
皆さまこんにちは。SB C&S の井上です。
今回は、Azure Files への SMB 経由アクセスの際にクラウド専用 ID の Microsoft Entra Kerberos 認証を有効にする方法をご紹介します。
概要
Azure Files では業界標準の SMB/NFS プロトコルを通じてアクセス可能なクラウド上で完全管理されたファイル共有を提供し、Windows/Linux/macOS のクラウド及びオンプレミスクライアントから Azure ファイル共有を同時にマウントすることができます。
近年ではサーバーやストレージ機器の価格高騰や品薄の影響もあり、オンプレミスのファイルサーバーの置き換えや補完用途で非常に注目されており、また Azure Virtual Desktop のユーザープロファイル保存先のストレージとしても広く利用されています。
Azure Files では SMB 経由アクセスの際に ID ベースの認証を設定することができ、オンプレミスのファイルサーバーのように NTFS ACL によってどのファイルに誰がどのような操作を許可/拒否するかといった細かな設定を行う際には ID ベースの認証の設定が必要です。
従来であれば Azure Files でディレクトリ/ファイルレベルのアクセス許可を設定する際には AD DS や Microsoft Entra Domain Services などの ID ソースが必要でしたが、今回ご紹介する方法を使うとこれらの追加リソースなしでディレクトリ/ファイルレベルのアクセス許可の実装が可能になります。
今回ご紹介する機能の詳細は以下サイトをご参照ください。
https://azure.microsoft.com/en-us/blog/azure-files-entra-only-identities-advancing-cloud-native-identity-and-security/
前提条件
クラウド専用 ID の Microsoft Entra Kerberos 認証を有効化するためには、以下の前提条件が必要です。
- ストレージアカウントの SMB セキュリティ設定で Kerberos 認証の許可が必要
- ストレージアカウントの認証に複数の ID ソースを適用することは不可
- WinHTTP Web プロキシ自動検出サービス (WinHttpAutoProxySvc) が必要
- IP ヘルパーサービス (iphelpsvc) が必要
- ストレージアカウントを表す Entra アプリで多要素認証 (MFA) を無効にすることが必要
- サービスプリンシパルの対称キー追加のブロックや対称キーの寿命を366日未満に制限するアプリケーション管理ポリシーがある場合は、ストレージリソースプロバイダーサービスに対してポリシーの調整か例外設定が必要
- Kerberos チケットの暗号化は AES-256 であることが必要
- Azure Files 外部 ID の SMB サポートは非対応
- テナント間アクセスは非対応
また、クラウド専用 ID の Microsoft Entra Kerberos 認証が有効化された Azure Files をマウントするクライアントには、以下の前提条件が必要です。
- Windows 11 Enterprise/Pro のシングルセッションまたはマルチセッション
・KB5079489 以降を適用した Windows 11 26H1
・KB5079391 以降を適用した Windows 11 25H2
・KB5079391 以降を適用した Windows 11 24H2 - 最新の累計更新プログラムをインストールした Windows Server 2025
- クライアントは Microsoft Entra Joined または Microsoft Entra Hybrid Joined が必要
前提条件の設定方法や詳細は以下サイトをご参照ください。
https://learn.microsoft.com/ja-jp/azure/storage/files/storage-files-identity-auth-hybrid-identities-enable?tabs=azure-portal%2Cregkey#prerequisites
設定方法
今回は新たに Azure Files を作成し、Microsoft Entra Kerberos 認証を有効化して Azure Portal からNTFS ACL の設定を行います。また、設定後の Azure Files は Windows 11 Enterprise を実行する仮想マシンにマウントします。
- Azure Files の作成
- Microsoft Entra Kerberos 認証の有効化
- サービスプリンシパル/アプリケーションマニフェストの設定
- NTFS ACL の設定
- クライアントの Microsoft Entra Kerberos 機能の有効化/Microsoft Entra Join 設定
- クライアントに Azure Files をマウント
設定方法1: Azure Files の作成
クラウド専用 ID の Microsoft Entra Kerberos 認証を有効化する Azure Files (ストレージアカウント) を作成します。
今回はAzure Files の作成方法は割愛させていただくので、詳細な作成方法は以下サイトよりご確認ください。
https://learn.microsoft.com/ja-jp/azure/storage/files/create-classic-file-share?tabs=azure-portal
Azure Portal で Azure Files を作成します。
設定方法2: Microsoft Entra Kerberos 認証の有効化
設定方法1で作成した Azure Files で Microsoft Entra Kerberos 認証を有効化します。
Azure Portal でストレージアカウントページの [データストレージ] > [クラシック ファイル共有] をクリックしてファイル共有ページに移動します。
ファイル共有ページで ID ベースのアクセスの [構成されていません] をクリックして ID ベースのアクセス設定ページに移動します。
