サービスアカウントまたはアプリケーションアカウントは、アプリケーションソフトウェアまたはサービスが他のアプリケーションやオペレーティングシステムとやり取りするために使用するデジタルIDです。これらは、アプリケーションプログラミングインターフェース(API)などのマシン間通信(M2M)によく使用されます。[ 1 ]サービスアカウントは、アプリケーションのコンテキスト内で特権IDとなる場合があります。 [ 2 ]
ローカルサービスアカウントはオペレーティングシステムのさまざまなコンポーネントとやり取りできるため、パスワード変更の調整が困難になります。[ 3 ]実際には、このためサービスアカウントのパスワードはめったに変更されず、組織にとって重大なセキュリティリスクとなります。[ 3 ]
サービスアカウントの種類によってはパスワードがないものもあります。[ 4 ]
サービスアカウントは、データベースへのアクセス、バッチジョブやスクリプトの実行、または他のアプリケーションへのアクセスにアプリケーションによってよく使用されます。このような特権IDは、アプリケーションやデータベースに存在する組織の基盤となるデータストアへの広範なアクセス権を持つことがよくあります。[ 3 ]
このようなアカウントのパスワードは、多くの場合、プレーンテキストファイルで作成および保存されますが、これはアプリケーションの耐障害性を提供するために複数のサーバー間で複製される可能性のある脆弱性です。アプリケーションは高度な持続的脅威が関心を持つタイプのデータをホストすることが多いため、この脆弱性は組織にとって重大なリスクとなります。[ 3 ]
サービスアカウントは非個人的なデジタルIDであり、共有することができます。[ 3 ]
Google Cloud は、サービス アカウントの不正使用の可能性をいくつか挙げています。[ 4 ]