復形式です。
MqttTopics:publish
product topic list
ホストMQTTクライアントの公開許可リスト
⚠️ 警告: 編集しないでください。製品のpub/sub契約であり、編集するとプラグインとブローカーの同期が崩れ、監査/ポリシートラフィックが失われます。
MqttTopics:subscribe
product topic list
ホストMQTTクライアントのサブスクライブ許可リスト
⚠️ 警告: 編集しないでください。ビルドに組み込まれた配線であり、環境全体のポリシー設定ではありません。
MqttTopics:AuditTopic
AuditMessage
論理監査トピック名
⚠️ 警告: 編集しないでください。名前を変更すると、AuditMessageを想定するすべてのパブリッシャー/サブスクライバーが動作しなくなります。
MqttJobPublishSettings:PublishMqtt:AllowedTopics
product wildcards
ジョブが公開できるトピックのグローバル許可リスト
⚠️ 警告: 編集しないでください。ジョブプロセスに対するセキュリティ上重要な境界です。自由に編集すると広範な公開アクセスを許可したり、ジョブのステータス報告を壊したりします。
*.metadata.mqttTopics (プラグインごと)
plugin-specific
プラグインごとの公開/サブスクライブトピック配列
⚠️ 警告: 編集しないでください。プラグインのMQTTロールグラフを編集すると、権限昇格、ポリシー、ロギングの連携が気付かないうちに壊れる可能性があります。
*.metadata.mqttRole (プラグインごと)
subscriber/publisher
各プラグインのMQTTロールを宣言
⚠️ 警告: 編集しないでください。ローダー/認可トポロジーのメタデータであり、調整可能な設定ではありません。
Subscription.Topic / Qos / CleanSession (プラグインごと)
per plugin
各プラグインのマニフェストにある主要MQTTサブスクリプションブロック
⚠️ 警告: 編集しないでください。協調したコード変更なしにQoS/CleanSessionを変更することはサポートされず、プラグインがブローカーから切断される可能性があります。
MqttJobPublishSettings:PublishMqtt:MaxPayloadSizeBytesHardLimit
102400
publish-mqttペイロードのコンパイル時ハード上限
⚠️ 注記: テナントが調整できるソフト上限より上位にある、コードで強制される安全上限です。構成では変更できません。
MqttJobPublishSettings:ShowToast:MaxPayloadSizeBytes / ShowToast:DefaultSeverity
10240 / Info
show-toastジョブコマンドのペイロード上限とデフォルト重大度
⚠️ 警告: 編集しないでください。クライアント側の調整なしにペイロード上限を引き上げると、メッセージが通知なく破棄される可能性があります。
publishing.topic / .qos / .retain / .frequency, message.payloadformat / .maxsize
various
独自の構成がないプラグインに渡されるMQTTのデフォルト配線
⚠️ 警告: 編集しないでください。独立したテナント設定ではなく、内部プロトコルのデフォルトです。
Logging:LogLevel:Microsoft
Information
ASP.NET Microsoft.*カテゴリのログレベル
⚠️ 注記: フレームワークのログ量を調整する設定です。Keeperレベルの同等のログ制御は「ログとモニタリング」に記載されています。
Logging:LogLevel:Microsoft.AspNetCore.Server.Kestrel
Information
Kestrel Webサーバーカテゴリのログレベル
⚠️ 注記: ローカルHTTPSエンドポイントのエンジニアリング診断以外では、ほとんど使用しません。
Logging:LogLevel:Microsoft.Hosting.Lifetime
Information
ホスティングのライフタイムカテゴリのログレベル
⚠️ 注記: 起動/シャットダウン時のフレームワークログであり、運用設定ではありません。
Logging:LogLevel:System
Information
System.*フレームワークカテゴリのログレベル
⚠️ 注記: 「ログとモニタリング」に記載されているKeeper固有のログ制御と重複します。
broker.host / broker.port (注入される設定)
mirrors of broker settings
MQTT host/port injected into every plugin's settings
⚠️ Note: Duplicate mirror of the broker settings above; change the source once, not per plugin.
