【2026年8月最新】Linuxのpasswdコマンドとは?パスワード変更・アカウントロックの使い方と、AIエージェントに任せていい範囲
この記事の内容
「passwdコマンドって何?」「サーバーのパスワードを変更したいけど、コマンドを打つのが怖い」——Linuxサーバーの管理を任されたことがある方なら、一度はこの壁にぶつかったことがあるはずです。
passwdは、Linux(サーバーのOS)でユーザーのパスワードを変更したり、アカウントを一時的にロックしたりするための基本コマンドです。エンジニアにとっては当たり前の存在ですが、非エンジニアの経営者・管理職からすると「そもそも自社のサーバーで何が行われているのか分からない」という不安の種になりがちです。
この記事では、passwdコマンドの基本的な使い方を解説したうえで、「サーバーのパスワード管理やアカウント運用を、AIエージェントにどこまで任せてよいのか」という、経営層が本当に知りたいテーマまで踏み込んで解説します。弊社(株式会社GENAI)がClaude Codeを全社導入する中で定めているセキュリティ運用方針も紹介します。
この記事を最後まで読むと、次の5つが明確になります。
01 LINUX BASICS passwdコマンドとは何か Linuxでユーザーのパスワードを管理する基本コマンド
passwdは、Linuxというサーバー向けOS(基本ソフト)に標準で搭載されているコマンドで、ユーザーアカウントのパスワードを変更・管理するために使います。名前の通り「password」を短縮したコマンド名です。
📚 用語解説
Linux:サーバー(会社のWebサイトやシステムを動かすコンピュータ)で広く使われているOS(基本ソフト)。無料で利用でき、安定性が高いことから、多くの企業のシステム基盤として採用されています。
📚 用語解説
コマンド:キーボードで文字を入力してコンピュータに指示を出す方法。マウスでアイコンをクリックする代わりに、黒い画面(ターミナル)に文字を打ち込んで操作します。エンジニアがサーバーを操作する際の基本的な手段です。
1-1. なぜサーバーにパスワード管理コマンドが必要なのか
会社のWebサイトや業務システムが動いているサーバーには、複数の担当者やシステムがアクセスするための「ユーザーアカウント」が存在します。このアカウントのパスワードが漏れたり、退職者のアカウントが放置されたりすると、外部からの不正アクセスや情報漏えいのリスクに直結します。passwdコマンドは、こうしたアカウントのパスワードを安全に管理するための、いわば「鍵の管理ツール」です。
特にクラウド上でサーバーを運用する企業が増えた現在、社内のPCだけでなく、外部のデータセンターにあるサーバーへのアクセス権限をどう管理するかは、あらゆる規模の企業にとって避けて通れないテーマになっています。
1-2. パスワード管理を怠るとどうなるか
実際に起きているセキュリティ事故の多くは、高度なハッキング技術によるものではなく、「単純で使い回されたパスワード」「変更されないまま放置された初期パスワード」「退職者アカウントの削除漏れ」といった、地味な管理不備が原因です。passwdコマンドを正しく使いこなすことは、派手さはありませんが企業のセキュリティの土台を支える重要な業務です。
passwdコマンド自体を覚える必要はありません。重要なのは「パスワード管理は放置すると経営リスクになる」という前提を持ち、担当者やAIに丸投げにせず、定期的に運用状況を確認する体制を作ることです。
02 HOW TO USE 基本的な使い方とオプション一覧 よく使われるコマンドとその意味を整理する
ここでは、passwdコマンドの基本的な使い方を紹介します。実際にコマンドを打つのはエンジニアの役割ですが、「どんなことができるコマンドなのか」を知っておくと、担当者やAIとのやり取りで的確な指示が出せるようになります。
2-1. 自分のパスワードを変更する
$ passwd
現在のUNIXパスワードを入力してください: (入力しても表示されません)
新しいUNIXパスワードを入力してください:
新しいUNIXパスワードを再入力してください:
passwd: パスワードは正しく更新されました
最もシンプルな使い方は、コマンドを実行して現在のパスワードと新しいパスワードを入力するだけです。セキュリティ上、入力した文字は画面に表示されません。
2-2. 主なオプション一覧
| オプション | 意味 | 使用例 |
|---|---|---|
| -l | アカウントをロック(一時的にログイン不可にする) | passwd -l ユーザー名 |
| -u | ロックしたアカウントを解除する | passwd -u ユーザー名 |
| -d | パスワードを削除する(緊急時のみ推奨) | passwd -d ユーザー名 |
| -S | アカウントの状態(ロック中か等)を確認する | passwd -S ユーザー名 |
| -x | パスワードの有効期限(日数)を設定する | passwd -x 90 ユーザー名 |
| -w | 期限切れ前の警告日数を設定する | passwd -w 7 ユーザー名 |
📚 用語解説
アカウントのロック:一時的にそのアカウントでログインできない状態にすること。退職者対応や、不審なアクセスを検知した際の緊急措置として使われます。削除とは異なり、ロック解除すれば元通り使えるようになります。
2-3. 退職者・異動者対応でよく使われる操作
実務でpasswdコマンドが最も活躍する場面の1つが、退職者・異動者のアカウント対応です。退職が決まった時点でアカウントをロック(passwd -l)し、必要な引き継ぎが完了した後に削除する、という運用が一般的です。
# 退職者のアカウントをロックする例
$ passwd -l tanaka
passwd: パスワードの期限が正しく変更されました
# アカウントの状態を確認する
$ passwd -S tanaka
tanaka L 08/08/2026 0 99999 7 -1 (Password locked.)
