Windows 11でSMBゲストアクセスが拒否される場合、まず疑うべきはWindowsの故障ではなく、安全でないゲストログオンの拒否とSMB署名の要件強化です。特に、ユーザー名とパスワードを持たない古いNASや、guest前提の共有フォルダは、Windows 11や24H2以降のSMBセキュリティ強化とぶつかりやすくなっています。Microsoftも、guest認証しか使えない機器は更新または置き換えを推奨しています。 (Microsoft Learn)
先に結論を言うと、最優先の対処は共有先を認証付き共有へ変えることです。共有先を変えられない場合だけ、Windows 11側で「安全でないゲストログオン」を許可し、必要ならSMB署名や暗号化の要求も切り分けます。更新後に急につながらなくなった場合も、更新自体が壊したというより、既存のguest前提設定や署名非対応サーバーが露出したケースが多いです。 (Microsoft Learn)
Windows 11でSMBゲストアクセスが拒否されるときの見分け方
| 表示や症状 | 可能性が高い原因 | 先に見る場所 |
|---|---|---|
| 「この共有フォルダーにアクセスできません。組織のセキュリティ ポリシーが未認証のゲスト アクセスをブロックしています」 | guest認証が拒否されている | Windows側のguest設定、SMBClientのイベントログ (Microsoft Learn) |
0x80070035 で失敗する | guest拒否、または署名要件との不一致 | guest設定、24H2以降の署名設定、共有先のSMB対応状況 (Microsoft Learn) |
STATUS_INVALID_SIGNATURE / The cryptographic signature is invalid. | 共有先がSMB署名をサポートしていない | SMB署名の要件、共有先/NASのSMB設定 (Microsoft Learn) |
| 更新後に突然つながらない | Windows 11のSMBセキュリティ強化が影響 | 24H2のSMB署名要件、管理ポリシーの適用状況 (Microsoft Learn) |
consumer向けNASや一部のサードパーティー製ファイルサーバーは、安全でないguestログオンを使うことがあります。Windowsファイルサーバーは認証を前提とし、Microsoftは安全でないguestログオンを無効にして認証付きアクセスを使う構成を推奨しています。 (Microsoft Learn)
原因は「guest拒否」「署名必須」「権限・管理ポリシー」の3つ
guest認証しか使えない共有先になっている
Microsoftの説明では、WindowsはWindows 10以降、SMB2/SMB3のクライアントguest認証を制限しており、無効な資格情報からguestへ自動フォールバックする動作も既定では許可しません。つまり、共有先が「ユーザー認証なし」「guestのみ」で作られていると、Windows 11側では止められやすいということです。 (Microsoft Learn)
さらに、guestログオンはSMB署名やSMB暗号化といった標準的な保護機能を使えません。Microsoftがguest認証を非推奨にしているのは、利便性の問題ではなく、なりすましや中間者攻撃、マルウェア拡散のリスクが高いからです。 (Microsoft Learn)
Windows 11 24H2以降でSMB署名や暗号化の影響を受けやすい
Windows 11 24H2ではSMB署名まわりが強化されています。Microsoftの詳細なSMB署名ドキュメントでは、24H2のPro / Enterprise / Educationで送受信のSMB署名が既定で要求されると案内されています。また、24H2の新機能解説でもSMB署名強化が大きな変更点として扱われています。guestログオンは署名や暗号化をサポートしないため、guestを許可しただけでは直らないことがあります。 (Microsoft Learn)
加えて、Windows 11 24H2以降では、SMBクライアントがすべての送信接続で暗号化を要求する設定も可能です。この設定が有効だと、SMB 3.0以降やSMB暗号化に対応しないサーバーには接続できません。古いNASではここも詰まりやすいポイントです。 (Microsoft Learn)
つながった後は「権限」の問題に変わる
SMBのトラブルは、接続そのものの問題と、接続後の権限問題が混ざりやすいです。認証に成功しても、共有タブの共有アクセス許可と、セキュリティタブのNTFSアクセス許可の両方が適切でなければ、開けない・書けない・一部のフォルダだけ見えない、といった状態になります。Windowsのアクセス制御は、認証されたユーザーに対して権限を判定する仕組みなので、「つながるのにアクセス拒否」は権限側を疑うべきです。 (Microsoft Learn)
管理PCではローカル設定よりGPOやIntuneが効いていることがある
会社PCや管理下端末では、ローカルで設定を変えても、Intuneのセキュリティベースラインや他のデバイスポリシーが同じ設定を管理していることがあります。MicrosoftのIntuneベースライン既定値では、Enable Insecure Guest Logons は Disabled、Microsoft Network Client Digitally Sign Communications Always は Enable です。ローカル変更で一瞬直っても戻る場合は、端末ではなく管理ポリシーを見直す必要があります。 (Microsoft Learn)