system.service.https_port / .http_port / .name (注入される設定)
mirrors of service settings
Service identity/port re-projected to every plugin
⚠️ Note: Duplicate mirror of the service settings above.
broker.connectiontimeout / broker.keepalive / system.mqtt.enabled (注入される設定)
10000 / 60 / true
Hardcoded MQTT connection tuning advertised to every plugin
⚠️ Note: Not configurable at all — literal constants in code.
system.transaction.default_timeout_minutes / .max_per_plugin / .cleanup_interval_minutes (注入される設定)
30 / 50 / 60
Transaction tuning values advertised to plugins
⚠️ Note: Confirmed dead/inconsistent in current code; not a functioning tenant knob.
transaction.enabletracking (システムレベル)
false
従来のシステム全体トランザクション追跡フラグ
⚠️ 注記: コードにハードコードされた従来のフラグです。対象機能は削除されています。
metadata (プラグインごと、Admin API経由)
plugin's manifest JSON
プラグインの正規マニフェストを読み取るミラー
⚠️ 警告: 読み取り専用です。ソースコードにも顧客が調整する設定ではないと明記されています。保存されたコピーより、常にライブマニフェストファイルが優先されます。
security.usetls (注入される設定)
false
Default TLS-usage flag for plugin MQTT/HTTP connections
⚠️ Warning: Do not edit. Flipping this fleet-wide without coordinated certificate/broker configuration will break connections.
セキュリティと信頼
Settings:AllowedNonAdminExecutables
product UI list
ユーザーコンテキストで管理者権限なしに許可されるバイナリ
Keeper UIヘルパーのうち、権限昇格なしで実行できるものを制御します。
Settings:AlternativeSignatures
[]
プラグイン用の追加の信頼済みコード署名サムプリント
パートナーまたは社内ビルドがKeeper以外の証明書で署名する場合に必要です。
Settings:CriticalSystemDirectories
OS critical dirs
権限昇格/リダイレクトによる改ざんから保護するディレクトリ
OSの重要なツリーを対象とする付与をブロックします。
Settings:CriticalSystemFiles
OS critical exes
権限昇格/リダイレクトによる改ざんから保護するファイル
権限昇格/リダイレクトで書き換えてはならないOSバイナリを定義します。
Settings:MaintainKeeperAccount
false
再起動後もKeeperUserSessionアカウントを保持(WindowsハイブリッドAAD + Intune)
ハイブリッドAAD+Intuneエンドポイントで、再起動後も権限昇格を保持するために必要です。
ConfigurationLkg:Enabled
true
ポリシーによって書き込まれた構成の最新正常状態への復元
不正な構成プッシュ後の自己修復を有効にします。
Settings:CertName
""
証明書ストア内の証明書サブジェクト/名前
企業PKIの展開でCertStoreを使用する場合に必要です。
Settings:CertPassword
""
TLS証明書のパスワード
秘密の値です。コンソールではボルト保存/マスクし、プレーンテキストで保存しないでください。
Settings:CertPath
""
TLS証明書ファイルのパス
企業PKIのパスを使用してローカルAPIにカスタムTLSを設定します。
Settings:CertStore
""
Windows証明書ストア名
ファイルではなくWindows証明書ストアを使用する企業向けです。
Plugins:JobService:AgentInactiveJobAllowlist
registration, StartKeeperClient, ...
