Windowsで日常的に使用する安全なローカルアカウントを作成する方法

  • 日常的な作業には標準のローカルアカウントを使用し、管理者アカウントは特定の作業のみに限定することで、マルウェア感染や重大なエラーのリスクを大幅に軽減できます。
  • Windowsには、セキュリティ上の脆弱性を生じさせないために、複数の組み込みローカルアカウント(ユーザーアカウントとシステムアカウント)の機能と設定を理解しておく必要があります。
  • UAC、グループポリシー、固有のパスワード、LAPSなどのツールを組み合わせることで、横方向の移動や特権ローカルアカウントの悪用を制限できます。
  • 共有環境(教室、オフィス、家庭など)では、プロファイルを分離し、各ユーザーのデータを整理することで、プライバシーが保護され、一元的な管理が容易になります。

Windowsローカルアカウント

すべてに管理者権限を持つ同じユーザーを使用することは、 最も一般的なセキュリティエラー Windows環境では、家庭でも職場でも、日常的に使用する仕事用アカウントと高い権限を持つアカウントを分離し、内部システムアカウントを十分に理解しておくことが、リスクを軽減し、プライバシーを保護し、マルウェアの蔓延を抑制する上で重要です。

この記事を通して、どのように 日常的に使用する安全なローカルアカウントを作成および管理するWindowsにはどのような種類のアカウントが存在するのか(非表示のシステムアカウントを含む)、Windows 10とWindows 11でそれらをどのように構成するのか、最近のバージョンで何が変わったのか、そして複数のコンピューターや教室全体を管理する場合に適用すべきポリシーとベストプラクティスは何か。

Windowsにおけるローカルアカウントとは具体的に何なのか、また、それを使うとどのようなメリットがあるのか​​?

Windowsでは、 Microsoft アカウントまたはローカル アカウントMicrosoft アカウントはメールアドレス(Outlook、Hotmail、Liveなど)にリンクされ、OneDrive、Microsoft Store、設定の同期、Xbox、Office、その他のクラウドサービスと連携します。これらはすべて素晴らしいことですが、同時に、より多くのデータが公開され、オンライン上のアイデンティティへの依存度が高まることも意味します。

一方、ローカルアカウントは、 それはそのデバイスにのみ存在しますユーザーはプロファイルフォルダ、ドキュメント、写真、デスクトップなどを持っていますが、設定とファイルは Microsoft クラウドと同期されません。このアプローチは、 より高いレベルのプライバシー また、企業のオンラインサービスとの統合が必要ない、あるいは望まないシナリオでは、攻撃対象領域を縮小します。

複数のユーザーが PC を共有する環境 (大家族、オフィス、教室、研究所、小規模企業など) では、個別のローカル プロファイルを作成することで、 他人のデータを見る人もいる各ユーザーの設定、ブラウザ履歴、インストール済みアプリケーションを分離することで、データ保護ポリシーへの準拠を容易にします。

Windows 8、10、11では、システムがローカルアカウントの使用を促そうとするものの、以前のバージョンと同様にローカルアカウントの使用が引き続き認められています。 マイクロソフトはあらゆるものを管理する正しく操作すれば、Microsoft アカウントとローカル アカウントをいつでも切り替えることができ、データが失われることはありません。

Windowsにおけるローカルアカウントの種類

ローカルユーザーアカウントとシステムアカウント:種類とその用途

Windows は自動的に一連の デフォルトのローカルアカウント システムをインストールすると、ユーザー固有のものとシステム固有のものが生成されます。システム固有のものは、Windows自体や特定のサービスによって内部的に使用されます。これらは動作や権限が異なるため、システムを破損させたり脆弱性を残したりしないように、それぞれの役割を理解することが重要です。

デフォルトのローカルユーザーアカウント

デフォルトのローカルユーザーアカウントは、システムに組み込まれているアカウントです。 インストール中に生成されますこれらは削除できませんが、場合によっては名前を変更したり、無効にしたりすることは可能です。これらはすべてコンピュータ上に存在し、そのデバイスに対する権限のみを持ち、ネットワークリソースへの自動アクセスはできません。