退職者のアカウントがロックされずに放置されると、外部からの不正利用や、退職者本人による意図しないアクセスのリスクが残ります。退職・異動の連絡を受けたら、その日のうちにアカウント対応を行う運用を徹底することが重要です。
03 GOVERNANCE 経営視点で見る「パスワード管理」の重要性 地味だが放置できないガバナンス項目
パスワード管理は、一見すると現場の細かな作業に見えますが、実際には経営リスクに直結する項目です。ここでは、経営者・管理職が押さえておくべき3つの視点を紹介します。
3-1. 情報漏えい事故の多くは「初歩的な不備」から起きる
大規模な情報漏えい事故のニュースを見ると「高度なサイバー攻撃」を想像しがちですが、実際には「初期パスワードのまま放置されていた」「退職者のアカウントが生きていた」「同じパスワードを複数のシステムで使い回していた」といった、地味な管理不備がきっかけになるケースが少なくありません。
3-2. 「誰が管理しているか分からない」状態が一番危険
特に中小企業やスタートアップでは、サーバーやシステムのアカウント管理が特定の担当者に属人化しており、「その人が辞めたら誰も管理方法が分からない」という状態に陥りがちです。これは、AIエージェントを含むあらゆる自動化施策を検討する以前の、大前提となる課題です。
3-3. コンプライアンス・取引先からの信頼にも影響する
近年は、取引先や顧客から「御社のセキュリティ管理体制はどうなっていますか」と問われる機会が増えています。パスワード管理・アカウント運用のルールが明文化されていることは、単なる社内の問題にとどまらず、対外的な信頼にも関わる経営課題になりつつあります。
| 管理不備の例 | 起きうるリスク | 対策の方向性 |
|---|---|---|
| 初期パスワードを変更していない | 外部からの不正ログイン | 初回ログイン時の変更を必須化 |
| 退職者アカウントの放置 | 内部・外部からの不正アクセス | 退職連絡と同時にロック・削除するルール化 |
| パスワードの使い回し | 1つの漏えいが全システムに波及 | システムごとに異なるパスワード運用 |
| 管理担当者の属人化 | 担当者不在時に対応不能 | 手順書の整備・複数人での運用 |
3-4. 「うちは狙われない」という思い込みの危険性
中小企業の経営者からよく聞くのが「大企業じゃないから狙われない」という発想です。しかし実際には、攻撃者にとって中小企業は「セキュリティ対策が手薄で侵入しやすい標的」として狙われやすい側面があります。自動化されたツールで無差別に脆弱なサーバーを探索する攻撃も一般的であり、会社の規模はもはや免罪符になりません。
また、自社が直接の標的でなくても、取引先や委託先を経由して侵入される「サプライチェーン攻撃」のリスクも近年増加しています。自社のセキュリティが甘いことで、結果的に取引先にまで被害を広げてしまう可能性があることも、経営者としては認識しておくべきポイントです。
📚 用語解説
サプライチェーン攻撃:取引先や委託先など、セキュリティ対策が手薄な関連企業を経由して、本来の標的である企業に侵入する攻撃手法。自社だけでなく、取引先を含めたセキュリティ意識が求められる理由の一つです。
04 AI BOUNDARIES 【独自】AIエージェントに任せていい範囲・ダメな範囲 Claude Codeのようなツールとの安全な付き合い方
ここからが本記事の核心です。Claude Codeのような自律型AIエージェントは、コマンドの実行やファイル操作まで自動でこなせるため、「サーバー管理も全部AIに任せられるのでは」と考える方もいます。しかし、パスワードや認証情報が絡む領域では、明確な線引きが必要です。
4-1. AIに任せてよい範囲
4-2. AIに任せるべきではない範囲
パスワードやAPIキーなどの認証情報は、チャットやプロンプトの中に直接書き込んでAIに渡すべきではありません。万が一ログや通信経路から漏れた場合の被害が大きいためです。認証情報は専用の安全な保管場所(暗号化された管理システムなど)で扱い、AIには必要な操作の「指示」だけを渡す設計が基本です。
📚 用語解説