エージェントUIが非アクティブなときに実行を許可するジョブ
セキュリティ上重要な許可リストです。誤用するとUIジョブがヘッドレスで起動される可能性があります。
KeeperRunAs.metadata.elevationStage
first
2段階の権限昇格における第1段階を示す
⚠️ 警告: 編集しないでください。固定された段階IDです。変更しても権限昇格の設計は変わらず、診断だけが壊れます。
KeeperRunAs.metadata.launches
KeeperRunElevated
後続の権限昇格済み実行ファイル名
⚠️ 警告: 編集しないでください。対象を誤るとWindowsのすべての権限昇格が停止します。
KeeperRunAs.metadata.credentialHandling
ephemeral-accounts
認証情報戦略ラベル
⚠️ 注記: 選択可能なアカウントモデルではなく、製品契約を説明するメタデータです。
KeeperRunAs.metadata.features / securityLevel / launchesElevated
product tags
RunAs段階の機能タグ
⚠️ 注記: ツール用のドキュメントメタデータであり、実行時の動作には影響しません。
KeeperRunElevated.metadata.elevationProxy
true
権限昇格プロキシの役割を示す
⚠️ 警告: 編集しないでください。権限昇格プロキシの段階IDです。
KeeperRunElevated.metadata.requiresEphemeralCredentials
true
一時的な管理者認証情報を要求
⚠️ 警告: 編集しないでください。製品のセキュリティ不変条件です。無効化はサポートされず、権限昇格モデルを弱めます。
KeeperRunElevated.metadata.apiEndpoints
elevation API paths
ローカル権限昇格APIのルートを記録
⚠️ 注記: 参照用メタデータです。ルートは製品にコンパイルされています。
KeeperRunElevated.metadata.features / securityLevel
product tags
権限昇格プロキシの機能タグ
⚠️ 注記: 動作に影響しないメタデータです。
MFAと実行グラント
ExecutionGrant:DefaultDurationMinutes
240
デフォルトの実行グラント有効期間(分)
承認された権限昇格に対するデフォルトのJITグラント有効期間です。
ExecutionGrant:MaxDurationMinutes
10080
実行グラントの最大有効期間(7日間)
ポリシーによって1週間を超えるグラントが発行されないようにするハード上限です。
MfaGracePeriod:GracePeriodMinutes
5
チャレンジ成功後にMFAの再入力を省略する期間
利便性とセッション乗っ取りのリスクのバランスを取ります。
MfaLockout:LockoutDurationMinutes
15
最大試行回数後のMFAロックアウト期間
ロックアウトによる不便さと攻撃者の再試行期間のバランスを取ります。
MfaLockout:MaxFailedAttempts
5
ロックアウトまでのMFA失敗回数
MFA制御におけるブルートフォース耐性を設定します。
Controls:maxJustificationTextLength
512
理由入力コントロールの最大文字数
理由のペイロードサイズを制限し、チケットフィールドの上限に合わせます。
セッションとウォッチドッグ
SessionMonitoring:Enabled
true
ユーザーセッションのポーリングを有効化
KeeperClientを開始するログオン/セッションを検出するマスタースイッチです。
SessionMonitoring:ExcludedUsers
SYSTEM, LOCAL SERVICE, ...
セッション処理から除外するアカウント
サービスアカウントのセッション処理を防ぎます。
SessionMonitoring:StartKeeperClientOnLogin
true
ユーザーのログイン時にKeeperClientを起動
リクエスト/承認ワークフローにアクセスできるようにするため必要です。
SessionMonitoring:StartKeeperClientOnReconnect
true
セッション再接続時にKeeperClientを再起動
RDP/再接続シナリオで必要です。
Watchdog:AutoRemediate
true
異常なKEPMコンポーネントを自動的に再起動
異常時に自己修復するか、アラートのみとするかを選択します。
SessionEventDispatcher:StartKeeperClientCoalesceSeconds
12
クライアント起動前に急速なセッションイベントをまとめる
ログオンイベントが集中した際のKeeperClientの重複起動を防ぎます。
SessionMonitoring:PollingIntervalSeconds
5
アクティブセッションをスキャンする間隔
高密度/VDIホストにおけるCPU使用量と検出遅延の調整項目です。
Watchdog:CheckIntervalSec
10
ウォッチドッグのヘルスチェック間隔
間隔を短くすると障害を早く検出できますが、ホストのログ量が増えます。
Watchdog:StartupDelaySec
90
起動後、修復を開始するまでの猶予期間
起動が遅い場合やAVスキャン中に誤った異常再起動が発生するのを防ぎます。
Watchdog:UnhealthyRestartThreshold
3
再起動までの連続失敗回数
一時的な障害による再起動の連続発生を防ぎます。
SessionMonitoring:LinuxDesktopProcesses
gnome-shell, kwin, ...
