管理アカウントとサービス アカウントを計画する (Search Server 2008)

更新日: 2008年3月

適用対象: Microsoft Search Server 2008

 

トピックの最終更新日: 2015-03-09

注意

別途記載のない限り、この記事の情報は Microsoft Search Server 2008 と Microsoft Search Server 2008 Express の両方に適用されます。

この記事では、Microsoft Search Server 2008 の展開および管理に関与する可能性のある計画作成チームの役割について説明し、Search Server 2008 のインストールおよび管理で使用されるさまざまな管理アカウントとサービス アカウントについて説明します。

この記事の内容:

  • 検索計画チームについて

  • 管理アカウントおよびサービス アカウントについて

  • 標準のアカウント要件

  • アカウントの推奨事項を計画する

検索計画チームについて

Search Server 2008 の機能と展開の計画を開始する前に、検索計画チームの役割を理解する必要があります。検索を計画する際は、組織および展開計画の規模に応じて、以下のチーム メンバの一部またはすべてが必要になる場合があります。

  • 検索サービスの構成を管理する Search サービス管理者。担当には、クロールするコンテンツ ソースの定義、クロール ルールの設定、クロールのスケジュール設定が含まれます。また、Search サービス管理者は、インデックスを監視し、コンテンツ ソースが正常にクロールされているかどうかを確認します。

  • 検索センター サイトを含む既定のサイト コレクションを管理する少なくとも一人のサイト コレクション管理者。この管理者はサイト レベルおよびサイト コレクション レベルでエンド ユーザーの操作環境を管理します。担当には、キーワード、おすすめコンテンツ、範囲の定義が含まれます。SharePoint サイトをホストするファームに追加のサイト コレクションが存在する場合、追加のサイト コレクション管理者が必要になることがあります。

  • コンテンツのニーズに基づいて組織の 1 つ以上のファームのアーキテクチャおよびトポロジを計画する IT 管理者。通常、IT 管理者は、可用性、信頼性、容量計画などの IT の運用に影響を与えない限り、コンテンツには関与しません。

管理アカウントおよびサービス アカウントについて

管理アカウントおよびサービス アカウントは、アクセスおよびセキュリティを確保するために Search Server 2008 全体で使用されます。次のセクションでは、各アカウントの目的、単一サーバーおよび複数サーバー インストールでの標準のアカウントの要件、計画の推奨事項について説明するガイダンスを提供します。

サーバー ファームレベルのアカウント

次の表では、Microsoft SQL Server の構成および Search Server 2008 のインストールに使用するアカウントについて説明します。

アカウント 目的

SQL Server サービス アカウント

SQL Server のインストール時に、このアカウントが要求されます。

このアカウントは、以下の SQL Server サービスのサービス アカウントとして使用されます。

  • MSSQLSERVER

  • SQLSERVERAGENT

既定のインスタンスを使用していない場合、これらのサービスは以下のように表示されます。

  • MSSQL$インスタンス名

  • SQLAgent$インスタンス名

セットアップ ユーザー アカウント

Search Server 2008 のインストール時にログオンするユーザーのアカウントです。

サーバー ファーム アカウント

このアカウントは、次のように呼ばれることもあります。

  • データベース アクセス アカウント

このアカウントは、以下のとおりです。

  • サーバーの全体管理サイトのアプリケーション プール アカウント

  • Windows SharePoint Services Timer (sptimerV3) サービスのプロセス アカウント

  • SSP のセキュリティ アカウント

共有サービス プロバイダ (SSP) のアカウント

次の表では、検索サービスおよびコンテンツのクロールのために、SSP で使用されるアカウントについて説明します。

アカウント 目的 場所

SSP サービス資格情報

以下のサービスで使用されます。

  • サーバー間通信の SSP Web サービス

  • タイマ ジョブを実行する SSP タイマ サービス

Search Server 2008 の詳細インストール時に、[Search Server の構成] ページの [省略可能] セクションの [Search サービス管理アカウント] で、このアカウントを指定できます。

