> For the complete documentation index, see [llms.txt](https://docs.keeper.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.keeper.io/keeperpam/jp/endpoint-privilege-manager/deployment/deployment-reference/keeperusersession-ephemeral-account.md).

# KeeperUserSession一時アカウント

<figure><img src="/files/GPvJsCw6a4zArg8Erkza" alt=""><figcaption></figcaption></figure>

Keeperエンドポイント特権マネージャー (Keeper EPM) では、**KeeperUserSession**というKeeper管理のローカル管理者アカウントを使って特権昇格を行います。このアカウントはエンドポイント上のKeeper EPMサービスが作成・制御し、要求ユーザーに代わって昇格プロセスを起動するためだけに使います。認証情報はエンドユーザーには公開されません。

本ページでは、アカウントのライフサイクル、Keeper EPMが生成するパスワード、MDM管理者がローカルパスワードポリシーとKeeper EPMの生成仕様を調整する際の要件を取り扱います。

### アカウントの用途 <a href="#what-the-account-is-used-for" id="what-the-account-is-used-for"></a>

昇格が承認され、必要なコントロールをすべて満たした場合、要求ユーザー自身のアカウントに昇格権限を付与するのではなく、KeeperUserSessionアカウントで対象プロセスを起動します。常時の管理者権限を持たせずに、ジャストインタイムの昇格を実現します。

* **Windows:** KeeperUserSessionの認証情報を使い、`ProcessStartInfo` 経由で昇格プロセスを起動
* **macOS:** Keeper EPM認可プラグイン経由で、`authd` にKeeperUserSessionの認証情報を渡す
* **Linux:** KeeperUserSessionアカウントにスコープした一時的なsudoersエントリで承認済みコマンドの昇格を許可し、その後削除

このアカウントは、プラットフォームの管理者グループ (`Administrators` (Windows)、`admin` (macOS)、`sudo` / `wheel` (Linux)) のメンバーです。そのため、OSは特権操作の主体として受け入れます。

### アカウントのライフサイクル <a href="#account-lifecycle" id="account-lifecycle"></a>

デフォルトでは、KeeperUserSessionは起動時に作成し、停止時に削除する流れです。

<table data-header-hidden><thead><tr><th width="221.3333740234375"></th><th></th></tr></thead><tbody><tr><td>イベント</td><td>デフォルトの動作 (<code>MaintainKeeperAccount = false</code>)</td></tr><tr><td>Keeper EPMサービス開始</td><td>既存のKeeperUserSessionアカウントがあれば削除し、新たに生成したパスワードで作成</td></tr><tr><td>Keeper EPMサービス停止</td><td>KeeperUserSessionアカウントを削除</td></tr><tr><td>Keeper EPMサービスがクラッシュ</td><td>孤立したアカウントは次回起動時にクリーンアップ</td></tr><tr><td>昇格の実行</td><td>プラットフォームの挙動に応じて、使用前または使用後にパスワードをローテーションする場合あり</td></tr></tbody></table>

SIDの安定性が重要なハイブリッドAzure AD、Intune、AD同期環境では、`MaintainKeeperAccount` を有効にして再起動をまたいでアカウントを保持できます。有効にするタイミングについては、[MaintainKeeperAccount構成ガイド](/keeperpam/jp/endpoint-privilege-manager/deployment/deployment-reference/maintainkeeperaccount-configuration.md)をご参照ください。

### パスワード生成 <a href="#password-generation" id="password-generation"></a>

Keeper EPMは、エンドポイント上の暗号学的に安全な乱数生成器でKeeperUserSessionのパスワードを生成します。パスワードは平文で送信されず、ログにも残らず、エンドユーザーにも表示されません。

**生成仕様**

<table data-header-hidden><thead><tr><th width="199.3333740234375">項目</th><th>値</th></tr></thead><tbody><tr><td><strong>長さ</strong></td><td>40文字 (36文字のGUID文字列 + 4文字の固定サフィックス)</td></tr><tr><td><strong>大文字</strong></td><td>あり。GUIDの16進文字 (A–F) およびサフィックスの <code>K</code> を含む</td></tr><tr><td><strong>小文字</strong></td><td>あり。GUIDの16進文字 (a–f) およびサフィックスの <code>g</code> を含む</td></tr><tr><td><strong>数字</strong></td><td>あり。GUIDの数字およびサフィックスの <code>1</code> を含む</td></tr><tr><td><strong>特殊文字</strong></td><td>あり。GUIDのハイフン (<code>-</code>) およびサフィックスの <code>$</code></td></tr><tr><td><strong>暗号ソース</strong></td><td><code>Guid.NewGuid()</code> (CLR CSPRNG)</td></tr></tbody></table>

