動画やEXEファイルをファイルサーバーに保存させない設定方法

Windows Serverの共有フォルダーへ動画やEXEファイルを保存させない基本手段は、File Server Resource Manager(FSRM)のファイルスクリーンです。対象はNTFSボリュームで、ファイル名パターンをまとめた「ファイルグループ」を作り、まずパッシブスクリーニングで影響を観測した後、検証済みの共有だけをアクティブスクリーニングへ変更します。FSRMは拡張子を基準に書き込みを止める仕組みであり、ファイル内容を判定するマルウェア対策ではありません。既存ファイルは消えず、名前を変えたファイルも識別できないため、容量管理とセキュリティ対策を分けて設計してください。

目次

FSRMでできることと限界を確認する

FSRMはWindows Serverの役割サービスで、フォルダーのクォータ、ファイルスクリーン、分類、ストレージレポートを管理します。Microsoftの現行資料では、FSRMの対象ファイルシステムはNTFSで、ReFSはサポートされません。設定前に共有の実体パス、ボリュームのファイルシステム、フェールオーバー構成、バックアップや業務アプリの書き込み先を台帳で確認します。

ファイルスクリーンは、*.mp4や*.exeなどのファイル名パターンへ一致する保存を制御します。実行可能な内容を解析したり、署名やハッシュを検証したりはしません。拡張子を.txtへ変えた実行ファイルは検出できないため、Microsoft Defender、アプリ制御、アクセス権、利用者教育を置き換える機能ではないと明記します。

対象共有と業務上の例外を先に洗い出す

共有の最上位へ一律適用すると、ソフトウェア配布用のEXE、研修動画、会議録画、監視システムの出力、バックアップ製品の作業ファイルまで止める可能性があります。共有ごとの所有者、用途、利用部門、保存が必要な拡張子、保存期限を確認し、適用対象と例外対象を一覧にします。容量削減が目的なら、大容量ファイルレポートも併用します。

既存データは「ファイルグループ別のファイル」レポートなどで読み取り調査します。既に動画やEXEがあるからといって、先に削除しません。所有者、最終アクセス、業務用途、バックアップ有無を確認し、保管・移動・削除を別の承認作業にします。スクリーン設定と過去データ整理を同じ変更へ混在させないと、問題発生時の原因を切り分けやすくなります。

ファイルグループのパターンをレビューする

FSRMの「ファイル スクリーンの管理」「ファイル グループ」で、既定のオーディオ・ビデオ系や実行可能ファイル系グループを確認できます。ただし、名称だけで採用せず、「含めるファイル」と「除外するファイル」の実パターンを開きます。Microsoftの仕様では標準ワイルドカードを使い、たとえば*.exeはEXEファイル名に一致します。

動画ならmp4、mov、mkv、avi、wmvなど、組織が実際に扱う形式を選びます。EXEだけを禁止する依頼へ、msi、cmd、bat、ps1、dllなどを無断で追加しません。必要なら「共有禁止の動画」「共有禁止のEXE」のように目的別の新規グループを作り、所有者と更新日を説明へ残します。除外パターンは例外を広げ過ぎないよう個別にレビューします。

テンプレートは最初にパッシブで作る

「ファイル スクリーンの管理」「ファイル スクリーン テンプレート」で新しいテンプレートを作成し、検証段階では「パッシブ スクリーニング」を選びます。パッシブは保存を止めず、設定した通知を発生させます。Microsoftは、アクティブが禁止ファイルの保存を防ぎ、パッシブは通知のみで保存を許可すると区別しています。

対象のファイルグループを選び、まずイベントログまたは監査レポートへ記録します。メールやコマンド実行を最初から増やすと通知洪水や予期しない処理につながるため、監査結果を確認してから追加します。テンプレート名には対象、動作、版を含め、単発のカスタム設定ではなくテンプレートからスクリーンを作ると、将来の変更を集中管理できます。

対象フォルダーへファイルスクリーンを割り当てる

「ファイル スクリーン」で「ファイル スクリーンの作成」を選び、UNCパスではなくサーバー上の対象ローカルフォルダーパスを指定します。Microsoftの現行手順では、スクリーンは選択したフォルダーとそのサブフォルダーへ適用されます。共有名と実体パスを取り違えず、同じボリューム上の別共有まで含まれないかを確認します。

作成したパッシブテンプレートを適用し、説明に変更番号、所有部門、例外申請先を残します。PowerShellを使う場合も、変更前にGet-FsrmFileScreenで既存スクリーンを読み取り、同じパスへの重複や親フォルダー由来の設定を確認します。この記事では誤適用を避けるため、環境固有のパスを含む一括作成コマンドは提示しません。

監査結果から実際の影響を判定する

ファイルスクリーン監査を使う場合は、FSRMの「オプションの構成」「ファイル スクリーン監査」で記録を有効にします。その後、代表利用者が業務で保存するファイルを観測し、禁止候補のファイル名、保存先、実行ユーザー、発生時刻を確認します。監査データには利用者名やパスが含まれるため、閲覧権限と保管期限を決めます。

