Microsoft Learn の「Plan for an Azure File Sync deployment(Azure File Sync のデプロイ計画)」では、2026年6月12日にクラウドエンドポイントの権限要件が更新されました。
結論として、ストレージアカウントを閲覧できるだけの権限では、Azure File Syncのクラウドエンドポイントを作成・更新できなくなります。特に、Azure File Sync AdministratorとストレージアカウントのReaderだけを組み合わせていた管理者や、自動化用サービスプリンシパルは確認が必要です。既存データの移行やAzure File Syncエージェントの更新、料金変更が発表されたわけではありません。(GitHub)
2026年6月12日に変更された内容
公式ドキュメントの更新履歴には、2026年6月12日付で「Update permissions details for Azure File Sync」と「Update permissions requirements for Azure File Sync」の2件が記録されています。変更の中心は、クラウドエンドポイントを操作するときに必要なAzure RBAC権限の明確化です。(GitHub)
| 確認項目 | 変更後の要点 |
|---|---|
| 対象操作 | クラウドエンドポイントの作成・更新 |
| 対象リソース | Azureファイル共有を格納するストレージアカウント |
| 影響する権限 | ストレージアカウントのReaderだけでは不足 |
| 非マネージドID構成 | listKeys/actionとListAccountSas/actionを含むロールが必要 |
| マネージドID構成 | Azure File SyncのマネージドIDまたはサービスプリンシパルに適切なストレージ権限が必要 |
| 直接影響しないもの | 通常のファイル利用者、既存データ、同期済みファイルの保存形式 |
非マネージドID構成では、管理者または自動化用サービスプリンシパルに、次の2つの操作を許可するロールが必要です。
Microsoft.Storage/storageAccounts/listKeys/action
Microsoft.Storage/storageAccounts/ListAccountSas/action
マネージドID構成では、Azure File Syncが利用するマネージドIDやサービスプリンシパルに、Reader and Data AccessやStorage File Data Privileged Contributorなど、用途に応じたストレージ関連ロールを割り当てます。(GitHub)
Azure File Syncの権限は2つのリソースで確認する
Azure File Syncでは、オンプレミスまたはAzure上のWindows ServerをAzureファイル共有のキャッシュとして利用できます。構成には主に次のリソースが登場します。
- ストレージ同期サービス:登録済みサーバーや同期グループを管理する
- 同期グループ:クラウド側とサーバー側の同期関係を定義する
- クラウドエンドポイント:同期先となるAzureファイル共有
- サーバーエンドポイント:Windows Server上の同期対象パス
今回の変更で重要なのは、ストレージ同期サービスとストレージアカウントが別リソースであり、それぞれに必要な権限がある点です。(Microsoft Learn)
| 操作 | 確認するスコープ | 主な権限 |
|---|---|---|
| サーバー登録や同期グループの管理 | ストレージ同期サービス | Azure File Sync Administrator、Contributor、Ownerなど |
| クラウドエンドポイントの作成・更新 | 対象ストレージアカウント | 認証方式に応じた追加のストレージ権限 |
| Azureファイル共有内のデータ操作 | ファイル共有またはストレージアカウント | Storage File Data系ロールなど |
たとえば、運用担当者にストレージ同期サービスのAzure File Sync Administratorを割り当てても、対象ストレージアカウントではReaderしか持っていない場合、クラウドエンドポイントの作成や更新に失敗する可能性があります。
影響を受けるユーザーと影響が小さいユーザー
早急に確認すべきユーザー
次の構成では、権限不足が発生しやすくなります。
| 利用状況 | 影響 |
|---|---|
| ストレージアカウントにReaderだけを割り当てている | クラウドエンドポイントの作成・更新が失敗する可能性が高い |
| カスタムロールを使用している | 必要な2つのActionsが含まれているか確認が必要 |
| Bicep、ARM、PowerShellなどで自動構築している | デプロイに使うサービスプリンシパルの権限確認が必要 |
| 権限をPIMで一時付与している | 作業時に対象ストレージアカウント側のロールも有効化する必要がある |
