> For the complete documentation index, see [llms.txt](https://docs.keeper.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.keeper.io/keeperpam/jp/endpoint-privilege-manager/custom-tooling/configurable-settings.md).

# 構成可能な設定

<figure><img src="https://859776093-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FPL6k1aGsLiFiiJ3Y7zCl%2Fuploads%2Fgit-blob-aa0455fc3bf8e4679ed9485a57c204661c513aaf%2Fimage%20(44).png?alt=media" alt=""><figcaption></figcaption></figure>

## 構成オプションリファレンス <a href="#configuration-options-reference" id="configuration-options-reference"></a>

**対象読者:** エージェント上のKeeperエンドポイント特権マネージャー (KEPM) 構成オプションの完全なリファレンスを必要とするIT管理者およびインテグレーター

本ページでは、Keeper EPMエージェントが使用する構成設定を取り扱います。設定は、エージェントサービス隣の `appsettings.json`、`Plugins/` 配下のプラグインJSON、ジョブやインベントリの構成ファイル、`Config/` または `intel/` 配下のコンテンツファイル、Windowsインジェクターの `.dat` リスト、またはMDMプロファイルに置かれます。実行時は、巻き戻しを行うまで、統合ストレージ側の値がディスク上のプラグイン設定より優先されます。

各設定について、データ型、デフォルト値、動作と運用影響の詳細、適切な値、構成場所を記載します。

## 設定の適用方法 <a href="#how-settings-are-applied" id="how-settings-are-applied"></a>

* **グローバル設定:** `appsettings.json` (および関連ホストセクション) 配下の値は、エージェントサービス全体に適用されます。ポートやパスの変更には、通常サービスの再起動が必要です。
* **プラグイン設定:** 各プラグインは `Plugins/` 配下にJSONファイルがあります (例: `Plugins/KeeperPolicy.json`)。振る舞いオプションは通常 `metadata` 配下にあります。Plugin Settings API (`GET` / `PUT /api/PluginSettings/{pluginName}/...`) で読み取りまたは更新します。ディスク上のファイルを編集したあと、統合ストレージをファイルと一致させるために `POST /api/PluginSettings/{pluginName}/revert` (または `revert-all`) を使い、必要に応じてプラグインを再起動します。
* **SettingsUpdateポリシー:** 構成ポリシーで、プラグインまたは `appsettings.json` の変更をエンドポイントへ配信できます。適用はConfiguration Policy Processorが行います。
* **コンテンツおよびリストファイル:** エージェント型intelルール、basenameリスト、インベントリスキャンオプション、Windowsの `allow.dat` / `exclude.dat` は、エージェント同梱またはコンテンツとして更新されます。自由形式テキストではなく、構造化構成として扱ってください。
* **MDM (macOS):** 登録コード、フルディスクアクセス、システム拡張の許可リストは、デプロイ時に構成プロファイルで配信します。

説明的なガイドは、[プラグインと設定](/keeperpam/jp/endpoint-privilege-manager/setup/plugins-and-settings.md)および[プラグインとタスクの設定](/keeperpam/jp/endpoint-privilege-manager/custom-tooling/jobs-and-plugins/custom-plugin-guide/plugins-reference/plugin-and-task-settings.md)をご参照ください。ローカルAPIについては、[HTTPリファレンス](/keeperpam/jp/endpoint-privilege-manager/custom-tooling/http-reference-guide.md)をご参照ください。

## 目次 <a href="#contents" id="contents"></a>

* [エージェント型AIとリスクコンテンツ](#agentic-ai-and-risk-content) (11)
* [起動とパフォーマンス](#boot-and-performance) (6)
* [クライアントとエージェントUI](#client-and-agent-ui) (16)
* [デプロイとMDM](#deployment-and-mdm) (3)
* [昇格チェーン (RunAs / RunElevated)](#elevation-chain-runas-runelevated) (6)
* [ホストサービスとネットワーク](#host-service-and-networking) (14)
* [インベントリスキャン](#inventory-scan) (14)
* [ジョブとオーケストレーション](#jobs-and-orchestration) (4)
* [KeeperApiとクラウド接続](#keeperapi-and-cloud-connectivity) (8)
* [KeeperPolicy](#keeperpolicy) (19)
* [Linuxエージェント](#linux-agent) (11)
* [ログとモニタリング](#logging-and-monitoring) (20)
* [macOSシステム拡張](#macos-system-extension) (10)
* [MFA、正当な理由、実行グラント](#mfa-justification-and-execution-grants) (6)
* [MQTTトピックとメッセージングトポロジ](#mqtt-topics-and-messaging-topology) (5)
* [その他のプラグイン](#other-plugins) (2)
* [パス保護](#path-protection) (5)
* [パス変数](#path-variables) (1)
* [プラグインマニフェストフィールド](#plugin-manifest-fields) (11)
* [Redirect Evaluator](#redirect-evaluator) (3)
* [ランタイムファイルとローカライズ](#runtime-files-and-localization) (1)
* [セキュリティ、証明書、信頼](#security-certificates-and-trust) (11)
* [セッションモニタリングとウォッチドッグ](#session-monitoring-and-watchdog) (12)
* [Windowsプロセスインジェクションリスト](#windows-process-injection-lists) (3)

**本リファレンスの設定総数:** 358

### エージェント型AIとリスクコンテンツ <a href="#agentic-ai-and-risk-content" id="agentic-ai-and-risk-content"></a>

`Config/` および `Plugins/bin/KeeperAgenticSnapshotWriter/intel/` 配下のファイル (およびインベントリバイナリ隣のミラーコピー) が、AI尤度、脆弱性、リスク行動のスコアリングを駆動します。

#### `AgenticChainIntermediaryBasenames.json`

| プロパティ     | 値                                                      |
| --------- | ------------------------------------------------------ |
| **型**     | ファイル / コンテンツ                                           |
| **デフォルト** | cmd, powershell, wt, wsl, …                            |
| **場所**    | Config/AgenticChainIntermediaryBasenames.json (インストール) |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信                 |

AIエージェントとツールのサブプロセスの間に挟まることを許可するシェル/ターミナルのbasename (MarkAgentic / OriginatingAgentスタンプ)。cmd/pwsh/wt/wslがAI親プロセスとツール間でoriginating-agentスタンプを運べるようにし、正確なチェーンに必要です。

#### `AiLikelihoodCapSettings.json`

| プロパティ     | 値                                                             |
| --------- | ------------------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                                  |
| **デフォルト** | maxAiLikelihoodPercent=75                                     |
| **場所**    | Config/AiLikelihoodCapSettings.json (インストールルート + プラグインConfig) |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信                        |

ブラウザ/WebView系basenameのAI尤度を上限で制限します。Keeper PEDMバイナリ向けのinventoryExclusionsパスセグメントも含みます。ブラウザ/WebView2がAIエージェントとしてスコアされないようにし、インベントリノイズからKeeperバイナリを除外します。

#### `AiLikelihoodFloorSettings.json`

| プロパティ     | 値                                                               |
| --------- | --------------------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                                    |
| **デフォルト** | minAiLikelihoodPercent=100                                      |
| **場所**    | Config/AiLikelihoodFloorSettings.json (インストールルート + プラグインConfig) |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信                          |

キュレートされたネイティブAIエージェント実行ファイル (basename + PE識別 + Authenticodeサブジェクト)。ポリシー帰属向けのコールドスタートAI尤度の下限を設定します。署名済みのキュレートAIアプリ (Cursor、Claudeなど) に、エージェント型ポリシー向けの正しい高いAI尤度を付与します。製品の出荷に合わせて更新が必要です。

#### `intel/app-catalog.ndjson(.gz)`

| プロパティ     | 値                                         |
| --------- | ----------------------------------------- |
| **型**     | ファイル / コンテンツ                              |
| **デフォルト** | (KeeperApiリフレッシュ経由)                       |
| **場所**    | KeeperApi cveCatalog + AgenticIntel共有フォルダ |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信    |

vulnerabilityRiskPercent向けの現行vuln/製品カタログソース。脆弱性ベースライン向けの権威ある製品/CVEカタログであり、エージェント型リスク向けにリフレッシュ可能かつバージョン管理されている必要があります。

#### `intel/normalized-vulnerability.jsonl`

| プロパティ     | 値                                                       |
| --------- | ------------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                            |
| **デフォルト** | (インストール時にフィード同梱)                                        |
| **場所**    | Plugins/bin/KeeperAgenticSnapshotWriter/intel/ (インストール) |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信                  |

現行Windowsインストールに同梱されるレガシーCVEフィード。今後はapp-catalog.ndjson (.gz) を優先してください。レガシーCVEコーパスはディスク上に残っており、app-catalogへ完全移行するまで、運用側にはコンテンツ更新パスが必要です。

#### `intel/rules/AI_Detection.json`

| プロパティ     | 値                                                    |
| --------- | ---------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                         |
| **デフォルト** | staticAnalysis + signatures                          |
| **場所**    | Plugins/bin/KeeperAgenticSnapshotWriter/intel/rules/ |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信               |

AI/静的スキャン採点向けのヒューリスティックルール (ルールの有効/無効、パターン、重大度)。ControlPlaneで構成するルールと同じです。インポート/シグネチャからAI尤度を決めるテナント/製品ルールであり、エージェント型ポリシーの結果を直接左右します。

#### `intel/rules/Risk_Behavior.json`

| プロパティ     | 値                                                    |
| --------- | ---------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                         |
| **デフォルト** | アイデンティティ特権階層                                         |
| **場所**    | Plugins/bin/KeeperAgenticSnapshotWriter/intel/rules/ |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信               |

リスク行動ヒューリスティックルール (例: ローカル管理者 / RDPアイデンティティ階層) で、riskBehaviorスコアを引き上げます。ポリシーゲート向けにriskBehaviorスコアへ反映するアイデンティティ/特権階層ヒューリスティックです。

#### `intel/rules/Vulnerability.json`

| プロパティ     | 値                                                    |
| --------- | ---------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                         |
| **デフォルト** | CVE/KEVブーストルール                                       |
| **場所**    | Plugins/bin/KeeperAgenticSnapshotWriter/intel/rules/ |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信               |

脆弱性ヒューリスティックルール (CVSSしきい値、CISA KEV、コンポーネントヒント) で、vulnerabilityRiskPercentを引き上げます。vulnerabilityRiskPercentを上げるCVSS/KEVブーストルールであり、セキュリティチームはしきい値を調整する必要があります。

#### `ShellMediatedParentBasenames.json`

| プロパティ     | 値                                                                 |
| --------- | ----------------------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                                      |
| **デフォルト** | svchost, RuntimeBroker, shells…                                   |
| **場所**    | Plugins/bin/KeeperPolicy/Config/ShellMediatedParentBasenames.json |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信                            |