アカウントを変更するには、サーバーの全体管理 Web サイトに移動し、[アプリケーション構成の管理] をクリックします。[Office SharePoint Server 共有サービス] で、[このファームの共有サービスの作成または構成] をクリックします。[このファームの共有サービスの管理] ページで、変更する SSP アカウントの名前の横にある矢印をクリックし、[プロパティの編集] をクリックします。[SSP サービス資格情報] の下にある [ユーザー名] および [パスワード] ボックスに新しいアカウント情報を入力します。

Office SharePoint Server Search

Office SharePoint Server Search サービスのサービス アカウントとして使用されます。このサービスのインスタンスは 1 つしか存在しません。

Search Server 2008 の詳細インストール時に、[Search Server の構成] ページの [Search サービス アカウント] で、このアカウントを定義します。

インストール後にアカウントを変更するには、サーバーの全体管理 Web サイトに移動し、[サーバー構成の管理] をクリックします。[トポロジおよびサービス] で、[サーバーのサービス] をクリックします。[サービス] で、[Office SharePoint Server Search] をクリックします。[Office SharePoint Server Search サービス設定の構成] ページの [ファームの Search サービス アカウント] の下にある [ユーザー名] および [パスワード] ボックスに新しいアカウント情報を入力します。

既定のコンテンツ アクセス アカウント

コンテンツをクロールするために使用する既定のアカウントです。特定のアカウントが指定されない場合、既定のコンテンツ アクセス アカウントが使用されます。

このアカウントを変更するには、サーバーの全体管理 Web サイトに移動し、[共有サービスの管理] で [共有サービス] をクリックします。[検索管理] ページの [クロール中] で、[既定のコンテンツ アクセス アカウント] をクリックします。[既定のコンテンツ アクセス アカウント] ページで、[アカウント] および [パスワード] ボックスに新しいアカウント情報を入力します。

コンテンツ アクセス アカウント

特定のコンテンツをクロールするために使用されるクロール ルールで使用するオプションのアカウントです。たとえば、ファイル共有などの Search Server 2008 の外部にあるコンテンツでは、既定とは異なるアクセス アカウントが必要になる場合があります。

このアカウントを変更するには、サーバーの全体管理 Web サイトに移動し、[共有サービスの管理] で [共有サービス] をクリックします。 [検索管理] ページの [クロール中] の下で、[クロール ルール] をクリックします。新規または既存のクロール ルールの資格情報を設定します。

Windows SharePoint Services Search アカウント

以下の表では、Windows SharePoint Services Search のセットアップと構成に使用されるアカウントについて説明します。Search Server 2008 では、このサービスはヘルプの検索機能を提供するために使用されるので、Windows SharePoint Services ヘルプ検索サービスと呼ばれます。Search Server 2008 のインストール時に、アカウントはローカル サービスとして実行するよう自動的に事前定義されます。

アカウント 目的 場所

Windows SharePoint Services Search サービス アカウント

Windows SharePoint Services Search サービスのサービス アカウントとして使用されます。このサービスのインスタンスはファーム内に 1 つしか存在しません。

Search Server 2008 の詳細インストール時に、[Search Server の構成] ページの [Help Search サービス アカウント] でこのアカウントを定義します。
インストール後にアカウントを変更するには、サーバーの全体管理 Web サイトに移動し、[サーバー構成の管理] をクリックします。[トポロジおよびサービス] で、[サーバーのサービス] をクリックします。[サーバーのサービス] ページの [サービス] の下で、[Windows SharePoint Services Search] をクリックします。[Windows SharePoint Services Search サービス設定の構成] ページの [サービス アカウント] の下にある [ユーザー名] および [パスワード] ボックスに新しいアカウント情報を入力します。