ID ベースのアクセス設定ページで Microsoft Entra Kerberos の [セットアップ] をクリックし、ポップアップの [Microsoft Entra Kerberos] にチェックを入れて [保存] をクリックします。
ファイル共有レベルのアクセス許可を有効化し、付与するロールを選択して [保存] をクリックします。
今回は認証されているすべてのユーザーとグループに対して [記憶域ファイル データの SMB 共有の管理者特権の共同作成者] ロール (読み取り/書き込み/削除/変更を許可) を付与しています。
ファイル共有ページで ID ベースのアクセスが [構成済み] になっていることを確認します。
設定方法3: サービスプリンシパル/アプリケーションマニフェストの設定
Azure Files で Microsoft Entra Kerberos 認証を有効化するとサービスプリンシパルが自動生成されるので、Microsoft Entra アプリケーションに管理者の同意を付与します。
また、クラウド専用グループのサポートを有効化するために、アプリケーション マニフェストのタグを更新します。
Azure Portal の Microsoft Entra ID ページで [アプリの登録] をクリックし、アプリの登録ページに移動します。
アプリの登録ページで [<設定方法1で作成したストレージアカウント名>.file.core.windows.net] の表示名のアプリケーションをクリックします。
アプリケーションページで [管理] > [API のアクセス許可] をクリックします。
API のアクセス許可ページで [<テナント名> に管理者の同意を与えます] をクリックします。
確認のポップアップが出るので、[はい] をクリックします。
構成されたアクセス許可の状態が [<テナント名> に付与されました] になっていることを確認します。
アプリケーションページで [管理] > [マニフェスト] をクリックしてマニフェストページに移動し、[tags] プロパティを探します。
マニフェストの tags プロパティに ["kdc_enable_cloud_group_sids"] を追記して [保存] をクリックします。
設定方法4: NTFS ACL の設定
Azure Portal からディレクトリ/ファイルレベルのアクセス許可を設定します。
クラウド専用 ID の Microsoft Entra Kerberos 認証では、ACL は Azure Portal か PowerShell (RestSetAcls モジュール) からのみ構成可能です。
認証の種類によって使用できる ACL 構成ツールは以下サイトをご参照ください。
https://learn.microsoft.com/ja-jp/azure/storage/files/storage-files-identity-configure-file-level-permissions#prerequisites
Azure Portal でストレージアカウントページの [データストレージ] > [クラシック ファイル共有] をクリックしてファイル共有ページに移動し、 [+ クラシックファイル共有] をクリックします。
ファイル共有名やストレージ容量などのパラメーターを入力して新しいクラシック ファイル共有を作成します。
SMB クラシックファイル共有ページで [参照] をクリックして保存されているディレクトリ/ファイルの参照ページに移動します。
参照ページで [+ ディレクトリの追加] をクリックして新しいディレクトリ名を入力し、[OK] をクリックして新規ディレクトリを作成します。
作成したディレクトリの [...] > [アクセスの管理] をクリックしてアクセスの管理ページに移動します。
アクセスの管理ページでは NTFS ACL の設定を行うことができます。
既定では以下画像のアクセス許可が設定されています。
アクセスの管理ページで [↑ Entra ユーザー/グループの追加] をクリックし、アクセス許可を設定したいユーザー/グループにチェックを入れて [選択] をクリックします。
選択したユーザー/グループが一覧に表示されたら、[ペンマーク] をクリックしてアクセス許可を設定します。
アクセス許可の編集画面で適用対象と適用するアクセス許可を選択して [完了] をクリックします。
今回は読み取りを許可、書き込みを拒否し、その他のアクセス許可は未設定にしているため、このユーザーは Dir00 というディレクトリに対して読み取りアクセス権のみ持ちます。
アクセス許可を設定したユーザー/グループにアクセス許可が正しく付与されているかを確認します。
設定方法5: クライアントの Microsoft Entra Kerberos 機能の有効化/Microsoft Entra Join 設定
Azure Files をマウントするクライアントマシンは Microsoft Entra Kerberos 機能の有効化と Microsoft Entra Join 設定が必要なので、マウントする前にクライアントマシン上で構成を行います。
Microsoft Entra Kerberos 機能の有効化は Intune/グループポリシー/レジストリ キーで設定可能ですが、今回はレジストリ キーで設定しています。
クライアントマシン上の 管理者特権のコマンド プロンプトで以下コマンドを実行し、Microsoft Entra Kerberos 認証を有効化します。
(コマンド実行後にポリシーの更新か再起動が必要です)
reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters /v CloudKerberosTicketRetrievalEnabled /t REG_DWORD /d 1
コマンドの実行が成功したら、レジストリ エディターの [HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters] に [CloudKerberosTicketRetrievalEnabled] というタスク名の DWORD が作成されます。
クライアントマシンの設定画面から Microsoft Entra Join 設定を行います。
新規または既存の Windows クライアントマシンを Microsoft Entra Join する方法の詳細は以下サイトをご参照ください。