OsShellExclusionも一致する場合に、shell-mediated spawnブリッジの対象となる親basename (KeeperPolicy)。shell-mediated spawnブリッジングの対象となるブローカー/シェル親。リストを誤ると、AppX/ブローカー越しのAI系譜が失われます。

#### `static-scan-product-haystack.json`

| プロパティ     | 値                                                            |
| --------- | ------------------------------------------------------------ |
| **型**     | ファイル / コンテンツ                                                 |
| **デフォルト** | scoreBuckets (埋め込み)                                          |
| **場所**    | KeeperAgenticSnapshotWriter/config (リポジトリ。インストール時に埋め込みの場合あり) |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信                       |

AI採点向けの静的スキャン製品haystackバケット。多くの場合スナップショットライターに埋め込まれます。AI検出向けの静的スキャンスコアバケット。パターン更新により、エージェント再ビルドなしで検出を改善できます。

#### `SystemShellBasenames.json`

| プロパティ     | 値                                                          |
| --------- | ---------------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                               |
| **デフォルト** | explorer, cmd, powershell, …                               |
| **場所**    | Config/SystemShellBasenames.json (インストールルート + プラグインConfig) |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信                     |

AIエージェントとして分類してはならないOSシェル/システムbasename (OsShellExclusion)。シェル/OSホストがAIエージェントとして分類されないようにします。誤分類はエージェント型帰属を壊します。

### 起動とパフォーマンス <a href="#boot-and-performance" id="boot-and-performance"></a>

#### `Settings:BootPhase:DeferNonCriticalJobsAfterBootMinutes`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 3                     |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

起動後の猶予ウィンドウ (分)。起動直後の静穏期間を調整し、インベントリやアップデータがグループポリシーやログオンスクリプトと競合しないようにします。

#### `Settings:BootPhase:DeferNonCriticalJobsAfterLogonMinutes`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 2                     |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

ログオン後の猶予ウィンドウ (分)。起動時の猶予だけでは不十分なマルチセッションホスト向けの、ユーザーごとのログオン猶予です。

#### `Settings:BootPhase:DeferPolicyPathObservedDuringGrace`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

猶予中にインベントリやパスのトリガーをバッファします。ログオン時に発生するインベントリパスの嵐をバッファし、数十件のスキャンがキューに積まれるのを防ぎます。

#### `Settings:BootPhase:Enabled`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

起動やログオンの後に非クリティカルなジョブを延期します。重いジョブを延期してログオン時のUXを保護します。VDIや起動ストームではこのトグルが必要です。

#### `Settings:BootPhase:KeeperUpdaterLogonDeferralSeconds`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 90                    |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

ログオン後のアップデータ延期 (秒)。初回ログオン時のソフトウェアインストールとアップデータのUIやI/Oが衝突しないようにします。

#### `Settings:BootPhase:MaxConcurrentExternalProcessesDuringGrace`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 3                     |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

猶予中の外部ジョブプロセスの上限。猶予期間中のジョブのファンアウトを抑え、シンクライアントのCPUやディスクを保護します。

### クライアントとエージェントUI <a href="#client-and-agent-ui" id="client-and-agent-ui"></a>

#### `elevation-allowed-extensions.json (executable-extensions)`

| プロパティ     | 値                                               |
| --------- | ----------------------------------------------- |
| **型**     | 文字列                                             |
| **デフォルト** | windows: .exe/.bat/.cmd/.msi/.ps1               |
| **場所**    | Plugins/bin/KeeperClient & keeperAgent (インストール) |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証           |

OSごとの昇格リクエストで許可するファイル種別です。ディスク上に別のexecutable-extensionsファイルはなく、このJSON (またはKEEPER\_ELEVATION\_EXTENSIONS\_CONFIG) が管理者が構成する内容です。インベントリはPriorityExtensions / EnableExecutableOnlyScanningを別途使用します。ユーザーが昇格をリクエストできるファイル種別を定義します。リストが誤っていると `.msi` / `.ps1` がブロックされたり、危険な種別が開かれたりします。

#### `keeperAgent.metadata.approvalExpirationHours`

| プロパティ     | 値                        |
| --------- | ------------------------ |
| **型**     | 整数                       |
| **デフォルト** | 72                       |
| **場所**    | Plugins/keeperAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲    |

保留中の承認が期限切れになるまでの時間 (時間) です。保留中の承認は期限切れにする必要があり、さもないとキューが古くなります。承認者向けのSLAです。

#### `keeperAgent.metadata.approvedRequestExpirationHours`

| プロパティ     | 値                        |
| --------- | ------------------------ |
| **型**     | 整数                       |
| **デフォルト** | 24                       |
| **場所**    | Plugins/keeperAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲    |

承認済みグラントが起動できなくなるまでの時間 (時間) です。付与された起動が利用可能な期間であり、短いTTLは残存特権を減らします。

#### `keeperAgent.metadata.historyRetentionDays`

| プロパティ     | 値                        |
| --------- | ------------------------ |
| **型**     | 整数                       |
| **デフォルト** | 30                       |
| **場所**    | Plugins/keeperAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲    |

ローカルのリクエスト履歴の保持期間です。`$key` 構成値を制御します (デフォルト: 30)。変更すると、設定の型 (整数) に応じてエージェントの動作に影響します。

#### `keeperAgent.metadata.maxExceptionMessageLength`

| プロパティ     | 値                        |
| --------- | ------------------------ |
| **型**     | 整数                       |
| **デフォルト** | 500                      |
| **場所**    | Plugins/keeperAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲    |

UIの例外メッセージ切り詰めです。`$key` 構成値を制御します (デフォルト: 500)。変更すると、設定の型 (整数) に応じてエージェントの動作に影響します。

#### `keeperAgent.metadata.maxHistoryItems`

| プロパティ     | 値                        |
| --------- | ------------------------ |
| **型**     | 整数                       |
| **デフォルト** | 20                       |
| **場所**    | Plugins/keeperAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲    |

UIに表示する履歴項目の上限です。忙しい承認者のマシンでの履歴描画コストを抑えます。

#### `keeperAgent.metadata.maxPayloadSizeBytes`

| プロパティ     | 値                        |
| --------- | ------------------------ |
| **型**     | 整数                       |
| **デフォルト** | 1048576                  |
| **場所**    | Plugins/keeperAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲    |

MQTTペイロードの上限です。プロトコル上の上限であり、クライアント側と調整せずに上げるとサイレントに破棄されます。

#### `keeperAgent.metadata.maxRequestItems`

| プロパティ     | 値                        |
| --------- | ------------------------ |
| **型**     | 整数                       |
| **デフォルト** | 20                       |
| **場所**    | Plugins/keeperAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲    |

UIに表示する保留リクエストの上限です。UIリストの上限により、巨大な保留キューでダイアログが固まるのを防ぎます。

#### `keeperAgent.metadata.showInTray`

| プロパティ     | 値                        |
| --------- | ------------------------ |
| **型**     | 真偽値                      |
| **デフォルト** | false                    |
| **場所**    | Plugins/keeperAgent.json |
| **適切な値**  | `true` または `false`       |

`keeperAgent` のトレイアイコン表示です。`keeperAgent` と `KeeperClient` でトレイ表示は別です。二重アイコンやUX欠落を避けてください。

#### `KeeperAgenticSnapshotWriter.metadata.hostProcess`

| プロパティ     | 値                                        |
| --------- | ---------------------------------------- |
| **型**     | 文字列                                      |
| **デフォルト** | KeeperPrivilegeManager                   |
| **場所**    | Plugins/KeeperAgenticSnapshotWriter.json |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証    |

想定するホストプロセス名です。ライター向けのセキュリティ / アイデンティティ上の前提であり、製品固定のままにしてください。

#### `KeeperAgenticSnapshotWriter.metadata.taskDelay`

| プロパティ     | 値                                        |
| --------- | ---------------------------------------- |
| **型**     | 整数                                       |
| **デフォルト** | 250                                      |
| **場所**    | Plugins/KeeperAgenticSnapshotWriter.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲                    |

ライターループの遅延です。`$key` 構成値を制御します (デフォルト: 250)。変更すると、設定の型 (整数) に応じてエージェントの動作に影響します。

#### `KeeperClient.metadata.LanguageOverride`

| プロパティ     | 値                                        |
| --------- | ---------------------------------------- |
| **型**     | 文字列                                      |
| **デフォルト** | DEFAULT                                  |
| **場所**    | Plugins/KeeperClient.json                |
| **適切な値**  | `DEFAULT`、または `en_US`、`fr_FR` などのカルチャコード |

UI言語の上書きです (例: `en_US`、`fr_FR`)。多国籍環境向けに、OS言語と独立してUIロケールを強制します。

#### `KeeperClient.metadata.menu.autoRefresh`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 真偽値                       |
| **デフォルト** | true                      |
| **場所**    | Plugins/KeeperClient.json |
| **適切な値**  | `true` または `false`        |

タイマーによるトレイメニューの自動更新です。無効にすると、ロックダウンされたシンクライアントでのタイマー負荷を止められます。

#### `KeeperClient.metadata.menu.items`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | 製品メニュー                         |
| **場所**    | Plugins/KeeperClient.json      |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト |

トレイメニューのジョブ、ダイアログ、表示フィルターです。トレイに出すリクエスト / 承認ジョブをカスタマイズします。組織ごとの中核UXブランディングです。

#### `KeeperClient.metadata.menu.refreshIntervalMinutes`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 5                         |
| **場所**    | Plugins/KeeperClient.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

トレイメニューの更新間隔です。トレイ操作の鮮度とAPI負荷のバランスであり、VDI密度に合わせて調整します。

#### `KeeperClient.metadata.showInTray`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 真偽値                       |
| **デフォルト** | true                      |
| **場所**    | Plugins/KeeperClient.json |
| **適切な値**  | `true` または `false`        |

`KeeperClient` のシステムトレイアイコン表示です。ユーザーエージェントの可視性です。一部のキオスクはトレイアイコンを隠し、対話型デスクトップでは必要です。

### デプロイとMDM <a href="#deployment-and-mdm" id="deployment-and-mdm"></a>

MDM構成プロファイルで配信するmacOSデプロイ設定です。macOSデプロイガイドは[macOSでのデプロイ](/keeperpam/jp/endpoint-privilege-manager/deployment/deploy-with-macos.md)をご参照ください。

#### `Full Disk Access (SystemPolicyAllFiles)`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | KEPMパス                                |
| **場所**    | MDM mobileconfig                      |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

KEPMのlauncher/daemon/notify/trash向けのFDA付与です。macOSでプロセス / ファイルの可視性を確実にするにはFDAが必須です。デプロイUXでは、必要なTCCプロファイルを構成する必要があります。

#### `KEEPERREGCODE`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | (MDM配信)                               |
| **場所**    | MDM mobileconfig                      |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

エージェント登録コード用のmacOSマネージド環境設定です。macOS MDM登録のデバイス参加シークレットであり、Admin/MDM経由で配信する必要があり、未設定のままにしてはいけません。