これらのアカウントを表示および管理するには、Proエディション以上ではコンソールを使用できます。 デバイス管理 > ローカルユーザーとグループ > ユーザーそこから、カスタムユーザーの作成、パスワードの変更、アカウントの無効化などを行うことができます。ホームエディションでは、これらのタスクの多くは設定アプリから、またはコマンドを使用して実行されます。

管理者アカウント

組み込みのローカル管理者アカウントは、 チームを完全にコントロールするあなたのSIDは 500 これはWindowsのインストール時に最初に生成されるアカウントですが、最新バージョンでは通常無効になっており、メインユーザー用に管理者権限を持つ別のアカウントが作成されます。

このアカウントでは ファイル、サービス、権限、または設定を変更するこれにより、攻撃者はリソースを制御したり、ユーザー権限を変更したり、特権を割り当てたりすることが可能になります。まさにこの理由から、このアカウントは攻撃者やマルウェアにとって非常に魅力的な標的であり、ほぼすべてのバージョンのWindowsに存在することが知られています。

セキュリティ上の理由から、管理者アカウントを削除することはできませんが、 名前を変更するか、無効にするMicrosoft は、このアカウントを通常のログインには使用せず、管理者グループに属するアカウントの数をできる限り制限することを推奨しています。常に標準アカウントを使用し、管理者権限(管理者として実行、ユーザーアカウント制御)は必要な場合にのみ使用するのが賢明です。

ゲストアカウント

ゲストアカウントはユーザー向けです 時々または一度だけ使用 彼らは自分のアカウントを作成せずに、コンピュータに素早くアクセスする必要がある。そのSIDは末尾が501で、権限は非常に限られており、設計上、高度なカスタマイズを必要としない一時的なセッション向けとなっている。

デフォルトでは、ゲストアカウントには 無効でパスワードなしこれは、不用意に有効化すると匿名アクセスを可能にするため、重大なリスクとなります。これは、ローカルログインに必要な権限のみを持つ、組み込みグループ「ゲスト」(SID S-1-5-32-546)の唯一のメンバーです。

何らかの理由で有効にする場合は、ネットワーク経由での使用を許可しないなど、可能な限り制限することをお勧めします。 イベントログの閲覧を阻止する また、誰かが意図せずサービスやリソースを開いたままにしてしまうことを防ぐため、自分の活動を頻繁に確認してください。

デフォルトアカウント(DSMA)

デフォルトアカウント、別名 デフォルトシステム管理アカウント(DSMA)は、マルチユーザーアプリケーション(MUMA)や特定の最新シナリオ(Xboxや共有セッション環境など)をサポートするために導入された、標準的なシステム管理アカウントです。

このアカウントは通常 デフォルトでは無効 Windowsデスクトップおよびデスクトップエクスペリエンスを備えたサーバーでは、既知のRID(503)を持ち、システム管理アカウントの特殊グループ(SID S-1-5-32-581)に属します。Windows自体が、コンピューターの初回起動時にセキュリティアカウントマネージャー(SAM)にこのアカウントを作成します。

権限の観点からは標準ユーザーと同じように動作しますが、ユーザーセッションの変更に反応してバックグラウンドで動作し続ける必要があるアプリケーションが、 人間のユーザーとは独立したコンテキストで実行されるマイクロソフトは、デフォルト設定を変更することは、セキュリティ上のメリットを一切もたらさず、現在または将来のセキュリティシナリオを損なう可能性があるため、推奨していません。

WDAGUtilityAccount

WDAGUtilityAccount は、別の組み込みローカル アカウントです。 Windows Defender アプリケーション保護 (Windows Defender Application Guard)。そのSIDは既知であり(末尾は504)、デフォルトではどのグループにも属していません。

このアカウントは、システムがコンテナ内で保護する閲覧環境や実行環境を分離するために使用されます。通常、このアカウントには触れないでください。 Windowsはそれを自動的に有効化し、構成します。 必要なとき。

WSIAccount

WSIAccountはWindows 11に登場し、 ロック画面またはログイン画面からのウェブ関連アクティビティ例えば、パスワードをリセットしたい場合や、完全にログインする前にウェブベースの認証を使用したい場合に、認証情報プロバイダーのページにアクセスするために使用されます。

既知のSIDは1001で終わり、デフォルトではUsersグループに属しています。繰り返しますが、これはサービスアカウントであり、 対話的に使用すべきではありません。 マイクロソフトが特定のケースについて文書化しない限り、手動で変更しないでください。

