For the complete documentation index, see llms.txt. This page is also available as Markdown.

構成設定

Keeper EPM構成設定リファレンス

本ページは、Keeperエンドポイント特権マネージャー (EPM) エージェントの構成設定リファレンスです。エージェントが読み取るすべての設定を、機能領域ごとにまとめています。

各項目には、設定キー、デフォルト値、制御対象の説明、変更前に管理者が確認すべき注意事項を記載しています。

Count

構成設定の総数

358

目次

  • サービス、ネットワーク、メッセージング (37)

  • セキュリティと信頼 (19)

  • MFAと実行グラント (6)

  • セッションとウォッチドッグ (12)

  • ログとモニタリング (11)

  • ロガー (11)

  • 起動とパフォーマンス (6)

  • ポリシーエンジン (23)

  • クラウドとAPI (10)

  • クライアントUI (18)

  • リダイレクト (5)

  • Windowsインジェクター (3)

  • エージェント型AIとインテリジェンス (15)

  • パス保護 (6)

  • Linuxエージェント (14)

  • macOSシステム拡張 (15)

  • インベントリ (17)

  • パス変数 (1)

  • デプロイとMDM (3)

  • ジョブオーケストレーション、自動化、PAM (16)

  • プラグインのブートストラップと共有配線 (13)

  • 環境変数とプラットフォーム検出 (6)

  • 構成の重複コピー (7)

  • ローカライズ (2)

  • ランタイムと暗号化状態 (6)

  • 調査用/非本番ツール (3)


サービス、ネットワーク、メッセージング

設定
デフォルト値
説明
注意事項

MqttBrokerSettings:IpAddress

127.0.0.1

組み込みMQTTブローカーのバインドアドレス(localhostのままにする必要あり)

分離のためループバックを維持する必要があります。値を公開することで管理者がバインドポリシーを監査し、localhost以外への変更を拒否できます。

MqttBrokerSettings:Port

8675

組み込みMQTTブローカーのポート

ブローカーのポートが競合するとすべてのプラグインが停止します。エージェントを再インストールせずに8675へ再割り当てできます。

Settings:KestrelHttpPort

6988

ローカルHTTP管理APIのポート

ポート競合やローカルツールの利用には、このエンドポイントをフリート全体で管理する必要があります。

Settings:KestrelHttpsPort

6989

ローカルHTTPS管理APIのポート

プラグインとジョブはHTTPS APIを呼び出します。6989が使用中またはファイアウォールで遮断されている場合は移動してください。

Settings:ServiceName

KeeperPrivilegeManager

Windowsサービス/プロセスの表示名

企業によっては、ブランド名または環境固有のサービス名が必要です。

JobStore:StorePath

"" (data dir)

永続化されたジョブストアの上書きパス

大規模フリートやストレージポリシーに合わせて、永続化されたジョブ状態を移動できます。

Settings:PluginPath

Plugins

プラグインマニフェストディレクトリ

デフォルト以外のプラグイン配置(サイドバイサイドビルド、ゴールデンイメージ)に対応します。

Settings:RepositoryPath

KeeperStorage

暗号化されたローカルリポジトリのルート

暗号化された状態をカスタムデータボリュームへ移動したり、Program Filesから分離したりできます。

Settings:ScriptsPath

Jobs/Scripts

ジョブスクリプトアセットディレクトリ

ジョブスクリプトは{ScriptsPath}として参照されます。最小権限のACLに合わせて移動してください。

Settings:SharedRepositoryPath

SharedRepository

プラグイン間で共有するストレージのルート

バックアップや容量計画のため、プラグイン間の共有状態をテナントが選択したボリュームに置く場合があります。

MqttJobPublishSettings:PublishMqtt:MaxPayloadSizeBytes

10240

publish-mqttジョブコマンドのペイロードサイズのソフト上限

正当なペイロードがデフォルトの10KBを超える場合に引き上げます。

MqttJobPublishSettings:PublishMqtt:MaxJsonDepth

10

publish-mqttペイロードで許可されるJSONの最大ネスト深度

ジョブが公開するメッセージのJSON解析コストと攻撃対象領域を制限します。

MqttJobPublishSettings:PublishMqtt:MaxJsonArraySize

1000

publish-mqttペイロードで許可される配列/オブジェクト要素の最大数

JSON深度と同じ理由による制限です。大規模フリートでイベントを一括処理する場合は、上限を超える必要があります。

AllowedHosts

*

ASP.NET Coreのホストヘッダー許可リスト

⚠️ 警告: 編集しないでください。ローカル管理APIが受け付けるHTTP Hostヘッダーを制御します。リバースプロキシ/ヘッダーの動作を理解せずに変更すると、ローカルAPI全体が停止する可能性があります。