#### `System Extension allowlist (Team ID 234QNB7GCA)`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | com.keeper...monitor                  |
| **場所**    | MDM mobileconfig                      |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

MDM経由でEndpoint Securityシステム拡張を許可します。MDMで許可リストに登録しないと、macOSがEndpoint Security拡張をブロックし、モニタリングが開始されません。

### 昇格チェーン (RunAs / RunElevated) <a href="#elevation-chain-runas-runelevated" id="elevation-chain-runas-runelevated"></a>

#### `KeeperRunAs.metadata.credentialHandling`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | ephemeral-accounts                    |
| **場所**    | Plugins/KeeperRunAs.json              |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

資格情報戦略のラベルです。説明用の製品契約であり、テナントが選択するアカウントモデルではありません。

#### `KeeperRunAs.metadata.elevationStage`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | first                                 |
| **場所**    | Plugins/KeeperRunAs.json              |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

2段階昇格の第1段階を表すハードワイヤードの段階識別子です。変更しても昇格の設計は変わらず、診断を混乱させるだけです。

#### `KeeperRunAs.metadata.launches`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | KeeperRunElevated                     |
| **場所**    | Plugins/KeeperRunAs.json              |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

下流の昇格実行可能ファイル名です。対象を誤ると、Windowsの昇格がすべて破綻します。

#### `KeeperRunElevated.metadata.apiEndpoints`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | elevation API paths                   |
| **場所**    | Plugins/KeeperRunElevated.json        |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

ローカル昇格APIルートを文書化します。参照用メタデータであり、ルートは製品にコンパイル済みです。

#### `KeeperRunElevated.metadata.elevationProxy`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 真偽値                            |
| **デフォルト** | true                           |
| **場所**    | Plugins/KeeperRunElevated.json |
| **適切な値**  | `true` or `false`              |

昇格プロキシの役割を定義します。`$key` の構成値を制御します (デフォルト: true)。変更すると、設定の型 (真偽値) に応じてエージェントの動作に影響します。

#### `KeeperRunElevated.metadata.requiresEphemeralCredentials`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 真偽値                            |
| **デフォルト** | true                           |
| **場所**    | Plugins/KeeperRunElevated.json |
| **適切な値**  | `true` or `false`              |

エフェメラル管理者資格情報を必須にします。製品のセキュリティ不変条件であり、トグルではありません (無効化は想定されていません)。

### ホストサービスとネットワーク <a href="#host-service-and-networking" id="host-service-and-networking"></a>

これらのオプションは、主にエージェントサービス実行ファイルの隣にある `appsettings.json` にあり、サービス全体に適用されます。

#### `AllowedHosts`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | `*`                                   |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

ASP.NET CoreのAllowedHostsヘッダーフィルターです。Kestrel向けのホストフィルターブートストラップです。リバースプロキシやヘッダーの挙動を理解せずに変更するとローカルAPIが壊れます。不正なHostヘッダーフィルタリングにより、ローカル管理APIへ到達できなくなることがあります。

#### `JobStore:StorePath`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列 (パス)                      |
| **デフォルト** | "" (データディレクトリ)                |
| **場所**    | appsettings                   |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

永続化ジョブストアのパス上書きです。永続化されたジョブ状態がデフォルトのデータディレクトリを超える場合があり、大規模フリートやストレージポリシーでは上書きが必要になることがあります。

#### `Messaging:MalformedJsonRepair:EscapeMap`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | Unicode制御エスケープ                        |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

MQTTペイロード修復用に、制御文字からJSONエスケープへのマップです。MQTTのJSON修復パスで使用します。エスケープマッピングが誤っていると、修復時にイベントペイロードが破損することがあります。

#### `Messaging:MalformedJsonRepair:UnmappedControlCharacterFormat`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | `\u{X4}`                              |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

JSON修復時の未マップ制御文字向けフォーマット文字列です。この設定キーの構成値を制御します (デフォルト: `\u{X4}`)。変更すると、設定の型 (文字列) に応じてエージェントの動作に影響します。

#### `MqttBrokerSettings:IpAddress`

| プロパティ     | 値                                                   |
| --------- | --------------------------------------------------- |
| **型**     | 文字列                                                 |
| **デフォルト** | 127.0.0.1                                           |
| **場所**    | appsettings                                         |
| **適切な値**  | `127.0.0.1` または `localhost` (セキュリティのためループバックのままにする) |

組み込みMQTTブローカーのバインドアドレスです (localhostのままにする)。分離のためループバックのままにする必要があります。明示することで、管理者が監査やバインドポリシーを行い、localhost以外へのドリフトを拒否できます。

#### `MqttBrokerSettings:Port`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 整数                           |
| **デフォルト** | 8675                         |
| **場所**    | appsettings                  |
| **適切な値**  | 1024〜65535。エンドポイント上で未使用であること |

組み込みMQTTブローカーのポートです。ブローカーのポート競合はすべてのプラグインを壊します。エージェントを再インストールせずに8675を再割り当てできる必要があります。

#### `Settings:KestrelHttpPort`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 整数                           |
| **デフォルト** | 6988                         |
| **場所**    | appsettings                  |
| **適切な値**  | 1024〜65535。エンドポイント上で未使用であること |

エージェント管理API向けのローカルHTTPポートです (ループバック)。プラグイン、ジョブ、ローカルツールがこのエンドポイントを呼び出します。デフォルトポートがエンドポイント上の他ソフトウェアと競合する場合に変更します。ポート変更後はサービスの再起動が必要です。

#### `Settings:KestrelHttpsPort`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 整数                           |
| **デフォルト** | 6989                         |
| **場所**    | appsettings                  |
| **適切な値**  | 1024〜65535。エンドポイント上で未使用であること |

エージェント管理API向けのローカルHTTPSポートです (ループバック)。機密性の高いローカル操作にはHTTPSを推奨します。プラグインとジョブは、エージェント呼び出しにこのポートを使用します。6989が利用できない、またはブロックされている場合に変更します。ポート変更後はサービスの再起動が必要です。

#### `Settings:PluginPath`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | Plugins                               |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

プラグインマニフェストのディレクトリです。非デフォルトのプラグイン配置 (サイドバイサイドビルド、ゴールデンイメージなど) では、管理者が確認できるパス上書きが必要です。

#### `Settings:RepositoryPath`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | KeeperStorage                         |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

暗号化されたローカルリポジトリのルートです。カスタムデータボリューム、ディスククォータ、または暗号化状態をProgram Filesから分離する場合に、ストレージの再配置が必要です。

#### `Settings:ScriptsPath`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列 (パス)                      |
| **デフォルト** | Jobs/Scripts                  |
| **場所**    | appsettings                   |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

ジョブスクリプト資産のディレクトリ ({ScriptsPath}) です。ジョブスクリプトは {ScriptsPath} として参照されます。運用チームは最小権限ACLやコンテンツ同期のために再配置します。

#### `Settings:ServiceName`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | KeeperPrivilegeManager                |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

Windowsサービス / プロセスの表示名です。一部の企業では、SCMインベントリや変更管理のために、ブランド付きまたは環境固有のWindowsサービス名が求められます。

#### `Settings:SharedRepositoryPath`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | SharedRepository                      |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

プラグイン横断の共有ストレージルートです。プラグイン横断の共有状態 (例: AgenticIntel) では、バックアップと容量計画のためにテナントが選ぶボリュームが必要になることがあります。

#### `Settings:system.logging.level`

| プロパティ     | 値                                                          |
| --------- | ---------------------------------------------------------- |
| **型**     | 文字列                                                        |
| **デフォルト** | Warning                                                    |
| **場所**    | appsettings                                                |
| **適切な値**  | `Critical`、`Error`、`Warning`、`Information`、`Debug`、`Trace` |

メインサービスのログレベル短縮形です。トラブルシューティングの主要なレバーであり、サポートエスカレーションでは各エンドポイントへRDPせずにDebugを横断適用する必要があります。

### インベントリスキャン <a href="#inventory-scan" id="inventory-scan"></a>

#### `InventoryFull.EnableExecutableOnlyScanning`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 真偽値                                  |
| **デフォルト** | true                                 |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | `true` or `false`                    |

スキャンを実行可能ファイル / パッケージ種別のみに限定します。ディスク全体のクロールコストに対し、エージェント型AI / 脆弱性の価値がある実行可能なコンテンツへインベントリを絞ります。

#### `InventoryFull.EnableHashCaching`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 真偽値                                  |
| **デフォルト** | true                                 |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | `true` or `false`                    |

実行間でファイルハッシュをキャッシュします。増分に近いフル実行を高速化します。ハッシュの正しさを強制する必要がある場合は無効化します。

#### `InventoryFull.ExcludeDevelopmentDirectories`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 真偽値                                  |
| **デフォルト** | false                                |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | `true` or `false`                    |

開発ツールのディレクトリを除外します。開発用ワークステーションは巨大なツリーを生成するため、除外するとフリートスキャンを現実的な規模に保てます。

#### `InventoryFull.ExcludePaths`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 配列 / オブジェクト                          |
| **デフォルト** | クロスプラットフォームのリスト                      |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | 文書化されたスキーマに適合するJSON配列またはオブジェクト       |

フルインベントリスキャンから除外するパスです。WinSxS/node\_modulesなどをスキップしないと、スキャンが完了せず、偽のインベントリ肥大化も防げません。

#### `InventoryFull.ExcludeUserSpecificDirectories`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 真偽値                                  |
| **デフォルト** | false                                |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | `true` or `false`                    |

ユーザー固有ディレクトリをスキャンから除外します。共有キオスクや、インベントリをマシン単位にする場合にユーザープロファイルをスキップするプライバシー / パフォーマンス用オプションです。

#### `InventoryFull.ExcludeVirtualizationDirectories`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 真偽値                                  |
| **デフォルト** | true                                 |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | `true` or `false`                    |

VM / コンテナのディレクトリを除外します。コンテナやVMイメージはスキャン時間を爆発させるため、デフォルト除外は容量制御です。

#### `InventoryFull.HashCacheValidityDays`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 整数                                   |
| **デフォルト** | 7                                    |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲                |

ハッシュキャッシュの有効期間です。キャッシュ済みハッシュの鮮度と再スキャンコストのトレードオフです。`$key` の構成値を制御します (デフォルト: 7)。変更すると、設定の型 (整数) に応じてエージェントの動作に影響します。

#### `InventoryFull.MaxConcurrentFiles`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 整数                                   |
| **デフォルト** | 3                                    |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲                |

並列ファイル処理の上限です。SSDとスピニングディスク / AV競合ホスト向けの並列度ノブです。

#### `InventoryFull.MaxDirectoryDepth`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 整数                                   |
| **デフォルト** | 20                                   |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲                |

ディレクトリ再帰の最大深度です。病的に深いツリーでジョブがハングするのを防ぎます。

#### `InventoryFull.MaxFileSizeBytes`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 整数                                   |
| **デフォルト** | 500000000                            |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲                |

このサイズを超えるファイルをスキップします。セキュリティ価値がなくハッシュ時間だけを消費する巨大なブロブをスキップします。

#### `InventoryFull.MaxMemoryUsageBytes`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 整数                                   |
| **デフォルト** | 268435456                            |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲                |

インベントリプロセスのメモリ予算です。薄いVDIエージェントがOOMで強制終了されないようにします。

#### `InventoryFull.MinDaysBetweenRuns`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 整数                                   |
| **デフォルト** | 3                                    |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲                |

フルインベントリスキャン間の最小日数です。フルスキャンは高コストなため、変更頻度とエンドポイントの容量に合わせて間隔を合わせる必要があります。

#### `InventoryFull.PriorityExtensions`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | exe/script/package                    |
| **場所**    | Jobs/InventoryFullConfiguration.json  |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

スキャン時に優先するファイル拡張子です。時間予算がある場合に、価値の高い拡張子を先にスキャンします。

#### `InventoryFull.ThrottleDelayMs`

| プロパティ     | 値                                    |
| --------- | ------------------------------------ |
| **型**     | 整数                                   |
| **デフォルト** | 25                                   |
| **場所**    | Jobs/InventoryFullConfiguration.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲                |

ファイル操作間のスロットル遅延です。競合するエンドポイント向けに、AV親和性のあるスキャンのための待機を挿入します。

### ジョブとオーケストレーション <a href="#jobs-and-orchestration" id="jobs-and-orchestration"></a>

`Jobs/` 配下のジョブ定義JSONはタスクグラフ (ポリシー制御、リスク評価、起動ヘルパー、メンテナンス) を記述します。振る舞いは通常、個々のキーを単独で編集するのではなく、ポリシーおよびイベントからジョブへのマッピングで選択されます。

#### `JobService.metadata.category`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | Job Scheduler                         |
| **場所**    | Plugins/JobService.json               |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

カテゴリラベル。`$key` 構成値を制御します (デフォルト: Job Scheduler)。変更すると、設定型 (文字列) に応じてエージェントの振る舞いに影響します。

#### `JobService.metadata.transactionTracking`

| プロパティ     | 値                       |
| --------- | ----------------------- |
| **型**     | 真偽値                     |
| **デフォルト** | false                   |
| **場所**    | Plugins/JobService.json |
| **適切な値**  | `true` または `false`      |

JobServiceでのトランザクション追跡。`$key` 構成値を制御します (デフォルト: false)。変更すると、設定型 (真偽値) に応じてエージェントの振る舞いに影響します。

#### `KeeperPAM.executablePath`

| プロパティ     | 値                                   |
| --------- | ----------------------------------- |
| **型**     | 文字列 (パス)                            |
| **デフォルト** | `/Library/Keeper/lib/pam_keeper.so` |
| **場所**    | Plugins/PamModule.json              |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可       |

PAM共有ライブラリのパス。インストーラー/OSレイアウトであり、コンソールから自由に編集してはなりません。

#### `KeeperPAM.metadata.transaction.enabletracking`

| プロパティ     | 値                      |
| --------- | ---------------------- |
| **型**     | 真偽値                    |
| **デフォルト** | false                  |
| **場所**    | Plugins/PamModule.json |
| **適切な値**  | `true` または `false`     |

PAMトランザクション追跡。まれなデバッグ用途。SystemExtension相当は構成側のSoft/Advancedであり、PAM側の重複は不要です。

### KeeperApiとクラウド接続 <a href="#keeperapi-and-cloud-connectivity" id="keeperapi-and-cloud-connectivity"></a>

#### `KeeperApi.metadata.approval.useNewTypes`

| プロパティ     | 値                      |
| --------- | ---------------------- |
| **型**     | 真偽値                    |
| **デフォルト** | true                   |
| **場所**    | Plugins/KeeperApi.json |
| **適切な値**  | `true` または `false`     |

エージェント型ポリシー向けの新しい承認タイプマッピングを使用します。新しいポリシースキーマ展開時の、エージェント型承認タイプマッピング用フィーチャーフラグです。

#### `KeeperApi.metadata.category`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | Keeper API                            |
| **場所**    | Plugins/KeeperApi.json                |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

カテゴリラベルです。`$key` 構成値を制御します (デフォルト: Keeper API)。変更すると、設定の型 (文字列) に応じてエージェントの動作に影響します。

#### `KeeperApi.metadata.cveCatalog.refreshHours`

| プロパティ     | 値                      |
| --------- | ---------------------- |
| **型**     | 整数                     |
| **デフォルト** | 6                      |
| **場所**    | Plugins/KeeperApi.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲  |

CVEカタログの更新間隔 (時間) です。エンドポイント上のCVE / アプリカタログデータの鮮度です。エアギャップや帯域制限のあるサイトでは、より長い間隔が必要です。

#### `KeeperApi.metadata.cveCatalog.subfolder`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | AgenticIntel                          |
| **場所**    | Plugins/KeeperApi.json                |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

CVE intel用データディレクトリ配下のサブフォルダ名です。フォルダ名は製品レイアウトです。更新間隔は別途構成済みです。

#### `KeeperApi.metadata.maxJustificationTextLength`

| プロパティ     | 値                      |
| --------- | ---------------------- |
| **型**     | 整数                     |
| **デフォルト** | 512                    |
| **場所**    | Plugins/KeeperApi.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲  |

クラウドと同期する正当な理由テキストの上限です。正当な理由のクラウド同期における切り詰め境界であり、チケットシステムおよびControlsの上限と一致させる必要があります。

#### `KeeperApi.metadata.transactionTracking`

| プロパティ     | 値                      |
| --------- | ---------------------- |
| **型**     | 真偽値                    |
| **デフォルト** | true                   |
| **場所**    | Plugins/KeeperApi.json |
| **適切な値**  | `true` または `false`     |

API呼び出しのクラウドトランザクション状態を追跡します。サポート / 監査向けのクラウドtxn相関を有効にします。不要な通信が増える場合にのみ無効化します。

#### `ROUTER_URL`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | (環境変数未設定)                             |
| **場所**    | 環境変数                                  |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

KeeperクラウドルーターURLの環境変数による上書きです。エアギャップ / プライベートKeeperルーター展開では、エージェントを再ビルドせずにクラウドエンドポイントを上書きする必要があります。

### KeeperPolicy <a href="#keeperpolicy" id="keeperpolicy"></a>

#### `KeeperPolicy.metadata.admin.enforce_policies_for_administrators`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 真偽値                       |
| **デフォルト** | true                      |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | `true` または `false`        |

`true` のとき、ワイルドカードユーザーポリシーは管理者にも適用されます。有効時は、すべてのユーザーに一致するポリシーがローカル管理者にも適用されます。無効時は、管理者がワイルドカードユーザーポリシーをバイパスし、管理者を明示的に対象とするポリシーがない限りOS既定の振る舞いに従います。中核となる適用姿勢の設定です。

#### `KeeperPolicy.metadata.agentApplicationInventory.maxAgeSeconds`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 86400                     |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

エージェント型/脆弱性ゲート向けの古いインベントリしきい値。古いAI/脆弱性インベントリはエージェント型ゲートを無効化します。オフラインまたは同期が遅いエンドポイント向けに調整します。

#### `KeeperPolicy.metadata.agentApplicationInventory.path`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | `""`                          |
| **場所**    | Plugins/KeeperPolicy.json     |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

AI/脆弱性インベントリミラーのファイルシステムパス。空 = プラットフォーム既定 / 環境。パス上書きはブートストラップ/エアギャップ向け。鮮度は構成側の `maxAgeSeconds` で扱います。

#### `KeeperPolicy.metadata.agenticSnapshot.maxAgeSeconds`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 120                       |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

非推奨のスナップショット最大経過時間。非推奨スナップショットパスとともに無効。脆弱性寄与は構成側にあります。

#### `KeeperPolicy.metadata.agenticSnapshot.path`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | `""`                          |
| **場所**    | Plugins/KeeperPolicy.json     |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

非推奨のテレメトリスナップショットパス。非推奨とマーク済み。リアルタイムライターはインベントリミラーを使用します。露出すると無効なパスの利用を招きます。

#### `KeeperPolicy.metadata.agenticSnapshot.vulnerabilityRiskMaxContribution`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 数値                        |
| **デフォルト** | 3.0                       |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | 非負の数値。レイテンシと負荷に応じて調整      |

インベントリミラーからの脆弱性リスク寄与の上限。CVEシグナルが判断をどの程度駆動できるかを制限し、脆弱性ノイズがポリシースコアを支配しないようにします。

#### `KeeperPolicy.metadata.eventTypeJobMapping`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | 製品マップ                          |
| **場所**    | Plugins/KeeperPolicy.json      |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト |

EventType → 制御ジョブIDのマッピング。イベントタイプを制御ワークフローへ振り分けます。カスタムイベントタイプはコード配布なしで再マッピングが必要です。

#### `KeeperPolicy.metadata.eventTypeRiskJobMapping`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | 製品マップ                          |
| **場所**    | Plugins/KeeperPolicy.json      |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト |

EventType → リスク評価ジョブのマッピング。イベントタイプごとにURLリスクジョブか複合リスクジョブかを選びます。精度と性能はテナント固有です。

#### `KeeperPolicy.metadata.execution_grant.default_duration_minutes`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 240                       |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

グラントTTLのポリシーレベル上書き。ホストのExecutionGrant既定から独立したポリシーエンジン側のグラントTTLで、より厳密なJIT制御向けです。

#### `KeeperPolicy.metadata.lookup.slowCallTimeoutSeconds`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 5                         |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

macOS/Linux向けの遅いポリシールックアップのタイムアウト。macOS/Linuxのディレクトリ/FDAが遅い呼び出しは、これがないとハングします。ディレクトリサーバーが遅い場合は引き上げます。

#### `KeeperPolicy.metadata.maxRetryAttempts`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 3                         |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

失敗したポリシー操作のリトライ回数。ポリシー操作向けの一時的なMQTT/API障害への耐性。瞬断中の誤拒否を減らします。

#### `KeeperPolicy.metadata.processCatalog.path`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | `""`                          |
| **場所**    | Plugins/KeeperPolicy.json     |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

永続プロセスカタログのパス。空 = インメモリ。パスはデプロイ配管であり、保持時間 (時間) はすでに構成側にあります。

#### `KeeperPolicy.metadata.processCatalog.retentionHours`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 24                        |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

セッション横断のプロセスカタログ保持。セッション横断のAI帰属メモリ。保持を長くするとRDP/JITユーザーに有利ですが、ディスク使用が増えます。

#### `KeeperPolicy.metadata.processTreeDebug.logToEventLog`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 真偽値                       |
| **デフォルト** | false                     |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | `true` または `false`        |