Windows SharePoint Services Search コンテンツ アクセス アカウント

Windows SharePoint Services Search アプリケーション サーバー ロールによりサイト内のヘルプ コンテンツをクロールするために使用されます。

このアカウントは、インストール時に自動的に構成されます。

インストール後にアカウントを変更するには、サーバーの全体管理 Web サイトに移動し、[サーバー構成の管理] をクリックします。[サーバー構成の管理] ページで、[トポロジおよびサービス] の [サーバーのサービス] をクリックします。[サーバーのサービス] ページの [サービス] で、[Windows SharePoint Services Search] をクリックします。[Windows SharePoint ServicesSearch サービス設定の構成] ページの [コンテンツ アクセス アカウント] の下にある [ユーザー名] および [パスワード] ボックスに新しいアカウント情報を入力します。

アプリケーション プール アカウント

次の表では、アプリケーション プール アカウントについて説明します。実装するアプリケーション プールごとに 1 つのアプリケーション プール アカウントを計画します。

Search Server 2008 のインストール時に、2 つのアプリケーション プールが自動的に作成されます。1 つはサーバー ファーム アカウントを使用するサーバーの全体管理用、もう 1 つは検索センター Web アプリケーションまたは SSP 用です。

アカウント 目的 場所

アプリケーション プール プロセス アカウント

Web アプリケーションに関連付けられているコンテンツ データベースへのアクセスに使用されます。

Web アプリケーションの作成時に定義され、Internet Information Server (IIS) で変更できます。

標準のアカウント要件

ここでは、単一サーバー (基本インストール) および複数サーバー (詳細インストール) 展開の両方の場合の個々のアカウントの要件について説明します。インストール前に与える必要がある権限を要件の一覧として示します。場合によっては、インストール時に自動的に与えられる追加の権限についても説明します。

注意

この記事には SQL 認証を使用する環境のアカウント要件は含まれていません。

サーバー ファームレベルのアカウント

次の表では、サーバー ファームレベルのアカウントの標準的なアカウント要件について説明します。

アカウント 単一サーバーの要件 サーバー ファームの要件

SQL Server サービス アカウント

  • ローカル システム アカウント (既定)

  • データベース システム管理者

セットアップ ユーザー アカウント

  • ローカル コンピュータの Administrators グループのメンバ

  • ドメイン ユーザー アカウント

  • Search Server 2008 がインストールされる各サーバーの Administrators グループのメンバ

  • 以下の SQL Server セキュリティ ロールのメンバ

    • Logins

    • Securityadmin

    • Dbcreator

サーバー ファーム アカウント

  • ネットワーク サービス (既定)

  • 手動の構成は不要です。

  • ドメイン ユーザー アカウント

  • このアカウントには、追加権限 ( Web フロントエンドサーバー (WFE) およびアプリケーション サーバーへの追加権限も含む) が Search Server 2008 のインストールしたときおよびファームに追加コンピュータが追加されたときに自動的に与えられます。

  • このアカウントは、以下の SQL Server セキュリティ ロールに自動的に追加されます。

    • Logins

    • Dbcreator

    • Securityadmin

    • すべてのデータベースのデータベース所有者 (db_owner)

SSP のアカウント

次の表では、SSP のアカウントの標準的なアカウント要件について説明します。

アカウント 単一サーバーの要件 サーバー ファームの要件

SSP サービス アカウント

  • 手動の構成は不要です。

手動の構成は不要です。

このアカウントには、Search Server 2008 のインストール時に以下の権限が自動的に与えられます。

  • SSP コンテンツ データベースのデータベース所有者

  • SSP コンテンツ データベースでの読み取り/書き込み

  • SSP に関連付けられている Web アプリケーションのコンテンツ データベースでの読み取り/書き込み

  • 構成データベースからの読み取り

  • サーバーの全体管理コンテンツ データベースからの読み取り

  • WFE およびアプリケーション サーバー上の追加権限

Office SharePoint Server Search アカウント

  • 既定では、このアカウントはローカル サービス アカウントとして実行されます。

  • クロール ルールを使用してリモート コンテンツをクロールするには、既定のコンテンツ アクセス アカウントを変更できるように、このアカウントをドメイン アカウントに変更します。