まず確認するポイント
PowerShellでSMBクライアント設定を確認する
まずはWindows側が何を要求しているかを確認します。
Get-SmbClientConfiguration | Format-List -Property EnableInsecureGuestLogons,RequireSecuritySignature,RequireEncryption
Get-SmbConnection
Get-SmbClientConfiguration はSMBクライアント設定の取得に使え、Microsoftは RequireSecuritySignature と RequireEncryption を確認する方法を公開しています。Get-SmbConnection は現在張れているSMB接続の確認に使えます。ここで RequireSecuritySignature や RequireEncryption が有効なら、旧NASやguest-only共有とぶつかる可能性が高いです。 (Microsoft Learn)
イベントビューアーで原因を絞る
イベントビューアーの次の場所を確認します。
Applications and Service Logs\Microsoft\Windows\SMBClient\Security
guestまわりで見たいイベントは次の3つです。 (Microsoft Learn)
| イベントID | 意味 | 読み取り方 |
|---|---|---|
| 31017 | guest経由の接続が失敗している | guest認証前提の共有先を疑う (Microsoft Learn) |
| 31018 | 管理者が AllowInsecureGuestAuth を有効化した | 一時回避が入っている状態 (Microsoft Learn) |
| 31022 | 安全でないguestログオンを許可した | client側がguestを許容している (Microsoft Learn) |
Windows 11 24H2以降なら、Audit insecure guest logon や Audit server does not support signing、Audit server does not support encryption といった監査ポリシーも使えます。切り分けを丁寧にしたい管理者には有効です。 (Microsoft Learn)
共有先の設定も必ず確認する
Windows側だけ直しても、共有先がguest前提のまま、またはSMB署名非対応のままだと再発します。確認すべき点は次の3つです。
- 共有先がユーザー名とパスワードによる認証をサポートしているか
- 共有先がSMB署名をサポートしているか
- Windows共有なら、共有タブのアクセス許可とセキュリティタブのNTFS権限の両方が接続ユーザーに付いているか (Microsoft Learn)
対処法
推奨: 共有先をguest運用から認証付き共有へ切り替える
いちばん安全で再発しにくい方法です。NASや共有先で専用ユーザーを作り、そのユーザーにだけ共有権限を付与します。Windows共有なら、共有タブとセキュリティタブの両方で対象ユーザーまたはグループに必要権限を付けてください。Microsoftも、guest認証しか扱えない機器は更新または交換を推奨しています。 (Microsoft Learn)
認証付き共有へ移すなら、可能なら \\サーバー名\共有名 で接続し、IPアドレス直打ちに頼りすぎないほうが切り分けしやすいです。MicrosoftのSMB署名ガイドでも、署名を有効に運用する前提ではIPアドレス接続を避けることを勧めています。 (Microsoft Learn)
共有先を変えられない場合の一時回避: 安全でないguestログオンを許可する
旧NASや一部機器でguestしか使えない場合は、Windows 11側で一時的に許可できます。ローカルGPOなら次の場所です。
Computer Configuration\Administrative Templates\Network\Lanman Workstation\Enable insecure guest logons
PowerShellなら次のコマンドです。
Set-SmbClientConfiguration -EnableInsecureGuestLogons $true -Force
この設定はMicrosoftが推奨している恒久対策ではありません。guestログオンは中間者攻撃、フィッシング、マルウェアに対して脆弱になると明記されています。どうしても必要な場合だけ、閉域網や限定用途で使うのが現実的です。Active DirectoryベースのGPOを使っている環境では、ローカルではなくGPMC側も確認してください。 (Microsoft Learn)
24H2や旧NASでまだ拒否される場合: SMB署名と暗号化の要求を切り分ける
ここが見落としやすいポイントです。Microsoftは、guestログオンを使うにはSMB署名とSMB暗号化のポリシーを無効にする必要があると案内しています。つまり、guestを許可しても RequireSecuritySignature や RequireEncryption が有効なら、まだ接続できない可能性があります。 (Microsoft Learn)