高ボリュームのPROCESS\_TREE\_DEBUGログ。明示的にデバッグ専用であり、Event Logを溢れさせます。サポート向けフラグであり、テナント設定ではありません。

#### `KeeperPolicy.metadata.riskscore.default_score`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 数値                        |
| **デフォルト** | 5.0                       |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | `allow` または `deny`        |

評価が利用できないときのデフォルトリスクスコア。アセッサー失敗時のフォールバックリスク。不完全なリスクデータに対する許可/拒否の偏向を決めます。

#### `KeeperPolicy.metadata.riskscore.use_default_on_failure`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 真偽値                       |
| **デフォルト** | false                     |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | `true` または `false`        |

リスクジョブがエラーのとき、デフォルトスコアを使うか失敗とするか。リスクジョブエラー時のフェイルオープンとフェイルクローズ。セキュリティ上重要な振る舞いスイッチです。

#### `KeeperPolicy.metadata.storage.sharedContainers`

| プロパティ     | 値                                         |
| --------- | ----------------------------------------- |
| **型**     | 文字列                                       |
| **デフォルト** | PolicyRegistry, AgentApplicationInventory |
| **場所**    | Plugins/KeeperPolicy.json                 |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証     |

名前付き共有ストレージコンテナ定義。プラグイン向けストレージスキーマ。コンテナ名を変更すると暗号化データが孤立します。

#### `KeeperPolicy.metadata.taskDelay`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 250                       |
| **場所**    | Plugins/KeeperPolicy.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

MQTTメッセージループ遅延 (ms)。負荷下でのMQTTループのペース調整。ポリシーレイテンシやCPUスパイクが出たときの高度なチューニングです。

#### `Plugins\bin\KeeperPolicy\currentPolicies.json`

| プロパティ     | 値                                      |
| --------- | -------------------------------------- |
| **型**     | ファイル / コンテンツ                           |
| **デフォルト** | ローカルポリシースナップショット                       |
| **場所**    | KeeperPolicyランタイム                      |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信 |

適用が使用するディスク上のポリシースナップショット。クラウド/ポリシー同期から派生。編集するとポリシーガバナンスをバイパスし、上書きされます。

### Linuxエージェント <a href="#linux-agent" id="linux-agent"></a>

#### `KeeperLinuxAgent.metadata.commandLine.allowPaths`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列 (パス)                      |
| **デフォルト** | systemd / apportのパス           |
| **場所**    | Plugins/KeeperLinuxAgent.json |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

コマンドライン許可パス (ノイズ低減) です。この設定キーの構成値を制御します (デフォルト: systemd / apportのパス)。変更すると、設定の型 (文字列 (パス)) に応じてエージェントの動作に影響します。

#### `KeeperLinuxAgent.metadata.fileAccess.allowPaths`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列 (パス)                      |
| **デフォルト** | systemd / apportのパス           |
| **場所**    | Plugins/KeeperLinuxAgent.json |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

ファイルアクセス許可パス (ノイズ低減) です。systemdやapportのパス向けノイズ許可リストで、FileAccessポリシーを実用的なまま保ちます。

#### `KeeperLinuxAgent.metadata.fileAccess.uidThreshold`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 整数                            |
| **デフォルト** | 1000                          |
| **場所**    | Plugins/KeeperLinuxAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲         |

ファイルアクセスイベントフィルタリングのUIDしきい値です。しきい値未満のシステムUIDを無視し、デーモン由来のイベント洪水を抑えます。

#### `KeeperLinuxAgent.metadata.mqttOutages.connectionFailureBehavior`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | allow                         |
| **場所**    | Plugins/KeeperLinuxAgent.json |
| **適切な値**  | `allow` または `deny`            |

MQTTブローカーが利用できないときのallow/denyです (セキュリティ上重要)。ブローカー停止時のフェイルオープンとフェイルクローズを決め、Linux上のオフライン適用姿勢を定義します。

#### `KeeperLinuxAgent.metadata.policy.cache.cleanupInterval`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 整数                            |
| **デフォルト** | 30                            |
| **場所**    | Plugins/KeeperLinuxAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲         |

決定キャッシュのクリーンアップ間隔です。古いキャッシュエントリを回収します。メモリ逼迫時に調整します。

#### `KeeperLinuxAgent.metadata.policy.cache.expireAfter`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 整数                            |
| **デフォルト** | 60                            |
| **場所**    | Plugins/KeeperLinuxAgent.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲         |

決定キャッシュのTTL (秒) です。決定をキャッシュしてレイテンシと負荷を抑えます。TTLは鮮度と性能のバランスを取ります。

#### `KeeperLinuxAgent.metadata.policy.maxResponseTimeout`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 数値                            |
| **デフォルト** | 5.0                           |
| **場所**    | Plugins/KeeperLinuxAgent.json |
| **適切な値**  | 非負の数値。レイテンシと負荷に応じて調整          |

ポリシー決定の最大待機時間 (秒) です。タイムアウト動作を適用するまで、Linuxがポリシーを待つ時間です。FDAや低速ディスクでは高い値が必要です。

#### `KeeperLinuxAgent.metadata.policy.onPolicyTimeout`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | allow                         |
| **場所**    | Plugins/KeeperLinuxAgent.json |
| **適切な値**  | `allow` または `deny`            |

ポリシー評価がタイムアウトしたときのallow/denyです (セキュリティ上重要)。タイムアウト時のallow/denyは、ハングが静かな許可になるかどうかを決めます。セキュリティ上重要です。

#### `KeeperLinuxAgent.metadata.policy.sessionInfrastructureProcesses`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | gnome-shell, plasmashell, ...         |
| **場所**    | Plugins/KeeperLinuxAgent.json         |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

重いポリシーから除外するデスクトップインフラプロセスです。過剰にポリシー適用してはならないデスクトップコンポジタプロセスであり、適用しすぎるとセッションが壊れます。

#### `KeeperLinuxAgent.metadata.policy.sessionShellProcesses`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | bash, sh, zsh, ...                    |
| **場所**    | Plugins/KeeperLinuxAgent.json         |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

セッションインフラとして扱うシェルプロセスです。ログインシェルをセッションモデリング用のインフラとして扱います。組織のシェルに合わせてカスタマイズします。

#### `LinuxProtectedDirectories.json`

| プロパティ     | 値                                            |
| --------- | -------------------------------------------- |
| **型**     | ファイル / コンテンツ                                 |
| **デフォルト** | ファイルシステムのデフォルト                               |
| **場所**    | Linux PathResolution / KeeperLinuxAgent docs |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信       |

保護対象システムディレクトリ向けのLinux fanotify/パス除外です。fanotifyのノイズとシステム整合性のためのLinux固有の保護パスです。ディストリビューションのレイアウトは異なります。

### ログとモニタリング <a href="#logging-and-monitoring" id="logging-and-monitoring"></a>

#### `KeeperLogger.metadata.logFileName`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | Log/KeeperLogger.log          |
| **場所**    | Plugins/KeeperLogger.json     |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

ログファイルのパスです。ACLや収集エージェント向けに、承認済みパス (例: 中央ログボリューム) へログをリダイレクトします。

#### `KeeperLogger.metadata.loggingHttpEndpoint`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | ""                                    |
| **場所**    | Plugins/KeeperLogger.json             |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

リモートHTTPログシンクのURLです。HTTP転送が有効な場合のリモートログシンク先URLです。

#### `KeeperLogger.metadata.logRetentionDays`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 15                        |
| **場所**    | Plugins/KeeperLogger.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

ローテーション済みログの保持日数です。保持期間はリーガルホールド / SIEM取り込みのSLAと一致させる必要があります。`$key` 構成値を制御します (デフォルト: 15)。変更すると、設定の型 (整数) に応じてエージェントの動作に影響します。

#### `KeeperLogger.metadata.logToFile`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 真偽値                       |
| **デフォルト** | true                      |
| **場所**    | Plugins/KeeperLogger.json |
| **適切な値**  | `true` または `false`        |

集約ログをディスクへ書き込みます。オフラインフォレンジックにはディスクログが必要です。一部のロックダウンイメージでは禁止され、コンソール制御が必要です。

#### `KeeperLogger.metadata.logToHttpEndpoint`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 真偽値                       |
| **デフォルト** | false                     |
| **場所**    | Plugins/KeeperLogger.json |
| **適切な値**  | `true` または `false`        |

ログをHTTPシンクへ転送します。別フォワードなしで、テナントのHTTPコレクタへログを送れます。

#### `KeeperLogger.metadata.maxFileSizeMB`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 100                       |
| **場所**    | Plugins/KeeperLogger.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

ログローテーションサイズ (MB) です。ローテーションサイズはディスク使用量と、ラップ前に残る履歴量に影響します。

#### `KeeperLogger.metadata.taskDelay`

| プロパティ     | 値                         |
| --------- | ------------------------- |
| **型**     | 整数                        |
| **デフォルト** | 250                       |
| **場所**    | Plugins/KeeperLogger.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲     |

MQTTループ遅延 (ms) です。微調整です。多数のエンドポイントで変更すると、明確なテナント利点なしにメッセージバックログのリスクがあります。

#### `KeeperSystemLogging:DebugFilteredMessages`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | false              |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

フィルター済みシステムログメッセージの詳細診断です。システムロガーが破棄した内容を確認できます。SIEMフィルター調整の検証時に必要です。

#### `KeeperSystemLogging:EnableInfoFallback`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

`KeeperLogger` 停止時のフォールバックInfoログです。`KeeperLogger` 停止時も重要なInfoイベントを保持します。障害時の監査パンくずの可用性です。

#### `KeeperSystemLogging:MinimumSystemLogLevel`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | Information                           |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

OSシステムログエントリの下限です。SIEMのコストとノイズ向けに、OSログ量とセキュリティイベントの忠実度をフィルターします。

#### `KeeperSystemLogging:PluginCheckIntervalMinutes`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 5                     |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

Loggerプラグインのヘルス確認頻度です。Loggerのヘルス確認頻度であり、HAチームは無音のログ損失をより早く検出するために低く設定します。

#### `KeeperSystemLogging:SystemLoggingEnabled`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

OSイベントログ / syslog出力のマスタースイッチです。多くのSIEM / コンプライアンスパイプラインで必要なWindows Event Log / syslog出力を切り替えます。

#### `Logging:LogLevel:Default`

| プロパティ     | 値                                                          |
| --------- | ---------------------------------------------------------- |
| **型**     | 文字列                                                        |
| **デフォルト** | Information                                                |
| **場所**    | appsettings                                                |
| **適切な値**  | `Critical`、`Error`、`Warning`、`Information`、`Debug`、`Trace` |

ASP.NETフレームワークのデフォルトログレベルです。ASP.NETホストの詳細度です。Kestrel / 認証ミドルウェアの問題を捕捉する必要がある場合に有用です。