監査期間中に保存が一件もなかった場合も、ルールが安全だと断定できません。月末処理、研修、ソフトウェア展開など周期的な用途を所有者へ確認します。結果をファイルグループ別、共有別、部門別に集計し、正当な書き込みは例外フォルダーへ分離するか、別の保管サービスへ移すかを合意してから遮断へ進みます。

アクティブへ切り替えて保存を拒否する

検証用共有で合意が取れたら、対象テンプレートまたはファイルスクリーンをアクティブスクリーニングへ変更します。アクティブでは、指定ファイルグループに一致する新規保存や名前変更が拒否されます。既存の禁止対象ファイルはアクセス可能なままで、自動削除もされません。変更時間、対象パス、適用グループを記録します。

全社共有の最上位へ即時適用せず、検証共有、代表部門、対象全体の順で段階化します。ファイル同期アプリや複合ファイル処理では一時拡張子を使う場合があるため、通常のドラッグ操作だけでなく、Office保存、アプリ出力、バックアップ、同期、名前変更も試します。失敗率と問い合わせを監視し、想定外の業務停止なら対象スクリーンだけをパッシブへ戻します。

例外はサブフォルダーへ限定する

研修部門だけ動画を必要とする場合などは、親のスクリーンを広く解除せず、指定サブフォルダーへファイルスクリーン例外を作成します。Microsoftの仕様では、例外は指定したサブフォルダーとその配下で親側のスクリーンを上書きします。ファイルスクリーンがある親フォルダーそのものへ例外は作れないため、例外専用の子フォルダーを設計します。

例外パスには最小権限のNTFSアクセス許可を設定し、誰でも書き込める退避場所にしません。例外理由、対象拡張子、所有者、期限を記録し、期限切れを定期レビューします。例外フォルダーにEXEを置けることは実行を許可することと同義ではありません。ダウンロード・実行経路にはDefenderやアプリ制御など別の防御を維持します。

通知はイベントログから始める

遮断の事実を管理者へ知らせるには、テンプレートの通知でイベントログ、メール、コマンド、レポートを選べます。まずイベントログを有効にし、監視基盤が必要なイベントを収集できるか確認します。メールを使うならFSRM全体のSMTPサーバー、差出人、既定管理者宛先を設定し、テストメールを送って到達を確認します。

同じ利用者が何度も保存を試すと通知が集中します。FSRMには同一問題の通知間隔を制御する通知制限があり、既定は通知種類ごとに60分です。組織のインシデント対応時間に合わせて調整し、個人情報を含む完全パスを広範なメーリングリストへ送らないようにします。コマンド通知は高い影響があるため、署名・権限・入力値をレビューできない限り使用しません。

クライアント視点で拒否と許可を試す

検証用アカウントと共有で、小さな無害のダミーファイルを使い、許可拡張子の新規作成・上書き・名前変更が成功し、動画とEXEの保存が拒否されることを確認します。既存ファイルの読み取り、業務アプリの保存、サブフォルダー、例外フォルダーも試します。本物の実行ファイルや機密動画をテスト用にコピーする必要はありません。

サーバー側では対象スクリーン、テンプレート、ファイルグループ、イベント、通知を照合します。クライアントの「アクセスが拒否されました」だけでは、NTFS権限、空き容量、SMB障害との区別ができません。発生時刻とファイル名を合わせ、FSRMのイベントが記録されていることを確認して初めてスクリーンによる拒否と判断します。

ロールバックと継続運用を決める

想定外の業務影響が出た場合は、FSRM役割を削除したり全スクリーンを消したりせず、問題の対象パスだけをパッシブへ戻します。変更前にGet-FsrmFileScreenの結果、テンプレート、ファイルグループ、通知、例外を保存し、復元する版を特定できるようにします。解除後は同じ保存操作を再試験します。

運用開始後は、拒否件数、正当な例外申請、共有容量、大容量ファイル、通知失敗を月次で確認します。拡張子の追加は業務影響を伴う変更として、パッシブ観測からやり直します。FSRMだけで「危険ファイルを完全に禁止できた」と評価せず、Defender検出、実行制御、アクセス監査、バックアップ復元試験も別の指標で監視します。

確認チェックリスト

  • 対象ボリュームがNTFSであることを確認する
  • 既存ファイルと業務例外をレポートで調査する
  • ファイルグループの含める・除外するパターンをレビューする
  • パッシブで観測してから限定範囲をアクティブへ変える
  • 例外はサブフォルダーと期限を限定する
  • 拒否・許可・通知・ロールバックをクライアントから試す

FSRMのファイルスクリーンは、共有の容量方針と保存ルールを実装するには有効ですが、拡張子を見ているだけです。動画やEXEの保存禁止をマルウェア対策と混同せず、既存ファイル調査、パッシブ監査、限定したアクティブ化、例外管理、通知、戻し方を一つの運用にしてください。最上位共有への一括適用や既存データの無確認削除を避けることで、容量対策が業務停止へ変わるリスクを抑えられます。

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次