ArcGIS Server アカウント
ArcGIS Server は、プロセスの開始と停止、ファイル システム上の場所でのデータの読み取りと書き込み、コンピューター間での通信を行います。 これらの処理を安全に行うために、ArcGIS Server のインストール時に指定したオペレーティング システム アカウントが使用されます。 これは、このドキュメント全体を通して ArcGIS Server アカウントと呼ばれています。
ArcGIS Server アカウントを使用する場合
ArcGIS Server アカウントは次の目的に使用されます:
ArcGIS Server およびサービスをサポートするプロセスの開始と停止。
登録済みのデータベースがオペレーティング システム認証を使用している場合は、サービスの背後にある GIS データを読み取ります。
ArcGIS Server ディレクトリーへのファイルの読み書き。 たとえば、マップ キャッシュを作成すると、ArcGIS Server アカウントはキャッシュ タイルをサーバー キャッシュ ディレクトリーに書き込みます。
構成ストアのファイルの読み書き。
ArcGIS Server のインストール場所とシステムの一時ディレクトリーへのファイルの読み書き。 たとえば、アカウントは、サーバーのトラブルシューティングに使用できるログ ファイルを書き込みます。
ログ ディレクトリーのログ メッセージの読み書き。
注意:
ArcGIS Server アカウントは、ArcGIS Server サイトの作成時に定義するプライマリー サイト管理者と同じではありません。 詳細については、「ArcGIS Server サイトのセキュリティー保護」をご参照ください。
ArcGIS Server アカウントに指定するアカウント
ArcGIS Server アカウントとは、このソフトウェアのインストール時に使用したアカウントです。 インストールでは、このアカウントが、システムに配置されるすべてのファイルの所有者となります。 ArcGIS Server コンピューターが複数存在するサイトでは、ArcGIS Server アカウントのユーザー ID (UID) をすべてのコンピューターで同じものにして、各サーバーが同じ NFS 権限を使ってデータや構成ストア、サーバー ディレクトリーにアクセスできるようにする必要があります。
セキュリティー上の理由から、ルート アカウントを ArcGIS Server アカウントとして使用したり、ソフトウェアのインストールに使用したりすることはできません。
ArcGIS Server アカウントは、データ、構成ストア、およびサーバー ディレクトリーへのファイル アクセスを除き、オペレーティング システム上の特別な権限を必要としません。 ArcGIS Server アカウントがコンピューターの管理者である必要はありません。
ArcGIS Server アカウントの名前はデフォルトで arcgis に設定されます。 実際の運用に向けたデプロイメントでなければこのデフォルトで十分ですが、実稼働システムの場合は、ArcGIS Server をインストールする前にドメインまたは Active Directory アカウントを作成することをおすすめします。 組織のセキュリティー ポリシーでパスワードを期限切れにしなければならない場合は、サービス アカウントの構成ユーティリティーを実行して、期限切れのパスワードを更新する必要があります。
注意:
セキュリティー上の理由から、管理者グループのメンバーではない、最小限の権限を持つアカウントを使用することをおすすめします。
ローカル アカウントまたはドメイン アカウントを指定できます。 サイト内の最初のコンピューターに ArcGIS Server をインストールするときにセットアップ構成ファイルをエクスポートして、サイト内のそれ以外のコンピューターに ArcGIS Server をインストールするときにその構成ファイルを使用できます。 この方法により、ArcGIS Server アカウントをサイトのすべてのコンピューター上で同じ構成にできます。
インストール後は、サービス アカウントの構成ユーティリティーを使用して、ArcGIS Server アカウントを変更できます。
ドメイン アカウント
ドメイン アカウントを指定すると、リモート システムのデータへのアクセスが可能になります。 ドメイン アカウントは集中管理されるため、セキュリティー上の目的からも、ドメイン アカウントを指定することをお勧めします。
ドメイン アカウントを指定するときは、DOMAIN\username という形式を使用します。 ドメインを指定しない場合は、ArcGIS Server インストール ウィザードによって、指定したユーザー名を持つローカル アカウントが作成されます。 存在しないドメイン アカウントを指定した場合は、インストール中にエラーが返されます。
ログイン設定により、ArcGIS Server がインストールされているコンピューターへのログイン権限が拒否される場合は、インストール中にエラーが発生します。 ローカル ログオン グループ ポリシー設定を ArcGIS Server アカウントに付与する必要はありません。 詳細については、「ドメイン アカウントを使用する場合の詳細な注意事項」をご参照ください。
ローカル アカウント
ローカル アカウントを選択する場合は、ArcGIS Server サイトの各コンピューター上にそのローカル アカウントとパスワードが存在し、アカウントとパスワードが一致している必要があります。 ArcGIS Server をインストールする前に、各コンピューターで同じパスワードを持つローカル アカウントを作成したり、ArcGIS Server インストール ウィザードでローカル アカウントの作成を許可したりできますが、サイト内のすべてのコンピューターで同じユーザー名とパスワードを使用してください。
インストール時にローカル アカウントを作成した場合、アカウントに指定するパスワードは、オペレーティング システムのローカル セキュリティー ポリシーに準拠する必要があります。 パスワードがオペレーティング システムの強度の最小要件を満たしていない場合、インストール中にエラーが返されます。
ローカル コンピューター上でパスワード要件を確認するには、ローカル セキュリティー ポリシー コンソールを開きます。 ローカル セキュリティー ポリシーへのアクセス方法の詳細については、Microsoft Windows のドキュメントをご参照ください。
グループ管理サービス アカウント