Messaging:MalformedJsonRepair:EscapeMap

Unicode control escapes

不正なMQTTペイロードの修復時に制御文字をJSONエスケープへ変換

⚠️ 警告: 編集しないでください。内部の防御用パーサー処理です。値を誤るとイベントJSONが気付かないうちに破損します。

Messaging:MalformedJsonRepair:UnmappedControlCharacterFormat

\u{X4}

未マッピングの制御文字に使用するフォールバックエスケープ形式

⚠️ 警告: 編集しないでください。運用ポリシーではなく、開発者向けの修復形式です。

MqttTopics:publish

product topic list

ホストMQTTクライアントの公開許可リスト

⚠️ 警告: 編集しないでください。製品のpub/sub契約であり、編集するとプラグインとブローカーの同期が崩れ、監査/ポリシートラフィックが失われます。

MqttTopics:subscribe

product topic list

ホストMQTTクライアントのサブスクライブ許可リスト

⚠️ 警告: 編集しないでください。ビルドに組み込まれた配線であり、環境全体のポリシー設定ではありません。

MqttTopics:AuditTopic

AuditMessage

論理監査トピック名

⚠️ 警告: 編集しないでください。名前を変更すると、AuditMessageを想定するすべてのパブリッシャー/サブスクライバーが動作しなくなります。

MqttJobPublishSettings:PublishMqtt:AllowedTopics

product wildcards

ジョブが公開できるトピックのグローバル許可リスト

⚠️ 警告: 編集しないでください。ジョブプロセスに対するセキュリティ上重要な境界です。自由に編集すると広範な公開アクセスを許可したり、ジョブのステータス報告を壊したりします。

*.metadata.mqttTopics (プラグインごと)

plugin-specific

プラグインごとの公開/サブスクライブトピック配列

⚠️ 警告: 編集しないでください。プラグインのMQTTロールグラフを編集すると、権限昇格、ポリシー、ロギングの連携が気付かないうちに壊れる可能性があります。

*.metadata.mqttRole (プラグインごと)

subscriber/publisher

各プラグインのMQTTロールを宣言

⚠️ 警告: 編集しないでください。ローダー/認可トポロジーのメタデータであり、調整可能な設定ではありません。

Subscription.Topic / Qos / CleanSession (プラグインごと)

per plugin

各プラグインのマニフェストにある主要MQTTサブスクリプションブロック

⚠️ 警告: 編集しないでください。協調したコード変更なしにQoS/CleanSessionを変更することはサポートされず、プラグインがブローカーから切断される可能性があります。

MqttJobPublishSettings:PublishMqtt:MaxPayloadSizeBytesHardLimit

102400

publish-mqttペイロードのコンパイル時ハード上限

⚠️ 注記: テナントが調整できるソフト上限より上位にある、コードで強制される安全上限です。構成では変更できません。

MqttJobPublishSettings:ShowToast:MaxPayloadSizeBytes / ShowToast:DefaultSeverity

10240 / Info

show-toastジョブコマンドのペイロード上限とデフォルト重大度

⚠️ 警告: 編集しないでください。クライアント側の調整なしにペイロード上限を引き上げると、メッセージが通知なく破棄される可能性があります。

publishing.topic / .qos / .retain / .frequency, message.payloadformat / .maxsize

various

独自の構成がないプラグインに渡されるMQTTのデフォルト配線

⚠️ 警告: 編集しないでください。独立したテナント設定ではなく、内部プロトコルのデフォルトです。

Logging:LogLevel:Microsoft

Information

ASP.NET Microsoft.*カテゴリのログレベル

⚠️ 注記: フレームワークのログ量を調整する設定です。Keeperレベルの同等のログ制御は「ログとモニタリング」に記載されています。

Logging:LogLevel:Microsoft.AspNetCore.Server.Kestrel

Information

Kestrel Webサーバーカテゴリのログレベル

⚠️ 注記: ローカルHTTPSエンドポイントのエンジニアリング診断以外では、ほとんど使用しません。

Logging:LogLevel:Microsoft.Hosting.Lifetime

Information

ホスティングのライフタイムカテゴリのログレベル

⚠️ 注記: 起動/シャットダウン時のフレームワークログであり、運用設定ではありません。

Logging:LogLevel:System

Information

System.*フレームワークカテゴリのログレベル

⚠️ 注記: 「ログとモニタリング」に記載されているKeeper固有のログ制御と重複します。

broker.host / broker.port (注入される設定)