APIキー:システム同士が連携する際に使う、いわば「合言葉」のような文字列。パスワードと同様に、漏えいすると不正利用されるリスクがあるため、コードやチャットに直接書き込まず、専用の安全な場所で管理するのが原則です。
弊社では、AIエージェントに何らかの操作を任せる際、「取り返しがつく操作か」「取り返しがつかない操作か」を必ず基準にしています。取り返しがつかない操作(アカウント削除・本番データの変更等)は、必ず人間の確認を挟んでから実行するというルールを徹底しています。
やりたいことを
日本語で伝える
実行前に
変更内容を明示
取り返しがつく
操作か確認
重要操作は
必ず人が最終判断
05 GENAI CASE STUDY 【独自データ】GENAI社内のセキュリティ運用×AI活用 Claude Max 20xプラン契約会社が定める運用ルール
弊社(株式会社GENAI)では、Claude Max 20xプラン(月額$200・約30,000円)を全社契約し、経営・営業・広告・開発・経理・秘書業務まであらゆる業務にClaude Codeを組み込んでいます。ここでは、認証情報やサーバー管理に関わる業務で、実際にどのような運用ルールを敷いているかを紹介します。
| 項目 | 内容 |
|---|---|
| 契約プラン | Claude Max 20x(月$200 / 約30,000円) |
| 利用開始 | 2025年後半〜 |
| 認証情報の扱い | 平文でのコード埋め込み・画面表示を禁止。専用の保管場所で一元管理 |
| 重要操作の実行ルール | 取り返しがつかない操作は必ず人間の承認を経てから実行 |
5-1. 「見せない」「渡しきらない」を徹底する
弊社では、Claude Codeを含むAIツールに対して、パスワードや秘密鍵などの認証情報を画面表示・チャット入力させない運用を徹底しています。認証情報は専用のファイルで管理し、AIにはその中身を直接見せるのではなく「その情報を使って何をするか」という操作だけを委任する設計にしています。
5-2. 外部からの入力は「データ」として扱う
お客様からのお問い合わせフォームや、外部サイトから取得した文章など、社外から渡ってくる情報は、AIへの「指示」ではなく単なる「データ」として扱うルールを徹底しています。データの中に紛れ込んだ不審な指示文をAIがそのまま実行してしまう事故を防ぐためです。
📚 用語解説
プロンプトインジェクション:悪意のある指示文をデータの中に忍ばせておき、AIに意図しない操作をさせようとする攻撃手法。外部から取得した文章・メール・フォーム入力などを扱う際は、それを「命令」ではなく「参照する情報」として扱う設計が対策の基本になります。
5-3. それでもAI活用による削減効果は大きい
厳格なルールを敷いても、AI活用による業務削減効果は損なわれていません。むしろ「何を任せてよいか」が明確になったことで、現場の担当者が安心してAIに業務を委任できるようになり、結果的に活用範囲が広がったというのが実感です。
| 業務領域 | 主な用途 | 概算削減時間 |
|---|---|---|
| 秘書業務 | 日報生成・議事録・スケジュール調整 | 日2h → 日15分 |
| 開発 | サーバー設定の調査・手順書作成・スクリプト書き捨て | 都度数時間削減 |
| 経理 | 請求書チェック・経費仕訳・Freee連携 | 月40h → 月5h |
上記は弊社の肌感ベースの数値であり、業種・業態・担当者のスキルによって削減時間は変動します。あくまで「セキュリティルールを守りながらどこまでAI活用できるか」の参考情報としてご覧ください。
5-4. セキュリティルールを社内に定着させるまでの流れ
弊社でも、最初から完璧なルールがあったわけではありません。以下のような4ステップを踏みながら、現在の運用ルールに落ち着きました。
最低限の禁止事項
だけを決める
現場で運用しながら
抜け漏れを洗い出す
ルールを
明文化・共有
定期的な
棚卸しを習慣化
重要なのは、最初から網羅的なルールブックを作ろうとしないことです。「認証情報を渡さない」「取り返しがつかない操作は必ず確認を挟む」という最低限の2点さえ守れば、あとは運用しながら少しずつ肉付けしていく方が現実的に機能します。厳格すぎるルールを最初に課すと、現場が守りきれずに形骸化してしまうケースの方が実際には多く見られます。
