サービス管理
Windowsサービス、スケジュールタスク、IISプールの認証情報の管理
概要
KeeperPAMパスワードローテーションで、Windowsサービス、スケジュールタスク、IISプールの「log on」認証情報を自動的に管理できます。
特定のPAMユーザーレコードのローテーションが実行されると、関連するPAMマシン上のすべてのサービスおよびスケジュールタスクの認証情報がKeeperゲートウェイにより更新され、サービスが再起動されます。1つのPAMユーザーレコードは複数のPAMマシンレコードに関連付けでき、サーバー群全体のサービスおよびスケジュールタスクをまとめて更新できます。

要件
以下のタスクが既に完了していることを前提としています。
ロールに対してローテーションの強制適用が設定されている
Keeperシークレットマネージャーアプリケーションが作成されている
Keeperゲートウェイがオンラインである
KeeperゲートウェイがWinRMまたはSSHを通じてターゲットマシンと通信できること
WinRM: ポート5986で有効で実行中
確認方法:
winrm get winrm/configコマンドを実行してWinRMが実行中であることを確認します。インストールの手順については、WinRM設定のページをご参照ください。
または
SSH: ポート22で有効で実行中
確認方法:
ssh [your-user]@[your-machine] -p 22コマンドを実行してSSHが実行中であることを確認します。
管理対象のすべてのWindowsベースのPAMマシンレコードのオペレーティングシステムフィールドは「windows」に設定されている必要があります。
セットアップ
サービスアカウントおよびスケジュールタスクの管理は、PAMユーザーレコードをボルト内の1つ以上のPAMマシンレコードに関連付けることで行います。このマッピングにより、各マシン上で当該ユーザーとして実行中のサービスが検索され、パスワードが更新され、サービスが再起動されます。
オペレーティングシステムタグ
Windowsサービスを管理するには、PAMマシンレコードのオペレーティングシステムに明示的にタグを設定する必要があります。

ボルトの使用
ボルト内のPAMユーザーレコードを開き、[レコードタイプ] ドロップダウンから [ユーザー] を選択し、[ローテーション設定] の下にある [編集] をクリックします。

[Windowsシステム上のサービス、スケジュールタスク、IISプールを更新する] のチェックボックスをオンにします。

次に、利用可能な共有フォルダの一覧が表示されます。このユーザーに関連付けるWindowsマシンを含む共有フォルダを選択します。対象のサービスアカウントに必要なマシンを任意の数だけ追加できます。[更新] をクリックして変更を適用します。

保存すると、ユーザーのプロファイルに「サービスアカウント」カードが表示され、このアカウントに関連付けられたWindowsマシンの数が示されます。

[表示] ボタンをクリックすると、このサービスアカウントにリンクされたすべてのマシンの読み取り専用サマリーが開きます。

マシンサマリービューから [すべての依存関係を表示] をクリックすると、ボルトのKeeperシークレットマネージャーセクションにあるサービスアカウント依存関係タブに移動します。左側のナビゲーションメニューから [Keeper Secrets Manager] タブを選択して直接移動することもできます。
この中央ビューでは、すべてのPAMユーザーのサービスアカウント関連付けを一か所で確認できます。ここでは以下の操作が可能です。
特定のユーザー、マシン、または共有フォルダに絞り込んで一覧を表示
依存関係の詳細パネルで各関連付けの詳細を確認

ローテーションの動作
構成後、PAMユーザーのパスワードをローテーションすると、以下が実行されます。
ターゲットマシン上の関連するすべてのWindowsサービス、スケジュールタスク、IISプールの**「log on」認証情報**が更新されます。
稼働中のサービスは、新しい認証情報を適用するために自動的に再起動されます。
すでに停止していたサービスは停止したままです。自動的に起動されません。
検出の使用
検出ジョブを実行すると、パスワードのローテーション時に更新が必要なサービスやスケジュールタスクが自動的に検出されます。
検出を使用しない場合は、コマンダーCLIの pam action service コマンドで直接管理できます。
コマンダーCLIの使用
Keeperコマンダーでは、サービスやスケジュールタスクを関連付けるためのコマンドがあり、パスワードローテーションが行われると、サービスの更新と再起動が自動的に実行されます。
コマンダーのインストール
Keeperコマンダーをまだセットアップしていない場合は、インストール手順に従ってください。
ゲートウェイUIDの取得
pam gateway list コマンドを使用して、サービスやスケジュールタスクが存在するマシンを管理しているゲートウェイのUIDを確認します。以下の手順でこのUIDが必要になります。
PAMマシンとPAMユーザーUIDの取得
PAMマシンおよびPAMユーザーのUIDは、コマンダーでフォルダ内の ls -l コマンドを実行するか、search コマンドを使用して確認できます。
また、Keeperボルトの「レコード情報」画面からもUIDを確認できます。

サービス管理用コマンド
pam action service コマンドで、特定のネットワーク内のマシンおよびユーザーに対するサービスおよびスケジュールタスクの更新を指示します。
サービス、タスク、IISの追加
特定のマシン上のサービスおよびスケジュールタスクを更新・再起動するには、以下の構文を使用します。
サービス、タスク、IISの削除
マシン上のサービスおよびスケジュールタスクとの関連付けを解除するには、以下の構文を使用します。
マッピングの一覧表示
サービスやタスクの管理が必要なゲートウェイ、マシン、ユーザーアカウント間の現在のマッピングを表示するには、pam action service list コマンドを使用します。
サービス更新の実行
PAMユーザーアカウントのパスワードをローテーションするには、ボルトのユーザーインターフェースから [ローテーション] ボタンをクリックします。

コマンダーから実行する場合は、pam action rotate コマンドを使用します。
ローテーションジョブのステータスを確認するには、ボルトのUIを確認するか、pam action job-info コマンドを実行してください。
トラブルシューティング
サービスの再起動
停止中のサービスをKeeperが起動することはありません。「log on」認証情報を更新した後、稼働中のサービスのみが再起動されます。
サービスの認証情報更新で問題が発生した場合は、以下をご確認ください。
対象のWindowsサーバーで、オペレーティングシステムフィールドが
windowsに設定されていることKeeperゲートウェイからPAMマシンへWinRMまたはSSHで通信できること
[イベント ビューアー] > [Windows ログ] > [アプリケーション] イベントにエラーメッセージがないこと
サービスおよびスケジュールタスクの管理にPAMマシンレコードを使用していること
最終更新