mirrors of broker settings

MQTT host/port injected into every plugin's settings

⚠️ Note: Duplicate mirror of the broker settings above; change the source once, not per plugin.

system.service.https_port / .http_port / .name (注入される設定)

mirrors of service settings

Service identity/port re-projected to every plugin

⚠️ Note: Duplicate mirror of the service settings above.

broker.connectiontimeout / broker.keepalive / system.mqtt.enabled (注入される設定)

10000 / 60 / true

Hardcoded MQTT connection tuning advertised to every plugin

⚠️ Note: Not configurable at all — literal constants in code.

system.transaction.default_timeout_minutes / .max_per_plugin / .cleanup_interval_minutes (注入される設定)

30 / 50 / 60

Transaction tuning values advertised to plugins

⚠️ Note: Confirmed dead/inconsistent in current code; not a functioning tenant knob.

transaction.enabletracking (システムレベル)

false

従来のシステム全体トランザクション追跡フラグ

⚠️ 注記: コードにハードコードされた従来のフラグです。対象機能は削除されています。

metadata (プラグインごと、Admin API経由)

plugin's manifest JSON

プラグインの正規マニフェストを読み取るミラー

⚠️ 警告: 読み取り専用です。ソースコードにも顧客が調整する設定ではないと明記されています。保存されたコピーより、常にライブマニフェストファイルが優先されます。

security.usetls (注入される設定)

false

Default TLS-usage flag for plugin MQTT/HTTP connections

⚠️ Warning: Do not edit. Flipping this fleet-wide without coordinated certificate/broker configuration will break connections.

セキュリティと信頼

設定
デフォルト値
説明
注意事項

Settings:AllowedNonAdminExecutables

product UI list

ユーザーコンテキストで管理者権限なしに許可されるバイナリ

Keeper UIヘルパーのうち、権限昇格なしで実行できるものを制御します。

Settings:AlternativeSignatures

[]

プラグイン用の追加の信頼済みコード署名サムプリント

パートナーまたは社内ビルドがKeeper以外の証明書で署名する場合に必要です。

Settings:CriticalSystemDirectories

OS critical dirs

権限昇格/リダイレクトによる改ざんから保護するディレクトリ

OSの重要なツリーを対象とする付与をブロックします。

Settings:CriticalSystemFiles

OS critical exes

権限昇格/リダイレクトによる改ざんから保護するファイル

権限昇格/リダイレクトで書き換えてはならないOSバイナリを定義します。

Settings:MaintainKeeperAccount

false

再起動後もKeeperUserSessionアカウントを保持(WindowsハイブリッドAAD + Intune)

ハイブリッドAAD+Intuneエンドポイントで、再起動後も権限昇格を保持するために必要です。

ConfigurationLkg:Enabled

true

ポリシーによって書き込まれた構成の最新正常状態への復元

不正な構成プッシュ後の自己修復を有効にします。

Settings:CertName

""

証明書ストア内の証明書サブジェクト/名前

企業PKIの展開でCertStoreを使用する場合に必要です。

Settings:CertPassword

""

TLS証明書のパスワード

秘密の値です。コンソールではボルト保存/マスクし、プレーンテキストで保存しないでください。

Settings:CertPath

""

TLS証明書ファイルのパス

企業PKIのパスを使用してローカルAPIにカスタムTLSを設定します。

Settings:CertStore

""

Windows証明書ストア名

ファイルではなくWindows証明書ストアを使用する企業向けです。

Plugins:JobService:AgentInactiveJobAllowlist

registration, StartKeeperClient, ...