### パスワードの保存と取り扱い <a href="#password-storage-and-handling" id="password-storage-and-handling"></a>

プラットフォームにかかわらず、KeeperUserSessionのパスワードは一時的な秘密情報として扱います。

* **Windows:** DPAPI (Data Protection API) とハードウェア対応のキー保管により、保存時に保護
* **Linux / macOS:** `SecurePasswordManager` で保護メモリに保持し、`chpasswd` / `dscl` へ標準入力で渡す (コマンドラインには載せない)。使用直後にメモリから消去
* **転送中 (全プラットフォーム):** 昇格ごとのチャネル経由で昇格機構へ渡す。ディスクへ書き込まず、ログにも記録せず、監査イベントのペイロードにも含めない

エンドユーザーやほかの管理者が取得できる場所には、パスワードを永続化しません。KeeperUserSessionのパスワードを表示または回復する公式な手段はありません。サービス再起動のたびに再生成します (`MaintainKeeperAccount = true` の場合は、各ローテーション時に再生成します)。

### ローカルパスワードポリシーとの関係 <a href="#interaction-with-local-password-policy" id="interaction-with-local-password-policy"></a>

Keeper EPMがKeeperUserSessionのパスワードを設定またはローテーションするとき、エンドポイント自身のパスワードポリシーがOSによって適用されます。MDM、グループポリシー、`pwpolicy`、PAM構成がローカルユーザーアカウントに適用するポリシーは、KeeperUserSessionにも適用されます。

{% hint style="info" icon="lightbulb-exclamation-on" %}
ローカルパスワードポリシーがKeeper EPMの生成内容より厳しい場合、アカウント作成またはパスワードローテーションは失敗し、昇格はユーザー自身の認証情報の入力を求める動作にフォールバックします。これは想定どおりの失敗モードです。プロビジョニング失敗時にKeeper EPMが黙って昇格を許可することはありません。ただし、ジャストインタイム昇格モデルとしては機能しません。
{% endhint %}

#### 確認すべき一般的なローカルポリシー規則 <a href="#common-local-policy-rules-to-check" id="common-local-policy-rules-to-check"></a>

Keeper EPMが稼働するエンドポイントに適用する前に、以下をKeeper EPMの[生成仕様](#password-generation)と照合してください。

* **最小長:** Keeper EPMが生成する長さ以下であること
* **最大長:** Keeper EPMが生成する長さ以上であること
* **必須の文字種:** 各必須文字種をKeeper EPMが少なくとも1文字生成できること
* **禁止文字:** Keeper EPMの文字プールのいずれも禁止リストに含まれていないこと
* **連続する同一文字:** 回避は保証されません。GUIDベースの生成器にそのような保証はなく、重複排除処理も行いません
* **連続文字 (abc、123):** 回避は保証されません。連続パターンのフィルタリングは行いません
* **辞書 / 一般的なパスワードのチェック:** 暗号学的にランダムなパスワードは通常これらの要件を満たしますが、エントロピーヒューリスティクスで拒否しないことを確認してください
* **パスワード履歴 / 直近N件の回避:** 履歴追跡はありません。各ローテーションは独立して `Guid.NewGuid()` を呼び出します。以前のパスワードは保存も比較もしません
* **パスワードの最小有効期間:** Keeper EPMのローテーション周期と競合する場合があります。サービスの再起動時はアカウントを削除して再作成するため、この規則を回避します

#### ポリシー競合の調整 <a href="#reconciling-policy-conflicts" id="reconciling-policy-conflicts"></a>

ローカルパスワードポリシーとKeeper EPMの生成仕様の間に競合がある場合は、以下を検討してください。

1. **推奨:** ローカルポリシーをKeeper EPMの生成仕様に合わせて調整する (Keeper EPMのパスワードは暗号学的に強く、個別規則に抵触しても多くのポリシーの意図は満たします)
2. **代替:** KeeperUserSessionアカウントを制限の厳しいポリシーから除外する。多くのパスワードポリシーエンジンはアカウント単位またはグループ単位の除外に対応しています
3. **非推奨:** ポリシーを全体で緩和する