インタラクティブデスクトップを示すLinuxプロセス
デスクトップセッションの判定方法はディストリビューション/DEによって異なります。
SessionMonitoring:MacOSDesktopProcesses
Dock, Finder, WindowServer
インタラクティブデスクトップを示すmacOSプロセス
通常とは異なるmacOS環境に合わせてカスタマイズします。
ログとモニタリング
KeeperSystemLogging:MinimumSystemLogLevel
Information
OSシステムログエントリの最低レベル
OSログ量とセキュリティイベントの完全性のバランスを取ります。
KeeperSystemLogging:SystemLoggingEnabled
true
OSイベントログ/syslog出力のマスタースイッチ
多くのSIEM/コンプライアンスパイプラインで必要です.
Settings:system.logging.level
Warning
メインサービスのログレベル省略名
主要なトラブルシューティング手段です。リモートアクセスなしにフリート全体をDebugへ引き上げられます。
PluginMonitoring:Enabled
true
プラグインプロセスのヘルスモニタリングのマスタースイッチ
オフにするとフリート全体のヘルスモニタリングを無効にします。
KeeperSystemLogging:EnableInfoFallback
true
KeeperLogger停止時のInfoレベルへのフォールバックログ
障害発生中も監査の手掛かりを保持します。
KeeperSystemLogging:PluginCheckIntervalMinutes
5
Loggerプラグインの状態を確認する間隔
短くすると、気付かないログ損失をより早く検出できます。
PluginMonitoring:CheckIntervalMinutes
0.5
プラグインプロセスのヘルスチェック頻度
クラッシュ検出における可用性とCPU使用量のトレードオフです。
KeeperSystemLogging:DebugFilteredMessages
false
フィルタリングされたシステムログメッセージの詳細診断
システムロガーが破棄した内容を表示し、SIEMフィルターの調整に使用します。
Logging:LogLevel:Default
Information
ASP.NETフレームワークのデフォルトログレベル
Kestrel/認証ミドルウェアの問題を記録する必要がある場合に役立ちます。
PluginMonitoring:LogHealthChecks
false
すべてのプラグインヘルスチェック結果を記録
再起動ループを短時間診断するための詳細なヘルスログを出力します。
KeeperPolicy.metadata.processTreeDebug.logToEventLog
false
非常に大量のプロセス祖先デバッグログを有効化
⚠️ 警告: デバッグ専用です。イベントログが大量のログで埋まるため、Keeperサポートの指示によるライブトラブルシューティング時だけ有効にし、その後無効にしてください。
ロガー
KeeperLogger.metadata.logFileName
Log/KeeperLogger.log
ログファイルのパス
承認済みのパスへログを移動し、ACLおよび収集エージェントで収集します。
KeeperLogger.metadata.logRetentionDays
15
ローテーション済みログの保持日数
法的保全要件/SIEM取り込みSLAに合わせる必要があります。
KeeperLogger.metadata.logToFile
true
集約ログをディスクへ書き込む
制限されたイメージでのオフラインフォレンジックに必要です。
KeeperLogger.metadata.maxFileSizeMB
100
ログローテーションサイズ(MB)
ディスク使用量とログ履歴の深さに影響します。
KeeperLogger.metadata.loggingHttpEndpoint
""
リモートHTTPログシンクURL
有効化した場合のリモートログ転送先です。
KeeperLogger.metadata.logToHttpEndpoint
false
ログをHTTPシンクへ転送
別の転送ツールなしに、テナントのHTTPコレクターへログを送信します。
KeeperLogger.metadata.mqttRole / mqttTopics
subscriber
ロガーのMQTT配線
⚠️ 警告: 編集しないでください。トポロジーのみを定義します。実際のシンク設定は上記に記載されています。
KeeperLogger.metadata.taskDelay
250
MQTTループ遅延(ミリ秒)
⚠️ 注記: 内部のペーシング/微調整です。フリート全体で変更すると、明確な利点なしにメッセージが滞留するリスクがあります。
KeeperUSession.metadata.mqttTopics / mqttRole
product topics
USession/インジェクターホストのMQTTマップ
⚠️ 警告: 編集しないでください。Windowsインジェクターホストの配線です。管理者向けの制御は「Windowsインジェクター」のallow.dat/exclude.datです。
