クラウドでファイル共有を提供する Azure サービス。
チャブーンです。
この件ですが、共有アクセス許可ではなくて、フォルダーへのドメインベースのNTFS アクセス許可を指しているのだと思います。
その前提ですと、「Entra IDへのプロビジョニング」が必要な可能性が高いです。以下の資料を見ると「AD DS (ハイブリッド)」でないと、ACL設定ができないことが、表からうかがえます。
Azure ファイル共有のディレクトリ レベルおよびファイル レベルのアクセス許可を構成する
理由ですが、Azure Files上の共有フォルダー (=ドメイン参加した VM 相当のストレージ)が、オンプレミスドメインの「セキュリティグループ」情報を直接参照できる必要があるから、だと思います。Entra ID上に「セキュリティグループ」の情報があることで、参照してアクセス設定が可能になる、理解です。
確認する方法ですが、オンプレでドメインに参加したクライアント(ビルトインドメインAdministratorでログオンしておく)から、ストレージキーで接続したAzure Files共有に対して、エクスプローラーでNTFSアクセス許可設定を試験的におこなってみることです。ドメインベースのNTFSアクセス許可ができない場合、想定が正しいです。もしドメインベースのアクセス許可が設定できたなら、robocopyでもできるはずということで、理由を確認する必要があります。
Entra IDに同期が必要だった場合、Entra Connectではなく、Entra Cloud Syncを使うことをお奨めします。Entra ConnectのようにEntra Hybrid Join構成を強制的に取る必要がまったくなく、単純に「セキュリティグループ」だけをEntra IDに同期するといった柔軟性が高い動作を行えます。専用エージェントが必要ですが、動作も軽いため、問題は少ないです。
Microsoft Entra Cloud 同期とは