HelpAssistantアカウント

HelpAssistantはWindowsのローカルアカウントです リモートアシスタンスセッション中のみ有効ユーザーが招待(メール、ファイルなど)を通じてサポートを依頼すると、システムは権限を制限したアカウントを作成し、サポート担当者が監視対象の機器に接続して制御できるようにします。

リモートヘルプのリクエストが保留中になるまで、アカウントは無効のままです。このアカウントはリモートデスクトップヘルプセッションマネージャサービスによって管理され、リモートデスクトップおよびターミナルサーバーに関連するグループ(例えば、リモートデスクトップおよびリモート対話型ログオンサービスのユーザーを含む、SID S-1-5-13およびS-1-5-14のグループ)に属します。

Windows Server では、リモート アシスタンスはデフォルトではインストールされておらず、 オプションコンポーネントHelpAssistantアカウントは、インストールされて使用されるまでは実際には何の役にも立ちません。

ローカルシステムアカウント:SYSTEM、ローカルサービス、ネットワークサービス

ユーザーアカウントに加えて、Windowsにはいくつかの 内部システムアカウント これらは通常のユーザーとしてログインすることを目的としたものではなく、システムとそのサービスが機能することを可能にするためのものです。

最も強力なのはアカウントです SYSTEM (SID S-1-5-18)。オペレーティングシステムのカーネルや、インストールタスクなど、最大限の権限を必要とする多数のサービスで使用されます。ユーザーマネージャには表示されず、グループに追加することもできませんが、NTFSアクセス許可リストには表示され、通常は すべてのファイルを完全に制御できます ローカルボリュームの。

アカウント 地域サービス(地域サービス、SID S-1-5-19) これは、マシン上で最小限の権限でサービスを実行し、ネットワーク上では匿名認証情報を使用するように設計されています。こうすることで、このアカウントを使用するサービスが侵害された場合、攻撃者が行動できる余地が少なくなります。

そのアカウントは ネットワークサービス(ネットワークサービス、SID S-1-5-20) このサービスは、他のリモートサーバーと通信する際に、コンピュータ自身の認証情報を使用する必要のあるサービスを実行します。そのため、ネットワーク上では通常のユーザーではなく、コンピュータとして振る舞いますが、ローカルでは比較的制限された権限しか持ちません。

日常的に使用できる安全なローカルアカウントを作成する方法

Windows 10およびWindows 11で日常的に使用する安全なローカルアカウントを作成する

統合アカウントを超えて、通常の慣行は作成することです 標準ローカルユーザー 日常的な使用においては、ソフトウェアのインストール、グローバル設定の変更、メンテナンスの実行など、必要な場合にのみ使用する管理者アカウントを1つ以上作成しておくことができます。Windowsでは、グラフィカルインターフェースを使用するかコマンドラインを使用するかなど、ユーザーの好みに応じて、これらのアカウントを作成するための複数の方法が用意されています。

設定アプリから作成

Windows 10と11では、ほとんどのユーザーにとって最も「ユーザーフレンドリー」な方法はアプリを使用することです。 設定>アカウントそこから、ローカルアカウントとMicrosoft IDベースのアカウントの両方を作成でき、後でアカウントの種類(標準ユーザーまたは管理者)を変更できます。

一般的な流れは次のとおりです。アカウントに移動して、 家族およびその他のユーザー (Windows 10 の場合) または 他のユーザー (Windows 11 の場合)、[アカウントの追加] をクリックし、システムがメールアドレスまたは電話番号を要求したら、次のオプションを選択します。 テンゴ・ロス・ダトス・デ・イニシオ・デ・セシオン・デ・エスタ・ペルソナはありません次のステップでは、新しいMicrosoftメールを開く代わりに、「Microsoftアカウントを持たないユーザーを追加する」を選択してください。

そこからは、 ユーザー名とパスワードセキュリティのため、パスワードを再度入力し、3つのセキュリティ質問を設定してください。 回復反応パスワードを空欄にすることも可能ですが、実際のほとんどの状況ではお勧めできません。アカウントが作成されると、「その他のユーザー」セクションに表示され、必要に応じて管理者タイプに変更できます。

家族アカウントを作成する(Microsoftアカウントを使用)

