> For the complete documentation index, see [llms.txt](https://docs.keeper.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.keeper.io/keeperpam/jp/endpoint-privilege-manager/architecture/configuration-settings.md).

# 構成設定

## Keeper EPM構成設定リファレンス <a href="#keeper-epm-configuration-settings-reference" id="keeper-epm-configuration-settings-reference"></a>

本ページは、Keeperエンドポイント特権マネージャー (EPM) エージェントの構成設定リファレンスです。エージェントが読み取るすべての設定を、機能領域ごとにまとめています。

各項目には、設定キー、デフォルト値、制御対象の説明、変更前に管理者が確認すべき注意事項を記載しています。

#### 目次（全250件） <a href="#contents-250-total" id="contents-250-total"></a>

* [エージェント型AIとインテリジェンス (13)](#agentic-intel)
* [起動とパフォーマンス (6)](#boot-and-performance)
* [クライアントUI (18)](#client-ui)
* [クラウドとAPI (10)](#cloud-and-api)
* [デプロイ/MDM (3)](#deploy-mdm)
* [環境変数とプラットフォーム検出 (6)](#environment-variables-and-platform-detection)
* [内部アーキテクチャ (5)](#internal-architecture)
* [インベントリ (17)](#inventory)
* [ジョブオーケストレーション、自動化、PAM (2)](#job-orchestration-automation-and-pam)
* [Linuxエージェント (12)](#linux-agent)
* [ローカライズ (2)](#localization)
* [ロガー (10)](#logger)
* [ログとモニタリング (11)](#logging-and-monitoring)
* [macOSシステム拡張 (14)](#macos-system-extension)
* [MFAと実行グラント (8)](#mfa-and-execution-grants)
* [パス保護 (6)](#path-protection)
* [パス変数 (1)](#path-variables)
* [プラグインのブートストラップと共有配線 (2)](#plugin-bootstrap-and-shared-wiring)
* [ポリシーエンジン (24)](/keeperpam/jp/endpoint-privilege-manager/policies.md)
* [リダイレクト (5)](#redirect)
* [調査用/非本番ツール (2)](#research-non-production-tooling)
* [セキュリティと信頼 (20)](#security-and-trust)
* [サービス、ネットワーク、メッセージング (35)](#service-network-and-messaging)
* [セッションとウォッチドッグ (15)](#session-and-watchdog)
* [ストレージ (2)](#storage)
* [Windowsインジェクター (1)](#windows-injector)

***

### エージェント型AIとインテリジェンス <a href="#agentic-intel" id="agentic-intel"></a>

<table><thead><tr><th width="275.666748046875">設定</th><th>説明</th><th>注意事項</th></tr></thead><tbody><tr><td><strong>設定:</strong> <code>agent-application-inventory.json</code><br><strong>デフォルト:</strong> 生成されるミラー</td><td>エージェント型ポリシーおよび脆弱性ポリシーで使用されるランタイムのアプリケーションインベントリミラー</td><td>生成される状態です。ライフサイクルと保持期間は元のカタログとは別に管理してください。</td></tr><tr><td><p><strong>設定:</strong> <code>AiLikelihoodCapSettings.json</code> / <code>AiLikelihoodFloorSettings.json</code></p><p><strong>デフォルト:</strong> ベースネームとID済みリスト</p></td><td>AIエージェントのリスクスコアの上限と下限</td><td>検出用データの内容です。</td></tr><tr><td><p><strong>設定:</strong> <code>Config\AiLikelihood*.json</code> のバイナリごとのコピー</p><p><strong>デフォルト:</strong> エージェント型AIとインテリジェンスの正規ファイルと同じ</p></td><td>共有AI検出構成のバイナリごとのコピー</td><td>インストールツリー内の生成されたコピーです。正規のコンテンツのみを編集してください。</td></tr><tr><td><p><strong>設定:</strong> <code>intel-deploy-manifest.json</code></p><p><strong>デフォルト:</strong> インストーラー定義</p></td><td>インテリジェンスコンテンツの展開マニフェスト</td><td>インストーラーが管理するメタデータです。直接編集しないでください。</td></tr><tr><td><p><strong>設定:</strong> <code>intel/app-catalog.ndjson(.gz)</code></p><p><strong>デフォルト:</strong> (KeeperApiの更新経由)</p></td><td>現在の脆弱性/製品カタログソース</td><td>脆弱性ベースラインの信頼できる製品/CVEカタログです。</td></tr><tr><td><p><strong>設定:</strong> <code>intel/normalized-vulnerability.jsonl</code></p><p><strong>デフォルト:</strong> (インストール時に存在するフィード)</p></td><td>従来のCVEフィード</td><td><code>app-catalog.ndjson(.gz)</code>に置き換えられていますが、互換性のため引き続き同梱されています。</td></tr><tr><td><p><strong>設定:</strong> <code>intel/rules/AI_Detection.json</code> / <code>Risk_Behavior.json</code> / <code>Vulnerability.json</code></p><p><strong>デフォルト:</strong> ルールの内容</p></td><td>検出およびリスク評価のルール</td><td>ルールエンジンの内容です。</td></tr><tr><td><p><strong>設定:</strong> <code>KeeperAgenticSnapshotWriter.metadata.hostProcess</code></p><p><strong>デフォルト:</strong> KeeperPrivilegeManager</p></td><td>想定されるホストプロセス名</td><td>編集しないでください。ライターのセキュリティ/ID要件であり、製品固定のままにする必要があります。</td></tr><tr><td><p><strong>設定:</strong> <code>KeeperAgenticSnapshotWriter.metadata.taskDelay</code></p><p><strong>デフォルト:</strong> 250</p></td><td>ライターループの遅延</td><td>内部のペーシングであり、リスクポリシーの制御ではありません。</td></tr><tr><td><p><strong>設定:</strong> <code>KeeperAgenticSnapshotWriter</code> マニフェストのブートストラップ</p><p><strong>デフォルト:</strong> パス/優先度/autoStart</p></td><td>Rustスナップショットライターの起動方法</td><td>編集しないでください。インストーラーが管理します。上記のintel/rulesのコンテンツが管理者にサポートされる領域です。</td></tr><tr><td><p><strong>設定:</strong> <code>SchemaVersion</code>フィールド（AiLikelihood/SystemShell/ShellMediatedParent/AgenticChainIntermediaryの各コンテンツファイル内）</p><p><strong>デフォルト:</strong> ファイルにより1〜3</p></td><td>内部のフォーマットバージョンフィールド</td><td>前方互換解析のための管理情報であり、テナントが編集する値ではありません。</td></tr><tr><td><p><strong>設定:</strong> <code>static-scan-product-haystack.json</code></p><p><strong>デフォルト:</strong> scoreBuckets（埋め込み）</p></td><td>AIスコアリング用の静的スキャン製品ハイスタックバケット</td><td>パターンを更新すると、エージェントを再ビルドせずに検出精度を高められます。</td></tr><tr><td><p><strong>設定:</strong> <code>SystemShellBasenames.json</code> / <code>ShellMediatedParentBasenames.json</code> / <code>AgenticChainIntermediaryBasenames.json</code></p><p><strong>デフォルト:</strong> ベースネームのリスト</p></td><td>AIエージェントの帰属に使用されるベースネーム</td><td>検出用データの内容です。</td></tr></tbody></table>

### 起動とパフォーマンス <a href="#boot-and-performance" id="boot-and-performance"></a>

| 設定                                                             | デフォルト値 | 説明                         | 注意事項                                      |
| -------------------------------------------------------------- | ------ | -------------------------- | ----------------------------------------- |
| `Settings:BootPhase:DeferNonCriticalJobsAfterBootMinutes`      | 3      | 起動後の猶予時間（分）                | インベントリ/アップデーターとログオンスクリプトの競合を防ぎます。         |
| `Settings:BootPhase:DeferNonCriticalJobsAfterLogonMinutes`     | 2      | ログオン後の猶予時間（分）              | マルチセッションホストでユーザーごとのログオン猶予を設定します。          |
| `Settings:BootPhase:DeferPolicyPathObservedDuringGrace`        | true   | 猶予期間中にインベントリ/パスのトリガーをバッファー | ログオンが集中した際に多数のスキャンがキューに入るのを防ぎます。          |
| `Settings:BootPhase:Enabled`                                   | true   | 起動/ログオン後に重要でないジョブを遅延       | 起動時の負荷集中中に重いジョブを遅延させ、ログイン時の操作性を保護します。     |
| `Settings:BootPhase:KeeperUpdaterLogonDeferralSeconds`         | 90     | ログオン後のアップデーター遅延（秒）         | 初回ログイン時のインストールとアップデーターのI/Oが競合するのを防ぎます。    |
| `Settings:BootPhase:MaxConcurrentExternalProcessesDuringGrace` | 3      | 猶予期間中の外部ジョブプロセスの最大数        | シンクライアントのCPU/ディスクを保護するため、ジョブの同時分岐数を制限します。 |