  • ドメイン アカウントである必要があります。

  • ファーム管理者グループのメンバではない必要があります。

このアカウントには、Search Server 2008 のインストール時に以下の権限が自動的に与えられます。

  • Web アプリケーションのコンテンツ データベースの読み取り/書き込み

  • 構成データベースからの読み取り

  • Windows SharePoint Services Search データベースの読み取り/書き込み

既定のコンテンツ アクセス アカウント

  • このアカウントでローカル コンテンツをクロールする場合は、手動の構成は不要です。

  • リモート コンテンツをクロールする場合は、アカウントをドメイン アカウントに変更し、クロール ルールを使用し、サーバー ファームの要件を適用します。

  • ドメイン アカウントである必要があります。

  • ファーム管理者グループのメンバではない必要があります。

  • このアカウントを使用してクロールする、外部コンテンツ ソースまたはセキュリティ保護されたコンテンツ ソースへの読み取り権限

このアカウントには、Search Server 2008 のインストール時に追加の権限が自動的に与えられます。

コンテンツ アクセス アカウント

  • このアカウントでローカル コンテンツをクロールする場合は、手動の構成は不要です。

  • リモート コンテンツをクロールする場合は、アカウントをドメイン アカウントに変更し、クロール ルールを使用し、サーバー ファームの要件を適用します。

  • このアカウントを使用してクロールする、外部コンテンツ ソースまたはセキュリティ保護されたコンテンツ ソースへの読み取り権限

  • 外部 SharePoint サイトへのすべての読み取りアクセス権

Windows SharePoint Services Search アカウント

次の表では、Windows SharePoint Services Search アカウントの標準的なアカウント要件について説明します。Search Server 2008 では、これらのアカウントはヘルプ コンテンツの検索およびインデックス作成のみに使用されます。