### エンドポイント上でのアカウント確認 <a href="#verifying-the-account-on-an-endpoint" id="verifying-the-account-on-an-endpoint"></a>

KeeperUserSessionアカウントは通常のローカルユーザーアカウントであり、プラットフォーム標準のツールで確認できます。

#### Windows <a href="#windows" id="windows"></a>

```powershell
Get-LocalUser -Name "KeeperUserSession"
Get-LocalGroupMember -Group "Administrators" | Where-Object Name -like "*KeeperUserSession"
```

#### macOS <a href="#macos" id="macos"></a>

```bash
dscl . -read /Users/KeeperUserSession
dseditgroup -o checkmember -m KeeperUserSession admin
```

#### Linux <a href="#linux" id="linux"></a>

```bash
id KeeperUserSession
getent group sudo | grep KeeperUserSession
```

設計上、これらのツールではパスワード自体は読み取れません。

### トラブルシューティング <a href="#troubleshooting" id="troubleshooting"></a>

#### 症状: 昇格は成功するが、ユーザー自身のパスワード入力を求められる <a href="#symptom-elevation-succeeds-but-user-is-prompted-for-their-own-password" id="symptom-elevation-succeeds-but-user-is-prompted-for-their-own-password"></a>

**原因:** KeeperUserSessionアカウントは存在するが、PAM / authdがそのパスワードを拒否しました。通常は、設定時点でKeeper EPMが生成したパスワードがローカルパスワードポリシーに違反し、古いまたは空のパスワードでアカウントが作成されたことを意味します。

**診断:** サービス開始直後のKeeper EPMサービスログで、`EPHEMERAL_ACCOUNT_PASSWORD_SET_FAILED` またはプラットフォーム固有の認証情報設定エラーを確認します。

**対処:** ローカルパスワードポリシーをKeeper EPMの[生成仕様](#password-generation)と合わせて調整します。

#### 症状: アカウントがまったく作成されない <a href="#symptom-account-is-not-created-at-all" id="symptom-account-is-not-created-at-all"></a>

**原因:** Keeper EPMサービスがアカウント作成コマンドの呼び出しに失敗したか、OSがユーザー名を拒否しました。非常にまれで、通常は名前の衝突 (既存のアカウントまたはグループ名が `KeeperUserSession`) か、ローカルアカウント作成自体を禁止するポリシー (一部の強化済みMDMプロファイル) が原因です。

**診断:** Keeper EPMサービスログで `EPHEMERAL_ACCOUNT_CREATE_FAILED` を確認します。

**対処:** 競合する `KeeperUserSession` オブジェクトがあれば削除し、MDMがローカルアカウント作成をブロックしていないことを確認します。

#### 症状: 孤立したKeeperUserSessionプロファイルフォルダが蓄積する (Windows) <a href="#symptom-orphaned-keeperusersession-profile-folders-accumulating-windows" id="symptom-orphaned-keeperusersession-profile-folders-accumulating-windows"></a>

**原因:** Windowsでは、アカウントの削除と再作成により `C:\Users\KeeperUserSession.*` 配下にプロファイルフォルダが残ります。デフォルト (非永続) 構成では想定どおりの動作です。

**対処:** Keeper EPMはサービス起動時に孤立したプロファイルフォルダを自動クリーンアップします。クリーンアップが行われない場合は、サービスがSYSTEMとして実行され、`C:\Users` を変更する権限があることを確認してください。プロファイルフォルダの蓄積を避けたい環境では、`MaintainKeeperAccount = true` を有効にすると、この入れ替わり自体を解消できます。

### セキュリティ上の考慮事項 <a href="#security-considerations" id="security-considerations"></a>

* KeeperUserSessionアカウントは、設計上・必要性としてローカル管理者です。そうでないと、OSが特権操作を受け付けません
* `MaintainKeeperAccount = true` の場合、サービス停止後もローカル管理者アカウントが残ります。アンインストール手順で確実に削除してください
* macOSではOpenDirectory経由で `IsHidden` として作成し、ログインウィンドウおよびシステム設定のユーザー一覧から除外します。Windowsでは通常のローカルアカウントであり、`lusrmgr.msc` に表示されます
* パスワードはほかのKeeperサービスと共有されず、Keeperボルトへ同期されず、Keeperサポートでも取得できません


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.keeper.io/keeperpam/jp/endpoint-privilege-manager/deployment/deployment-reference/keeperusersession-ephemeral-account.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