### クライアントUI <a href="#client-ui" id="client-ui"></a>

| 設定                                                                                  | デフォルト値                            | 説明                                  | 注意事項                                                                   |
| ----------------------------------------------------------------------------------- | --------------------------------- | ----------------------------------- | ---------------------------------------------------------------------- |
| `elevation-allowed-extensions.json`                                                 | windows: .exe/.bat/.cmd/.msi/.ps1 | OSごとに許可されるRequest Elevationのファイルタイプ | 誤ったリストは`.msi`/`.ps1`のリクエストをブロックしたり、危険なファイルタイプを許可したりします。                |
| `keeperAgent.executionContext` / `KeeperClient` と `keeperAgent` のブートストラップフィールド      | User / various                    | UIホストプロセスのライフサイクルとセキュリティコンテキスト      | 編集しないでください。各UIプロセスが実行されるセキュリティ境界を定義します。                                |
| `keeperAgent.metadata.approvalExpirationHours`                                      | 72                                | 保留中の承認が期限切れになるまでの時間                 | 承認キューが古くなるのを防ぎます。                                                      |
| `keeperAgent.metadata.approvedRequestExpirationHours`                               | 24                                | 承認済みグラントを起動できなくなるまでの時間              | TTLを短くすると、不要な権限の残存を減らせます。                                              |
| `keeperAgent.metadata.historyRetentionDays`                                         | 30                                | ローカルのリクエスト履歴の保持                     | セルフサービスの利便性とプライバシー/ディスク上限のバランスを取ります。                                   |
| `keeperAgent.metadata.maxExceptionMessageLength`                                    | 500                               | UI例外メッセージの切り捨て長                     | セキュリティまたはポリシー設定ではなく、UI上の表示上限です。                                        |
| `keeperAgent.metadata.maxHistoryItems`                                              | 20                                | UIに表示する履歴項目の最大数                     | 承認者の負荷が高いマシンでの描画コストを制限します。                                             |
| `keeperAgent.metadata.maxPayloadSizeBytes`                                          | 1048576                           | エージェントUIが受け入れるMQTTペイロードの最大サイズ       | リクエスト/承認ペイロードを大きくする必要がある場合に引き上げます。                                     |
| `keeperAgent.metadata.maxRequestItems`                                              | 20                                | UIに表示する保留中リクエストの最大数                 | 保留キューが大きくなりダイアログがフリーズするのを防ぎます。                                         |
| `keeperAgent.metadata.mqttTopics` / `mqttRole` / `uiComponent` / `requiresDisplay`  | UI host flags + topics            | エージェントUIのMQTT配線とホストフラグ              | 編集しないでください。KeeperClientと同じブートストラップ処理に関する注意があります。                       |
| `keeperAgent.metadata.showInTray`                                                   | false                             | keeperAgentのトレイアイコンを表示              | KeeperClientとは別にトレイ表示を制御します。                                           |
| `KeeperClient.metadata.LanguageOverride`                                            | DEFAULT                           | UI言語の上書き                            | OSの言語に関係なくUIロケールを強制します。                                                |
| `KeeperClient.metadata.menu.autoRefresh`                                            | true                              | タイマーでトレイメニューを自動更新                   | ロックダウンされたシンクライアントでタイマー処理を止めるには無効にします。                                  |
| `KeeperClient.metadata.menu.items`                                                  | product menu                      | トレイメニューのジョブ、ダイアログ、表示フィルター           | トレイに表示されるリクエスト/承認ジョブをカスタマイズします。                                        |
| `KeeperClient.metadata.menu.refreshIntervalMinutes`                                 | 5                                 | トレイメニューの更新間隔                        | VDI密度とAPI負荷のバランスに合わせて調整します。                                            |
| `KeeperClient.metadata.mqttTopics` / `mqttRole` / `uiComponent` / `requiresDisplay` | UI host flags + topics            | クライアントのMQTT配線とUIホストフラグ              | 編集しないでください。上記のトレイ/言語/メニュー設定がサポートされる制御です。基盤のMQTT/UIホストフラグはブートストラップ処理です。 |
| `KeeperClient.metadata.showInTray`                                                  | true                              | KeeperClientのシステムトレイアイコンを表示         | 一部のキオスクではトレイアイコンを非表示にします。対話型デスクトップでは通常表示が必要です。                         |
| `KeeperClient.metadata.toastIcon.windows`                                           | Assets/kepm-toast.png             | Windowsのトースト通知アイコンのパス               | 外観用のアセットパスです。編集しても動作は変わりません。                                           |

### クラウドとAPI <a href="#cloud-and-api" id="cloud-and-api"></a>

| 設定                                                                                                                                                            | デフォルト値              | 説明                               | 注意事項                                                                 |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------- | -------------------------------- | -------------------------------------------------------------------- |
| `KeeperApi.metadata.approval.useNewTypes`                                                                                                                     | true                | エージェント型ポリシーに新しい承認タイプのマッピングを使用    | 新しいポリシースキーマの展開中に使用する機能フラグです。                                         |
| `KeeperApi.metadata.category`                                                                                                                                 | Keeper API          | UIカテゴリラベル                        | 外観上のラベルにすぎません。                                                       |
| `KeeperApi.metadata.cveCatalog.refreshHours`                                                                                                                  | 6                   | CVEカタログの更新間隔（時間）                 | エアギャップ環境/帯域幅が限られたサイトでは、間隔を長くする必要があります。                               |
| `KeeperApi.metadata.cveCatalog.subfolder`                                                                                                                     | AgenticIntel        | データディレクトリ内のCVEインテリジェンス用サブフォルダー名  | フォルダー名は製品レイアウトです。調整可能な設定は上記の更新間隔です。                                  |
| `KeeperApi.metadata.maxJustificationTextLength`                                                                                                               | 512                 | クラウドと同期する理由テキストの最大長              | チケットシステムおよびControlsの制限と一致させる必要があります。                                 |
| `KeeperApi.metadata.mqttTopics.publish` / `.subscribe`                                                                                                        | topic lists         | クラウドブリッジプラグインの公開/サブスクライブトピック     | 編集しないでください。上記と同じMQTTロールグラフのリスクがあります。                                 |
| `KeeperApi.metadata.mqttTopics` / `mqttRole`                                                                                                                  | cloud bridge topics | KeeperApiのMQTTトポロジー              | 編集しないでください。クラウドブリッジの配線です。編集するとエージェントがKeeperバックエンドから切断される可能性があります。    |
| `KeeperApi.metadata.transactionTracking`                                                                                                                      | true                | API呼び出しのクラウドトランザクション状態を追跡        | サポート/監査用のクラウドトランザクション相関を有効にします。                                      |
| `KeeperApi.requiredPermissions` / `startupPriority` / `.autoStart` / `.requiresMonitoring` / `.autoRestart` / `Subscription.Topic` / `.Qos` / `.CleanSession` | various             | バックエンド通信プラグインのコアブートストラップとライフサイクル | 編集しないでください。このプラグインは設計上早期に起動・監視されます。並べ替えや監視の無効化によりクラウド接続が壊れる可能性があります。 |
| `ROUTER_URL`（環境変数）                                                                                                                                            | (unset)             | KeeperクラウドルーターURLの環境変数による上書き     | エアギャップ環境またはプライベートKeeperルーターの展開用です。                                   |

### デプロイ/MDM <a href="#deploy-mdm" id="deploy-mdm"></a>

| 設定                                 | デフォルト値               | 説明                                  | 注意事項                                        |
| ---------------------------------- | -------------------- | ----------------------------------- | ------------------------------------------- |
| フルディスクアクセス（`SystemPolicyAllFiles`） | KEPM paths           | KEPMランチャー/デーモン/通知/ゴミ箱へのフルディスクアクセス許可 | macOSで確実にプロセス/ファイルを可視化するために必須です。            |
| `KEEPERREGCODE`                    | (MDM-supplied)       | エージェント登録コードのmacOS管理対象環境設定           | デバイス参加用の秘密です。未設定のままにせず、MDM経由でプッシュする必要があります。 |
| システム拡張機能の許可リスト（チームID 234QNB7GCA）   | com.keeper...monitor | MDM経由でEndpoint Securityシステム拡張機能を許可  | 許可リストに登録しないとmacOSが拡張機能をブロックし、監視が開始されません。    |

### 環境変数とプラットフォーム検出 <a href="#environment-variables-and-platform-detection" id="environment-variables-and-platform-detection"></a>

| 設定                                                          | デフォルト値               | 説明                                          | 注意事項                                                                                             |
| ----------------------------------------------------------- | -------------------- | ------------------------------------------- | ------------------------------------------------------------------------------------------------ |
| `HARDWARE_UUID`                                             | environment-provided | エージェントが使用するハードウェアIDの入力値                     | デバイスIDの入力値です。                                                                                    |
| `KEEPER_EXECUTION_ID`                                       | unset                | 実行ごとにホストから注入される相関ID                         | 上記と同じく、ロギング/トレース用の相関処理です。                                                                        |
| `KEEPER_INSTALL_LAUNCHER_SILENT`                            | unset/falsy          | インストーラーランチャーのstderr失敗概要を抑制                  | デバッグ/コンソールの利便性のためだけのフラグです。インストーラーの動作や終了コードは変更しません。                                               |
| `KEEPER_JOB_ID`                                             | unset                | 生成されたジョブプロセスに注入されるホストのジョブ相関ID               | ブートストラップ処理です。自動的に注入され、管理者が設定するものではありません。                                                         |
| `KEEPER_MQTT_PORT`                                          | 8883 (fallback)      | スタンドアロンのジョブ/サンプルクライアントが使用するMQTTブローカーポートを上書き | ブローカーの動作を変更するために設定しないでください。上記の`MqttBrokerSettings:Port`設定を使用してください。この変数は限定的なサンプル/ジョブツールにのみ影響します。 |
| `PATH` / `HOME` / `USER` / `DISPLAY` / `SUDO_USER` / `LANG` | OS-provided          | エージェントが副次的に読み取る標準OS環境変数                     | アプリケーション設定ではありません。OS自身の環境であるため、KeeperではなくOSレベルで管理してください。                                         |

