SPN 【Service Principal Name】 サービスプリンシパル名

概要

SPN(Service Principal Name)とは、Active DirectoryKerberos認証を利用する際、クライアントサーバ上のサービス一意に識別するため登録名。偽のサーバがなりすましてサービスを乗っ取ることを防ぐ。

サービス名(あるいはプロトコル名)、サービス実行されているコンピュータ名(ホスト名/FQDN)、外部への窓口となるポート番号サービス実行するアカウント名を対応付けてドメインコントローラに登録する。このとき、SPNは「サービス名/ホスト名@ドメイン名」(ドメイン名は正確にはKerberosレルム)という形式になる。

SPNを登録したサービスへのアクセスドメインコントローラが仲介するため、利用者サービス側のアカウントを保有していなくても利用を申請することができる。また、サーバが偽物にすり替えられるとSPNで登録したものとサービスアカウントが一致しなくなるため、クライアントが知らずにアクセスしてしまうことを防ぐことができる。

Active DirectoryにおけるSPNの登録はsetspnコマンドうことができ、「setspn -s サービス名/コンピュータ名:ポート番号 アカウント名」のように指定する。サービス名は「http」「dns」「cifs」「dhcp」などWindowsが標準であらかじめ用意しているものもあり、その場合ポート番号は省略できる。SPNは一意の識別子であるため重複して登録することはできず、実行するアカウントを変更する場合は一旦削除してから登録し直す必要がある。

(2021.8.1更新)

他の辞典による解説 (外部サイト)

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。
ホーム画面への追加方法
1.ブラウザの 共有ボタンのアイコン 共有ボタンをタップ
2.メニューの「ホーム画面に追加」をタップ
閉じる