GPOで切り分ける場所は次の2つです。
Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options\Microsoft network client: Digitally sign communications (always)Computer Configuration\Administrative Templates\Network\Lanman Workstation\Require encryption(Microsoft Learn)
PowerShellで試すなら、次のように設定できます。
Set-SmbClientConfiguration -RequireSecuritySignature $false
Set-SmbClientConfiguration -RequireEncryption $false
RequireSecuritySignature はMicrosoftが無効化方法を公開しており、Set-SmbClientConfiguration には RequireEncryption パラメーターも用意されています。guest前提機器の救済としては有効ですが、どちらもセキュリティを落とす方向の変更です。恒久運用ではなく、原因切り分けか、機器更新までの暫定策として考えるべきです。 (Microsoft Learn)
管理端末で設定が戻るならGPO/Intuneを確認する
ローカルGPOやPowerShellで変えたのに翌日また失敗するなら、端末の問題ではなく管理ポリシーの問題です。Intuneのセキュリティベースラインは、Windows 10/11デバイスに推奨セキュリティ設定を適用・強制する仕組みで、同じ設定を他ポリシーとも重複管理できます。実際に既定値として Enable Insecure Guest Logons = Disabled、Microsoft Network Client Digitally Sign Communications Always = Enable が並んでいます。 (Microsoft Learn)
この場合、対応は端末側ではなく、ドメインGPO・Intune・セキュリティベースラインの担当者に依頼することです。ローカル設定だけで押し切ると、再配布時に元へ戻ります。 (Microsoft Learn)
失敗しやすいポイント
guestを許可したのに直らない
これは珍しくありません。原因は、署名または暗号化の要求が残っているケースが多いです。Microsoftはguestログオンが署名や暗号化をサポートしないと明記しているので、24H2以降や管理端末ではここを必ず確認してください。 (Microsoft Learn)
共有権限だけ見てNTFS権限を見ていない
認証付き共有へ移した後に「接続はできるのに中身が見えない」「書き込みだけ失敗する」ときは、権限問題です。共有タブだけでなく、セキュリティタブのアクセス許可も確認してください。 (Microsoft Learn)
更新を犯人にしすぎる
更新後に症状が出るのは事実でも、本質は更新が共有を壊したのではなく、これまで通っていた弱いSMB設定が新しい既定値で通らなくなったことが多いです。24H2ではSMB署名強化や暗号化要件の選択肢追加が入っているため、旧機器との不整合が表面化しやすくなります。 (Microsoft Learn)
一時回避を入れた後の戻し方
共有先を認証付き共有へ直したら、Windows 11側の例外設定は戻すのが基本です。少なくとも Enable insecure guest logons は無効に戻し、署名や暗号化の要件も組織標準または既定の安全側設定へ戻してください。guestログオンを有効化すると、イベント 31018 や 31022 でその状態を追跡できます。 (Microsoft Learn)
PowerShellで戻すなら、guest許可は次のように再無効化できます。
Set-SmbClientConfiguration -EnableInsecureGuestLogons $false -Force
署名や暗号化は、ローカルで変更したのか、GPO/Intuneで管理されているのかで戻し方が変わります。管理端末ならローカルで再設定するより、ポリシー側を正しく直すほうが安全です。 (Microsoft Learn)
迷ったときはこの順番で進めれば大きく外しません
Get-SmbClientConfigurationと SMBClient のイベントログで、guest拒否か、署名/暗号化要件かを見分ける。 (Microsoft Learn)- 共有先で認証付き共有と必要な共有権限・NTFS権限を用意する。 (Microsoft Learn)
- 共有先を直せない場合だけ、Windows 11側でguest許可と署名/暗号化要件の切り分けを一時的に行う。 (Microsoft Learn)
- 会社PCで再発するなら、端末ではなくGPO/Intuneベースラインを疑う。 (Microsoft Learn)
Windows 11でSMBゲストアクセスが拒否される問題は、設定箇所が多く見えても、実際には「guestしか使えない共有先なのか」「署名や暗号化を要求しているのか」「認証後の権限が足りないのか」を分けて考えると整理できます。最短で直したいなら、まずは共有先を認証付き共有へ寄せる。それができないときだけ、Windows 11側の例外設定を慎重に使うのが安全です。 (Microsoft Learn)
:

コメント