### 内部アーキテクチャ <a href="#internal-architecture" id="internal-architecture"></a>

製品で使用される内部プロセス、マニフェスト、ツール群です。

| 設定                          | デフォルト値             | 説明                                                         | 注意事項                |
| --------------------------- | ------------------ | ---------------------------------------------------------- | ------------------- |
| 構成の重複コピー                    | mirrored values    | 正規設定のストレージ、理由入力、インストールツリーにあるミラー                            | 冗長な構成のコピーです。        |
| ジョブオーケストレーション、自動化、PAMの配線    | product job graphs | ジョブグラフ、サービスブリッジ、権限昇格チェーンの順序、ランチャーパラメーター                    | ジョブライフサイクルの構成です。    |
| ローカライズ内部処理                  | translation data   | `SharedLocales`、`LocaleValues`、`locale-cache-cleanup.json` | ローカライズパイプラインのデータです。 |
| プラグインマニフェストのブートストラップとMQTT配線 | product manifests  | プラグインのID、起動優先度、実行コンテキスト、サブスクリプション、トピック、ロール                 | プロセスブートストラップの構成です。  |
| 調査用/非本番ツール                  | product prototypes | ControlPlane調査用プロトタイプと`intel-fetch-tool`パイプライン             | 本番構成ではなく開発用ツールです。   |

### インベントリ <a href="#inventory" id="inventory"></a>

<table><thead><tr><th width="279.666748046875">設定</th><th>デフォルト値</th><th>説明</th><th>注意事項</th></tr></thead><tbody><tr><td><code>BatchSize</code> / <code>CheckpointFrequency</code> / <code>MaxDirectoryQueueSize</code> / <code>MaxFilesPerDirectory</code> / <code>FileOperationTimeoutSeconds</code></td><td>50 / 500 / 10000 / 10000 / 30</td><td>スキャンエンジンのバッチ処理、チェックポイント、キューサイズ、タイムアウトの内部設定</td><td>スキャンループの実装詳細を調整する設定です。誤ると停止やリソース枯渇の原因になります。</td></tr><tr><td><code>EnableIncrementalScan</code> / <code>EnableProgressReporting</code> / <code>EnableSecurityValidation</code> / <code>EnableDynamicSystemExclusions</code> / <code>EnableExecutableExtensionFilter</code> / <code>EnableExecutablePermissionCheck</code> / <code>EnableExecutableMagicNumberDetection</code> / <code>EnableNonExecutableDirectorySkipping</code> / <code>EnableExecutableDirectoryPrioritization</code></td><td>true (most) / false (two)</td><td>スキャナーが実行ファイルを識別する方法の検出アルゴリズム切り替え</td><td>編集しないでください。無効化するとスキャンの精度/範囲が気付かないうちに低下します（マジックナンバー検出やセキュリティ検証のスキップなど）。</td></tr><tr><td>インベントリプラグインマニフェスト (<code>KeeperInventoryFull</code> / <code>Basic</code> / <code>Incremental</code> / <code>User</code>)</td><td>MQTT + bootstrap</td><td>インベントリプラグインの起動マニフェスト</td><td>編集しないでください。スキャン動作は上記の設定で制御され、これらのマニフェストはスキャンバイナリの起動方法だけを制御します。</td></tr><tr><td><code>InventoryFull.EnableExecutableOnlyScanning</code></td><td>true</td><td>スキャンを実行ファイル/パッケージタイプに限定</td><td>ディスク全体をクロールするコストとインベントリの価値のバランスを取ります。</td></tr><tr><td><code>InventoryFull.EnableHashCaching</code></td><td>true</td><td>実行間でファイルハッシュをキャッシュ</td><td>増分に近い完全スキャンを高速化します。</td></tr><tr><td><code>InventoryFull.ExcludeDevelopmentDirectories</code></td><td>false</td><td>開発ツールディレクトリを除外</td><td>開発用ワークステーションでフリートスキャンを実行可能な範囲に保ちます。</td></tr><tr><td><code>InventoryFull.ExcludePaths</code></td><td>cross-platform list</td><td>完全なインベントリスキャンから除外するパス</td><td>大きなツリー（WinSxS、node_modules）をスキップすることは、スキャンを完了するために必要です。</td></tr><tr><td><code>InventoryFull.ExcludeUserSpecificDirectories</code></td><td>false</td><td>ユーザーごとのディレクトリをスキャンから除外</td><td>共有キオスク向けのプライバシー/パフォーマンス設定です。</td></tr><tr><td><code>InventoryFull.ExcludeVirtualizationDirectories</code></td><td>true</td><td>VM/コンテナディレクトリを除外</td><td>コンテナ/VMイメージによってスキャン時間が急増するのを防ぎます。</td></tr><tr><td><code>InventoryFull.HashCacheValidityDays</code></td><td>7</td><td>ハッシュキャッシュの有効期間</td><td>キャッシュ済みハッシュの古さと再スキャンコストのバランスを取ります。</td></tr><tr><td><code>InventoryFull.MaxConcurrentFiles</code></td><td>3</td><td>ファイル並列処理の上限</td><td>SSDと回転ディスク、またはAVと競合するホストに合わせて調整します。</td></tr><tr><td><code>InventoryFull.MaxDirectoryDepth</code></td><td>20</td><td>ディレクトリ再帰の最大深度</td><td>異常に深いツリーによってジョブが停止するのを防ぎます。</td></tr><tr><td><code>InventoryFull.MaxFileSizeBytes</code></td><td>500000000</td><td>このサイズを超えるファイルをスキップ</td><td>セキュリティ上の価値がないのにハッシュ処理時間を消費する巨大なバイナリをスキップします。</td></tr><tr><td><code>InventoryFull.MaxMemoryUsageBytes</code></td><td>268435456</td><td>インベントリプロセスのメモリ予算</td><td>シンクライアントのVDIエージェントがOOMキルされるのを防ぎます。</td></tr><tr><td><code>InventoryFull.MinDaysBetweenRuns</code></td><td>3</td><td>完全なインベントリスキャン間の最小日数</td><td>完全スキャンは負荷が高いため、頻度をエンドポイント容量に合わせる必要があります。</td></tr><tr><td><code>InventoryFull.PriorityExtensions</code></td><td>exe/script/package</td><td>スキャン時に優先するファイル拡張子</td><td>時間に制約がある場合に、価値の高い拡張子を先にスキャンします。</td></tr><tr><td><code>InventoryFull.ThrottleDelayMs</code></td><td>25</td><td>ファイル操作間のスロットル遅延</td><td>AVに配慮したスキャンのため、競合するエンドポイントで処理を譲ります。</td></tr></tbody></table>

### ジョブオーケストレーション、自動化、PAM <a href="#job-orchestration-automation-and-pam" id="job-orchestration-automation-and-pam"></a>

ジョブ、PAM、権限昇格チェーンのライフサイクルに関する構成です。

| 設定                                     | デフォルト値             | 説明                                  | 注意事項                                          |
| -------------------------------------- | ------------------ | ----------------------------------- | --------------------------------------------- |
| ジョブオーケストレーション、自動化、PAMの配線               | product job graphs | ジョブグラフ、サービスブリッジ、権限昇格の順序、ランチャーパラメーター | 内部/ランタイムの構成です。ソースがサポートする上書き方法がない限り編集しないでください。 |
| `JobStoreOptions.AllowedStorePathRoot` | product data root  | 永続化されたジョブストアパスの安全境界                 | 公開する前に検証してください。移動用の設定ではなく、内部のパス制約である可能性があります。 |