未成年者や適用したいユーザーのためにアカウントを作成したい場合は 保護者による制限とスクリーンタイムのルールファミリーオプションをご利用いただけます。この場合、ファミリーセーフティサービスを通じて管理が一元化されるため、Microsoftアカウントが必要です。

Microsoft ID でサインインしている管理者権限を持つユーザーは、[アカウント] > [家族] に移動してメンバーを追加し、そのメンバーが 主催者またはメンバー そして、ご自身のメールアドレスをリンクしてください(または、お子様用に新しいメールアドレスを作成してください)。以降の設定(フィルター、制限、レポートなど)はすべて、Microsoft Family Safety の Web サイトから管理できます。

デバイス管理からの作成

より技術的な環境では、チーム管理は非常に便利なツールです。 複数のローカルユーザーをすばやく作成する特にWindows ProまたはEnterpriseの場合。

スタートボタンのコンテキストメニューからコンピューターの管理を開き、ローカルユーザーとグループ > ユーザーを展開して、次のオプションを使用します。 新しいユーザーこのセクションでは、ユーザー名、任意でフルネーム、説明、およびパスワードを定義します。初回ログイン時にパスワードの変更を必須にしたり、ユーザーによるパスワードの変更を禁止したり、パスワードの有効期限を無期限に設定したりできます。

「作成」をクリックすると、ウィンドウは開いたままになります。これは、複数のユーザーを連続して作成する必要がある場合に便利です。これは、多くの学生がいる教室や実験室で非常に役立ちます。この方法では、 ローカルユーザーMicrosoft アカウントではなく、各ユーザーのプロパティからグループメンバーシップ(たとえば、ユーザーまたは管理者)を割り当てることができます。

Netplwizで作成

Netplwiz は、Windows の定番ツールです。 アカウントの管理とログインオプション「ファイル名を指定して実行」から「netplwiz」と入力して起動すると、アカウントの追加、パスワードの変更、ログイン時にパスワードの入力を必須とするかどうかの設定などを行うことができます。

[ユーザー] タブから [追加] をクリックすると、ウィザードが Microsoft アカウントを作成するか、適切なオプションを選択した場合は、 Microsoft アカウントなしのローカル アカウントやや分かりにくい場所ではありますが、手順は設定アプリと同様で、名前、パスワード、そして該当する場合はグループメンバーシップを入力します。

コンソールから作成: net user と PowerShell

多数のチームを管理したり、セーフモードで作業したりする際には、コンソールが頼りになります。 ネットユーザー 例えば、1行のコードでユーザーを作成できます。

net user operator SecurePassword123! /add

後でそのアカウントを特定のグループに所属させたい場合は、以下の方法を使用できます。

net localgroup Administrators operator /add 管理者権限を割り当てる場合、または標準ユーザーのみにする場合は、Usersグループに追加します。この方法は、スクリプトや自動展開に最適です。

PowerShell では、コマンドレット 新しいローカルユーザー より詳細な制御と最新の構文が可能になります。アカウントを作成し、SecureString に変換された安全なパスワードを定義してから、 Add-LocalGroupMember 対応するグループに追加します。これは、自動化ツールや Microsoft.PowerShell.LocalAccounts モジュールと組み合わせると、システム管理者にとって特に便利です。

Windows 11の最近の変更点:OOBE、コマンド、ローカルアカウントの作成

Windows 11の最近のバージョン、特にビルド24H2以降では、Microsoftは 「非公式」ルートの閉鎖 初期インストール時にMicrosoftアカウントを使用する必要性を回避するため。

よく知られたトリック OOBE\BYPASSNO以前はOut-of-Box Experience (OOBE) ウィザードでローカルアカウントオプションを強制的に選択できた機能が、最近まで動作しなくなりました。24H2でこの機能を使用しようとすると、システムはウィザードを再起動して同じ画面に戻り、以前のようにローカルアカウントへのショートカットは表示されません。

しかし、効果的な代替手段は依然として存在します。最も簡潔な方法の1つは、インターネット接続が必要であることを示す以下のメッセージを画面に表示することです。 Shift+F10でコンソールを開く そして次のような内部コマンドを実行します。 OOBE: ms-cxh:localonly を開始これにより、アシスタントはローカルアカウントの作成パスをメールアドレスと関連付けずに表示します。