| マネージドIDへ移行中 | サービスと登録済みサーバーのIDに割り当てられたロールを確認する必要がある |
直接的な影響が小さいユーザー
Windows ServerのSMB共有を通常どおり利用する一般ユーザーには、直接の設定変更はありません。
また、更新内容はクラウドエンドポイントの「作成・更新」に関するものです。公式の更新差分には、既存の正常な同期を停止することや、クラウドエンドポイントを再作成する指示は含まれていません。したがって、既存環境を利用しているだけであれば緊急性は比較的低いものの、次回の構成変更やサーバー移行前には確認しておく必要があります。(GitHub)
設定・更新・移行・料金・期限で確認すべきこと
| 項目 | 対応 |
|---|---|
| 設定 | ストレージ同期サービスとストレージアカウントの両方でロール割り当てを確認する |
| エージェント更新 | 今回の権限変更だけを理由としたエージェント更新は案内されていない |
| データ移行 | 既存データのコピーや再同期、エンドポイントの作り直しは案内されていない |
| 認証方式の移行 | 共有キーからマネージドIDへ変更する場合は、別途マネージドIDの前提条件とロールを確認する |
| 料金 | 2026年6月12日の更新差分に料金改定や新しい追加料金の記載はない |
| 期限 | 明確な移行期限や猶予期限は記載されていない |
| 推奨時期 | 次回のクラウドエンドポイント作成・更新や本番メンテナンスの前に確認する |
期限が明示されていなくても、権限要件はすでに操作結果へ影響する可能性があります。「期限がないから対応不要」ではなく、次回の変更作業までに点検するのが安全です。(GitHub)
Azureポータルで権限を確認する手順
認証方式を確認する
最初に、Azure File Syncが共有キーを使う構成か、システム割り当てマネージドIDを使う構成かを確認します。
- Azureポータルで対象のストレージ同期サービスを開く
- 「設定」から「マネージドID」を開く
- 登録済みサーバーがマネージドIDを使用中か確認する
- 自動化している場合は、実際にデプロイを実行するサービスプリンシパルも特定する
PowerShellでは、ストレージ同期サービスのUseIdentityや、登録済みサーバーのActiveAuthTypeを確認できます。マネージドIDを有効にすると、ストレージ同期サービスや登録済みサーバーのIDに、Storage Account ContributorやStorage File Data Privileged Contributorなどのロールが割り当てられます。(Microsoft Learn)
ストレージ同期サービス側の権限を確認する
- 対象のストレージ同期サービスを開く
- 「アクセス制御(IAM)」を開く
- 「アクセスの確認」を選択する
- 作業者またはサービスプリンシパルを検索する
- Azure File Sync Administrator、Contributor、Ownerなどの有効な割り当てを確認する
Azure File Sync Administratorは、ストレージ同期サービスの管理に特化した組み込みロールです。ロール割り当てを作成できる権限も含まれますが、割り当て可能なロールと対象プリンシパルを制限する条件が設定されています。(Microsoft Learn)
ストレージアカウント側の権限を確認する
- クラウドエンドポイントが参照するストレージアカウントを開く
- 「アクセス制御(IAM)」を開く
- 「アクセスの確認」で作業者またはサービスプリンシパルを検索する
- 継承されたロールを含めて確認する
- カスタムロールの場合は、必要なActionsが含まれているか確認する
非マネージドID構成では、少なくとも次の2つが必要です。
Microsoft.Storage/storageAccounts/listKeys/action
Microsoft.Storage/storageAccounts/ListAccountSas/action
「Reader and Data Access」は、この2つの操作とストレージアカウントの読み取りを含む組み込みロールです。ただし、名前にReaderと付いていても、ストレージアカウントキーやAccount SASを取得できるため、キー経由でストレージ内のデータへ広くアクセスできます。単純な読み取り専用ロールとして扱わないよう注意してください。(Microsoft Learn)
PowerShellでロール割り当てを確認する
多数の環境を管理している場合は、PowerShellで作業者やサービスプリンシパルの割り当てを確認すると効率的です。
$storageAccount = Get-AzStorageAccount `
-ResourceGroupName "<resource-group>" `
-Name "<storage-account>"
Get-AzRoleAssignment `
-ObjectId "<principal-object-id>" `
-Scope $storageAccount.Id