### Linuxエージェント <a href="#linux-agent" id="linux-agent"></a>

| 設定                                                                                         | デフォルト値                        | 説明                           | 注意事項                                              |
| ------------------------------------------------------------------------------------------ | ----------------------------- | ---------------------------- | ------------------------------------------------- |
| `KeeperLinuxAgent.metadata.commandLine.allowPaths` / `.fileAccess.allowPaths`              | product path lists            | Linuxの監視パス除外設定               | プラットフォームの監視パスに関する構成です。                            |
| `KeeperLinuxAgent.metadata.fileAccess.uidThreshold` / `.commandLine.uidThreshold`          | 1000                          | ファイルおよびコマンド監視のLinux UIDしきい値  | Linux監視のしきい値です。                                   |
| `KeeperLinuxAgent.metadata.mqttOutages.connectionFailureBehavior`                          | `allow`                       | ローカルブローカーに接続できない場合の動作        | エージェント障害時の動作です。                                   |
| `KeeperLinuxAgent.metadata.mqttOutages.retries.minDelay` / `.maxDelay`                     | 1–20s                         | MQTT障害時の再試行間隔の範囲             | 接続の再試行に関する調整項目です。                                 |
| `KeeperLinuxAgent.metadata.mqttTopics.publish` / `.subscribe`                              | topic lists                   | Linuxエージェント用のMQTT配線          | 編集しないでください。編集するとLinuxのポリシー適用が気付かないうちに壊れる可能性があります。 |
| `KeeperLinuxAgent.metadata.policy.cache.cleanupInterval`                                   | 30                            | 判断キャッシュのクリーンアップ間隔            | メモリに負荷がある場合に調整します。                                |
| `KeeperLinuxAgent.metadata.policy.cache.expireAfter`                                       | 60                            | 判断キャッシュのTTL（秒）               | 鮮度とパフォーマンスのバランスを取ります。                             |
| `KeeperLinuxAgent.metadata.policy.maxResponseTimeout`                                      | 5.0                           | ポリシー判断の最大待機時間（秒）             | ディスクやディレクトリのルックアップが遅い場合に引き上げます。                   |
| `KeeperLinuxAgent.metadata.policy.onPolicyTimeout`                                         | `allow`                       | ポリシー評価がタイムアウトした場合の動作         | ポリシータイムアウト時の動作です。                                 |
| `KeeperLinuxAgent.metadata.policy.sessionInfrastructureProcesses`                          | gnome-shell, plasmashell, ... | 負荷の高いポリシーから除外するデスクトップ基盤プロセス  | デスクトップコンポジターに対する過剰なポリシー適用を防ぎます。                   |
| `KeeperLinuxAgent.metadata.policy.sessionShellProcesses`                                   | bash, sh, zsh, ...            | セッション基盤として扱うシェルプロセス          | 組織のデフォルトシェルに合わせてカスタマイズします。                        |
| `KeeperLinuxAgent.startupPriority` / `.autoStart` / `.requiresMonitoring` / `.autoRestart` | 80 / true / true / true       | Linux fanotifyエージェントのライフサイクル | 編集しないでください。このカーネルレベルのインターセプトの起動順序は慎重に選択されています。    |

### ローカライズ <a href="#localization" id="localization"></a>

ローカライズデータとキャッシュのメンテナンスです。

| 設定                               | デフォルト値                   | 説明                           | 注意事項                            |
| -------------------------------- | ------------------------ | ---------------------------- | ------------------------------- |
| `locale-cache-cleanup.json`      | installer-defined        | ローカライズキャッシュのクリーンアップに関するメタデータ | インストーラー/ランタイムが管理するファイルです。       |
| `SharedLocales` / `LocaleValues` | product translation data | 共有ローカライズリソース                 | 内部ランタイムデータであり、顧客が編集する設定ではありません。 |

### ロガー <a href="#logger" id="logger"></a>

| 設定                                                                                                                                       | デフォルト値               | 説明                        | 注意事項                                                        |
| ---------------------------------------------------------------------------------------------------------------------------------------- | -------------------- | ------------------------- | ----------------------------------------------------------- |
| `KeeperLogger.metadata.logFileName`                                                                                                      | Log/KeeperLogger.log | ログファイルのパス                 | 承認済みのパスへログを移動し、ACLおよび収集エージェントで収集します。                        |
| `KeeperLogger.metadata.loggingHttpEndpoint`                                                                                              | ""                   | リモートHTTPログシンクURL          | 有効化した場合のリモートログ転送先です。                                        |
| `KeeperLogger.metadata.logRetentionDays`                                                                                                 | 15                   | ローテーション済みログの保持日数          | 法的保全要件/SIEM取り込みSLAに合わせる必要があります。                             |
| `KeeperLogger.metadata.logToFile`                                                                                                        | true                 | 集約ログをディスクへ書き込む            | 制限されたイメージでのオフラインフォレンジックに必要です。                               |
| `KeeperLogger.metadata.logToHttpEndpoint`                                                                                                | false                | ログをHTTPシンクへ転送             | 別の転送ツールなしに、テナントのHTTPコレクターへログを送信します。                         |
| `KeeperLogger.metadata.maxFileSizeMB`                                                                                                    | 100                  | ログローテーションサイズ（MB）          | ディスク使用量とログ履歴の深さに影響します。                                      |
| `KeeperLogger.metadata.mqttRole` / `mqttTopics`                                                                                          | subscriber           | ロガーのMQTT配線                | 編集しないでください。トポロジーのみを定義します。実際のシンク設定は上記に記載されています。              |
| `KeeperLogger.metadata.taskDelay`                                                                                                        | 250                  | MQTTループ遅延（ミリ秒）            | 内部のペーシング/微調整です。フリート全体で変更すると、明確な利点なしにメッセージが滞留するリスクがあります。     |
| `KeeperUSession.metadata.logToFile` / `logFileName` / `maxFileSizeMB` / `logRetentionDays` / `logToHttpEndpoint` / `loggingHttpEndpoint` | logger-like defaults | USessionコンポーネントの従来のログブロック | 編集しないでください。上記のロガー設定と重複します。両方を編集すると構成が分裂するため、ロガー設定を使用してください。 |
| `KeeperUSession.metadata.taskDelay`                                                                                                      | 250                  | USession MQTTループ遅延        | ロガーの`taskDelay`と同じ微調整に関する注意が必要です。                           |

### ログとモニタリング <a href="#logging-and-monitoring" id="logging-and-monitoring"></a>

| 設定                                                     | デフォルト値      | 説明                                 | 注意事項                                                                            |
| ------------------------------------------------------ | ----------- | ---------------------------------- | ------------------------------------------------------------------------------- |
| `KeeperPolicy.metadata.processTreeDebug.logToEventLog` | false       | 非常に大量のプロセス祖先デバッグログを有効化             | デバッグ専用です。イベントログが大量のログで埋まるため、Keeperサポートの指示によるライブトラブルシューティング時だけ有効にし、その後無効にしてください。 |
| `KeeperSystemLogging:DebugFilteredMessages`            | false       | フィルタリングされたシステムログメッセージの詳細診断         | システムロガーが破棄した内容を表示し、SIEMフィルターの調整に使用します。                                          |
| `KeeperSystemLogging:EnableInfoFallback`               | true        | KeeperLogger停止時のInfoレベルへのフォールバックログ | 障害発生中も監査の手掛かりを保持します。                                                            |
| `KeeperSystemLogging:MinimumSystemLogLevel`            | Information | OSシステムログエントリの最低レベル                 | OSログ量とセキュリティイベントの完全性のバランスを取ります。                                                 |
| `KeeperSystemLogging:PluginCheckIntervalMinutes`       | 5           | Loggerプラグインの状態を確認する間隔              | 短くすると、気付かないログ損失をより早く検出できます。                                                     |
| `KeeperSystemLogging:SystemLoggingEnabled`             | true        | OSイベントログ/syslog出力のマスタースイッチ         | 多くのSIEM/コンプライアンスパイプラインで必要です。                                                    |
| `Logging:LogLevel:Default`                             | Information | ASP.NETフレームワークのデフォルトログレベル          | Kestrel/認証ミドルウェアの問題を記録する必要がある場合に役立ちます。                                          |
| `PluginMonitoring:CheckIntervalMinutes`                | 0.5         | プラグインプロセスのヘルスチェック頻度                | クラッシュ検出における可用性とCPU使用量のトレードオフです。                                                 |
| `PluginMonitoring:Enabled`                             | true        | プラグインプロセスのヘルスモニタリングのマスタースイッチ       | オフにするとフリート全体のヘルスモニタリングを無効にします。                                                  |
| `PluginMonitoring:LogHealthChecks`                     | false       | すべてのプラグインヘルスチェック結果を記録              | 再起動ループを短時間診断するための詳細なヘルスログを出力します。                                                |
| `Settings:system.logging.level`                        | Warning     | メインサービスのログレベル省略名                   | 主要なトラブルシューティング手段です。リモートアクセスなしにフリート全体をDebugへ引き上げられます。                            |