エージェントUIが非アクティブなときに実行を許可するジョブ

セキュリティ上重要な許可リストです。誤用するとUIジョブがヘッドレスで起動される可能性があります。

KeeperRunAs.metadata.elevationStage

first

2段階の権限昇格における第1段階を示す

⚠️ 警告: 編集しないでください。固定された段階IDです。変更しても権限昇格の設計は変わらず、診断だけが壊れます。

KeeperRunAs.metadata.launches

KeeperRunElevated

後続の権限昇格済み実行ファイル名

⚠️ 警告: 編集しないでください。対象を誤るとWindowsのすべての権限昇格が停止します。

KeeperRunAs.metadata.credentialHandling

ephemeral-accounts

認証情報戦略ラベル

⚠️ 注記: 選択可能なアカウントモデルではなく、製品契約を説明するメタデータです。

KeeperRunAs.metadata.features / securityLevel / launchesElevated

product tags

RunAs段階の機能タグ

⚠️ 注記: ツール用のドキュメントメタデータであり、実行時の動作には影響しません。

KeeperRunElevated.metadata.elevationProxy

true

権限昇格プロキシの役割を示す

⚠️ 警告: 編集しないでください。権限昇格プロキシの段階IDです。

KeeperRunElevated.metadata.requiresEphemeralCredentials

true

一時的な管理者認証情報を要求

⚠️ 警告: 編集しないでください。製品のセキュリティ不変条件です。無効化はサポートされず、権限昇格モデルを弱めます。

KeeperRunElevated.metadata.apiEndpoints

elevation API paths

ローカル権限昇格APIのルートを記録

⚠️ 注記: 参照用メタデータです。ルートは製品にコンパイルされています。

KeeperRunElevated.metadata.features / securityLevel

product tags

権限昇格プロキシの機能タグ

⚠️ 注記: 動作に影響しないメタデータです。

MFAと実行グラント

設定
デフォルト値
説明
注意事項

ExecutionGrant:DefaultDurationMinutes

240

デフォルトの実行グラント有効期間(分)

承認された権限昇格に対するデフォルトのJITグラント有効期間です。

ExecutionGrant:MaxDurationMinutes

10080

実行グラントの最大有効期間(7日間)

ポリシーによって1週間を超えるグラントが発行されないようにするハード上限です。

MfaGracePeriod:GracePeriodMinutes

5

チャレンジ成功後にMFAの再入力を省略する期間

利便性とセッション乗っ取りのリスクのバランスを取ります。

MfaLockout:LockoutDurationMinutes

15

最大試行回数後のMFAロックアウト期間

ロックアウトによる不便さと攻撃者の再試行期間のバランスを取ります。

MfaLockout:MaxFailedAttempts

5

ロックアウトまでのMFA失敗回数

MFA制御におけるブルートフォース耐性を設定します。

Controls:maxJustificationTextLength

512

理由入力コントロールの最大文字数

理由のペイロードサイズを制限し、チケットフィールドの上限に合わせます。

セッションとウォッチドッグ

設定
デフォルト値
説明
注意事項

SessionMonitoring:Enabled

true

ユーザーセッションのポーリングを有効化

KeeperClientを開始するログオン/セッションを検出するマスタースイッチです。

SessionMonitoring:ExcludedUsers

SYSTEM, LOCAL SERVICE, ...

セッション処理から除外するアカウント

サービスアカウントのセッション処理を防ぎます。

SessionMonitoring:StartKeeperClientOnLogin

true

ユーザーのログイン時にKeeperClientを起動

リクエスト/承認ワークフローにアクセスできるようにするため必要です。

SessionMonitoring:StartKeeperClientOnReconnect

true

セッション再接続時にKeeperClientを再起動

RDP/再接続シナリオで必要です。

Watchdog:AutoRemediate

true

異常なKEPMコンポーネントを自動的に再起動

異常時に自己修復するか、アラートのみとするかを選択します。

SessionEventDispatcher:StartKeeperClientCoalesceSeconds

12

クライアント起動前に急速なセッションイベントをまとめる

ログオンイベントが集中した際のKeeperClientの重複起動を防ぎます。

SessionMonitoring:PollingIntervalSeconds

5

アクティブセッションをスキャンする間隔

高密度/VDIホストにおけるCPU使用量と検出遅延の調整項目です。

Watchdog:CheckIntervalSec

10

ウォッチドッグのヘルスチェック間隔

間隔を短くすると障害を早く検出できますが、ホストのログ量が増えます。

Watchdog:StartupDelaySec

90

起動後、修復を開始するまでの猶予期間

起動が遅い場合やAVスキャン中に誤った異常再起動が発生するのを防ぎます。

Watchdog:UnhealthyRestartThreshold

3

再起動までの連続失敗回数

一時的な障害による再起動の連続発生を防ぎます。

SessionMonitoring:LinuxDesktopProcesses

gnome-shell, kwin, ...

