
Active Directory(以下、AD)のコンピュータアカウントのパスワードの有効期間についてです。
1.なぜコンピュータアカウントに有効期間が必要なのか
2.コンピュータアカウントの有効期間の設定を無効にした際にどんなリスクがあるのか
ADのコンピュータアカウントには有効期間がデフォルトで30日と設定されていますが、30日以上経過した後でも問題なく認証が完了してしまいます。(60日以上でも同様です)
これは、コンピュータ側とドメインコントローラ側が持つコンピュータアカウントの情報が変わらないから認証に成功してしまうということでした。
これはMicrosoftにとって正常な動作なのでしょうが、
有効期間の意味が無いように感じます。
No.1ベストアンサー
- 回答日時:
1.なぜコンピュータアカウントに有効期間が必要なのか
パスワードは同じものを使い続けると解読されるリスクが高くなることは理解されていると思います。
そのため、定期的な更新をしましょうということです。
これは、ユーザーアカウント、さらにはADに限らず同じことで定期的にパスワードを変更しましょうという運用にすると思います。
2.コンピュータアカウントの有効期間の設定を無効にした際にどんなリスクがあるのか
上記のパスワード解読のリスク。
古いバックアップなどが盗難されたなどありましたら、このバックアップが使用され、コンピュータがなりすましにあう可能性のリスクがあると思います。
>ADのコンピュータアカウントには有効期間がデフォルトで30日と設定されていますが、30日以上経過した後でも問題なく認証が完了してしまいます。(60日以上でも同様です)
パスワードの変更にはドメインコントローラ(以下、DC)とクライアント(以下、PC)間でネゴエーションして変更を行います。
従って30日以上経過しても、PCを立ち上げてDCと通信していなければ、DCとPCで持っているパスワードは同じものです。
ここでPCを起動すると30日以上経過しているため、起動後早い段階でネゴエーションしパスワードを変更する動作になります。
ユーザーでも同じですよね。
パスワード有効期限が10日のユーザーを50日間使用せずその後ログオンした場合、前のパスワードでログオンして、新しいパスワードへの変更が強制される動作になると思います。
>これは、コンピュータ側とドメインコントローラ側が持つコンピュータアカウントの情報が変わらないから認証に成功してしまうということでした。
そうですね。正規のコンピュータですから。
上で説明したようにパスワードが同じだからということです。
これが、同じコンピュータ名の偽装されたPCならばパスワードが一致することは無いのでセキュアチャネルが確立できないのでDC-PC間の通信が出来ないことになります。
>有効期間の意味が無いように感じます。
パスワードの定期的な変更に意味が無いと考えればその通りですが、リスク軽減としては基本的なことだと思います。
迅速で的確な回答をいただき、ありがとうございます。
一般的なパスワード変更の流れを想定することで、より理解も深まりました。
やはり無効化してしまうとそれだけセキュリティが疎かになるんですね…
ありがとうございました。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
似たような質問が見つかりました
- Chrome(クローム) 【Google】「同期は有効です」と表示されているがブックマークが同期されていない 2 2022/11/17 13:32
- 弁護士・行政書士・司法書士・社会保険労務士 ★行政書士試験の民法についての質問になります。 物権変動についての質問になります。 問 不動産の取得 1 2023/05/24 19:36
- Windows 10 外部ドライブにマウントできない問題について 9 2022/03/22 18:08
- Google+ Googleアカウントにログインせずにパスワードを確認する方法を教えて下さい。 間違えてChrome 2 2023/07/07 20:52
- マルウェア・コンピュータウイルス Windows defenderが無効になっております。 1 2022/09/20 20:37
- 迷惑メール・スパム これも、フィッシング詐欺? 3 2023/05/14 11:06
- Chrome(クローム) 仕事で使っているGmailがログインできません。 ログインすると、 「組織がプロフィールの作成を求め 1 2022/06/16 08:40
- Amazon Amazonギフト券の現金化。違法ではないが規約違反となるのですか? 2 2023/05/04 22:08
- その他(コンピューター・テクノロジー) DHCPサーバーについて、、、。 職場のネットワーク環境で困っています。サーバーはWindows s 3 2023/01/04 10:15
- ドメイン・サーバー・クラウドサービス ADドメイン参加パソコンのコンピュータ名を変更 2 2022/08/17 11:12
このQ&Aを見た人はこんなQ&Aも見ています
おすすめ情報
- ・漫画をレンタルでお得に読める!