06 COMMON MISTAKES よくある間違い・注意点 passwdコマンド・AI活用それぞれの落とし穴
6-1. rootユーザーでの操作は最小限にする
passwdコマンドを含むサーバー操作は、可能な限りroot(最上位の管理者権限)ではなく、必要な権限だけを持つユーザーで行うのが原則です。root権限での操作は、誤操作が起きた際の被害範囲が非常に大きくなるためです。
📚 用語解説
root権限:Linuxサーバーにおける最上位の管理者権限。あらゆるファイル・設定・ユーザーアカウントを操作できる強力な権限であるため、日常的な操作には必要最小限の権限を持つ別のユーザーを使うのが一般的な運用です。
6-2. パスワードの使い回し・簡易化
「覚えやすいから」という理由で、複数のサーバー・システムで同じパスワードを使い回すのは典型的なアンチパターンです。1つのシステムから漏えいした場合、他のすべてのシステムに被害が波及するリスクがあります。
6-3. AIへの丸投げによる「ブラックボックス化」
AIエージェントに操作を任せる際、結果だけを見て「よく分からないけどうまくいったから良し」としてしまうと、何が実行されたのかを誰も把握していない状態に陥ります。重要な操作については、AIが提示した変更内容を必ず人間が読んで理解したうえで承認する習慣が欠かせません。
Claude Codeに重要な操作を依頼する際は「実行前に変更内容を説明してください」と一言添えるだけで、意図しない実行を防ぎやすくなります。AIに確認のステップを組み込む癖をつけましょう。
6-4. 「動いているから大丈夫」という判断の危うさ
システムが正常に動いているからといって、セキュリティ面で問題がないとは限りません。不正アクセスやアカウントの不正利用は、表面上のサービス提供には影響を与えずに進行することが多く、「見た目に問題がない」ことと「安全である」ことは別物です。定期的な棚卸しやログの確認を、問題が起きていないときこそ実施する意識が重要になります。
アカウントの棚卸しは最低でも半年に1回、退職者・異動者対応は都度即日、認証情報の見直しは年1回を目安に、カレンダーに組み込んでおくことをお勧めします。「気づいたときにやる」では、結局実施されないまま数年が経過するケースが大半です。
07 GLOSSARY FOR EXECUTIVES 非エンジニアが押さえるべき最低限のセキュリティ用語 専門用語を知らなくても会話ができるようになる
経営者や管理職がpasswdコマンドを自分で打つ必要はありません。しかし、以下の用語のボキャブラリーを持っておくだけで、エンジニアやAIとの会話が驚くほどスムーズになります。
| 用語 | 意味 | 経営者が押さえるポイント |
|---|---|---|
| アカウントロック | 一時的にログインできなくする措置 | 退職者対応で即日実施できているか |
| 権限(パーミッション) | 誰が何を操作できるかの範囲 | 必要最小限の権限になっているか |
| 多要素認証(MFA) | パスワードに加えて別の認証手段を要求する仕組み | 重要システムで導入されているか |
| 認証情報の棚卸し | 使われているアカウント・権限を定期的に見直す作業 | 年に1回以上実施されているか |
📚 用語解説
多要素認証(MFA):パスワードだけでなく、スマートフォンアプリの確認コードや指紋認証など、複数の手段を組み合わせて本人確認を行う仕組み。パスワードが漏れても不正ログインを防ぎやすくなるため、重要なシステムには導入が推奨されます。
これらの用語を知っているだけで、「うちの会社は退職者対応が即日できているか」「重要なシステムに多要素認証は入っているか」といった、経営者として本来問うべき質問ができるようになります。コマンドの詳細はエンジニアやAIに任せ、経営者は「仕組みとして機能しているか」を問う役割に徹するのが合理的な分業です。
08 CONCLUSION まとめ コマンドの詳細より「運用ルール」を先に固める