### macOSシステム拡張 <a href="#macos-system-extension" id="macos-system-extension"></a>

| 設定                                                                           | デフォルト値                   | 説明                          | 注意事項                                                                  |
| ---------------------------------------------------------------------------- | ------------------------ | --------------------------- | --------------------------------------------------------------------- |
| `SystemExtension.autoStart` / `.requiresMonitoring` / `.autoRestart`         | false / false / false    | 拡張機能のライフサイクルフラグ             | 編集しないでください。KPMが管理するライフサイクルではなく、macOSのシステム拡張機能フレームワークによって読み込まれます。      |
| `SystemExtension.metadata.commandLine.allowPaths` / `.fileAccess.allowPaths` | product path lists       | macOSの監視パス除外設定              | プラットフォームの監視パスに関する構成です。                                                |
| `SystemExtension.metadata.mqttOutages.connectionFailureBehavior`             | `allow`                  | ローカルブローカーに接続できない場合の動作       | エージェント障害時の動作です。                                                       |
| `SystemExtension.metadata.mqttOutages.retries.minDelay` / `.maxDelay`        | 1–20s                    | MQTT障害時の再試行間隔の範囲            | 接続の再試行に関する調整項目です。                                                     |
| `SystemExtension.metadata.mqttTopics.publish` / `.subscribe`                 | topic lists              | システム拡張機能のMQTT配線             | 編集しないでください。編集するとmacOS Endpoint Securityの適用が気付かないうちに壊れる可能性があります。       |
| `SystemExtension.metadata.policy.cache.cleanupInterval`                      | 30                       | 判断キャッシュのクリーンアップ間隔           | メモリに負荷がある場合に調整します。Linuxエージェントの同等設定と同じ理由です。                            |
| `SystemExtension.metadata.policy.cache.expireAfter`                          | 60                       | 判断キャッシュのTTL（秒）              | macOS Endpoint Securityの判断におけるパフォーマンスと鮮度のバランスです。                      |
| `SystemExtension.metadata.policy.highLoad.fallbackAllowPaths`                | product path list        | 高負荷ポリシー処理で使用するパス            | システム拡張機能のフォールバックパスに関する構成です。                                           |
| `SystemExtension.metadata.policy.highLoad.inflightThreshold`                 | 200                      | 高負荷処理をトリガーするインフライトイベントのしきい値 | システム拡張機能の負荷しきい値です。                                                    |
| `SystemExtension.metadata.policy.maxResponseTimeout`                         | 5.0                      | ポリシー判断の最大待機時間（秒）            | FDAで拒否されたルックアップでは、より長いタイムアウトが必要になる場合があります。                            |
| `SystemExtension.metadata.policy.onPolicyTimeout`                            | `allow`                  | ポリシー評価がタイムアウトした場合の動作        | ポリシータイムアウト時の動作です。                                                     |
| `SystemExtension.metadata.privilegeElevation.allowPaths`                     | loginwindow, Keeper, ... | 権限昇格の許可パス                   | loginwindow/authtrampolineが誤ったポリシー検出なしに権限昇格できるようにします。                 |
| `SystemExtension.metadata.transaction.enabletracking`                        | false                    | システム拡張機能でトランザクション追跡を有効化     | macOS Endpoint Securityのデバッグ/監査用の任意の相関機能です。                           |
| `SystemExtension.supportedPlatforms`                                         | `["macOS"]`              | この拡張機能のプラットフォームフィルター        | ビルド/インストーラーのプラットフォームフィルターに関する設定です。コンソールの切り替えで不足しているバイナリを追加することはできません。 |

### MFAと実行グラント <a href="#mfa-and-execution-grants" id="mfa-and-execution-grants"></a>

| 設定                                                | デフォルト値                                                             | 説明                      | 注意事項                                    |
| ------------------------------------------------- | ------------------------------------------------------------------ | ----------------------- | --------------------------------------- |
| `Controls:maxJustificationTextLength`             | 512                                                                | 理由入力コントロールの最大文字数        | 理由のペイロードサイズを制限し、チケットフィールドの上限に合わせます。     |
| `ExecutionGrant:DefaultDurationMinutes`           | 240                                                                | デフォルトの実行グラント有効期間（分）     | 承認された権限昇格に対するデフォルトのJITグラント有効期間です。       |
| `ExecutionGrant:MaxDurationMinutes`               | 10080                                                              | 実行グラントの最大有効期間（7日間）      | ポリシーによって1週間を超えるグラントが発行されないようにするハード上限です。 |
| `KeeperRunElevated.metadata.apiEndpoints`         | `GET /api/elevation/pending/{token}`; `POST /api/elevation/result` | 内部の権限昇格結果APIエンドポイント     | 内部の権限昇格プロトコルです。                         |
| `MfaGracePeriod:GracePeriodMinutes`               | 5                                                                  | チャレンジ成功後にMFAの再入力を省略する期間 | 利便性とセッション乗っ取りのリスクのバランスを取ります。            |
| `MfaLockout:LockoutDurationMinutes`               | 15                                                                 | 最大試行回数後のMFAロックアウト期間     | ロックアウトによる不便さと攻撃者の再試行期間のバランスを取ります。       |
| `MfaLockout:MaxFailedAttempts`                    | 5                                                                  | ロックアウトまでのMFA失敗回数        | MFA制御におけるブルートフォース耐性を設定します。              |
| `transaction.enabletracking`（システムレベル、Admin API経由） | legacy flag                                                        | 従来のトランザクション追跡スイッチ       | 互換性のためのフラグです。                           |

### パス保護 <a href="#path-protection" id="path-protection"></a>

| 設定                                    | デフォルト値                | 説明                                             | 注意事項                                           |
| ------------------------------------- | --------------------- | ---------------------------------------------- | ---------------------------------------------- |
| `LeastPrivilegeExclusions`            | (policy/storage)      | 最小権限の適用から除外するアカウント                             | 管理者権限を維持する必要がある緊急用アカウントを保護します。                 |
| `LinuxProtectedDirectories.json`      | filesystem defaults   | 保護対象ディレクトリ向けLinux fanotify/パス除外                | ディストリビューションの配置は異なるため、ローカルの完全性/ノイズ要件に合わせて調整します。 |
| `PolicyProtectedDirectories.json`     | (from ProtectedPaths) | ProtectedPathsポリシーから書き込まれる保護対象ディレクトリ           | 適用されたProtectedPathsポリシーの具体化された出力です。            |
| `ProtectedPaths` (policy type)        | (policy-driven)       | 競合するFileAccessポリシーからパスを保護するコンソールポリシータイプ        | 主要な管理者向けパス保護UIです。                              |
| `UserProtectedDirectories.json`       | (optional overlay)    | ワイルドカードのFileAccess保護対象ディレクトリに対する管理者/ローカルオーバーレイ | プラットフォームのデフォルトを超える、サイト固有の機密ツリーに使用します。          |
| `{Platform}ProtectedDirectories.json` | OS defaults           | プラットフォームのデフォルト保護対象ディレクトリ                       | プラットフォームごとの保護対象ディレクトリのベースラインです。                |

### パス変数 <a href="#path-variables" id="path-variables"></a>

| 設定                | デフォルト値 | 説明                                   | 注意事項                                                     |
| ----------------- | ------ | ------------------------------------ | -------------------------------------------------------- |
| カスタムパス変数（任意の名前→値） | (none) | PathVariables APIによる管理者定義のパスプレースホルダー | 組み込み変数は読み取り専用です。カスタム変数を使用すると、ポリシー/ジョブで組織のパスエイリアスを利用できます。 |

### プラグインのブートストラップと共有配線 <a href="#plugin-bootstrap-and-shared-wiring" id="plugin-bootstrap-and-shared-wiring"></a>

インストーラーが管理するプラグインメタデータとプロセス間配線です。

| 設定                                                       | デフォルト値            | 説明                                              | 注意事項                                                  |
| -------------------------------------------------------- | ----------------- | ----------------------------------------------- | ----------------------------------------------------- |
| `KeeperPAM`、`KeeperUSession`、`KeeperRunAs`のブートストラップメタデータ | product manifests | PAM、セッション、権限昇格段階のライフサイクルメタデータ                   | ライフサイクルとMQTTのメタデータは読み取り専用のままにしてください。                  |
| プラグインマニフェストのブートストラップとMQTT配線                              | product manifests | プラグインのID、依存関係、起動優先度、実行コンテキスト、サブスクリプション、トピック、ロール | インストーラーが管理する内部メタデータです。サポートされる上書き方法がない限り読み取り専用にしてください。 |