#### `Logging:LogLevel:Microsoft`

| プロパティ     | 値                                                          |
| --------- | ---------------------------------------------------------- |
| **型**     | 文字列                                                        |
| **デフォルト** | Information                                                |
| **場所**    | appsettings                                                |
| **適切な値**  | `Critical`、`Error`、`Warning`、`Information`、`Debug`、`Trace` |

ASP.NETの `Microsoft.*` カテゴリログレベルです。フレームワークのノイズ調整です。構成済みですでにDefault / サービスログを公開しています。カテゴリレベルのASP.NET調整はサポート / デバッグ専用です。

#### `Logging:LogLevel:Microsoft.AspNetCore.Server.Kestrel`

| プロパティ     | 値                                                          |
| --------- | ---------------------------------------------------------- |
| **型**     | 文字列                                                        |
| **デフォルト** | Information                                                |
| **場所**    | appsettings                                                |
| **適切な値**  | `Critical`、`Error`、`Warning`、`Information`、`Debug`、`Trace` |

Kestrelカテゴリのログレベルです。`$key` 構成値を制御します (デフォルト: Information)。変更すると、設定の型 (文字列) に応じてエージェントの動作に影響します。

#### `Logging:LogLevel:Microsoft.Hosting.Lifetime`

| プロパティ     | 値                                                          |
| --------- | ---------------------------------------------------------- |
| **型**     | 文字列                                                        |
| **デフォルト** | Information                                                |
| **場所**    | appsettings                                                |
| **適切な値**  | `Critical`、`Error`、`Warning`、`Information`、`Debug`、`Trace` |

Hosting lifetimeカテゴリのログレベルです。起動 / シャットダウンのフレームワークログです。テナントのコントロールプレーン設定ではありません。

#### `Logging:LogLevel:System`

| プロパティ     | 値                                                          |
| --------- | ---------------------------------------------------------- |
| **型**     | 文字列                                                        |
| **デフォルト** | Information                                                |
| **場所**    | appsettings                                                |
| **適切な値**  | `Critical`、`Error`、`Warning`、`Information`、`Debug`、`Trace` |

`System.*` フレームワークのログレベルです。フレームワークカテゴリであり、構成済みの `KeeperSystemLogging` / `KeeperLogger` と重複します。

#### `PluginMonitoring:CheckIntervalMinutes`

| プロパティ     | 値                    |
| --------- | -------------------- |
| **型**     | 数値                   |
| **デフォルト** | 0.5                  |
| **場所**    | appsettings          |
| **適切な値**  | 非負の数値。レイテンシと負荷に応じて調整 |

プラグインプロセスのヘルスチェック間隔です。クラッシュしたプラグインの自動再起動応答性を制御します。可用性とCPUのトレードオフです。

#### `PluginMonitoring:Enabled`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

プラグインモニタリングの文書化されたマスタースイッチです。コード / ドキュメント上、モニタリングは実質常に動作します。値に関係なく常にアクティブな場合、無効または誤解を招くスイッチの公開は誤解を招くことがあります。

#### `PluginMonitoring:LogHealthChecks`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | false              |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

プラグインのヘルスチェック結果をすべてログします。再起動ループの短時間診断向けに、詳細なヘルスログを有効にします。

### macOSシステム拡張 <a href="#macos-system-extension" id="macos-system-extension"></a>

#### `SystemExtension.metadata.commandLine.allowPaths`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列 (パス)                      |
| **デフォルト** | /Library/Keeper, sudo         |
| **場所**    | Plugins/SystemExtension.json  |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

コマンドラインの許可パスです。想定されるcmdlineモニター (例: sudo/Keeper) を許可リストに入れ、アラート疲れを防ぎます。

#### `SystemExtension.metadata.fileAccess.allowPaths`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | system + Keeper paths         |
| **場所**    | Plugins/SystemExtension.json  |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

ファイルアクセスの許可パスです。実際のアプリの評価は維持しつつ、システムフレームワーク由来のmacOS FileAccessノイズを減らします。

#### `SystemExtension.metadata.mqttOutages.connectionFailureBehavior`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 文字列                          |
| **デフォルト** | allow                        |
| **場所**    | Plugins/SystemExtension.json |
| **適切な値**  | `allow` or `deny`            |

MQTTブローカーが利用できないときのallow/denyです (セキュリティ上重要)。MQTT停止時のmacOS fail-open / fail-closedであり、オフライン時のEndpoint Security姿勢を定義します。

#### `SystemExtension.metadata.policy.cache.expireAfter`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 整数                           |
| **デフォルト** | 60                           |
| **場所**    | Plugins/SystemExtension.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲        |

判定キャッシュのTTL (秒) です。macOSのES向け判定キャッシュTTLであり、パフォーマンスと鮮度のバランスです。

#### `SystemExtension.metadata.policy.highLoad.fallbackAllowPaths`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列 (パス)                      |
| **デフォルト** | system + /Library/Keeper      |
| **場所**    | Plugins/SystemExtension.json  |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

高負荷フォールバック時に許可するパスです。負荷フォールバック下でも動作を続けるパスです。system+Keeperを含めないとログオンが破綻します。

#### `SystemExtension.metadata.policy.highLoad.inflightThreshold`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 整数                           |
| **デフォルト** | 200                          |
| **場所**    | Plugins/SystemExtension.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲        |

高負荷フォールバック前のインフライトイベント数です。高負荷フォールバック前のトリップワイヤーであり、イベントストーム時のUIフリーズを防ぎます。

#### `SystemExtension.metadata.policy.maxResponseTimeout`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 数値                           |
| **デフォルト** | 5.0                          |
| **場所**    | Plugins/SystemExtension.json |
| **適切な値**  | 非負の数値。レイテンシと負荷に応じて調整         |

ポリシー判定の最大待機時間 (秒) です。タイムアウト動作までの待機予算です。FDA拒否時のルックアップには、より長いタイムアウトが必要です。

#### `SystemExtension.metadata.policy.onPolicyTimeout`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 文字列                          |
| **デフォルト** | allow                        |
| **場所**    | Plugins/SystemExtension.json |
| **適切な値**  | `allow` or `deny`            |

ポリシー評価がタイムアウトしたときのallow/denyです (セキュリティ上重要)。macOS ESイベント向けのタイムアウト時allow/denyです。デフォルトを誤ると、サイレント許可やフリーズが発生します。

#### `SystemExtension.metadata.privilegeElevation.allowPaths`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | loginwindow, Keeper, ...      |
| **場所**    | Plugins/SystemExtension.json  |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

特権昇格の許可パスです。ログオン中にloginwindow/authtrampolineが誤ったポリシーヒットなしで昇格できるようにします。

#### `SystemExtension.metadata.transaction.enabletracking`

| プロパティ     | 値                            |
| --------- | ---------------------------- |
| **型**     | 真偽値                          |
| **デフォルト** | false                        |
| **場所**    | Plugins/SystemExtension.json |
| **適切な値**  | `true` or `false`            |

System Extensionでトランザクション追跡を有効にします。macOS ESのデバッグ / 監査パイプライン向けの任意のtxn相関です。

### MFA、正当な理由、実行グラント <a href="#mfa-justification-and-execution-grants" id="mfa-justification-and-execution-grants"></a>

#### `Controls:maxJustificationTextLength`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 512                   |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

正当な理由コントロールの最大文字数です。UIとクラウド同期向けに正当な理由ペイロードサイズを上限し、濫用を防ぎ、チケットフィールド制限に合わせます。

#### `ExecutionGrant:DefaultDurationMinutes`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 240                   |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

実行グラントのデフォルト有効期間 (分) です。承認済み昇格向けのデフォルトJITグラント有効期間です。長すぎると露出が広がり、短すぎると再承認が多発します。

#### `ExecutionGrant:MaxDurationMinutes`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 10080                 |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

実行グラントの最大有効期間 (7日) です。ポリシー / プラグインが最小権限の基準に反する1週間超のグラントを発行できないようにするハード上限です。

#### `MfaGracePeriod:GracePeriodMinutes`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 5                     |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

成功後にMFA再プロンプトをスキップする期間です。MFA成功後の再プロンプト摩擦を制御します。生産性とセッションハイジャックリスクのバランスはテナントのトレードオフです。

#### `MfaLockout:LockoutDurationMinutes`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 15                    |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

最大失敗後のMFAロックアウト期間です。ロックアウトの負担と攻撃者の再試行窓のバランスを取ります。ヘルプデスクとセキュリティチームは通常、ロックアウト摩擦と攻撃者の再試行窓のバランスで期間を設定します。

#### `MfaLockout:MaxFailedAttempts`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 5                     |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

ロックアウトまでのMFA失敗回数です。MFAコントロールのブルートフォース耐性を直接設定します。コンプライアンス姿勢に応じて、セキュリティポリシーで回数を調整する必要があります。

### MQTTトピックとメッセージングトポロジ <a href="#mqtt-topics-and-messaging-topology" id="mqtt-topics-and-messaging-topology"></a>

ホスト、プラグイン、ジョブをローカルMQTTブローカー経由でつなぐトピック名と許可リストです。値はコンポーネント間で一貫している必要があります。

#### `*.metadata.mqttRole`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | subscriber/publisher                  |
| **場所**    | Plugins/\*.json                       |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

プラグインのMQTTロールを宣言します。ローダーや認証のトポロジメタデータであり、ローダーおよび認証パスで使用するメッセージングロールを定義します。

#### `MqttJobPublishSettings:PublishMqtt:AllowedTopics`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | 製品ワイルドカード                      |
| **場所**    | appsettings                    |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト |

ジョブが公開してよいトピックのグローバル許可リストです。ジョブプロセス向けのセキュリティ上重要な製品フェンスです。誤った編集は `#` 公開を開いたり、ジョブステータスを壊したりします。ジョブとプラグインが通信できるよう、製品のトピック契約と揃えてください。

#### `MqttTopics:AuditTopic`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | AuditMessage                          |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

論理監査トピック名です。名前を変更すると、`AuditMessage` を前提とするすべてのパブリッシャーやサブスクライバーが壊れます。

#### `MqttTopics:publish`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | 製品トピックリスト                      |
| **場所**    | appsettings                    |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト |

ホストMQTTクライアントの公開許可リストです。製品のpub/sub契約です。テナントによる編集はプラグインをブローカーACLからずらし、監査やポリシーのトラフィックを落とします。

#### `MqttTopics:subscribe`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | 製品トピックリスト                      |
| **場所**    | appsettings                    |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト |

ホストMQTTクライアントの購読許可リストです。この設定キーの構成値を制御します (デフォルト: 製品トピックリスト)。変更すると、設定の型 (配列 / オブジェクト) に応じてエージェントの動作に影響します。

### その他のプラグイン <a href="#other-plugins" id="other-plugins"></a>

#### `arguments`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | `""`                                  |
| **場所**    | Plugins/\*.json                       |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

