クラウドでファイル共有を提供する Azure サービス。
こんにちは**、松本さん**
Microsoft Entra IDアカウントを使ってSite-to-Site(S2S)VPN経由でWindowsエクスプローラーからAzure Filesにアクセスする問題について調査しました。
私たちの調査結果によると、PINプロンプトと接続の失敗はPIN認証によるものではなく、Microsoft Entra Kerberosの認証が始まっているにもかかわらず、Azureのファイル共有接続が完了しないことを示唆しています。これは、S2S VPN上でプライベートエンドポイントを使用する際のネットワーク接続やDNS解決の問題としばしば関連しています。
アクセスはパブリックエンドポイントでは動作しますが、S2S VPN経由のプライベートエンドポイントでは失敗するとおっしゃっていましたが、これはVPNトンネル上のDNSやネットワークルーティングの問題を示唆している可能性が高いです。
S2S VPN経由でプライベートエンドポイントでAzureファイルにアクセスする場合、ストレージアカウントFQDNがプライベートエンドポイントIPに解決されていることを確認してください。DNSが依然としてパブリックIPを指している場合、パブリックアクセスが制限されているとクライアントは接続できません。また、TCPポート445はSMBが要求しているため、VPN経由で開いて適切にルーティングされている必要があります。
なお、ストレージアカウントの「所有者」アクセスはSMBファイル共有へのアクセスを許可しません。適切な権限を得るために、「ストレージファイル、データ、SMB、共有、貢献者」や「リーダー」などのデータプレーン役割を割り当ててください。
S2S VPNのクライアントから以下の点を確認することをお勧めします。
- ストレージアカウントのDNS解決はプライベートエンドポイントIPを返します。
- TCPポート445の接続は解決されたIPに成功しました。
- 正しいRBAC役割はユーザーまたはグループに割り当てられます。
- VPN設定により、ファイアウォールやNVAがSMB(ポート445)をブロックすることなく、プライベートエンドポイントのサブネットへのルーティングが可能です。
これらの手順を完了すれば、Private EndpointとMicrosoft Entra Kerberosを使ったS2S VPN経由でのAzure Filesアクセス問題が解決するはずです。
参考資料を確認してください: