結論からいうと、Windowsの共有フォルダー権限は「共有の権限」と、フォルダー自体に設定する「セキュリティ(NTFS)の権限」を分けて考えると整理できます。利用者を個別に追加し続けるのではなく、閲覧者・更新者・管理者のグループを作り、必要最小限の権限を両方の層で許可するのが基本です。ネットワーク経由では両方の判定を通るため、一方だけで許可しても、もう一方が拒否していれば目的の操作はできません。
家庭内の数台で使う場合も、会社のドメイン環境でも考え方は同じです。安易に「Everyoneへフルコントロール」を付けたり、パスワード保護を解除したりする必要はありません。まず誰が何をするフォルダーなのかを決め、読み取り、変更、権限管理を分離します。
最初に決める権限設計
| 役割 | 共有側の目安 | NTFS側の目安 | できること |
|---|---|---|---|
| 閲覧者 | 読み取り | 読み取りと実行 | 一覧表示、ファイルを開く、コピー |
| 更新者 | 変更 | 変更 | 作成、編集、名前変更、通常の削除 |
| 管理者 | フルコントロール | フルコントロール | 権限変更や所有権を含む管理 |
通常の利用者にフルコントロールは不要です。「変更」はファイルの更新や削除を含むため、削除させたくない業務では、詳細なNTFS権限を設計する必要があります。ただし、細かな拒否設定を多用すると、所属グループとの組み合わせが読みにくくなります。まず許可だけで表現できないか検討し、明示的な拒否は例外に限定してください。
ローカルPC同士なら共有元PCに利用者アカウントを用意し、組織ではActive Directoryなどで管理されたセキュリティグループを使うと変更履歴を追いやすくなります。たとえば「営業資料_閲覧」「営業資料_更新」のように、対象と役割が分かる名前にします。
初心者向け:特定の人へ共有する手順


- 共有元PCと接続元PCが、信頼できる同じLANに接続されていることを確認します。公共のWi-Fiを共有用の「プライベート」ネットワークとして扱わないでください。
- エクスプローラーで対象フォルダーを右クリックし、Windows 11では「その他のオプションを確認」から「アクセスを許可する」「特定のユーザー」の順に開きます。表示名はWindowsの更新により多少変わることがあります。
- 共有するユーザーまたはグループを選び、必要なアクセスレベルだけを割り当てます。不特定多数に公開する「Everyone」は、利用者を特定できない事情がない限り選びません。
- 対象フォルダーの「プロパティ」を開き、「セキュリティ」タブでも同じ利用者またはグループに必要な権限があるか確認します。ここがNTFS権限です。
- 共有名と共有元PC名を記録し、接続元PCから
\\共有元PC名\共有名を開いて動作を試します。
「特定のユーザー」に相手が出ない場合、相手がMicrosoftアカウントでWindowsへサインインしているのか、共有元のローカルアカウントなのか、ドメインアカウントなのかを先に確認します。同じ表示名でも認証主体が別なら、別の利用者として扱われます。資格情報を推測して何度も試すより、共有元で正しいアカウント名を確認する方が確実です。
上級者向け:2層の権限を確認する

管理用PowerShellでは、共有の一覧を Get-SmbShare、特定共有のアクセス制御を Get-SmbShareAccess -Name 共有名 で確認できます。共有側へ許可を追加する公式コマンドは Grant-SmbShareAccess で、指定できるアクセス権はRead、Change、Fullです。変更前は必ず現在の出力を保存し、対象の共有名とアカウント名を再確認してください。
Get-SmbShare
Get-SmbShareAccess -Name "Project"
icacls "D:\Shares\Project"
icacls はNTFSのアクセス制御リストを表示・変更できるWindows標準コマンドです。表示だけなら対象を変更しません。継承を変更する、再帰的に権限を適用する、所有者を変える操作は影響範囲が大きいため、最初から実行しないでください。親フォルダーの権限が子へ継承されている場合、子だけ直しても親の設定や明示的な項目との組み合わせで期待どおりにならないことがあります。
症状から原因を切り分ける


| 症状 | 最初の確認 | 考えやすい原因 |
|---|---|---|
| 共有名自体が開かない | 共有元が起動中か、同じLANか、共有名が正しいか | ネットワーク、共有停止、ファイアウォール、名前解決 |
| 一覧は見えるがファイルを開けない | 共有とNTFSの読み取り権限 | 片方の権限不足、別アカウントで認証 |
| 読めるが保存できない | 共有の変更、NTFSの変更 | 共有側が読み取り、またはNTFS側が読み取りのみ |
| 新規作成できるが削除できない | 詳細なNTFS権限と親からの継承 | 削除・サブフォルダー削除権限の差 |
| 一人だけ失敗する | その人の実際のアカウントと所属グループ | グループ反映、古い資格情報、明示的な拒否 |
| 全員が突然失敗する | 共有元PC、共有状態、ネットワークプロファイル | 共有元停止、更新後の設定変化、ネットワーク変更 |
影響の小さい順に直す

- パスと共有元を確認する:別の共有や管理共有ではなく、記録した共有名へ接続します。共有元自身では
\\localhostを開くと共有状況の確認に役立ちます。 - 正しい資格情報か確認する:接続元で別ユーザーとしてサインインしていないか確認します。組織PCでは勝手に資格情報を削除せず、管理者へ利用中アカウントを伝えます。
- 共有側を確認する:読み取り・変更・フルのどこで止まるかを見ます。必要以上に上げず、対象グループだけを修正します。
- NTFS側を確認する:「セキュリティ」の詳細設定で、継承元、直接設定、所属グループを確認します。Windowsの「有効なアクセス」を使える環境では、対象ユーザーで計算します。
- ネットワーク設定を確認する:信頼できるLANでのみネットワーク探索とファイルとプリンターの共有を有効にします。インターネットへ直接公開したり、ルーターでSMB用ポートを開放したりしないでください。
- 設計を整理する:個別ユーザーへのばらばらな権限を、役割グループへ段階的に置き換えます。移行中は旧設定をすぐ消さず、テスト後に整理します。
検証とロールバック


検証は管理者アカウントではなく、実際に使う閲覧者と更新者で行います。閲覧者はフォルダー一覧、ファイルを開く、ローカルへコピーする操作を確認します。更新者は専用のテストファイルを新規作成し、編集、名前変更、削除まで確認します。既存の業務ファイルをテストに使わないでください。共有元PCを再起動した後にも同じUNCパスで開けるか確認すると、偶然残っていた接続だけで成功していたケースを除外できます。
変更前には、共有名、共有パス、共有権限、NTFS権限、継承状態を画面またはコマンド出力で記録します。問題が出たら、追加したグループや権限だけを元へ戻し、作成したテストファイルを削除します。共有を停止する場合は利用者へ通知し、開いているファイルがないことを確認してから行います。NTFS権限を一括で初期化したり、所有権を変更したりする操作は、記録とバックアップがない状態では実施しません。
よくある質問
共有権限をフル、NTFSを読み取りにするとどうなりますか
ネットワーク経由の実効権限は両方の制限を受けるため、読み取り相当になります。共有側だけを広げてもNTFS側の制限は消えません。
パスワードなしで誰でも開けるようにしてよいですか
推奨しません。共有元で利用者を識別し、必要な人だけを許可してください。来客用Wi-Fiや公共ネットワークから見える構成にせず、外出先から必要なら組織が承認したVPNやクラウド共有を使います。

コメント