プラグイン実行ファイルへ渡すコマンドライン引数。製品の起動契約。自由形式の引数はセキュリティフラグを無効化したり、AOTホストを壊したりする場合があります。

#### `KeeperUSession.metadata.taskDelay`

| プロパティ     | 値                           |
| --------- | --------------------------- |
| **型**     | 整数                          |
| **デフォルト** | 250                         |
| **場所**    | Plugins/KeeperUSession.json |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲       |

USession MQTTループ遅延。`$key` 構成値を制御します (デフォルト: 250)。変更すると、設定型 (整数) に応じてエージェントの振る舞いに影響します。

### パス保護 <a href="#path-protection" id="path-protection"></a>

#### `{Platform}ProtectedDirectories.json`

| プロパティ     | 値                                      |
| --------- | -------------------------------------- |
| **型**     | ファイル / コンテンツ                           |
| **デフォルト** | OSデフォルト                                |
| **場所**    | PathResolutionプラットフォームデフォルト            |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信 |

PathConfigurationServiceが投入するプラットフォームデフォルトの保護ディレクトリです。ベースラインのOS保護ディレクトリであり、ハードニングチームはプラットフォームごとにデフォルトを確認・拡張します。

#### `LeastPrivilegeExclusions`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | (ポリシー/ストレージ)                          |
| **場所**    | Policy registry + Settings API        |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

最小権限の適用から除外するアカウントです。管理者権限を維持する必要があるブレイクグラスアカウントです。変更しないと、LPEによりIT管理者が行き詰まります。

#### `PolicyProtectedDirectories.json`

| プロパティ     | 値                                                |
| --------- | ------------------------------------------------ |
| **型**     | ファイル / コンテンツ                                     |
| **デフォルト** | (ProtectedPathsから)                               |
| **場所**    | PathResolution / PolicyProtectedDirectories.json |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信           |

ProtectedPathsポリシーから書き出される保護ディレクトリです (プラットフォームデフォルトとマージ)。ProtectedPathsポリシーのマテリアライズ出力であり、運用ではエージェントが適用している内容の可視性やエクスポートが必要です。

#### `ProtectedPaths (policy type)`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | (ポリシー駆動)                      |
| **場所**    | Policy / PolicyUpdateService  |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

Keeper構成ポリシータイプです。競合するFileAccessポリシーによって変更されてはならないパスを定義します。競合するFileAccess付与に対してパスをハードニングするポリシータイプであり、管理者向けの主要な保護UXです。

#### `UserProtectedDirectories.json`

| プロパティ     | 値                                              |
| --------- | ---------------------------------------------- |
| **型**     | ファイル / コンテンツ                                   |
| **デフォルト** | (任意のオーバーレイ)                                    |
| **場所**    | PathResolution / UserProtectedDirectories.json |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信         |

PathResolutionストレージ配下にある、ワイルドカードFileAccess保護ディレクトリの管理者/ローカルオーバーレイです。プラットフォームデフォルトを超える保護ディレクトリ向けのローカル/管理者オーバーレイであり、サイト固有の機密ツリーに使います。

### パス変数 <a href="#path-variables" id="path-variables"></a>

#### `Custom path variables (arbitrary name->value)`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | (なし)                          |
| **場所**    | PathVariables API             |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

`/api/PathVariables` 経由の管理者定義パスプレースホルダーです (組み込みは読み取り専用)。ポリシー / ジョブがサイトごとにドライブレターをハードコードせず、組織のパス別名 ({CorpApps}) を使えるようにします。

### プラグインマニフェストフィールド <a href="#plugin-manifest-fields" id="plugin-manifest-fields"></a>

`Plugins/*.json` 配下の各ファイルに共通するフィールドです。エージェントによるプラグインプロセスの読み込みと起動の方法を定義します。

#### `autoRestart`

| プロパティ     | 値                 |
| --------- | ----------------- |
| **型**     | 真偽値               |
| **デフォルト** | true/false        |
| **場所**    | Plugins/\*.json   |
| **適切な値**  | `true` or `false` |

予期しない終了時に再起動します。`$key` の構成値を制御します (デフォルト: true/false)。変更すると、設定の型 (真偽値) に応じてエージェントの動作に影響します。

#### `autoStart`

| プロパティ     | 値                 |
| --------- | ----------------- |
| **型**     | 真偽値               |
| **デフォルト** | true/false        |
| **場所**    | Plugins/\*.json   |
| **適切な値**  | `true` or `false` |

ホストが起動時にプラグインを起動するかどうかです。一部のプラグイン (昇格) はオンデマンドのままにする必要があります。コンソールから `autoStart` を切り替えると、昇格が破綻したりセッションを浪費したりします。

#### `debugExecutablePath`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | リポジトリ相対のDebugパス               |
| **場所**    | Plugins/\*.json               |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

Visual Studio / デバッグビルドのパスです。開発ビルド向けです。本番エンドポイントでは無意味であり、危険です。

#### `executablePath`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列 (パス)                      |
| **デフォルト** | `bin/...`                     |
| **場所**    | Plugins/\*.json               |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

インストールルート配下のリリース実行可能ファイルパスです。パスはインストーラーの配置で固定されます。テナントが編集すると、アップグレード後にプラグインが起動しなくなります。

#### `executionContext`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | Service / User                        |
| **場所**    | Plugins/\*.json                       |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

プロセスのアカウントコンテキストです。セキュリティ境界 (SYSTEM対ユーザー) です。製品またはデプロイの協調した変更がある場合にのみ変更してください。

#### `id`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | plugin id                             |
| **場所**    | Plugins/\*.json                       |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

安定したプラグイン識別子です。プロセス / APIキーと一致させる必要があります。名前を変えるとストレージとMQTTが孤立します。表示名は製品パッケージング側であり、テナント編集対象ではありません。

#### `modifiedAt`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | ISO timestamp                         |
| **場所**    | Plugins/\*.json                       |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

メタデータの最終変更スタンプです。`$key` の構成値を制御します (デフォルト: ISO timestamp)。変更すると、設定の型 (文字列) に応じてエージェントの動作に影響します。

#### `pluginType`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | Executable / Service / …              |
| **場所**    | Plugins/\*.json                       |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

ローダーがプラグインを起動する方法です。型を誤ると起動できず、ライブラリをサービスとして誤分類することがあります。

#### `requiresMonitoring`

| プロパティ     | 値                 |
| --------- | ----------------- |
| **型**     | 真偽値               |
| **デフォルト** | true/false        |
| **場所**    | Plugins/\*.json   |
| **適切な値**  | `true` or `false` |

プラグインのヘルスモニタリングに含めます。Watchdog/PluginMonitoring設計と連動しており、モニタリング間隔はすでに構成済みです。

#### `startupPriority`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | numeric                               |
| **場所**    | Plugins/\*.json                       |
| **適切な値**  | デフォルト形式と一致する値。フリート展開前にパイロットエンドポイントで検証 |

値が小さいほど先に起動します。順序はブローカー / API依存関係を踏まえて慎重に選ばれています。テナントが並べ替えると、競合しやすい起動になります。

#### `supportedPlatforms`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | OSリスト                          |
| **場所**    | Plugins/\*.json                |
| **適切な値**  | 文書化されたスキーマに適合するJSON配列またはオブジェクト |

このプラグインが動作してよいプラットフォームです。フィルタリングはビルド / インストーラー側の関心事です。コンソールのトグルでは、他OS向けの欠落バイナリは追加されません。

### Redirect Evaluator <a href="#redirect-evaluator" id="redirect-evaluator"></a>

#### `RedirectEvaluator.metadata.redirect.enabled`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 真偽値                            |
| **デフォルト** | true                           |
| **場所**    | Plugins/RedirectEvaluator.json |
| **適切な値**  | `true` または `false`             |

特権昇格中の起動リダイレクトを有効化。起動リダイレクトのマスタースイッチ (例: ncpa → NetworkConnections)。テナントが有効/無効にするセキュリティ機能です。

#### `RedirectEvaluator.metadata.redirect.rules`

| プロパティ     | 値                               |
| --------- | ------------------------------- |
| **型**     | 配列 / オブジェクト                     |
| **デフォルト** | ncpa, Notepad, Terminal, MSI... |
| **場所**    | Plugins/RedirectEvaluator.json  |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト  |

リダイレクトルール (sourceExePattern、commandLinePattern、targetExe、...)。昇格要求をより安全な代替へマッピングします。組織固有のツールやインストーラー向けの中核カスタマイズです。

#### `RedirectEvaluator.metadata.redirect.rulesPath`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | (任意)                                  |
| **場所**    | Plugins/RedirectEvaluator.json        |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

リダイレクトルール向けの任意の外部ファイル。大きなルールセットを、構成管理で同期する管理対象ファイルに置けます。

### ランタイムファイルとローカライズ <a href="#runtime-files-and-localization" id="runtime-files-and-localization"></a>

#### `Jobs\locale-cache-cleanup.json`

| プロパティ     | 値                                      |
| --------- | -------------------------------------- |
| **型**     | ファイル / コンテンツ                           |
| **デフォルト** | クリーンアップジョブ                             |
| **場所**    | Jobs/locale-cache-cleanup.json         |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信 |

ロケールキャッシュをクリアします。メンテナンスジョブのグラフです。ジョブワークフローのセクションをご参照ください。`$key` 構成値を制御します (デフォルト: クリーンアップジョブ)。変更すると、設定の型 (ファイル / コンテンツ) に応じてエージェントの動作に影響します。

### セキュリティ、証明書、信頼 <a href="#security-certificates-and-trust" id="security-certificates-and-trust"></a>

#### `ConfigurationLkg:Enabled`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

ポリシー書き込み構成向けのlast-known-good調整です。last-known-good構成の回復をオン / オフします。不正なSettingsUpdate配信後にフリートが自己修復するために重要です。

#### `Plugins:JobService:AgentInactiveJobAllowlist`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | registration, StartKeeperClient, ...  |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

エージェント非アクティブ時に実行を許可するジョブです。対話セッションなしで動くジョブを制限します。誤用するとユーザーUIジョブをヘッドレス起動できるため、セキュリティ上重要な許可リストです。

#### `Settings:AllowedNonAdminExecutables`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | 製品UIリスト                        |
| **場所**    | appsettings                    |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト |

ユーザーコンテキストで管理者なしに許可するバイナリです。昇格なしで実行できるKeeper UIヘルパーを制御します。締め付け / 緩和は環境ごとのセキュリティポリシー判断です。

#### `Settings:AlternativeSignatures`

| プロパティ     | 値                              |
| --------- | ------------------------------ |
| **型**     | 配列 / オブジェクト                    |
| **デフォルト** | \[]                            |
| **場所**    | appsettings                    |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト |

プラグイン向けの追加の信頼済みコード署名サムプリントです。パートナーや社内ビルドは非Keeper証明書でプラグインに署名します。このリストがないと、それらのプラグインは読み込み時に拒否されます。