- ・昔のあなたへのアドバイス
- ・字面がカッコいい英単語
- ・許せない心理テスト
- ・歩いた自慢大会
- ・「I love you」 をかっこよく翻訳してみてください
- ・ゆるやかでぃべーと タイムマシンを破壊すべきか。
- ・はじめての旅行はどこに行きましたか?
- ・準・究極の選択
- ・この人頭いいなと思ったエピソード
- ・「それ、メッセージ花火でわざわざ伝えること?」
- ・ゆるやかでぃべーと すべての高校生はアルバイトをするべきだ。
- ・【お題】甲子園での思い出の残し方
- ・【お題】動物のキャッチフレーズ
- ・人生で一番思い出に残ってる靴
- ・これ何て呼びますか Part2
- ・スタッフと宿泊客が全員斜め上を行くホテルのレビュー
- ・あなたが好きな本屋さんを教えてください
- ・かっこよく答えてください!!
- ・一回も披露したことのない豆知識
- ・ショボ短歌会
- ・いちばん失敗した人決定戦
- ・性格悪い人が優勝
- ・最速怪談選手権
- ・限定しりとり
- ・性格いい人が優勝
- ・これ何て呼びますか
- ・チョコミントアイス
- ・単二電池
- ・初めて自分の家と他人の家が違う、と意識した時
- ・「これはヤバかったな」という遅刻エピソード
- ・ゴリラ向け動画サイト「ウホウホ動画」にありがちなこと
- ・泣きながら食べたご飯の思い出
- ・一番好きなみそ汁の具材は?
- ・人生で一番お金がなかったとき
- ・カラオケの鉄板ソング
- ・自分用のお土産
このQ&Aを見た人がよく見るQ&A
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
Excelのセルにユーザー名...
-
runas実行した時にきかれるパス...
-
ユニクロやGUのシフト管理アプ...
-
CSVファイルを添付するときにパ...
-
Steamのアカウントにログインで...
-
メールを返信したら、英語のメ...
-
インスタの乗っ取り解除につい...
-
スタディプラスではアカウント...
-
インスタのアカウントが削除さ...
-
メールをパスワードつきで送る方法
-
YouTubeが毎回ログインしないと...
-
iPhoneのiCloudメールなよです...
-
CDにパスワードをかける
-
メールアドレス 上バーの入力...
-
ワードに入力したメールアドレ...
-
メールアドレスに「/」が使える?
-
エクセルで複数ファイルに同一...
-
カカオで退会せずに、アプリだ...
-
メールアドレスで上付きのハイフン
-
email.ne.jpのメールアドレスを...
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
ユニクロやGUのシフト管理アプ...
-
Excelのセルにユーザー名...
-
Steamのアカウントにログインで...
-
至急!彼氏が雪の中にスマホを落...
-
YouTubeが毎回ログインしないと...
-
runas実行した時にきかれるパス...
-
CSVファイルを添付するときにパ...
-
インスタの乗っ取り解除につい...
-
メールを返信したら、英語のメ...
-
iPhoneのiCloudメールなよです...
-
「そのメールアドレスはすでに...
-
カカオで退会せずに、アプリだ...
-
メールアドレスで上付きのハイフン
-
携帯電話を解約してもSMSの受信...
-
「@」(アットマーク)の無いメ...
-
verify@twitter.comから、メー...
-
CDにパスワードをかける
-
カカオトークを退会せずにアン...
-
メールをパスワードつきで送る方法
-
Instagramで「リンクに問題があ...
おすすめ情報