Postar como resposta para que seja mais fácil encontrá-lo (originalmente nos comentários).
O nome do usuário padrão em que os serviços do Windows são executados é simplesmente "SYSTEM". Assim, o método da linha de comando para definir permissões:
icacls .\private.key /inheritance:r
icacls .\private.key /grant:r "SYSTEM":"(R)"