#### `Settings:CertName`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | ""                                    |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

ストア内の証明書サブジェクト / 名です。ストアベースTLS向けのサブジェクト / 名ルックアップです。企業PKI展開で `CertStore` を使う場合に必要です。

#### `Settings:CertPassword`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | ""                                    |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

TLS証明書パスワードです (シークレットストア。平文ではありません)。ファイルベースTLS証明書の付随シークレットです。シークレットとして保管・ローテーションし、平文の運用負債として残さないでください。

#### `Settings:CertPath`

| プロパティ     | 値                             |
| --------- | ----------------------------- |
| **型**     | 文字列                           |
| **デフォルト** | ""                            |
| **場所**    | appsettings                   |
| **適切な値**  | 有効なパス。`{approot}` などのパス変数を使用可 |

TLS証明書ファイルのパスです (シークレットとしてマスク)。ローカルAPI向けカスタムTLSには企業PKIパスが必要です。マシンごとに編集するのではなく、中央管理してください。

#### `Settings:CertStore`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | ""                                    |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

Windows証明書ストア名です。ファイルではなくWindows証明書ストアを使う企業では、ローカルHTTPS用に正しいストアを選ぶセレクターが必要です。

#### `Settings:CriticalSystemDirectories`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | OSの重要ディレクトリ                           |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

昇格 / リダイレクト改ざんから保護するディレクトリです。OS重要ツリーを対象とするグラントをブロックします。規制環境では、可視化され調整可能な拒否リストが必要です。

#### `Settings:CriticalSystemFiles`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | OSの重要実行ファイル                           |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

昇格 / リダイレクト改ざんから保護するファイルです。昇格 / リダイレクトが決して書き換えてはならないOSバイナリを定義します。セキュリティチームはカスタム保護ツール向けに拡張できます。

#### `Settings:MaintainKeeperAccount`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | false              |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

再起動をまたいで `KeeperUserSession` を保持します (WindowsハイブリッドAAD + Intune)。ハイブリッドAAD+Intuneエンドポイントは、`KeeperUserSession` アカウントを保持しないと再起動後に昇格が失敗します。テナントポリシーで選択する必要があります。

### セッションモニタリングとウォッチドッグ <a href="#session-monitoring-and-watchdog" id="session-monitoring-and-watchdog"></a>

#### `SessionEventDispatcher:StartKeeperClientCoalesceSeconds`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 12                    |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

クライアント起動前に急激なセッションイベントをデバウンス。さもなければ重複するKeeperClientプロセスを起動してしまうバースト的ログオンイベントをデバウンスします。

#### `SessionMonitoring:Enabled`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

ユーザーセッションポーリングを有効化。KeeperClientを開始するログオン/セッション検出のマスタースイッチ。無効化するとトレイUXとセッション対応ジョブが壊れます。

#### `SessionMonitoring:ExcludedUsers`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | SYSTEM, LOCAL SERVICE, ...            |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

セッション処理から除外するアカウント。サービスアカウントのセッション処理を停止します。リストを誤るとSYSTEMセッションがスパムになるか、実ユーザーを見逃します。

#### `SessionMonitoring:LinuxDesktopProcesses`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | gnome-shell, kwin, ...                |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

対話デスクトップを示すLinuxプロセス。デスクトップセッションのヒューリスティックはディストリ/DEごとに異なります。リストを誤るとLinuxユーザーにKeeperClientが届きません。

#### `SessionMonitoring:MacOSDesktopProcesses`

| プロパティ     | 値                                     |
| --------- | ------------------------------------- |
| **型**     | 文字列                                   |
| **デフォルト** | Dock, Finder, WindowServer            |
| **場所**    | appsettings                           |
| **適切な値**  | デフォルト形式と整合する値。フリート展開前にパイロットエンドポイントで検証 |

対話デスクトップを示すmacOSプロセス。macOSのセッション検出はDock/Finder/WindowServerシグナルに依存します。非典型環境向けにカスタマイズします。

#### `SessionMonitoring:PollingIntervalSeconds`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 5                     |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

アクティブセッションをスキャンする頻度。VDIや高密度ホストで5秒ポーリングが攻撃的すぎる場合の、CPUとセッション検出レイテンシの調整つまみです。

#### `SessionMonitoring:StartKeeperClientOnLogin`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

ユーザーログイン時にKeeperClientを起動。ログオン時にエージェントUIを得るかを決めます。要求/承認ワークフローを到達可能にするには必要です。

#### `SessionMonitoring:StartKeeperClientOnReconnect`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

セッション再接続時にKeeperClientを再起動。RDP/再接続シナリオでは、この再起動パスを有効にしないとトレイクライアントが落ちます。運用側で制御する必要があります。

#### `Watchdog:AutoRemediate`

| プロパティ     | 値                  |
| --------- | ------------------ |
| **型**     | 真偽値                |
| **デフォルト** | true               |
| **場所**    | appsettings        |
| **適切な値**  | `true` または `false` |

異常なKEPMコンポーネントを自動再起動。KEPMが異常なときの自己修復とアラートのみの選択。本番フリート向けの可用性ポリシーです。

#### `Watchdog:CheckIntervalSec`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 10                    |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

ウォッチドッグのヘルスチェック間隔。障害検出の速さ。間隔を短くすると復旧は速いですが、ホストノイズが増えます。

#### `Watchdog:StartupDelaySec`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 90                    |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

起動後、修復までの猶予期間。遅い起動/AVスキャン中の誤った異常再起動を避けます。イメージの起動SLAに合わせる必要があります。

#### `Watchdog:UnhealthyRestartThreshold`

| プロパティ     | 値                     |
| --------- | --------------------- |
| **型**     | 整数                    |
| **デフォルト** | 3                     |
| **場所**    | appsettings           |
| **適切な値**  | 正の整数、またはこの設定で文書化された範囲 |

再起動前の連続失敗回数。再起動前の連続失敗カウント。一時的なAPI瞬断でのフラッピングを防ぎます。

### Windowsプロセスインジェクションリスト <a href="#windows-process-injection-lists" id="windows-process-injection-lists"></a>

#### `allow.dat`

| プロパティ     | 値                                               |
| --------- | ----------------------------------------------- |
| **型**     | 配列 / オブジェクト                                     |
| **デフォルト** | Keeper + Windows許可リスト                           |
| **場所**    | Plugins/bin/KeeperUSession/allow\.dat (install) |
| **適切な値**  | 文書化されたスキーマに一致するJSON配列またはオブジェクト                  |

KeeperUSession横のプロセス許可リストです。記載されたアプリはポリシーチェックをバイパスします (自動許可)。`%BINDIR%`、`%WINDIR%`、ベースネームのみのエントリに対応します。ここに記載したプロセスはポリシー評価をスキップします (自動許可)。信頼できるKeeperコンポーネントと、十分にレビューした例外だけを含めてください。不正なエントリは静かなバイパスを生みます。

#### `exclude.dat`

| プロパティ     | 値                                                |
| --------- | ------------------------------------------------ |
| **型**     | ファイル / コンテンツ                                     |
| **デフォルト** | OS/AV/ブラウザ除外                                     |
| **場所**    | Plugins/bin/KeeperUSession/exclude.dat (install) |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信           |

インジェクターアタッチ向けのプロセス/パス除外リストです。記載されたプロセスにはインジェクトしません。`%WINDIR%`、`%BINDIR%`、`%PROGDIR%`、`%PROGDIRX86%`、末尾が `\` のディレクトリに対応します。AV/EDR共存に不可欠です。ウイルス対策、EDR、ブラウザ、その他の機密プロセスへのインジェクションを防ぐためにこのリストを使います。不正な除外は不安定の原因になり、除外の欠落はセキュリティ製品との共存を壊すことがあります。

#### `noautoinject.dat`

| プロパティ     | 値                                                     |
| --------- | ----------------------------------------------------- |
| **型**     | ファイル / コンテンツ                                          |
| **デフォルト** | (インストール時は空)                                           |
| **場所**    | Plugins/bin/KeeperUSession/noautoinject.dat (install) |
| **適切な値**  | 文書化されたスキーマに適合する内容。エージェント同梱または構成ポリシーで配信                |

セッション開始時に自動インジェクトしないプロセスの任意リストです (KeeperUSession配下の `allow.dat` / `exclude.dat` の横)。脆弱なアプリ向けに、`exclude.dat` の完全な拒否リストなしでセッション開始インジェクションを細かくオプトアウトします。

### 構成場所 <a href="#where-to-configure" id="where-to-configure"></a>

| 対象                            | 場所                                                                      | 備考                                           |
| ----------------------------- | ----------------------------------------------------------------------- | -------------------------------------------- |
| グローバル設定 (ポート、パス、ログ、MFA、セッション) | `appsettings.json`                                                      | ポートとパスの変更ではエージェントサービスの再起動が必要                 |
| プラグインの動作設定                    | `Plugins/{PluginName}.json` または `PUT /api/PluginSettings/{id}/{key}`    | 起動時に設定をキャッシュする場合は、変更後にプラグインを再起動              |
| インベントリスキャンオプション               | `Jobs/bin/InventoryFull/InventoryFullConfiguration.json`                | 次回のインベントリジョブ実行時に適用                           |
| Windowsインジェクターリスト             | `Plugins/bin/KeeperUSession/allow.dat`、`exclude.dat`、`noautoinject.dat` | インジェクターのリフレッシュ間隔で再読み込み                       |
| エージェント型コンテンツ                  | `Config/*.json`、`intel/rules/*.json`、intel / 共有ストレージ配下のアプリカタログ          | エージェントコンテンツとして配信。該当する場合はKeeperApiカタログ設定経由で更新 |
| パス変数                          | Path Variables API / ポリシー                                               | 組み込み変数は読み取り専用。カスタム変数は管理者が定義                  |
| macOS登録 / FDA / システム拡張        | MDM構成プロファイル                                                             | 信頼性の高いmacOSデプロイに必要                           |

ディスク上のプラグインJSONを編集したあと、`POST /api/PluginSettings/{pluginName}/revert` (または `revert-all`) でファイルから統合ストレージへ再読み込みし、新しい値を取り込むためにプラグインを再起動します。

***

*関連ドキュメント:*

* [プラグインと設定](/keeperpam/jp/endpoint-privilege-manager/setup/plugins-and-settings.md)
* [プラグインとタスクの設定](/keeperpam/jp/endpoint-privilege-manager/custom-tooling/jobs-and-plugins/custom-plugin-guide/plugins-reference/plugin-and-task-settings.md)
* [ジョブとプラグインの設定キー](/keeperpam/jp/endpoint-privilege-manager/custom-tooling/jobs-and-plugins/job-and-plugin-settings-keys.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.keeper.io/keeperpam/jp/endpoint-privilege-manager/custom-tooling/configurable-settings.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