KeeperUSession.metadata.logToFile / logFileName / maxFileSizeMB / logRetentionDays / logToHttpEndpoint / loggingHttpEndpoint
logger-like defaults
USessionコンポーネントの従来のログブロック
⚠️ 警告: 編集しないでください。上記のロガー設定と重複します。両方を編集すると構成が分裂するため、ロガー設定を使用してください。
KeeperUSession.metadata.taskDelay
250
USession MQTTループ遅延
⚠️ 注記: ロガーのtaskDelayと同じ微調整に関する注意が必要です。
起動とパフォーマンス
Settings:BootPhase:Enabled
true
起動/ログオン後に重要でないジョブを遅延
起動時の負荷集中中に重いジョブを遅延させ、ログイン時の操作性を保護します。
Settings:BootPhase:DeferNonCriticalJobsAfterBootMinutes
3
起動後の猶予時間(分)
インベントリ/アップデーターとログオンスクリプトの競合を防ぎます。
Settings:BootPhase:DeferNonCriticalJobsAfterLogonMinutes
2
ログオン後の猶予時間(分)
マルチセッションホストでユーザーごとのログオン猶予を設定します。
Settings:BootPhase:DeferPolicyPathObservedDuringGrace
true
猶予期間中にインベントリ/パスのトリガーをバッファー
ログオンが集中した際に多数のスキャンがキューに入るのを防ぎます。
Settings:BootPhase:KeeperUpdaterLogonDeferralSeconds
90
ログオン後のアップデーター遅延(秒)
初回ログイン時のインストールとアップデーターのI/Oが競合するのを防ぎます。
Settings:BootPhase:MaxConcurrentExternalProcessesDuringGrace
3
猶予期間中の外部ジョブプロセスの最大数
シンクライアントのCPU/ディスクを保護するため、ジョブの同時分岐数を制限します。
ポリシーエンジン
KeeperPolicy.metadata.admin.enforce_policies_for_administrators
true
trueの場合、ワイルドカードユーザーポリシーを管理者にも適用
ローカル管理者がワイルドカードポリシーを回避できるかどうかを決める、主要なセキュリティ姿勢です。
KeeperPolicy.metadata.execution_grant.default_duration_minutes
240
ポリシーレベルでのグラントTTLの上書き
より厳格なJIT制御を行うための、ホスト側ExecutionGrantデフォルトとは独立した設定です。
KeeperPolicy.metadata.riskscore.default_score
5.0
評価を利用できない場合のデフォルトリスクスコア
不完全なリスクデータに対する許可/拒否の初期方針を設定します。
KeeperPolicy.metadata.riskscore.use_default_on_failure
false
リスクジョブがエラーになった場合にデフォルトスコアを使用するか失敗させるか
セキュリティ上重要なフェイルオープン/フェイルクローズの切り替えです。
KeeperPolicy.metadata.agentApplicationInventory.maxAgeSeconds
86400
エージェント型/脆弱性ゲートの古いインベントリのしきい値
オフラインまたは同期が遅いエンドポイントに合わせて調整します。
KeeperPolicy.metadata.agentApplicationInventory.path
"" (env/platform default)
エージェントアプリケーションインベントリのミラーファイルの上書きパス
RepositoryPath/SharedRepositoryPathと同じストレージ移動の考え方です。
KeeperPolicy.metadata.agenticSnapshot.vulnerabilityRiskMaxContribution
3.0
インベントリミラーからの脆弱性リスク寄与の最大値
脆弱性ノイズがポリシースコアを支配するのを防ぎます。
KeeperPolicy.metadata.eventTypeJobMapping
product map
EventTypeから制御ジョブIDへのマッピング
イベントタイプを制御ワークフローへルーティングします。
KeeperPolicy.metadata.eventTypeRiskJobMapping
product map
EventTypeからリスク評価ジョブへのマッピング
イベントタイプごとに実行するリスクジョブを選択します。
KeeperPolicy.metadata.processCatalog.retentionHours
24
セッションをまたぐプロセスカタログの保持
保持期間を長くするとRDP/JITの帰属に役立ちますが、ディスク使用量が増加します。