### ポリシーエンジン <a href="#policy-engine" id="policy-engine"></a>

| 設定                                                                                     | デフォルト値                                          | 説明                                         | 注意事項                                                                 |
| -------------------------------------------------------------------------------------- | ----------------------------------------------- | ------------------------------------------ | -------------------------------------------------------------------- |
| `currentPolicies.json`                                                                 | `Plugins\bin\KeeperPolicy\currentPolicies.json` | ライブポリシースナップショットのパス                         | ランタイムのポリシー状態を保持するパスです。                                               |
| `KeeperPolicy.metadata.admin.enforce_policies_for_administrators`                      | true                                            | trueの場合、ワイルドカードユーザーポリシーを管理者にも適用            | ローカル管理者がワイルドカードポリシーを回避できるかどうかを決める、主要なセキュリティ姿勢です。                     |
| `KeeperPolicy.metadata.agentApplicationInventory.maxAgeSeconds`                        | 86400                                           | エージェント型/脆弱性ゲートの古いインベントリのしきい値               | オフラインまたは同期が遅いエンドポイントに合わせて調整します。                                      |
| `KeeperPolicy.metadata.agentApplicationInventory.path`                                 | "" (env/platform default)                       | エージェントアプリケーションインベントリのミラーファイルの上書きパス         | `RepositoryPath`/`SharedRepositoryPath`と同じストレージ移動の考え方です。             |
| `KeeperPolicy.metadata.agenticSnapshot.maxAgeSeconds`                                  | 120                                             | 非推奨スナップショットの最長経過時間                         | 上記の非推奨スナップショットパスとともに使用されず、機能しません。                                    |
| `KeeperPolicy.metadata.agenticSnapshot.path`                                           | ""                                              | 非推奨のテレメトリスナップショットパス                        | 非推奨です。リアルタイムライターは現在インベントリミラーを使用するため、ライブパスを指定しないでください。                |
| `KeeperPolicy.metadata.agenticSnapshot.vulnerabilityRiskMaxContribution`               | 3.0                                             | インベントリミラーからの脆弱性リスク寄与の最大値                   | 脆弱性ノイズがポリシースコアを支配するのを防ぎます。                                           |
| `KeeperPolicy.metadata.eventTypeJobMapping`                                            | product map                                     | EventTypeから制御ジョブIDへのマッピング                  | イベントタイプを制御ワークフローへルーティングします。                                          |
| `KeeperPolicy.metadata.eventTypeJobMapping._defaultJobId`                              | default-policy-controls                         | EventTypeのマッピングに一致しない場合のフォールバック制御ワークフロージョブ | 上記の`eventTypeJobMapping`設定のサブフィールドです。デフォルトのフォールバック自体は個別に編集できません。     |
| `KeeperPolicy.metadata.eventTypeJobMapping.mappings`                                   | EventType→job-id map                            | ポリシーのEventTypeを制御ワークフローのジョブIDへマッピング        | 上記の`eventTypeJobMapping`設定のサブフィールドです。                                |
| `KeeperPolicy.metadata.eventTypeRiskJobMapping`                                        | product map                                     | EventTypeからリスク評価ジョブへのマッピング                 | イベントタイプごとに実行するリスクジョブを選択します。                                          |
| `KeeperPolicy.metadata.eventTypeRiskJobMapping._defaultJobId`                          | composite-risk-evaluation                       | フォールバックリスク評価ジョブ                            | 上記の`eventTypeRiskJobMapping`設定のサブフィールドです。                            |
| `KeeperPolicy.metadata.eventTypeRiskJobMapping.mappings`                               | EventType→risk-job map                          | ポリシーのEventTypeをリスク評価ジョブIDへマッピング            | 上記の`eventTypeRiskJobMapping`設定のサブフィールドです。                            |
| `KeeperPolicy.metadata.execution_grant.default_duration_minutes`                       | 240                                             | ポリシーレベルでのグラントTTLの上書き                       | より厳格なJIT制御を行うための、ホスト側`ExecutionGrant`デフォルトとは独立した設定です。                |
| `KeeperPolicy.metadata.lookup.slowCallTimeoutSeconds`                                  | 5                                               | macOS/Linuxの低速ポリシールックアップタイムアウト             | ディレクトリサーバーが遅い場合に引き上げます。                                              |
| `KeeperPolicy.metadata.maxRetryAttempts`                                               | 3                                               | 失敗したポリシー操作の再試行                             | 一時的なMQTT/API障害への耐性を高めます。                                             |
| `KeeperPolicy.metadata.mqttTopics.subscribe` / `.publish`                              | `["RequestApproval"]` / 15-entry list           | ポリシーエンジンのMQTT配線                            | 編集しないでください。ポリシーエンジンのMQTTロールグラフを編集すると、フリート全体の権限昇格/ポリシー連携が壊れる可能性があります。 |
| `KeeperPolicy.metadata.processCatalog.path`                                            | ""                                              | 永続プロセスカタログのパス                              | 空の場合はメモリ内のみを意味します。これは展開処理であり、テナントのポリシー判断ではありません。                     |
| `KeeperPolicy.metadata.processCatalog.retentionHours`                                  | 24                                              | セッションをまたぐプロセスカタログの保持                       | 保持期間を長くするとRDP/JITの帰属に役立ちますが、ディスク使用量が増加します。                           |
| `KeeperPolicy.metadata.riskscore.default_score`                                        | 5.0                                             | 評価を利用できない場合のデフォルトリスクスコア                    | 不完全なリスクデータに対する許可/拒否の初期方針を設定します。                                      |
| `KeeperPolicy.metadata.riskscore.use_default_on_failure`                               | false                                           | リスクジョブがエラーになった場合にデフォルトスコアを使用するか失敗させるか      | セキュリティ上重要なフェイルオープン/フェイルクローズの切り替えです。                                  |
| `KeeperPolicy.metadata.storage.sharedContainers`                                       | PolicyRegistry, AgentApplicationInventory       | 名前付き共有ストレージコンテナの定義                         | 編集しないでください。コンテナ名を変更すると暗号化データが孤立します。                                  |
| `KeeperPolicy.metadata.taskDelay`                                                      | 250                                             | MQTTメッセージループ遅延（ミリ秒）                        | ポリシーの遅延やCPUスパイクが発生する場合の高度な調整項目です。                                    |
| `KeeperPolicy.startupPriority` / `.autoStart` / `.requiresMonitoring` / `.autoRestart` | 15 / true / true / true                         | コアポリシーエンジンサービスのライフサイクル                     | 編集しないでください。起動順序は慎重に選択されており、並べ替えると起動時に競合状態が発生する可能性があります。              |

### リダイレクト <a href="#redirect" id="redirect"></a>

| 設定                                              | デフォルト値                          | 説明                               | 注意事項                              |
| ----------------------------------------------- | ------------------------------- | -------------------------------- | --------------------------------- |
| `RedirectEvaluator.arguments`                   | `--baseurl {KeeperApiBaseUrl}`  | 評価プロセスへ渡す起動引数                    | 編集しないでください。このプロセスの製品起動契約です。       |
| `RedirectEvaluator.metadata.mqttTopics.publish` | `["KeeperLogger"]`              | MQTT配線（公開のみ）                     | 編集しないでください。MQTTのブートストラップ処理です。     |
| `RedirectEvaluator.metadata.redirect.enabled`   | true                            | 権限昇格中の起動リダイレクトを有効化               | このセキュリティ機能のマスタースイッチです。            |
| `RedirectEvaluator.metadata.redirect.rules`     | ncpa, Notepad, Terminal, MSI... | 権限昇格リクエストを安全な代替へマッピングするリダイレクトルール | 組織固有のツールやインストーラーをカスタマイズする主要な項目です。 |
| `RedirectEvaluator.metadata.redirect.rulesPath` | optional                        | リダイレクトルール用の外部ファイルパス              | サポートされている環境では互換性のために保持されています。     |

### 調査用/非本番ツール <a href="#research-non-production-tooling" id="research-non-production-tooling"></a>

開発・調査専用の構成であり、サポート対象の本番設定には含まれません。

| 設定                       | デフォルト値            | 説明                       | 注意事項                           |
| ------------------------ | ----------------- | ------------------------ | ------------------------------ |
| `CONTROLPLANE_*`環境変数     | research defaults | ControlPlane調査用プロトタイプの構成 | 調査専用です。サポート対象の本番構成からは除外してください。 |
| `intel-fetch-tool`パイプライン | product prototype | 調査用のインテリジェンス取得ツール        | 非本番ツールです。                      |

### セキュリティと信頼 <a href="#security-and-trust" id="security-and-trust"></a>

| 設定                                                                     | デフォルト値                               | 説明                                                        | 注意事項                                                 |
| ---------------------------------------------------------------------- | ------------------------------------ | --------------------------------------------------------- | ---------------------------------------------------- |
| `allow.dat` / `exclude.dat` / `noautoinject.dat`                       | product-shipped contents             | プロセスポリシーおよび検査対象リスト                                        | デフォルトのプロセスリストの内容です。                                  |
| `ConfigurationLkg:Enabled`                                             | true                                 | ポリシーによって書き込まれた構成の最新正常状態への復元                               | 不正な構成プッシュ後の自己修復を有効にします。                              |
| `KeeperPAM.executablePath`                                             | `/Library/Keeper/lib/pam_keeper.so`  | PAMモジュールのパス                                               | プラットフォーム統合用のパスです。                                    |
| `KeeperRunAs.metadata.credentialHandling`                              | ephemeral-accounts                   | 認証情報戦略ラベル                                                 | 選択可能なアカウントモデルではなく、製品契約を説明するメタデータです。                  |
| `KeeperRunAs.metadata.elevationStage`                                  | first                                | 2段階の権限昇格における第1段階を示す                                       | 編集しないでください。固定された段階IDです。変更しても権限昇格の設計は変わらず、診断だけが壊れます。  |
| `KeeperRunAs.metadata.features` / `securityLevel` / `launchesElevated` | product tags                         | RunAs段階の機能タグ                                              | ツール用のドキュメントメタデータであり、実行時の動作には影響しません。                  |
| `KeeperRunAs.metadata.launches`                                        | KeeperRunElevated                    | 後続の権限昇格済み実行ファイル名                                          | 編集しないでください。対象を誤るとWindowsのすべての権限昇格が停止します。             |
| `KeeperRunElevated.metadata.elevationProxy`                            | true                                 | 権限昇格プロキシの役割を示す                                            | 編集しないでください。権限昇格プロキシの段階IDです。                          |
| `KeeperRunElevated.metadata.features` / `securityLevel`                | product tags                         | 権限昇格プロキシの機能タグ                                             | 動作に影響しないメタデータです。                                     |
| `KeeperRunElevated.metadata.requiresEphemeralCredentials`              | true                                 | 一時的な管理者認証情報を要求                                            | 編集しないでください。製品のセキュリティ不変条件です。無効化はサポートされず、権限昇格モデルを弱めます。 |
| `Plugins:JobService:AgentInactiveJobAllowlist`                         | registration, StartKeeperClient, ... | エージェントUIが非アクティブなときに実行を許可するジョブ                             | セキュリティ上重要な許可リストです。誤用するとUIジョブがヘッドレスで起動される可能性があります。    |
| `Settings:AllowedNonAdminExecutables`                                  | product UI list                      | ユーザーコンテキストで管理者権限なしに許可されるバイナリ                              | Keeper UIヘルパーのうち、権限昇格なしで実行できるものを制御します。               |
| `Settings:AlternativeSignatures`                                       | \[]                                  | プラグイン用の追加の信頼済みコード署名サムプリント                                 | パートナーまたは社内ビルドがKeeper以外の証明書で署名する場合に必要です。              |
| `Settings:CertName`                                                    | ""                                   | 証明書ストア内の証明書サブジェクト/名前                                      | 企業PKIの展開で`CertStore`を使用する場合に必要です。                    |
| `Settings:CertPassword`                                                | ""                                   | TLS証明書のパスワード                                              | 秘密の値です。コンソールではボルト保存/マスクし、プレーンテキストで保存しないでください。        |
| `Settings:CertPath`                                                    | ""                                   | TLS証明書ファイルのパス                                             | 企業PKIのパスを使用してローカルAPIにカスタムTLSを設定します。                  |
| `Settings:CertStore`                                                   | ""                                   | Windows証明書ストア名                                            | ファイルではなくWindows証明書ストアを使用する企業向けです。                    |
| `Settings:CriticalSystemDirectories`                                   | OS critical dirs                     | 権限昇格/リダイレクトによる改ざんから保護するディレクトリ                             | OSの重要なツリーを対象とする付与をブロックします。                           |
| `Settings:CriticalSystemFiles`                                         | OS critical exes                     | 権限昇格/リダイレクトによる改ざんから保護するファイル                               | 権限昇格/リダイレクトで書き換えてはならないOSバイナリを定義します。                  |
| `Settings:MaintainKeeperAccount`                                       | false                                | 再起動後もKeeperUserSessionアカウントを保持（WindowsハイブリッドAAD + Intune） | ハイブリッドAAD+Intuneエンドポイントで、再起動後も権限昇格を保持するために必要です。      |

### サービス、ネットワーク、メッセージング <a href="#service-network-and-messaging" id="service-network-and-messaging"></a>

| 設定                                                                                           | デフォルト値                      | 説明                                          | 注意事項                                                                                              |
| -------------------------------------------------------------------------------------------- | --------------------------- | ------------------------------------------- | ------------------------------------------------------------------------------------------------- |
| `*.metadata.mqttRole`（プラグインごと）                                                               | subscriber/publisher        | 各プラグインのMQTTロールを宣言                           | 編集しないでください。ローダー/認可トポロジーのメタデータであり、調整可能な設定ではありません。                                                  |
| `*.metadata.mqttTopics`（プラグインごと）                                                             | plugin-specific             | プラグインごとの公開/サブスクライブトピック配列                    | 編集しないでください。プラグインのMQTTロールグラフを編集すると、権限昇格、ポリシー、ロギングの連携が気付かないうちに壊れる可能性があります。                          |
| `AllowedHosts`                                                                               | `*`                         | ASP.NET Coreのホストヘッダー許可リスト                   | 編集しないでください。ローカル管理APIが受け付けるHTTP Hostヘッダーを制御します。リバースプロキシ/ヘッダーの動作を理解せずに変更すると、ローカルAPI全体が停止する可能性があります。 |
| `broker.connectiontimeout` / `broker.keepalive` / `system.mqtt.enabled`（注入される設定）             | 10000 / 60 / true           | すべてのプラグインに提示されるハードコードされたMQTT接続チューニング        | コードに埋め込まれた定数であり、構成では変更できません。                                                                      |
| `broker.host` / `broker.port`（注入される設定）                                                       | mirrors of broker settings  | すべてのプラグインの設定に注入されるMQTTホスト/ポート               | 上記のブローカー設定のミラーです。変更は元の設定を1回変更するだけで済み、プラグインごとに行う必要はありません。                                          |
| `JobStore:StorePath`                                                                         | "" (data dir)               | 永続化されたジョブストアの上書きパス                          | 大規模フリートやストレージポリシーに合わせて、永続化されたジョブ状態を移動できます。                                                        |
| `Logging:LogLevel:Microsoft`                                                                 | Information                 | ASP.NET `Microsoft.*`カテゴリのログレベル             | フレームワークのログ量を調整する設定です。Keeperレベルの同等のログ制御は「ログとモニタリング」に記載されています。                                      |
| `Logging:LogLevel:Microsoft.AspNetCore.Server.Kestrel`                                       | Information                 | Kestrel Webサーバーカテゴリのログレベル                   | ローカルHTTPSエンドポイントのエンジニアリング診断以外では、ほとんど使用しません。                                                       |
| `Logging:LogLevel:Microsoft.Hosting.Lifetime`                                                | Information                 | ホスティングのライフタイムカテゴリのログレベル                     | 起動/シャットダウン時のフレームワークログであり、運用設定ではありません。                                                             |
| `Logging:LogLevel:System`                                                                    | Information                 | `System.*`フレームワークカテゴリのログレベル                 | 「ログとモニタリング」に記載されているKeeper固有のログ制御と重複します。                                                           |
| `Messaging:MalformedJsonRepair:EscapeMap`                                                    | Unicode control escapes     | 不正なMQTTペイロードの修復時に制御文字をJSONエスケープへ変換          | 編集しないでください。内部の防御用パーサー処理です。値を誤るとイベントJSONが気付かないうちに破損します。                                            |
| `Messaging:MalformedJsonRepair:UnmappedControlCharacterFormat`                               | `\u{X4}`                    | 未マッピングの制御文字に使用するフォールバックエスケープ形式              | 編集しないでください。運用ポリシーではなく、開発者向けの修復形式です。                                                               |
| `metadata`（プラグインごと、Admin API経由）                                                              | plugin's manifest JSON      | プラグインの正規マニフェストを読み取るミラー                      | 読み取り専用です。ソースコードにも顧客が調整する設定ではないと明記されています。保存されたコピーより、常にライブマニフェストファイルが優先されます。                        |
| `MqttBrokerSettings:IpAddress`                                                               | 127.0.0.1                   | 組み込みMQTTブローカーのバインドアドレス（localhostのままにする必要あり） | 分離のためループバックを維持する必要があります。値を公開することで管理者がバインドポリシーを監査し、localhost以外への変更を拒否できます。                         |
| `MqttBrokerSettings:Port`                                                                    | 8675                        | 組み込みMQTTブローカーのポート                           | ブローカーのポートが競合するとすべてのプラグインが停止します。エージェントを再インストールせずに8675へ再割り当てできます。                                   |
| `MqttJobPublishSettings:PublishMqtt:AllowedTopics`                                           | product wildcards           | ジョブが公開できるトピックのグローバル許可リスト                    | 編集しないでください。ジョブプロセスに対するセキュリティ上重要な境界です。自由に編集すると広範な公開アクセスを許可したり、ジョブのステータス報告を壊したりします。                 |
| `MqttJobPublishSettings:PublishMqtt:MaxJsonArraySize`                                        | 1000                        | `publish-mqtt`ペイロードで許可される配列/オブジェクト要素の最大数    | JSON深度と同じ理由による制限です。大規模フリートでイベントを一括処理する場合は、上限を超える必要があります。                                          |
| `MqttJobPublishSettings:PublishMqtt:MaxJsonDepth`                                            | 10                          | `publish-mqtt`ペイロードで許可されるJSONの最大ネスト深度       | ジョブが公開するメッセージのJSON解析コストと攻撃対象領域を制限します。                                                             |
| `MqttJobPublishSettings:PublishMqtt:MaxPayloadSizeBytes`                                     | 10240                       | `publish-mqtt`ジョブコマンドのペイロードサイズのソフト上限        | 正当なペイロードがデフォルトの10KBを超える場合に引き上げます。                                                                 |
| `MqttJobPublishSettings:PublishMqtt:MaxPayloadSizeBytesHardLimit`                            | 102400                      | `publish-mqtt`ペイロードのコンパイル時ハード上限             | テナントが調整できるソフト上限より上位にある、コードで強制される安全上限です。構成では変更できません。                                               |
| `MqttJobPublishSettings:ShowToast:MaxPayloadSizeBytes` / `ShowToast:DefaultSeverity`         | 10240 / Info                | `show-toast`ジョブコマンドのペイロード上限とデフォルト重大度        | 編集しないでください。クライアント側の調整なしにペイロード上限を引き上げると、メッセージが通知なく破棄される可能性があります。                                   |
| `MqttTopics:AuditTopic`                                                                      | AuditMessage                | 論理監査トピック名                                   | 編集しないでください。名前を変更すると、`AuditMessage`を想定するすべてのパブリッシャー/サブスクライバーが動作しなくなります。                            |
| `MqttTopics:publish`                                                                         | product topic list          | ホストMQTTクライアントの公開許可リスト                       | 編集しないでください。製品のpub/sub契約であり、編集するとプラグインとブローカーの同期が崩れ、監査/ポリシートラフィックが失われます。                            |
| `MqttTopics:subscribe`                                                                       | product topic list          | ホストMQTTクライアントのサブスクライブ許可リスト                  | 編集しないでください。ビルドに組み込まれた配線であり、環境全体のポリシー設定ではありません。                                                    |
| `publishing.topic` / `.qos` / `.retain` / `.frequency`, `message.payloadformat` / `.maxsize` | various                     | 独自の構成がないプラグインに渡されるMQTTのデフォルト配線              | 編集しないでください。独立したテナント設定ではなく、内部プロトコルのデフォルトです。                                                        |
| `security.usetls`（注入される設定）                                                                   | false                       | プラグインのMQTT/HTTP接続に対するデフォルトのTLS使用フラグ         | 編集しないでください。証明書/ブローカー構成を協調させずにフリート全体でこれを切り替えると、接続が壊れます。                                            |
| `Settings:KestrelHttpPort`                                                                   | 6988                        | ローカルHTTP管理APIのポート                           | ポート競合やローカルツールの利用には、このエンドポイントをフリート全体で管理する必要があります。                                                  |
| `Settings:KestrelHttpsPort`                                                                  | 6989                        | ローカルHTTPS管理APIのポート                          | プラグインとジョブはHTTPS APIを呼び出します。6989が使用中またはファイアウォールで遮断されている場合は移動してください。                                |
| `Settings:PluginPath`                                                                        | Plugins                     | プラグインマニフェストディレクトリ                           | デフォルト以外のプラグイン配置（サイドバイサイドビルド、ゴールデンイメージ）に対応します。                                                     |
| `Settings:RepositoryPath`                                                                    | KeeperStorage               | 暗号化されたローカルリポジトリのルート                         | 暗号化された状態をカスタムデータボリュームへ移動したり、Program Filesから分離したりできます。                                             |
| `Settings:ScriptsPath`                                                                       | Jobs/Scripts                | ジョブスクリプトアセットディレクトリ                          | ジョブスクリプトは`{ScriptsPath}`として参照されます。最小権限のACLに合わせて移動してください。                                          |
| `Settings:ServiceName`                                                                       | KeeperPrivilegeManager      | Windowsサービス/プロセスの表示名                        | 企業によっては、ブランド名または環境固有のサービス名が必要です。                                                                  |
| `Settings:SharedRepositoryPath`                                                              | SharedRepository            | プラグイン間で共有するストレージのルート                        | バックアップや容量計画のため、プラグイン間の共有状態をテナントが選択したボリュームに置く場合があります。                                              |
| `Subscription.Topic` / `Qos` / `CleanSession`（プラグインごと）                                       | per plugin                  | 各プラグインのマニフェストにある主要MQTTサブスクリプションブロック         | 編集しないでください。協調したコード変更なしにQoS/CleanSessionを変更することはサポートされず、プラグインがブローカーから切断される可能性があります。                |
| `system.service.https_port` / `.http_port` / `.name`（注入される設定）                                | mirrors of service settings | すべてのプラグインに再投影されるサービスID/ポート                  | 上記のサービス設定のミラーです。                                                                                  |

