Posting als Antwort, damit es einfacher gefunden werden kann (ursprünglich in Kommentaren).
Der Standard-Benutzername, unter dem Windows-Dienste ausgeführt werden, lautet einfach "SYSTEM". So kann die Befehlszeilenmethode Berechtigungen festlegen:
icacls .\private.key /inheritance:r icacls .\private.key /grant:r "SYSTEM":"(R)"