KeeperPolicy.metadata.lookup.slowCallTimeoutSeconds
5
macOS/Linuxの低速ポリシールックアップタイムアウト
ディレクトリサーバーが遅い場合に引き上げます。
KeeperPolicy.metadata.maxRetryAttempts
3
失敗したポリシー操作の再試行
一時的なMQTT/API障害への耐性を高めます。
KeeperPolicy.metadata.taskDelay
250
MQTTメッセージループ遅延(ミリ秒)
ポリシーの遅延やCPUスパイクが発生する場合の高度な調整項目です。
KeeperPolicy.metadata.eventTypeJobMapping._defaultJobId
default-policy-controls
EventTypeのマッピングに一致しない場合のフォールバック制御ワークフロージョブ
⚠️ 注記: 上記のeventTypeJobMapping設定のサブフィールドです。デフォルトのフォールバック自体は個別に編集できません。
KeeperPolicy.metadata.eventTypeJobMapping.mappings
EventType→job-id map
ポリシーのEventTypeを制御ワークフローのジョブIDへマッピング
⚠️ 注記: 上記のeventTypeJobMapping設定のサブフィールドです。
KeeperPolicy.metadata.eventTypeRiskJobMapping._defaultJobId
composite-risk-evaluation
フォールバックリスク評価ジョブ
⚠️ 注記: 上記のeventTypeRiskJobMapping設定のサブフィールドです。
KeeperPolicy.metadata.eventTypeRiskJobMapping.mappings
EventType→risk-job map
ポリシーのEventTypeをリスク評価ジョブIDへマッピング
⚠️ 注記: 上記のeventTypeRiskJobMapping設定のサブフィールドです。
KeeperPolicy.metadata.storage.sharedContainers
PolicyRegistry, AgentApplicationInventory
名前付き共有ストレージコンテナの定義
⚠️ 警告: 編集しないでください。コンテナ名を変更すると暗号化データが孤立します。
KeeperPolicy.metadata.agenticSnapshot.path
""
非推奨のテレメトリスナップショットパス
⚠️ 警告: 非推奨です。リアルタイムライターは現在インベントリミラーを使用するため、ライブパスを指定しないでください。
KeeperPolicy.metadata.agenticSnapshot.maxAgeSeconds
120
非推奨スナップショットの最長経過時間
⚠️ 注記: 上記の非推奨スナップショットパスとともに使用されず、機能しません。
KeeperPolicy.metadata.processCatalog.path
""
永続プロセスカタログのパス
⚠️ 注記: 空の場合はメモリ内のみを意味します。これは展開処理であり、テナントのポリシー判断ではありません。
KeeperPolicy.startupPriority / .autoStart / .requiresMonitoring / .autoRestart
15 / true / true / true
コアポリシーエンジンサービスのライフサイクル
⚠️ 警告: 編集しないでください。起動順序は慎重に選択されており、並べ替えると起動時に競合状態が発生する可能性があります。
KeeperPolicy.metadata.mqttTopics.subscribe / .publish
["RequestApproval"] / 15-entry list
ポリシーエンジンのMQTT配線
⚠️ 警告: 編集しないでください。ポリシーエンジンのMQTTロールグラフを編集すると、フリート全体の権限昇格/ポリシー連携が壊れる可能性があります。
クラウドとAPI
KeeperApi.metadata.cveCatalog.refreshHours
6
CVEカタログの更新間隔(時間)
エアギャップ環境/帯域幅が限られたサイトでは、間隔を長くする必要があります。
KeeperApi.metadata.maxJustificationTextLength
512
クラウドと同期する理由テキストの最大長
チケットシステムおよびControlsの制限と一致させる必要があります。
KeeperApi.metadata.approval.useNewTypes
true
エージェント型ポリシーに新しい承認タイプのマッピングを使用
新しいポリシースキーマの展開中に使用する機能フラグです。
KeeperApi.metadata.transactionTracking
true
API呼び出しのクラウドトランザクション状態を追跡
サポート/監査用のクラウドトランザクション相関を有効にします。
ROUTER_URL (環境変数)
(unset)
KeeperクラウドルーターURLの環境変数による上書き
エアギャップ環境またはプライベートKeeperルーターの展開用です。
KeeperApi.metadata.mqttTopics / mqttRole