### セッションとウォッチドッグ <a href="#session-and-watchdog" id="session-and-watchdog"></a>

| 設定                                                                                             | デフォルト値                     | 説明                          | 注意事項                                        |
| ---------------------------------------------------------------------------------------------- | -------------------------- | --------------------------- | ------------------------------------------- |
| `SessionEventDispatcher:StartKeeperClientCoalesceSeconds`                                      | 12                         | クライアント起動前に急速なセッションイベントをまとめる | ログオンイベントが集中した際のKeeperClientの重複起動を防ぎます。      |
| `SessionMonitoring:Enabled`                                                                    | true                       | ユーザーセッションのポーリングを有効化         | KeeperClientを開始するログオン/セッションを検出するマスタースイッチです。 |
| `SessionMonitoring:ExcludedUsers`                                                              | SYSTEM, LOCAL SERVICE, ... | セッション処理から除外するアカウント          | サービスアカウントのセッション処理を防ぎます。                     |
| `SessionMonitoring:LinuxDesktopProcesses`                                                      | gnome-shell, kwin, ...     | インタラクティブデスクトップを示すLinuxプロセス  | デスクトップセッションの判定方法はディストリビューション/DEによって異なります。   |
| `SessionMonitoring:MacOSDesktopProcesses`                                                      | Dock, Finder, WindowServer | インタラクティブデスクトップを示すmacOSプロセス  | 通常とは異なるmacOS環境に合わせてカスタマイズします。               |
| `SessionMonitoring:PollingIntervalSeconds`                                                     | 5                          | アクティブセッションをスキャンする間隔         | 高密度/VDIホストにおけるCPU使用量と検出遅延の調整項目です。           |
| `SessionMonitoring:StartKeeperClientOnLogin`                                                   | true                       | ユーザーのログイン時にKeeperClientを起動  | リクエスト/承認ワークフローにアクセスできるようにするため必要です。          |
| `SessionMonitoring:StartKeeperClientOnReconnect`                                               | true                       | セッション再接続時にKeeperClientを再起動  | RDP/再接続シナリオで必要です。                           |
| `system.transaction.default_timeout_minutes` / `.max_per_plugin` / `.cleanup_interval_minutes` | product defaults           | 従来のトランザクションタイミング値           | 互換性のための経路であり、主要なトランザクション処理では使用されません。        |
| `transaction.enabletracking`（システムレベル、Admin API経由）                                              | legacy flag                | 従来のトランザクション追跡スイッチ           | 互換性のためのフラグです。                               |
| `transaction.enabletracking`（システムレベル、Admin API経由）                                              | legacy flag                | 従来のトランザクション追跡スイッチ           | 互換性のためのフラグです。                               |
| `Watchdog:AutoRemediate`                                                                       | true                       | 異常なKEPMコンポーネントを自動的に再起動      | 異常時に自己修復するか、アラートのみとするかを選択します。               |
| `Watchdog:CheckIntervalSec`                                                                    | 10                         | ウォッチドッグのヘルスチェック間隔           | 間隔を短くすると障害を早く検出できますが、ホストのログ量が増えます。          |
| `Watchdog:StartupDelaySec`                                                                     | 90                         | 起動後、修復を開始するまでの猶予期間          | 起動が遅い場合やAVスキャン中に誤った異常再起動が発生するのを防ぎます。        |
| `Watchdog:UnhealthyRestartThreshold`                                                           | 3                          | 再起動までの連続失敗回数                | 一時的な障害による再起動の連続発生を防ぎます。                     |

### ストレージ <a href="#storage" id="storage"></a>

エージェントが使用するストレージエンジンおよび生成される状態です。

| 設定                                                                                                                                                                                                                                                                                                                                                                  | デフォルト値            | 説明                                                        | 注意事項            |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------- | --------------------------------------------------------- | --------------- |
| ランタイムおよび暗号化状態                                                                                                                                                                                                                                                                                                                                                       | generated content | インベントリ/AIミラー、展開マニフェスト、暗号化リポジトリ、内部ジョブストアの制限                | 生成または派生した状態です。  |
| `StorageConfiguration.EnableUsernameIsolation` / `.DefaultEncryption` / `.DefaultFormat` / `.EnableAuditLogging` / `.EnablePerformanceMetrics` / `.MaxConcurrentOperations` / `.RetryAttempts` / `.RetryDelayMs` / `.EnableStreamingStorage` / `.StreamingBatchSize` / `.EnableCompression` / `.CustomStoragePath` / `.SharedStorage` / `.BasePath` / `.SharedPath` | product defaults  | 暗号化、フォーマット、パス、共有、バッチ処理、圧縮、再試行、メトリクスに関する暗号化ストレージエンジンのオプション | ストレージエンジンの構成です。 |

### Windowsインジェクター <a href="#windows-injector" id="windows-injector"></a>

Windowsの権限昇格用インジェクションコンポーネントで、起動方法は固定されています。

| 設定               | デフォルト値           | 説明                           | 注意事項                                          |
| ---------------- | ---------------- | ---------------------------- | --------------------------------------------- |
| Windowsインジェクター設定 | product defaults | Windowsのプロセスインジェクションおよび検査の動作 | 内部/ランタイムの制御です。個別のキーを追加する前に、必ずソースコードで検証してください。 |


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.keeper.io/keeperpam/jp/endpoint-privilege-manager/architecture/configuration-settings.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