カスタムロールや組み込みロールに含まれるActionsは、次のように確認できます。
$role = Get-AzRoleDefinition -Name "<role-name>"
$role.Permissions.Actions
出力結果に、次の2つが含まれるかを確認します。
Microsoft.Storage/storageAccounts/listKeys/action
Microsoft.Storage/storageAccounts/ListAccountSas/action
Get-AzRoleAssignmentは指定したスコープで有効なロール割り当てを確認でき、Get-AzRoleDefinitionでは各ロールのActionsやDataActionsを調べられます。(Microsoft Learn)
マネージドID構成で確認するポイント
マネージドIDを利用すると、Azure File Syncが共有キーを直接利用する構成を減らせます。ただし、マネージドIDを有効にするだけでは不十分で、ストレージアカウントやAzureファイル共有へのロール割り当てが必要です。
公式の設定手順では、主に次の割り当てが行われます。
- ストレージ同期サービスのマネージドIDにStorage Account Contributor
- ストレージ同期サービスのマネージドIDにStorage File Data Privileged Contributor
- 登録済みサーバーのマネージドIDにStorage File Data Privileged Contributor
Azure外のWindows Serverでシステム割り当てマネージドIDを使う場合は、Azure Arc対応サーバーであることも確認します。また、ストレージ同期サービス、サーバー、マネージドID、RBAC割り当ては同じMicrosoft Entraテナント内に置く必要があります。(Microsoft Learn)
権限変更で失敗しやすいポイント
ReaderとReader and Data Accessを混同する
Readerはリソースの参照が中心で、今回必要とされたキー取得やAccount SAS取得の操作を含みません。
Reader and Data Accessには必要な操作が含まれますが、ストレージキーを取得できる強い権限です。名称だけで判断せず、ロール定義のActionsを確認してください。
作業者だけを確認し、自動化IDを確認しない
Azureポータルで操作する個人アカウントに十分な権限があっても、BicepやPowerShell、CI/CDで使うサービスプリンシパルに権限がなければ、自動デプロイは失敗します。
実際にクラウドエンドポイントを作成・更新するプリンシパルを特定して確認することが重要です。
ストレージ同期サービス側だけにロールを付与する
Azure File Sync Administratorをストレージ同期サービスに割り当てただけでは、非マネージドID構成で必要なストレージアカウントのキー関連権限を満たさない場合があります。
ストレージ同期サービスとストレージアカウントを別々に点検してください。
問題解決のためにサブスクリプション全体へOwnerを付与する
OwnerやContributorで権限不足を回避できる場合はありますが、必要以上に広いスコープへの恒久的な付与は避けるべきです。
対象ストレージアカウントに限定し、PIMによる時間制限付きの有効化や、必要な操作だけを含む既存ロールを検討してください。
既存環境で今すぐ行うチェックリスト
- ストレージ同期サービスごとに認証方式を確認する
- クラウドエンドポイントの対象ストレージアカウントを一覧化する
- 手動作業者と自動化用サービスプリンシパルを分けて確認する
- ストレージアカウントでReaderだけになっているプリンシパルを抽出する
- カスタムロールに
listKeys/actionとListAccountSas/actionがあるか確認する - マネージドID構成ではサービスとサーバーのIDに必要なロールがあるか確認する
- 本番変更前に検証環境でクラウドエンドポイントの作成または更新をテストする
- 不要になった広範なOwnerやContributorの割り当てを見直す
今回の変更で優先すべき対応
2026年6月12日の「Plan for an Azure File Sync deployment」の変更点は、新機能追加や料金改定ではなく、クラウドエンドポイントを作成・更新するためのストレージ権限要件の変更・明確化です。
まず、次回作業で使用するユーザーまたはサービスプリンシパルを特定してください。次に、ストレージ同期サービスと対象ストレージアカウントのIAMを別々に確認します。非マネージドID構成では2つのキー関連Actions、マネージドID構成ではサービスと登録済みサーバーのロール割り当てが確認ポイントです。
既存の同期環境を慌てて作り直す必要はありません。次回のエンドポイント追加、構成変更、サーバー移行に入る前にRBACを点検し、検証環境で操作できることを確認するのが現実的な対応です。

コメント