もう一つの定番の選択肢は Windowsをオフラインでインストールするセットアップウィザードの実行前または実行中に、ネットワークケーブルを抜いたり、Wi-Fiを無効にしたりすることも有効です。多くのシステムでは、コンピューターがインターネット接続を検出しない場合、追加の手順を必要とせずに、初期設定プロセスの一環としてローカルアカウントを作成するオプションが自動的に表示されます。

最後に、常に次の選択肢があります。 Microsoft アカウントでインストールしてから、ローカル アカウントを作成してください。 設定またはコンソールから、日常的に使用するデータをそのアカウントに移行し、必要に応じて、[アカウント] > [ユーザー情報] > [ローカルアカウントでサインイン] から Microsoft アカウントをローカルアカウントに変換してください。少し手順は複雑ですが、完全にサポートされており、安定しています。

Windowsユーザーアカウント管理

ローカルアカウントの日常的な使用におけるセキュリティとベストプラクティス

アカウントの設定がずさんであれば、アカウントをいくつ持っていても意味がありません。ローカルアカウントが真にセキュリティを確保するには、それらを統合する必要があります。 適切な使用方法 特に企業環境においては、UAC、アクセス許可、およびグループポリシーを適切に設定することが重要です。

日常的な使用には標準アカウントを使用してください

Microsoft やセキュリティ専門家からの一般的な推奨事項は明確です。 日常業務用の標準アカウント (ブラウジング、メール、オフィス アプリケーション、ゲームなど)管理者権限を持つアカウントは、本当に必要な操作にのみ割り当て、可能な限りアクティブ化します。 多要素認証.

El ユーザーアカウント制御(UAC) これは非常に役立ちます。管理者グループに属するアカウントでログインする場合でも、UACは「管理者承認」モデルを適用します。つまり、操作に昇格が必要になるまではユーザーは標準モードで動作し、昇格が必要になるとシステムは警告を表示して確認または資格情報を求めます。

UACは、ローカルアカウントが使用される際の動作にも影響します。 リモートアクセスまたはネットワークアクセス例えば、ネットワークログオン(NET USE、共有接続など)でログインする場合、Windowsは昇格権限を持たない標準ユーザートークンを発行し、そのアカウントがC$やADMIN$などの管理リソースにアクセスできないようにすることができます。これにより、認証情報が盗まれた後の横方向への攻撃対象領域が縮小されます。

管理者権限を持つローカルアカウントのリモート使用を制限する

Windows ネットワークに対する最も一般的な攻撃の 1 つは、横方向の移動であり、 再利用されたパスワードハッシュ 複数のコンピュータで同じローカル管理者アカウントのパスワードが使用されている場合、攻撃者は1台のコンピュータを侵害すると、その認証情報を使って他のコンピュータにも侵入する可能性があります。

このリスクを軽減するために、いくつかの補完的な戦略があります。1つ目は ネットワークからのログインを拒否する また、リモートデスクトップサービスは、管理者グループのメンバーであるローカルアカウントにログインします。これは、以下のポリシーを使用してグループポリシーによって行われます。

  • このデバイスへのネットワークアクセスを拒否する「ローカルアカウントであり、管理者グループのメンバー」として構成されています。
  • リモートデスクトップサービス経由でのログインを拒否するまた、「ローカルアカウントであり、管理者グループのメンバー」であることも示しています。

これらのポリシーは、[コンピューターの構成] > [Windows の設定] > [セキュリティの設定] > [ローカル ポリシー] > [ユーザー権利の割り当て] で適用され、保護対象のワークステーションやサーバーを含む組織単位にグループ ポリシー オブジェクト (GPO) を介して配布されます。

もう1つの重要な対策は、レジストリ値を構成してリモートアクセス時のUACの動作を制御することです。 LocalAccountTokenFilterPolicy HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System の下にあります。レジストリ設定に基づくグループポリシーオブジェクト (GPO) を使用すると、この値をデータ 0 の REG_DWORD として定義することで、トークンフィルタリングを強制し、ネットワーク経由でのローカルアカウントの昇格を制限できます。

特権ローカルアカウント用の固有かつランダムなパスワード

すべてのコンピューターで同じローカル管理者パスワードを再利用することは、 非常に大きなリスクそのパスワード、あるいはそのハッシュ値が漏洩すると、連鎖反応によって、同じ設定の全てのマシンが侵害される可能性が生じる。

