資格情報を正しく扱う: 適用範囲、試行順、最小権限、ローテーション
Windows、SSH、SNMP の資格情報を NetBlade に安全に登録: 暗号化の仕組み、サイト別・デバイス別の範囲、試行順、最小権限、ローテーション。
資格情報こそが、NetBlade をアドレスの一覧からインベントリへと変えるものです。同時に、NetBlade に渡すものの中で最も機密性の高いものでもあります。この記事では、NetBlade が資格情報をどこに保管するか、それぞれを本来の場所でだけ試すように範囲を絞る方法、権限を低く保つ方法、スケジュールされた読み取りを壊さずに変更する方法、そして資格情報が間違っているときに何が表示されるかを説明します。
始める前に
- 少なくとも 1 つのサイトをスキャン済みであること (はじめに)。
- 使う予定のアカウント: Windows 管理者、Linux ユーザー、SNMP コミュニティまたは v3 ユーザー。
- Windows アカウントを使う場合は、Windows PC を準備する のとおりに準備した PC。
1. 資格情報がどこに保管されるかを知る
NetBlade が収集したものはすべて、その PC 上のアプリ内にある SQLite データベースに残ります。パスワード、コミュニティ、メール サーバーのパスワードは、データベースに入る前に、Windows DPAPI によって その PC 上のあなたの Windows アカウント用に 暗号化されます。ここから 3 つのことが言えます:
- データベースをコピーしても、ほかの誰にも役に立ちません。その PC 上のあなたの Windows アカウントがなければ、秘密情報は復号できません。
- 一度保存したパスワードは、あなた自身にも 二度と表示されません。元のパスワードはパスワード マネージャーに保管してください。
- 同じ PC の別の Windows ユーザーが NetBlade を実行する場合や、別の PC に移る場合、保存された秘密情報はそこでは読み取れません。読み取りは「保存されたパスワードをこのアカウントでは読み取れません」で失敗し、対処法は資格情報を登録し直すことです。
2. 資格情報を登録する
- 「資格情報」を開き、「追加…」を押します。「資格情報を登録」ウィンドウが開きます。
- 「プロトコル」を選びます: 「Windows (WMI)」「Linux / SSH」「SNMP」のいずれかです。
- アカウントを入力します:
- Windows: 「ユーザー名」を
DOMAIN\userまたは.\Administratorの形式で、そしてパスワード。 - SSH: ユーザーとパスワード。
- SNMP: 「SNMP バージョン」を選び、v1 と v2c なら「コミュニティ」、v3 なら「ユーザー」、「認証」(なし、MD5、SHA) とそのパスワード、「暗号化」(なし、DES、AES) とそのパスワード。
- Windows: 「ユーザー名」を
- 「適用範囲」を選びます (選択肢は手順 3 で説明します)。
- 用途がわかるラベルを付けます。例: 「オフィス A - IT 管理者」。
- 「登録」を押します。
3. 各資格情報を本来の範囲に限定する
資格情報の適用方法は 4 通りあります:
| 適用範囲 | 用途 |
|---|---|
| 「すべて」 | 調べるすべての場所で本当に通用するアカウント。例: ドメインの IT アカウント 1 つ |
| 「1 つのサイト」 | 顧客やオフィスのアカウント。ほかの顧客のところで試されては絶対に困るもの |
| 「1 台のデバイス」 | 例外。独自のローカル管理者を持つサーバー、独自のコミュニティを持つ NAS など |
| 「これらのスキャン範囲」 | 「この範囲を保存」で保存した範囲内で見つかったデバイスだけ。例: スイッチの管理用アドレス範囲 |
常に最も狭いものが優先され、資格情報が適用されない場所では 試行さえされません。この 2 点目が重要です。顧客 A のパスワードが、顧客 B のデバイスに送られることは決してありません。
コンサルタント向けの目安は単純です: 顧客ごとに 1 サイト、資格情報はそのサイトに登録。「すべて」は何にも使わないか、あなた自身だけのアカウントに限ってください。
ヒント: 1 台のデバイス用に資格情報を登録するには、そのカードを開いて「資格情報」タブに移動し、「このデバイス専用の上書き」を使ってから「保存してこのマシンを読み取る」を押す方法もあります。そのデバイス専用として登録され、サイトやアプリ全体のものより優先されます。
4. 資格情報が試される順番を理解する
NetBlade は各デバイスについて、まずそのデバイス専用に登録された資格情報を試し、次にそのデバイスを対象に含むほかのすべての資格情報を一覧の順に試して、最初に入れたところで止まります。すべての資格情報をすべてのデバイスで試すわけではなく、デバイスが示した内容からプロトコルを選びます:
- Windows のポートが開いているデバイスには Windows。
- SNMP。
- ポート 22 が開いていれば SSH。
順番は「先に試す」と「後で試す」で変更します。最も多くのマシンを開ける資格情報を先頭に置けば、ほかのマシンで試行が無駄にならず、一覧のほかの場所での失敗の繰り返しでドメイン アカウントがロックアウトされることもありません。
デバイスの「資格情報」タブには、どの資格情報がどの順番で試されるかが表示されます。デバイスがどのプロトコルを話すかをまだ示していない場合、タブは推測せずにそう表示します。NetBlade はそのデバイスにパスワードを浴びせかけたりしません。それは攻撃そのものに見えるからです。先にポートをスキャンするか、デバイスを識別してください。
5. 権限は作業に必要な最小限に保つ