アカウント 単一サーバーの要件 サーバー ファームの要件

Windows SharePoint Services Search サービス アカウント

  • 既定では、このアカウントはローカル サービス アカウントとして実行されます。

  • ドメイン アカウントである必要があります。

  • ファームの Administrators グループのメンバである必要はありません。

このアカウントには、Search Server 2008 をインストールするときに以下の権限が自動的に与えられます。

  • Web アプリケーションのコンテンツ データベースの読み取り/書き込み

  • 構成データベースからの読み取り

  • Windows SharePoint Services Search データベースの読み取り/書き込み

Windows SharePoint Services Search コンテンツ アクセス アカウント

  • ファーム管理者グループのメンバではない必要があります。

  • Web アプリケーションへの読み取りアクセス権

  • Windows SharePoint Services Search サービス アカウントと同じ要件

  • Web アプリケーションへの読み取りアクセス権

このアカウントには、Search Server 2008 をインストールするときに以下の権限が自動的に与えられます。

  • ファームの Web アプリケーション完全読み取りポリシーに追加される

アプリケーション プール アカウント

次の表では、アプリケーション プール アカウントの標準的なアカウント要件について説明します。

アカウント 単一サーバーの要件 サーバー ファームの要件

アプリケーション プール プロセス アカウント

  • 手動の構成は不要です。

手動の構成は不要です。

このアカウントには、以下の SQL Server のロールと権限が自動的に割り当てられます。

  • Web アプリケーションに関連付けられたコンテンツ データベースのデータベース所有者のロール

  • 関連付けられた SSP データベースでの読み取り/書き込み権限

  • 構成データベースからの読み取り

このアカウントには、WFE とアプリケーション サーバー上の追加権限が Search Server 2008 によって自動的に与えられます。

アカウントの推奨事項を計画する

ここでは、ほとんどの環境でアカウントを実装するのに適した実用的な計画の推奨事項を以下の 2 つの展開シナリオに沿って説明します。

  • セキュリティ保護されたファーム環境

  • 単一サーバー環境

セキュリティ保護されたファーム環境

これらの計画の推奨事項は、セキュリティ保護されたファーム環境における個別アカウントに関するものです。

サーバー ファームレベルのアカウント

次の表では、セキュリティ保護されたファーム環境でのサーバー ファームレベルのアカウントの計画に関する推奨事項について説明します。

アカウント 推奨事項

SQL Server サービス アカウント

  • SQL Server アカウントまたはローカル アカウントよりもドメイン アカウントをお勧めします。これを行うには、ドメイン ユーザー アカウントの Active Directory ドメイン サービスで、有効なサービス プリンシパル名 (SPN) を設定する必要がある場合があります。

  • このアカウントにはサーバー ファーム アカウントを使用しないでください。

セットアップ ユーザー アカウント

  • ドメイン アカウントをお勧めします。

  • ワークグループ環境では、ローカル Windows アカウントでもかまいません。

サーバー ファーム アカウント

  • ドメイン アカウントをお勧めします。

SSP のアカウント

次の表では、セキュリティ保護されたファーム環境における SSP のアカウントの計画に関する推奨事項について説明します。

アカウント 推奨事項

SSP サービス アカウント

  • 既定では、サービスの既定のアカウントが使用されます。

  • インストールの完了後に、このアカウントをドメイン アカウントに変更します。

Office SharePoint Server Search アカウント

  • 既定では、サービスの既定のアカウントが使用されます。

  • インストールの完了後に、このアカウントをドメイン アカウントに変更します。

既定のコンテンツ アクセス アカウント

  • 既定では、ネットワーク サービス アカウントが使用されます。インストールの完了後に、このアカウントをドメイン アカウントに変更します。

  • 既定のコンテンツ アクセス アカウントには、ディレクトリ サービスへのアクセス許可を与えないでください。

Windows SharePoint Services Search アカウント

次の表では、セキュリティ保護されたファーム環境での Windows SharePoint Services Search アカウントの計画に関する推奨事項について説明します。Search Server 2008 では、ヘルプのクロールおよびインデックス作成に、これらのアカウントが使用されます。

アカウント 推奨事項

Windows SharePoint Services Search サービス アカウント

  • 既定では、ローカル サービス アカウントが使用されます。

  • インストールの完了後に、このアカウントをドメイン アカウントに変更します。

Windows SharePoint Services Search コンテンツ アクセス アカウント

  • 既定では、ローカル サービス アカウントが使用されます。

アプリケーション プール アカウント

次の表では、セキュリティ保護されたファーム環境でのアプリケーション プール アカウントの計画に関する推奨事項について説明します。

アカウント 推奨事項

アプリケーション プール プロセス アカウント

  • 各アプリケーション プールに固有のドメイン アカウントを計画します。

  • フロントエンド サーバーでもバックエンド データベース サーバーでも管理者権限を持たない一意のユーザー アカウントを選択します。

単一サーバー環境

次の表では、単一サーバー環境で Search Server 2008 を使用する場合の計画に関する推奨事項について説明します。単一サーバー環境とは、単一のサーバーがすべてのサーバー ロールをホストする環境です。

シナリオ 推奨事項

Search Server 2008 Express

注意

この情報は、Search Server 2008 Express にのみ適用されます。

  • 標準の管理者アカウントを使用してインストールを実行します。

  • インストールによって割り当てられた既定のアカウントを使用します。

  • SQL Server に対して必要な権限をネットワーク サービス アカウントに割り当てます。

ドメイン環境での SQL Server

  • セキュリティ保護されたファーム環境に対する推奨事項を使用します。

ワークグループ環境での SQL Server

  • ドメイン アカウントではなく Windows アカウントを使用するという点以外では、セキュリティ保護されたファーム環境に対する推奨事項を使用します。