解決策には確立することが含まれる 固有でランダムなパスワード 権限を持つ各ローカルアカウントに対して、この仕組みが適用されます。盗まれたハッシュは取得元のマシンでのみ有効であり、他のマシンでは有効ではないため、パス・ザ・ハッシュ攻撃は極めて困難になります。

Microsoft は、このランダム化を自動化するためのいくつかの方法を提供しています。現在最も推奨されている方法は、 LAPS (ローカル管理者パスワード ソリューション)このソフトウェアは、ローカル管理者アカウント用の複雑なパスワードを生成およびローテーションし、承認された管理者のみがアクセスできるActive Directoryに暗号化して保存します。その他のオプションとしては、エンタープライズツールを以下から入手する方法があります。 特権パスワード管理 あるいは、強力なパスワードを定期的に生成するカスタムスクリプトを作成することもできます。重要なのは、共有の静的パスワードを避け、「みんなが覚えやすいように同じパスワードを使う」という誘惑に負けないことです。

機密性の高い認証情報とプロセスを保護する:LSASSとCredential Guard

Windows は、そのプロセス中に認証情報とセキュリティ シークレットを保存します。 LSASS(ローカルセキュリティ機関サブシステムサービス)ユーザーセッションと検証を制御する。攻撃者がLSASSのメモリを読み取ることができれば、横方向の移動のためにパスワードハッシュとKerberosチケットを抽出できる。さらに、 認証情報が漏洩していないか確認してください。 そしてすぐに行動しましょう。

したがって、最新のワークステーションやサーバーでは、LSASS を次のように構成することをお勧めします。 プロセス保護灯(PPL)信頼性の低いプロセスからの隔離を強化する。さらに、現在の多くのシステムではアクティベーションが可能になっている。 資格情報ガードこれは、ハードウェアベースの仮想化を使用して認証情報と秘密情報を分離し、ハッシュ盗難の対象となる領域も縮小します。

これらの対策は、ローカルアカウントの適切なセグメンテーション、固有のパスワードの使用、リモートログインの制限と相まって、権限昇格攻撃や横方向移動攻撃に対してはるかに耐性のある環境を実現します。

高度なローカルアカウント管理とリモート管理

ドメインコントローラーでは、ドメインアカウントはActive Directoryと通常のツールで管理されますが、 ローカルユーザーとグループ ネットワークとポリシーがリモート管理を許可している場合、ドメインコントローラーではないリモートコンピューター上のアカウントを管理する。

GUIに加えて、管理者は次のような従来のユーティリティも利用できます。 NET.EXE USER と NET.EXE LOCALGROUP スクリプトを使用してローカルユーザーとグループを管理したり、Microsoft.PowerShell.LocalAccounts モジュールを使用して PowerShell でアカウントの作成、変更、削除を自動化したりできます。

正しく割り当てる ユーザー権限とアクセス権限 これは基本中の基本です。ファイルのバックアップ、コンピュータのシャットダウン、ローカルまたはネットワーク経由でのログインなどの権限は、ローカルまたはドメインのセキュリティポリシーで定義され、アクセス許可はACLを通じて特定のオブジェクト(ファイル、フォルダ、プリンタ)に適用されます。

ドメイン コントローラーでは、ローカル ユーザーとグループを使用してコントローラー自体のローカル アカウントを管理することはできませんが、リモート メンバー コンピューターへの管理を指示するために使用できます。この分離により、 明確に定義されたドメインセキュリティ 各マシンのローカルアカウントとの比較。

総合的に見ると、統合アカウントの徹底的な理解、日常業務での標準ローカルアカウントの使用、管理アカウントの厳格な制限、リモートログイン制限ポリシーの適用、LSASSの保護、および固有のパスワードの確保が、 ローカルアカウントは安全で信頼できるツールです 家庭やビジネスネットワーク、教室や研究室など、多くのユーザーが機器を共有する場所でも同様ですが、リスクやデータを共有すべきではありません。

MicrosoftアカウントなしでWindows 11を使用する:実際のシナリオと現在の制限事項
関連記事
MicrosoftアカウントなしでWindows 11を使用する:実際のシナリオと現在の制限事項

優先ソースとして追加