Azure Files ADDS認証環境でrobocopy /COPY:DATSが「エラー5」で失敗する(EntraID不使用)

MJ 0 評価のポイント
2026-07-07T12:07:23.12+00:00

オンプレAD環境のファイルサーバーをAzure Filesに移行するため、サーバーにマウントしたファイル共有にrobocopyでローカルフォルダをコピーする検証を実施しています。

Azureの経験が浅く、わかりにくい点がありましたら申し訳ありません。

検証環境

・Azure VM:Windows Server 2022

・AD機能を追加し、ドメコンに昇格

・ストレージアカウントをJoin-AzStorageAccountForAuthでドメイン参加

・クラシックファイル共有の「接続」から認証方法で「Active DirectoryまたはMicrosoft Entra」を選択し、コピーしたスクリプトでVMにΖドライブとしてマウント

発生している問題

VMのCドライブに「test」というフォルダを作成し、その配下にもいくつかフォルダやファイルを作成。マウントしたZドライブにrobocopy(/COPY:DATS)でコピーすると

「エラー5(0x00000005)NTFSセキュリティをコピー先ディレクトリにコピーしています。Z:¥test¥ アクセスが拒否されました。」

となります。

質問

・なぜこのようなエラーが発生してしまうのでしょうか。

・Azure FilesをADDS認証で利用する場合、ACLコピーをするにはEntraID/Azure RBACが必須なのでしょうか?

補足

EntraID Connectは今回利用できない想定です。

Azure Files
Azure Files

クラウドでファイル共有を提供する Azure サービス。

0 件のコメント コメントはありません

モデレーターによって推奨された回答
チャブーン 7,841 評価のポイント MVP ボランティア モデレーター
2026-07-08T03:01:32.8466667+00:00

チャブーンです。

この件ですが、共有アクセス許可ではなくて、フォルダーへのドメインベースのNTFS アクセス許可を指しているのだと思います。

その前提ですと、「Entra IDへのプロビジョニング」が必要な可能性が高いです。以下の資料を見ると「AD DS (ハイブリッド)」でないと、ACL設定ができないことが、表からうかがえます。

Azure ファイル共有のディレクトリ レベルおよびファイル レベルのアクセス許可を構成する

ユーザーの画像

理由ですが、Azure Files上の共有フォルダー (=ドメイン参加した VM 相当のストレージ)が、オンプレミスドメインの「セキュリティグループ」情報を直接参照できる必要があるから、だと思います。Entra ID上に「セキュリティグループ」の情報があることで、参照してアクセス設定が可能になる、理解です。

確認する方法ですが、オンプレでドメインに参加したクライアント(ビルトインドメインAdministratorでログオンしておく)から、ストレージキーで接続したAzure Files共有に対して、エクスプローラーでNTFSアクセス許可設定を試験的におこなってみることです。ドメインベースのNTFSアクセス許可ができない場合、想定が正しいです。もしドメインベースのアクセス許可が設定できたなら、robocopyでもできるはずということで、理由を確認する必要があります。

Entra IDに同期が必要だった場合、Entra Connectではなく、Entra Cloud Syncを使うことをお奨めします。Entra ConnectのようにEntra Hybrid Join構成を強制的に取る必要がまったくなく、単純に「セキュリティグループ」だけをEntra IDに同期するといった柔軟性が高い動作を行えます。専用エージェントが必要ですが、動作も軽いため、問題は少ないです。
Microsoft Entra Cloud 同期とは

この回答は役に立ちましたか?


0 件の追加の回答

並べ替え方法: 古い順

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。