この記事では、Linuxのpasswdコマンドの基本的な使い方から、パスワード管理が経営リスクに直結する理由、そしてAIエージェントに任せていい範囲・ダメな範囲までを解説しました。最後にポイントを振り返ります。
パスワード管理もAI活用も、突き詰めると「何を任せて、何を任せないかを明確に決めること」に尽きます。この線引きさえできていれば、コマンドの細かい使い方を覚えなくても、経営者としてリスクをコントロールしながらAIの恩恵を受けられます。
最後にもう一つ、経営者の方にお伝えしたいことがあります。それは、セキュリティ運用もAI活用も「一度整えたら終わり」ではないということです。技術もリスクも日々変化していくため、半年〜1年に一度は運用ルールそのものを見直す機会を設けることをお勧めします。passwdコマンドのような基本コマンドの意味を理解しておくことは、その見直しの際に「現場が何を言っているのか」を経営者自身が判断できる土台になります。
「AIに何を任せるか」の線引きも、一緒に設計します
AI活用のスピードとセキュリティは、ルール次第で両立できます。
貴社の業務のどこにAIを組み込み、どこは人の承認を残すべきか、無料相談で整理します。
NEXT STEP
この記事の内容を、あなたのビジネスで
実践してみませんか?
AI活用を自社で回せるようになりたい方へ
AI鬼管理
Claude Code・Cowork導入支援から業務設計・社内浸透まで実践ベースで伴走。「自社で回せる組織」を90日で作る経営者向けトレーニング。
よくある質問
Q. passwdコマンドを間違えて実行すると、すぐにサーバーが止まりますか?
A. 一般的なパスワード変更やアカウントロックのコマンドで、直ちにサーバー全体が停止することは通常ありません。ただし、rootユーザーのパスワードを誤って変更・削除すると管理者ログインができなくなるなど、復旧に手間がかかるケースはあるため、重要な操作は慎重に行う必要があります。
Q. AIエージェントにサーバー管理を任せるのは危険ですか?
A. 「何を任せるか」の設計次第です。調査・説明・案の提示までをAIに任せ、認証情報の直接入力や取り返しがつかない操作の自動実行を避ければ、リスクを抑えながら業務効率化の恩恵を受けられます。
Q. 退職者のアカウントは、いつまでに対応すべきですか?
A. 理想は退職・異動の連絡を受けたその日のうちにアカウントをロックすることです。引き継ぎ作業が完了した後に、削除するかどうかを判断する運用が一般的です。対応が遅れるほど、不正アクセスのリスクが積み上がります。
Q. パスワードの使い回しはなぜそこまで危険なのですか?
A. 1つのシステムからパスワードが漏えいした場合、同じパスワードを使っている他のすべてのシステムが芋づる式に不正アクセスされるリスクがあるためです。システムごとに異なるパスワードを設定し、可能であれば多要素認証も組み合わせることが推奨されます。
Q. 非エンジニアの経営者でも、セキュリティ運用に関わるべきですか?
A. 関わるべきです。コマンドの実行自体はエンジニアやAIに任せて構いませんが、「退職者対応は即日か」「認証情報をAIに渡していないか」といったルールが機能しているかを問う役割は、経営者が担うべきガバナンスの一部です。
Q. Claude Codeに認証情報を渡さずに、サーバー関連の作業を効率化できますか?
A. できます。手順書の作成、ログの要約、設定変更の「案」の提示など、認証情報そのものに触れない範囲でもAIエージェントが担える業務は多くあります。実際の実行は人間が最終確認したうえで行う運用が安全です。
Claude Codeで業務自動化を90日で叩き込む
経営者向けの伴走型パーソナルトレーニング
Claude Code を業務に落とし込む
専門研修コース一覧
受講者本人の業務を題材に、「使いこなせる」状態になるまで伴走する研修プログラム。1対1特化型・ハンズオン・法人講座の3コースを展開中。業務特化・実装まで踏み込むタイプのClaude Code研修です。
研修コース一覧を見る →AI鬼管理へのお問い合わせ
この記事を読んで気になった方へ。
AI鬼管理の専門スタッフが、御社に最適な
業務自動化プランを無料でご提案します。