https://support.microsoft.com/ja-jp/accounts-billing/work-school/join-your-work-device-to-your-work-or-school-network
職場または学校アカウントのセットアップ画面で [このデバイスを Microsoft Entra ID に参加させる] をクリックし、Microsoft Entra ID でサインインします。
接続先やユーザー名に誤りがないことを確認し、[参加する] をクリックして Microsoft Entra Join します。
Microsoft Entra Join したクライアントマシンは、Azure Portal の [Microsoft Entra ID] > [デバイス] > [すべてのデバイス] から確認可能です。
Microsoft Entra Join したクライアントマシンの参加の種類が [Microsoft Entra Joined] になっていることを確認します。
設定方法6: クライアントに Azure Files をマウント
Azure Files 側及びクライアントマシン側の前提条件の設定を実施したので、クライアントマシンに Azure Files をマウントし、Azure RBAC/NTFS ACL で設定したアクセス許可の確認を行います。
Azure Portal の SMB クラシック ファイル共有ページで [接続] をクリックし、ポップアップで OS の種類、ドライブ文字、認証方法を選択して [スクリプトの表示] をクリックします。
今回は OS は Windows、ドライブ文字は Z 、認証方法は Active Directory または Microsoft Entra を選択しています。
スクリプトが表示されたら全文コピーします。
認証方法でストレージ アカウント キーを選択した場合は、スクリプトにキーのパスが平文で埋め込まれるので、スクリプトの取り扱いにはご注意ください。
設定方法 4 で NTFS ACL を設定した Microsoft Entra ユーザーでクライアントマシンにサインインし、コピーしたスクリプトを PowerShell で実行して Azure Files をマウントします。
Azure Files のマウントが正常に完了すると、エクスプローラーに Azure ファイル共有が表示されます。
Azure ファイル共有を開くと、Azure Portal から作成した Dir00 というディレクトリが表示されます。
設定方法 4 で Yuki Inoue という Microsoft Entra ユーザーに対して NTFS ACL で Dir00 ディレクトリの読み取りを許可、書き込みを拒否し、その他のアクセス許可は未設定にしているため、このユーザーは Dir00 というディレクトリに対して読み取りアクセス権のみ持ちます。
そのため、Dir00 ディレクトリ配下にファイルやフォルダーを新規作成しようとすると、アクセスが拒否されます。
Azure ファイル共有自体には NTFS ACL を設定しておらず、Azure RBAC で、認証されているすべてのユーザーとグループに対して [記憶域ファイル データの SMB 共有の管理者特権の共同作成者] ロール (読み取り/書き込み/削除/変更を許可) を付与しているため、Azure ファイル共有直下には新規ファイルを作成することができます。
クライアントマシンにマウントした Azure ファイル共有配下に新規作成したファイルは、Azure Portal の SMB クラシック ファイル共有の参照ページにも表示されます。
Azure Files では今回のように Azure ファイル共有レベルで Azure RBAC を設定し、ディレクトリ/ファイルレベルで NTFS ACL を設定する、といった柔軟なアクセス許可の設定が可能ですが、Azure RBAC と NTFS ACL のアクセス許可が共存するディレクトリ/ファイル (今回は Dir00) では最も制限の厳しいもののみが適用されます。
Dir00 は Azure RBAC で読み取り/書き込み/削除/変更を許可、NTFS ACL で読み取りのみ許可という設定をしているため、最も制限の厳しい NTFS ACL が適用され、新規ファイルの作成は拒否されます。
Azure RBAC と NTFS ACL の連携については以下サイトをご参照ください。
https://learn.microsoft.com/ja-jp/azure/storage/files/storage-files-identity-configure-file-level-permissions#how-azure-rbac-and-windows-acls-work-together
まとめ
今回は、Azure Files への SMB 経由アクセスの際にクラウド専用 ID の Microsoft Entra Kerberos 認証を有効にする方法をご紹介しました。
従来であれば Azure Files でディレクトリ/ファイルレベルのアクセス許可を設定する際には AD DS や Microsoft Entra Domain Services などの ID ソースが必要でしたが、今回ご紹介した方法を使うとこれらの追加リソースなしでディレクトリ/ファイルレベルのアクセス許可の実装が可能になります。
これにより、ID ベースの認証を設定する際のアーキテクチャの選択肢が広がり、AD がない環境でオンプレミスのファイルサーバーと同様のディレクトリ/ファイルレベルのアクセス許可を行いたい際の構築が簡略化されます。
Azure Files で AD なしの環境で NTFS ACL の実装を検討中の方はぜひクラウド専用 ID の Microsoft Entra Kerberos 認証をお試しください。
最後までお読みいただきありがとうございました!
Azureに関するブログ記事一覧はこちら
著者紹介
SB C&S株式会社
ICT事業本部 技術本部 第1技術統括部 第2技術部 2課
井上 雄貴
Microsoft Top Partner Engineer Award 2026 Winner
Microsoft Certified: Azure Solutions Architect Expert
Microsoft Certified: Cybersecurity Architect Expert
JDLA Deep Learning for ENGINEER 2019 #1