cloud bridge topics
KeeperApiのMQTTトポロジー
⚠️ 警告: 編集しないでください。クラウドブリッジの配線です。編集するとエージェントがKeeperバックエンドから切断される可能性があります。
KeeperApi.metadata.category
Keeper API
UIカテゴリラベル
⚠️ 注記: 外観上のラベルにすぎません。
KeeperApi.metadata.cveCatalog.subfolder
AgenticIntel
データディレクトリ内のCVEインテリジェンス用サブフォルダー名
⚠️ 注記: フォルダー名は製品レイアウトです。調整可能な設定は上記の更新間隔です。
KeeperApi.requiredPermissions / startupPriority / .autoStart / .requiresMonitoring / .autoRestart / Subscription.Topic / .Qos / .CleanSession
various
バックエンド通信プラグインのコアブートストラップとライフサイクル
⚠️ 警告: 編集しないでください。このプラグインは設計上早期に起動・監視されます。並べ替えや監視の無効化によりクラウド接続が壊れる可能性があります。
KeeperApi.metadata.mqttTopics.publish / .subscribe
topic lists
クラウドブリッジプラグインの公開/サブスクライブトピック
⚠️ 警告: 編集しないでください。上記と同じMQTTロールグラフのリスクがあります。
クライアントUI
elevation-allowed-extensions.json
windows: .exe/.bat/.cmd/.msi/.ps1
OSごとに許可されるRequest Elevationのファイルタイプ
誤ったリストは.msi/.ps1のリクエストをブロックしたり、危険なファイルタイプを許可したりします。
keeperAgent.metadata.approvalExpirationHours
72
保留中の承認が期限切れになるまでの時間
承認キューが古くなるのを防ぎます。
keeperAgent.metadata.approvedRequestExpirationHours
24
承認済みグラントを起動できなくなるまでの時間
TTLを短くすると、不要な権限の残存を減らせます。
KeeperClient.metadata.LanguageOverride
DEFAULT
UI言語の上書き
OSの言語に関係なくUIロケールを強制します。
KeeperClient.metadata.showInTray
true
KeeperClientのシステムトレイアイコンを表示
一部のキオスクではトレイアイコンを非表示にします。対話型デスクトップでは通常表示が必要です。
keeperAgent.metadata.historyRetentionDays
30
ローカルのリクエスト履歴の保持
セルフサービスの利便性とプライバシー/ディスク上限のバランスを取ります。
keeperAgent.metadata.maxPayloadSizeBytes
1048576
エージェントUIが受け入れるMQTTペイロードの最大サイズ
リクエスト/承認ペイロードを大きくする必要がある場合に引き上げます。
keeperAgent.metadata.showInTray
false
keeperAgentのトレイアイコンを表示
KeeperClientとは別にトレイ表示を制御します。
KeeperClient.metadata.menu.autoRefresh
true
タイマーでトレイメニューを自動更新
ロックダウンされたシンクライアントでタイマー処理を止めるには無効にします。
KeeperClient.metadata.menu.items
product menu
トレイメニューのジョブ、ダイアログ、表示フィルター
トレイに表示されるリクエスト/承認ジョブをカスタマイズします。
KeeperClient.metadata.menu.refreshIntervalMinutes
5
トレイメニューの更新間隔
VDI密度とAPI負荷のバランスに合わせて調整します。
keeperAgent.metadata.maxHistoryItems
20
UIに表示する履歴項目の最大数
承認者の負荷が高いマシンでの描画コストを制限します。
keeperAgent.metadata.maxRequestItems
20
UIに表示する保留中リクエストの最大数
保留キューが大きくなりダイアログがフリーズするのを防ぎます。
KeeperClient.metadata.mqttTopics / mqttRole / uiComponent / requiresDisplay
UI host flags + topics
クライアントのMQTT配線とUIホストフラグ
⚠️ 警告: 編集しないでください。上記のトレイ/言語/メニュー設定がサポートされる制御です。基盤のMQTT/UIホストフラグはブートストラップ処理です。
keeperAgent.metadata.mqttTopics / mqttRole / uiComponent / requiresDisplay
UI host flags + topics