インタラクティブデスクトップを示すLinuxプロセス

デスクトップセッションの判定方法はディストリビューション/DEによって異なります。

SessionMonitoring:MacOSDesktopProcesses

Dock, Finder, WindowServer

インタラクティブデスクトップを示すmacOSプロセス

通常とは異なるmacOS環境に合わせてカスタマイズします。

ログとモニタリング

設定
デフォルト値
説明
注意事項

KeeperSystemLogging:MinimumSystemLogLevel

Information

OSシステムログエントリの最低レベル

OSログ量とセキュリティイベントの完全性のバランスを取ります。

KeeperSystemLogging:SystemLoggingEnabled

true

OSイベントログ/syslog出力のマスタースイッチ

多くのSIEM/コンプライアンスパイプラインで必要です.

Settings:system.logging.level

Warning

メインサービスのログレベル省略名

主要なトラブルシューティング手段です。リモートアクセスなしにフリート全体をDebugへ引き上げられます。

PluginMonitoring:Enabled

true

プラグインプロセスのヘルスモニタリングのマスタースイッチ

オフにするとフリート全体のヘルスモニタリングを無効にします。

KeeperSystemLogging:EnableInfoFallback

true

KeeperLogger停止時のInfoレベルへのフォールバックログ

障害発生中も監査の手掛かりを保持します。

KeeperSystemLogging:PluginCheckIntervalMinutes

5

Loggerプラグインの状態を確認する間隔

短くすると、気付かないログ損失をより早く検出できます。

PluginMonitoring:CheckIntervalMinutes

0.5

プラグインプロセスのヘルスチェック頻度

クラッシュ検出における可用性とCPU使用量のトレードオフです。

KeeperSystemLogging:DebugFilteredMessages

false

フィルタリングされたシステムログメッセージの詳細診断

システムロガーが破棄した内容を表示し、SIEMフィルターの調整に使用します。

Logging:LogLevel:Default

Information

ASP.NETフレームワークのデフォルトログレベル

Kestrel/認証ミドルウェアの問題を記録する必要がある場合に役立ちます。

PluginMonitoring:LogHealthChecks

false

すべてのプラグインヘルスチェック結果を記録

再起動ループを短時間診断するための詳細なヘルスログを出力します。

KeeperPolicy.metadata.processTreeDebug.logToEventLog

false

非常に大量のプロセス祖先デバッグログを有効化

⚠️ 警告: デバッグ専用です。イベントログが大量のログで埋まるため、Keeperサポートの指示によるライブトラブルシューティング時だけ有効にし、その後無効にしてください。

ロガー

設定
デフォルト値
説明
注意事項

KeeperLogger.metadata.logFileName

Log/KeeperLogger.log

ログファイルのパス

承認済みのパスへログを移動し、ACLおよび収集エージェントで収集します。

KeeperLogger.metadata.logRetentionDays

15

ローテーション済みログの保持日数

法的保全要件/SIEM取り込みSLAに合わせる必要があります。

KeeperLogger.metadata.logToFile

true

集約ログをディスクへ書き込む

制限されたイメージでのオフラインフォレンジックに必要です。

KeeperLogger.metadata.maxFileSizeMB

100

ログローテーションサイズ(MB)

ディスク使用量とログ履歴の深さに影響します。

KeeperLogger.metadata.loggingHttpEndpoint

""

リモートHTTPログシンクURL

有効化した場合のリモートログ転送先です。

KeeperLogger.metadata.logToHttpEndpoint

false

ログをHTTPシンクへ転送

別の転送ツールなしに、テナントのHTTPコレクターへログを送信します。

KeeperLogger.metadata.mqttRole / mqttTopics

subscriber

ロガーのMQTT配線

⚠️ 警告: 編集しないでください。トポロジーのみを定義します。実際のシンク設定は上記に記載されています。

KeeperLogger.metadata.taskDelay

250

MQTTループ遅延(ミリ秒)

