Windows Server 2019で部門向けファイルサーバーを作る流れを、設計、NTFS権限、SMB共有、クライアント確認、バックアップまでまとめます。共有フォルダーを作成して「Everyone:フルコントロール」にするだけでは、情報漏えいと復旧不能の原因になります。先にデータ分類、容量、利用者グループ、読み取り/変更の境界、バックアップ、監査、停止時間を決めます。
共有アクセスの実効権限は、共有アクセス許可とNTFSアクセス許可の両方に左右されます。許可と拒否、直接付与とグループ付与を混在させず、テスト用の一般ユーザーで確認します。
構築前の設計
- 共有名、物理パス、用途、データ所有者、管理責任者
- 読み取り、変更、管理のADセキュリティグループ
- 現在容量、増加率、最大ファイル、空き容量の警告値
- バックアップ頻度、保持、オフライン/イミュータブル保護、復元目標
- SMB暗号化・署名、ネットワーク分離、許可するクライアント
- 監査対象、個人情報・機密情報の保存可否、退職・異動時の権限見直し
OSとデータは可能なら別ボリュームに分け、ボリューム、ファイルシステム、割り当て単位、重複排除の要否をワークロードから決めます。RAIDは可用性を助けますが、誤削除や暗号化へのバックアップにはなりません。容量警告とバックアップの保存先も同じ障害ドメインへ集中させません。
フォルダーとグループを準備する
例としてDドライブにD:\Shares\Salesを作り、AD側にSales_Read、Sales_Modify、FS_Adminsのような役割グループを用意します。利用者をフォルダーACLへ直接追加せず、業務グループを役割グループへネストする設計にすると異動時の変更点を減らせます。命名規則と所有者を台帳に残します。
親フォルダーからの継承を止める必要がある場合は、既存権限の変換/削除がどの対象へ影響するかを確認します。SYSTEMと管理者の復旧経路を消さず、Domain Adminsを日常のファイル操作グループにしません。「拒否」は意図しないネストで効くため、例外を拒否で積み重ねるより許可グループを整理します。
SMB共有を作成する
Server Managerの「ファイル サービスと記憶域サービス」から共有ウィザードを使うか、New-SmbShareを使います。PowerShell例は名前とパスを必ず環境用に置換し、テストサーバーで確認してください。Copy&Pasteで本番へ実行しません。
New-Item -ItemType Directory -Path 'D:\Shares\Sales'
New-SmbShare -Name 'Sales' -Path 'D:\Shares\Sales' -ChangeAccess 'CONTOSO\Sales_Modify' -ReadAccess 'CONTOSO\Sales_Read' -FullAccess 'CONTOSO\FS_Admins'
New-SmbShareの-ChangeAccess、-ReadAccess、-FullAccessは共有アクセス許可です。別途NTFS ACLを設定します。アクセスベースの列挙、オフラインキャッシュ、暗号化、継続的可用性などのオプションは名称だけで有効にせず、クライアント、性能、クラスタ要件を確認します。
NTFS権限を設定する
- 共有ルートのプロパティから「セキュリティ」→「詳細設定」を開き、現在の所有者と継承元を記録します。
- 読み取りグループへ、一覧・読み取り・実行に必要な権限を付与します。
- 変更グループへ、作成・更新・削除に必要な変更権限を付与します。削除可否を業務要件と照合します。
- 管理グループへフルコントロールを付けます。日常利用者と管理者を分離します。
- 適用先が「このフォルダーのみ」か「サブフォルダーとファイル」かを確認します。
- 一般ユーザー、変更ユーザー、非対象ユーザーの3種類で実効アクセスを検証します。
共有権限を広くしNTFSだけで絞る運用もありますが、理由と責任境界を文書化します。二層で細かく管理する場合は、どちらが拒否しているのか診断しにくくなります。組織の標準を一つ選び、例外を増やさないことが重要です。
クライアントから確認する
- UNCパス(例: \server\Sales)で接続し、DNS名を使う
- 読み取りユーザーが閲覧でき、作成・変更・削除できないこと
- 変更ユーザーが許可範囲で作成・更新できること
- 非対象ユーザーが一覧またはアクセスを拒否されること
- 大容量・長い名前・日本語名・業務アプリのロック動作
- サーバー再起動後、VPN経由、別サイトからの性能と認証
管理者アカウントで成功しても利用者テストにはなりません。資格情報キャッシュや別セッションが残ると異なるユーザーでの確認が歪むため、テスト端末、サインイン、接続状態を分けます。既存SMBセッションを切断する場合は未保存ファイルへの影響を利用者と確認します。
SMBを安全に運用する
SMB1は古い互換性のために安易に有効化せず、必要と主張する機器は更新・隔離・置換を検討します。MicrosoftのSMB強化資料を基準に、署名、暗号化、NTLM制限、ゲストアクセス、ファイアウォール、管理共有、監査を環境ごとに評価します。一括変更はパイロットから始めます。
ファイルサーバーをインターネットへ直接公開せず、SMBは必要な社内セグメントやVPNからだけ許可します。管理ポートも管理ネットワークへ制限し、EDR、更新、脆弱性管理を継続します。ランサムウェア対策は書き込み権限最小化、端末防御、バックアップ分離、検知と初動を組み合わせます。
バックアップと復元試験
バックアップ対象はデータだけでなく、共有名、SMB設定、NTFS ACL、所有者、監査、クォータ、暗号化鍵、復元順序です。日次の成功表示だけでなく、ランダムなファイル、ACL付きフォルダー、別サーバーへの復元を定期試験します。復元したファイルを本番と混同しない隔離先を用意します。
シャドウコピーは利用者の自己復元に便利ですが、同じボリューム故障や攻撃に耐える独立バックアップではありません。世代数、容量、スケジュールを監視し、法定保持と削除要請も考慮します。データ所有者とITが、何をどこまで戻せるかを合意しておきます。
運用チェック
- 空き容量、増加率、最大ファイル、SMBセッション、オープンファイル
- 失敗した認証、権限変更、共有設定変更、マルウェア検知
- バックアップ成功、隔離コピー、復元テストの最終日
- グループ所有者とメンバー、休職・退職・異動反映
- OSとストレージの更新、再起動、保守時間、利用者通知
- 共有廃止時の読み取り専用化、保持、削除承認と証跡
構築完了の判定は共有が開けたことではありません。対象者だけが必要な操作をでき、非対象者が拒否され、停止・復元・容量超過・権限変更を運用できることです。設定値とテスト証跡を残し、半年または組織変更のたびに再確認します。
共有名を変更・廃止するとき
共有名やサーバー名はショートカット、業務アプリ、スクリプト、複合機、バックアップへ埋め込まれています。変更前にアクセスログと所有者へ確認し、読み取り専用期間、案内、移行先、DNS/DFSの扱い、旧共有の終了日を決めます。旧名を永久に残すと監査と障害対応が複雑になります。
廃止時は共有を突然削除せず、新規書き込み停止、最終バックアップ、復元確認、保持・法務確認、所有者承認の順で進めます。NTFSデータを消しただけではバックアップや同期先に残るため、保存先ごとの削除証跡を管理します。

コメント