> For the complete documentation index, see [llms.txt](https://docs.keeper.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.keeper.io/release-notes/jp/enterprise/keeper-connection-manager/older-versions/kcm-version-2.10.0.md).

# KCM Version 2.10.0

2022年11月25日リリース

## 新機能

* KCMのARM対応
* ユーザー単位のKSMボルト
* Cloud Connector (EC2) 向けKSM対応

## KCMのARM対応 <a href="#support-for-running-kcm-on-arm" id="support-for-running-kcm-on-arm"></a>

**PRIV-130:** RPMおよびDockerイメージ (`kcm-setup.run`を含む) が、x86\_64に加えてARMにも対応しました。動作自体に変更はなく、ARM環境へのインストールに対応した点のみが変更点です。

## ユーザー単位のKSMボルト <a href="#per-user-ksm-vaults" id="per-user-ksm-vaults"></a>

**PRIV-170:** この機能を有効にすると、ユーザーは「設定」画面の「プレファレンス」タブから、自分自身のKSMボルトをKCMに登録できるようになります。登録したボルトは、管理者がユーザー提供のシークレットを受け入れるように構成した接続で使用されます。

この機能はデフォルトで無効になっています。有効にするには**以下の両方**の設定が必要です。

* `guacamole.properties`の`ksm-allow-user-config`プロパティを設定する (Dockerイメージ`keeper/guacamole`の場合は、環境変数`KSM_ALLOW_USER_CONFIG`を設定する)。
* 管理者が構成したボルトのみを使用すべきでない接続で、ユーザーボルトの利用を有効にする (該当する接続の「ユーザー提供のKSM構成を許可する」チェックボックスをオンにする)。

**注:** 「管理者が構成したボルト」とは、`guacamole.properties`で構成されたシステム全体のボルトや、接続グループを介して構成されたボルトなど、管理者のみが制御するボルトを指します。

この仕組みを採用しているのは、そうしなければセキュリティ上の問題が生じるためです。管理者がどの接続にユーザーボルトからの認証情報を渡すかを個別に指定できない限り、ユーザーが自分のボルトを登録できるようにすると、そのユーザー自身がKSMの値を使用する接続パラメータを制御できてしまいます。KSMトークンを使用する接続パラメータの内容によっては、ユーザーが意図せずパラメータの値を制御できる状態が、重大なセキュリティ上の問題につながるおそれがあります。例:

* ユーザーがRDPドライブのパスの一部を制御できる場合、サーバー上の任意のファイルを読み取れてしまいます。
* ユーザーが認証パラメータを制御できる場合、管理者の意図に反して、接続時に使用される認証情報を自分で決められてしまいます。
* ユーザーがホスト名やポートを制御できる場合、同様に管理者の意図に反して、その接続に関連付けられた認証情報を使って任意の場所に接続できてしまいます。

## Cloud Connector (EC2) 向けKSM対応 <a href="#ksm-support-for-cloud-connector-ec2" id="ksm-support-for-cloud-connector-ec2"></a>

**PRIV-163:** KCMのCloud Connectorが、AWS EC2上のマシンについて、KSMからSSHキーとWindowsパスワードを取得できるようになりました。これは、ファイルシステム (`/etc/guacamole/cloud-connector-secrets`以下) からSSHキーを取得する既存の機能に加えての対応です。

KSM連携全般と同様に、AWSに関連するKSM構成は`aws-discovery-ksm-config`プロパティ (Dockerの場合は環境変数`AWS_DISCOVERY_KSM_CONFIG`) で設定する必要があります。

対象となるレコードは、以下の基準で識別されます。

* インスタンスIDに完全に一致する「Instance」フィールドを持つレコード (該当するレコードが1件のみの場合)。
  * フィールド名の表記には一定の揺れが許容されます。フィールド名の先頭に「AWS」「EC2」「Amazon」のいずれかが付いていてもよく、末尾に「ID」が付いていてもよく、大文字・小文字は区別されません。
* インスタンスのキー名に「.pem」を付けた名前に完全に一致する添付ファイルを持つレコード (該当するレコードが1件のみの場合)。
* EC2インスタンスのプライベートIPアドレスに完全に一致するホスト名/アドレスフィールド (「SSH Key」レコードタイプが提供するものなど) を持つレコード。

SSHキーがファイルシステム上に存在する場合は、KSMへの問い合わせよりも常にそちらが優先して使用されます。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.keeper.io/release-notes/jp/enterprise/keeper-connection-manager/older-versions/kcm-version-2.10.0.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