⚠️ 注記: 内部のペーシング/微調整です。フリート全体で変更すると、明確な利点なしにメッセージが滞留するリスクがあります。

KeeperUSession.metadata.mqttTopics / mqttRole

product topics

USession/インジェクターホストのMQTTマップ

⚠️ 警告: 編集しないでください。Windowsインジェクターホストの配線です。管理者向けの制御は「Windowsインジェクター」のallow.dat/exclude.datです。

KeeperUSession.metadata.logToFile / logFileName / maxFileSizeMB / logRetentionDays / logToHttpEndpoint / loggingHttpEndpoint

logger-like defaults

USessionコンポーネントの従来のログブロック

⚠️ 警告: 編集しないでください。上記のロガー設定と重複します。両方を編集すると構成が分裂するため、ロガー設定を使用してください。

KeeperUSession.metadata.taskDelay

250

USession MQTTループ遅延

⚠️ 注記: ロガーのtaskDelayと同じ微調整に関する注意が必要です。

起動とパフォーマンス

設定
デフォルト値
説明
注意事項

Settings:BootPhase:Enabled

true

起動/ログオン後に重要でないジョブを遅延

起動時の負荷集中中に重いジョブを遅延させ、ログイン時の操作性を保護します。

Settings:BootPhase:DeferNonCriticalJobsAfterBootMinutes

3

起動後の猶予時間(分)

インベントリ/アップデーターとログオンスクリプトの競合を防ぎます。

Settings:BootPhase:DeferNonCriticalJobsAfterLogonMinutes

2

ログオン後の猶予時間(分)

マルチセッションホストでユーザーごとのログオン猶予を設定します。

Settings:BootPhase:DeferPolicyPathObservedDuringGrace

true

猶予期間中にインベントリ/パスのトリガーをバッファー

ログオンが集中した際に多数のスキャンがキューに入るのを防ぎます。

Settings:BootPhase:KeeperUpdaterLogonDeferralSeconds

90

ログオン後のアップデーター遅延(秒)

初回ログイン時のインストールとアップデーターのI/Oが競合するのを防ぎます。

Settings:BootPhase:MaxConcurrentExternalProcessesDuringGrace

3

猶予期間中の外部ジョブプロセスの最大数

シンクライアントのCPU/ディスクを保護するため、ジョブの同時分岐数を制限します。

ポリシーエンジン

設定
デフォルト値
説明
注意事項

KeeperPolicy.metadata.admin.enforce_policies_for_administrators

true

trueの場合、ワイルドカードユーザーポリシーを管理者にも適用

ローカル管理者がワイルドカードポリシーを回避できるかどうかを決める、主要なセキュリティ姿勢です。

KeeperPolicy.metadata.execution_grant.default_duration_minutes

240

ポリシーレベルでのグラントTTLの上書き

より厳格なJIT制御を行うための、ホスト側ExecutionGrantデフォルトとは独立した設定です。

KeeperPolicy.metadata.riskscore.default_score

5.0

評価を利用できない場合のデフォルトリスクスコア

不完全なリスクデータに対する許可/拒否の初期方針を設定します。

KeeperPolicy.metadata.riskscore.use_default_on_failure

false

リスクジョブがエラーになった場合にデフォルトスコアを使用するか失敗させるか

セキュリティ上重要なフェイルオープン/フェイルクローズの切り替えです。

KeeperPolicy.metadata.agentApplicationInventory.maxAgeSeconds

86400

エージェント型/脆弱性ゲートの古いインベントリのしきい値

オフラインまたは同期が遅いエンドポイントに合わせて調整します。

KeeperPolicy.metadata.agentApplicationInventory.path

"" (env/platform default)