グループ管理サービス アカウント (gMSA) は、自動的なパスワード管理を提供する特殊な Active Directory ドメイン アカウントです。 このアカウントは、対話的ログオンには使用できず、事前に定義されたサービスのグループでの使用のみに制限されます。
サービス アカウントが複数のコンピューター上のソフトウェアを管理する場合 (複数コンピューターの ArcGIS Server サイト内など)、gMSA の使用は特に便利です。 gMSA はドメイン レベルで動作するため、手動の手順を必要とせず、各コンピューター上でサービス アカウントのパスワードを定期的に変更できます。
下記の configureserviceaccount ユーティリティーを使用して、ArcGIS Server サービスが gMSA で実行されるように設定できます。 ユーザー名パラメーターでは、末尾に $ シンボルを付ける、または付けずにグループ管理サービス アカウントを指定できます。 パスワード パラメーターは不要です。 readconfig パラメーターと writeconfig パラメーターはどちらも、グループ管理サービス アカウントで同様に機能します。
gMSA を ArcGIS Server アカウントとして構成するサンプル コマンドは次のとおりです:
configureserviceaccount.bat --username mydomain\enterprise-gmsa$ --writeconfig c:\temp\domainaccountconfig.xml
Windows 固有のローカル システム アカウントを使用して、ArcGIS ServerArcGIS Server サービスを実行する
Windows 固有のローカル システム アカウントを使用して ArcGIS Server サービスを実行するのは、次の理由からおすすめできません:
Windows LocalSystem アカウントには高度な権限が与えられており、セキュリティー上の影響があります。 詳細については、Microsoft Development Center の「The LocalSystem Account」をご参照ください。
LocalSystem アカウントは、ネットワーク ロケーションにアクセスすることを意図していません。 LocalSystem アカウントを使用してサービスおよびサイトのデータにアクセスするには、データをローカルに保存する必要があります。
コンピューターが複数存在するサイトでは、LocalSystem を ArcGIS Server アカウントとして使用することはできません。
ArcGIS Server アカウントに付与する権限
ArcGIS Server をインストールすると、ArcGIS Server アカウントには、サーバー プロセスの起動と停止など、基本的な機能を実行する権限が付与されます。 このアカウントには、ArcGIS Server インストール ディレクトリー内のすべてのフォルダーに対する読み取り権限、および下記のフォルダーへのフル コントロール権限も付与されます:
<ArcGIS Server installation directory>\bin<ArcGIS Server installation directory>\DatabaseSupport<ArcGIS Server installation directory>\framework<ArcGIS Server installation directory>\usr
サイトを作成する前に、ArcGIS Server アカウントに次の権限を付与する必要があります:
サーバー ディレクトリーが作成される場所に対するフル コントロール権限。 サイトを構成した後、作成した新しいサーバー ディレクトリーに対する読み取りおよび書き込み権限を ArcGIS Server アカウントに付与する必要があります。
構成ストアが作成される場所に対するフル コントロール権限。
ArcGIS Server ログを含むディレクトリーに対するフル コントロール権限と、フォルダーをまだ手動で作成していない場合は、このフォルダーを作成する権限。 このディレクトリーはデフォルトで
C:\arcgisserver\logsです。Web サービスの公開前に ArcGIS Server サイトに登録するデータベース コネクション ファイルを含むディレクトリーに対する読み取り権限。 データベース認証の代わりに Windows 認証を使用している場合は、ArcGIS Server アカウントに書き込みアクセス権を付与する必要もあります。
Web サービスの公開前に ArcGIS Server サイトに登録する GIS データ フォルダーに対する読み取り権限。 データをサーバーにコピーするための公開プロセス (「公開時に自動的にデータをサーバーへコピー」を参照) を許可する場合は、サイトの作成時に ArcGIS Server アカウントにすでに権限が付与されているサーバー ディレクトリーにデータを置きます。 元のサーバー ディレクトリーに対するこれ以上の権限を適用する必要はありません。
サイトを作成すると、ArcGIS Server アカウントには、ArcGIS Server ログ ディレクトリーに対する読み取りおよび書き込み権限が付与されます。 新しいログの場所を作成した場合、それに対する読み取りおよび書き込み権限を、手動で ArcGIS Server アカウントに付与する必要があります。
ArcGIS Server アカウントを、サイト内のどのコンピューター上の Windows 管理者グループにも含める必要はありません。
ArcGIS Server アカウントのロケールを指定
ArcGIS Server アカウントのロケールは、インストール時に指定した Windows アカウントのロケールに設定されます。 アカウントを指定していないでデフォルト値 (arcgis) を使用する場合、アカウントのロケールは、使用しているオペレーティング システムの設定によって決まります。 ArcGIS Server が生成するすべてのメッセージ (ログなど) が ArcGIS Server アカウントのロケールで表示されるため、このロケールは重要です。 メッセージを別の言語または形式で表示するには、ArcGIS Server サイトで各コンピューターの ArcGIS Server アカウントの表示言語を変更します。 使用しているオペレーティング システム バージョンに対する具体的な手順については、Microsoft のドキュメントをご参照ください。