- Windows: 読み取りには管理者が必要です。特に BitLocker と TPM は管理者でなければ読み取れません。自分のアカウントではなく NetBlade 専用のアカウントを使えば、そのログインを確認でき、自分を締め出すことなく無効化できます。ドメインでは、Domain Admin ではなく、読み取る必要があるワークステーションのローカル管理者にします。ワークグループでは、全台共通のパスワードではなく、各 PC に固有の強力なローカル管理者パスワードを設定します。
- SSH 経由の Linux: 一般ユーザーで十分です。NetBlade が読み取るものはすべて sudo なしで読み取れます。SSH 経由の Linux マシン を参照してください。
- SNMP: NetBlade は読み取るだけです。読み取り専用のコミュニティか読み取り専用の v3 ユーザーを与え、書き込みコミュニティは決して与えないでください。SNMP を参照してください。
注: 保存済みの Windows 資格情報で入れない場合、NetBlade は自分が実行されている Windows アカウントも試します。ドメインでは、あなたがローカル管理者であるすべての PC でこれが通用します。ほかの PC の管理者として NetBlade の PC にサインインしている場合は、この点に留意してください。
6. 頼る前に資格情報をテストする
- 資格情報ページで、その資格情報の行の「試すマシン」にアドレスを入力します。
- 「テスト」を押します。
- 「最終テスト」列に「成功」または「失敗」と表示されます。一度もテストしていない資格情報は「未テスト」と表示されます。
テストは、読み取りと同じ接続をその 1 台のホストに対して行い、カタログには何も書き込みません。
7. 何も壊さずに資格情報をローテーションする
NetBlade は保存済みのパスワードを表示せず、既存の資格情報のパスワードを変更する欄もありません。ローテーションは資格情報を置き換えることで行います:
- アカウント自体のパスワードを変更します (Active Directory、各 PC、スイッチで)。
- NetBlade で「追加…」を押し、同じプロトコルと適用範囲で新しい資格情報を登録します。ラベルには日付を入れます。例: 「オフィス A - IT 管理者 (2026-09)」。
- 何台かのマシンに対して「テスト」します。
- 「先に試す」で古いものより上に移動します。
- 1 台の PC で「詳細スキャン」を押し、カードの読み取り状態が「… に … で読み取り」になっていることを確認します。
- 古い資格情報を削除します。
ヒント: 技術者が辞めたとき、顧客が委託先を変えたとき、そして少なくとも顧客のポリシーが求める周期でローテーションしてください。ラベルに年月を入れておくのが、あとで各資格情報の古さを知る最も簡単な方法です。
8. 資格情報が間違っているとどうなるかを知る
- デバイス カードでは、読み取り状態が「読み取り失敗」になります。クリックすると理由が表示されます。複数の資格情報が失敗した場合、NetBlade は異なる理由を最大 2 つまで保持します。あるマシンでのパスワード違いと別のマシンでのログオン拒否は、どちらも読む価値があるからです。
- Windows の典型的なメッセージ: 「WMI: ログオンに失敗しました (0x8007052E)。ユーザー名またはパスワードが正しくありません。」と、リモート UAC にブロックされたローカル アカウントの場合の「WMI: アクセスが拒否されました (0x80070005)」。
- SSH: 「SSH が接続または資格情報を拒否しました」。
- SNMP: 「SNMP … 要求への応答がありません: エージェントがオフか、別のバージョンに設定されているか、別のコミュニティを想定しています」。v3 では、アルゴリズムの選択を誤ると、電源の切れたデバイスとまったく同じに見えます。
- ダッシュボードでは、「過去 7 日間」に読み取れなくなったマシンが数えられるため、知らないうちに変更されたパスワードはそこに現れます。
- スケジュールされた読み取り は、入れたかどうかにかかわらず各デバイスを試行済みとして記録するため、パスワードが間違っていてもエージェントがそのデバイスを叩き続けることはありません。
うまくいったか確認する
- 頼りにしている各資格情報の「最終テスト」が「成功」になっています。
- デバイス カードに「… に … で読み取り」と表示され、「資格情報」タブにどの資格情報が使われたかが示されています (「… 経由で … を使って読み取り (… に登録)。」)。
- ダッシュボードで、カバレッジの行の詳細に読み取ったデバイス数と登録済みの資格情報の数が増えています。
うまくいかないときは
- 「このデバイスに適用される資格情報がありません」。 対象とする資格情報がありません。デバイス、サイト、またはすべてを対象に 1 つ登録するか、既存のものを「適用範囲…」で広げてください。
- 「保存されたパスワードをこのアカウントでは読み取れません」。 その資格情報は別の Windows ユーザー用に暗号化されています。NetBlade を実行するユーザーとして登録し直してください。
- ドメイン アカウントがロックアウトされた。 失敗が続きすぎました。最も多くのマシンを開ける資格情報を「先に試す」で先頭に移し、ほかの資格情報の範囲を絞り、Active Directory でアカウントのロックを解除してください。
- 「ホスト キーが、このデバイスが前回示したものと異なります」。 SSH のみ。サーバーが再インストールされたか、そのアドレスで別の何かが応答しています。SSH 経由の Linux マシン を参照してください。
次へ
次はネットワーク機器を読み取りましょう: SNMP でスイッチ、プリンター、NAS、ルーターを読み取る。