エージェントアプリケーションインベントリのミラーファイルの上書きパス

RepositoryPath/SharedRepositoryPathと同じストレージ移動の考え方です。

KeeperPolicy.metadata.agenticSnapshot.vulnerabilityRiskMaxContribution

3.0

インベントリミラーからの脆弱性リスク寄与の最大値

脆弱性ノイズがポリシースコアを支配するのを防ぎます。

KeeperPolicy.metadata.eventTypeJobMapping

product map

EventTypeから制御ジョブIDへのマッピング

イベントタイプを制御ワークフローへルーティングします。

KeeperPolicy.metadata.eventTypeRiskJobMapping

product map

EventTypeからリスク評価ジョブへのマッピング

イベントタイプごとに実行するリスクジョブを選択します。

KeeperPolicy.metadata.processCatalog.retentionHours

24

セッションをまたぐプロセスカタログの保持

保持期間を長くするとRDP/JITの帰属に役立ちますが、ディスク使用量が増加します。

KeeperPolicy.metadata.lookup.slowCallTimeoutSeconds

5

macOS/Linuxの低速ポリシールックアップタイムアウト

ディレクトリサーバーが遅い場合に引き上げます。

KeeperPolicy.metadata.maxRetryAttempts

3

失敗したポリシー操作の再試行

一時的なMQTT/API障害への耐性を高めます。

KeeperPolicy.metadata.taskDelay

250

MQTTメッセージループ遅延(ミリ秒)

ポリシーの遅延やCPUスパイクが発生する場合の高度な調整項目です。

KeeperPolicy.metadata.eventTypeJobMapping._defaultJobId

default-policy-controls

EventTypeのマッピングに一致しない場合のフォールバック制御ワークフロージョブ

⚠️ 注記: 上記のeventTypeJobMapping設定のサブフィールドです。デフォルトのフォールバック自体は個別に編集できません。

KeeperPolicy.metadata.eventTypeJobMapping.mappings

EventType→job-id map

ポリシーのEventTypeを制御ワークフローのジョブIDへマッピング

⚠️ 注記: 上記のeventTypeJobMapping設定のサブフィールドです。

KeeperPolicy.metadata.eventTypeRiskJobMapping._defaultJobId

composite-risk-evaluation

フォールバックリスク評価ジョブ

⚠️ 注記: 上記のeventTypeRiskJobMapping設定のサブフィールドです。

KeeperPolicy.metadata.eventTypeRiskJobMapping.mappings

EventType→risk-job map

ポリシーのEventTypeをリスク評価ジョブIDへマッピング

⚠️ 注記: 上記のeventTypeRiskJobMapping設定のサブフィールドです。

KeeperPolicy.metadata.storage.sharedContainers

PolicyRegistry, AgentApplicationInventory

名前付き共有ストレージコンテナの定義

⚠️ 警告: 編集しないでください。コンテナ名を変更すると暗号化データが孤立します。

KeeperPolicy.metadata.agenticSnapshot.path

""

非推奨のテレメトリスナップショットパス

⚠️ 警告: 非推奨です。リアルタイムライターは現在インベントリミラーを使用するため、ライブパスを指定しないでください。

KeeperPolicy.metadata.agenticSnapshot.maxAgeSeconds

120

非推奨スナップショットの最長経過時間

⚠️ 注記: 上記の非推奨スナップショットパスとともに使用されず、機能しません。

KeeperPolicy.metadata.processCatalog.path

""

永続プロセスカタログのパス

⚠️ 注記: 空の場合はメモリ内のみを意味します。これは展開処理であり、テナントのポリシー判断ではありません。

KeeperPolicy.startupPriority / .autoStart / .requiresMonitoring / .autoRestart

15 / true / true / true

コアポリシーエンジンサービスのライフサイクル

⚠️ 警告: 編集しないでください。起動順序は慎重に選択されており、並べ替えると起動時に競合状態が発生する可能性があります。

KeeperPolicy.metadata.mqttTopics.subscribe / .publish

["RequestApproval"] / 15-entry list

ポリシーエンジンのMQTT配線

⚠️ 警告: 編集しないでください。ポリシーエンジンのMQTTロールグラフを編集すると、フリート全体の権限昇格/ポリシー連携が壊れる可能性があります。

クラウドとAPI

設定
デフォルト値
説明
注意事項

KeeperApi.metadata.cveCatalog.refreshHours

6

CVEカタログの更新間隔(時間)

エアギャップ環境/帯域幅が限られたサイトでは、間隔を長くする必要があります。

KeeperApi.metadata.maxJustificationTextLength

512

クラウドと同期する理由テキストの最大長

チケットシステムおよびControlsの制限と一致させる必要があります。

KeeperApi.metadata.approval.useNewTypes

true

エージェント型ポリシーに新しい承認タイプのマッピングを使用

新しいポリシースキーマの展開中に使用する機能フラグです。

KeeperApi.metadata.transactionTracking

true

API呼び出しのクラウドトランザクション状態を追跡

サポート/監査用のクラウドトランザクション相関を有効にします。

ROUTER_URL (環境変数)

(unset)

KeeperクラウドルーターURLの環境変数による上書き

エアギャップ環境またはプライベートKeeperルーターの展開用です。

KeeperApi.metadata.mqttTopics / mqttRole

cloud bridge topics

KeeperApiのMQTTトポロジー

⚠️ 警告: 編集しないでください。クラウドブリッジの配線です。編集するとエージェントがKeeperバックエンドから切断される可能性があります。

KeeperApi.metadata.category

Keeper API

UIカテゴリラベル

⚠️ 注記: 外観上のラベルにすぎません。

KeeperApi.metadata.cveCatalog.subfolder

AgenticIntel

データディレクトリ内のCVEインテリジェンス用サブフォルダー名

⚠️ 注記: フォルダー名は製品レイアウトです。調整可能な設定は上記の更新間隔です。

KeeperApi.requiredPermissions / startupPriority / .autoStart / .requiresMonitoring / .autoRestart / Subscription.Topic / .Qos / .CleanSession

various

バックエンド通信プラグインのコアブートストラップとライフサイクル

⚠️ 警告: 編集しないでください。このプラグインは設計上早期に起動・監視されます。並べ替えや監視の無効化によりクラウド接続が壊れる可能性があります。

KeeperApi.metadata.mqttTopics.publish / .subscribe

topic lists

クラウドブリッジプラグインの公開/サブスクライブトピック

⚠️ 警告: 編集しないでください。上記と同じMQTTロールグラフのリスクがあります。

クライアントUI

設定
デフォルト値
説明
注意事項

elevation-allowed-extensions.json

windows: .exe/.bat/.cmd/.msi/.ps1

OSごとに許可されるRequest Elevationのファイルタイプ

誤ったリストは.msi/.ps1のリクエストをブロックしたり、危険なファイルタイプを許可したりします。

keeperAgent.metadata.approvalExpirationHours

72

保留中の承認が期限切れになるまでの時間

承認キューが古くなるのを防ぎます。

keeperAgent.metadata.approvedRequestExpirationHours

24

承認済みグラントを起動できなくなるまでの時間

TTLを短くすると、不要な権限の残存を減らせます。

KeeperClient.metadata.LanguageOverride

DEFAULT

UI言語の上書き

OSの言語に関係なくUIロケールを強制します。

KeeperClient.metadata.showInTray

true

KeeperClientのシステムトレイアイコンを表示

一部のキオスクではトレイアイコンを非表示にします。対話型デスクトップでは通常表示が必要です。

keeperAgent.metadata.historyRetentionDays

30

ローカルのリクエスト履歴の保持

セルフサービスの利便性とプライバシー/ディスク上限のバランスを取ります。

keeperAgent.metadata.maxPayloadSizeBytes

1048576

エージェントUIが受け入れるMQTTペイロードの最大サイズ

リクエスト/承認ペイロードを大きくする必要がある場合に引き上げます。

keeperAgent.metadata.showInTray

false

keeperAgentのトレイアイコンを表示

KeeperClientとは別にトレイ表示を制御します。

KeeperClient.metadata.menu.autoRefresh

true

タイマーでトレイメニューを自動更新

ロックダウンされたシンクライアントでタイマー処理を止めるには無効にします。

KeeperClient.metadata.menu.items

product menu

トレイメニューのジョブ、ダイアログ、表示フィルター

トレイに表示されるリクエスト/承認ジョブをカスタマイズします。

KeeperClient.metadata.menu.refreshIntervalMinutes

5

トレイメニューの更新間隔

VDI密度とAPI負荷のバランスに合わせて調整します。

keeperAgent.metadata.maxHistoryItems

20

UIに表示する履歴項目の最大数

承認者の負荷が高いマシンでの描画コストを制限します。

keeperAgent.metadata.maxRequestItems

20

UIに表示する保留中リクエストの最大数

保留キューが大きくなりダイアログがフリーズするのを防ぎます。

KeeperClient.metadata.mqttTopics / mqttRole / uiComponent / requiresDisplay

UI host flags + topics

クライアントのMQTT配線とUIホストフラグ

⚠️ 警告: 編集しないでください。上記のトレイ/言語/メニュー設定がサポートされる制御です。基盤のMQTT/UIホストフラグはブートストラップ処理です。

keeperAgent.metadata.mqttTopics / mqttRole / uiComponent / requiresDisplay

UI host flags + topics