Azure Filesの概要とAD DSとの連携の仕組み
最終更新日:2026年8月10日
この記事でわかること
【要注意】名称変更に関する注意
本記事で扱う「Azure AD」は2023年に「Microsoft Entra ID」へ、「Azure AD DS」は「Microsoft Entra Domain Services」へ、「Azure AD Connect」は「Microsoft Entra Connect」へそれぞれ改称されています。機能自体に大きな変更はありませんが、Azureポータルやドキュメント上の表記は新名称に統一されているためご注意ください。また、Azureのクラシック管理者ロール(共同管理者・サービス管理者)は2024年8月31日に廃止され、現在はAzure RBAC(所有者・共同作成者・閲覧者など)への移行が完了しています。
はじめに
| 項目 | Microsoft Azure | AWS | Google Cloud |
|---|---|---|---|
| シェア(国内) | 約30% | 約35% | 約15% |
| 強み | Microsoft製品連携 | サービス数・実績 | データ分析・AI |
| 無料枠 | 12ヶ月無料 | 12ヶ月無料 | 常時無料枠あり |
| 主な資格 | AZ-900 / AZ-104 | CLF / SAA | ACE / PCA |
オンプレミス環境のAD(Active Directory)を使用されているユーザーの方で、オンプレミス環境からクラウド環境へ移行したいとお考えの方は多いのではないでしょうか。
現在ADをクラウドサービスとして利用出来るサービスは様々な種類が存在し、そのうちの1つにMicrosoft社が提供する[Azure]があります。
今回はそのAzure内サービスの[Azure Files]を利用してオンプレミス環境にあるADを連携させてクラウド上へもアクセスを可能とする概要について簡単にご紹介していきます。
Azure Filesとは
Azure Filesは[フルマネージドサービスにおけるクラウドファイル共有サービス]です。要するに”サービス提供者”が仮想マシンなどのハードウェアの準備から、サーバー構築の1から10までのすべてを行い、構築後も保守・運用などの作業を行ってくれるファイル共有サービスです。
そのため自身で一からファイルサーバーの構築を開始する場合や、利用している中で容量が不足した場合、機器に問題が生じた場合に増設・修理する必要がありますがAzure Filesにはその必要がないため、非常に低コストで運用を開始することが出来ます。
さらにAzure Filesの特徴として
①:ファイル保存・転送はServer Message Block 3.0(SMB3.0)やHTTPSにて保護され、万一脆弱性が発見された場合には即座に自動アップデートが行われるため、その都度修正プログラムを適用する必要がありません。さらに使用する機種に関わらずWindowsやMacOS、Linuxなどの様々なプラットフォームに対応しているため幅広いファイル共有を可能としています。
②:時間を問わずファイルサーバーは24時間体制で管理が必要不可欠となり、万が一サーバーダウンした場合には技術者が対応しなければなりませんでした。しかしAzure FilesではMicrosoft社が管理を行ってくれているためサーバーの常時稼働を実現しつつ、サーバー管理者の負担を軽減します。
③:Azure Fileに限らずAzureでは[I/O API]のファイルシステムによって運用されています。そのためシステムエンジニアにとっては、Azure Filesを使い始めるにあたって新規に勉強する必要はなく既存の知識とコードを用いて移行することが可能です。
オンプレミスADとAzure Filesを連携する
Azure FilesではActive Directory Domain Services(以下AD DS)とMicrosoft Entra Domain Services(旧称:Azure Active Directory Domain Services)のいずれかのサービスを利用することでオンプレミス環境であってもIDベースの認証を可能とします。そのためAzure FilesとAD DSを連携させることで1つのアカウント認証情報でオンプレミス環境のADとクラウド上のADにあるファイルにアクセスが出来るようになります。
Azure FilesのAD DS制御方法
通常の場合、Azure Files上に存在するネットワークドライブへアクセスするために必要なアクセスキーをその都度指定する必要があるのですが、先も述べた[IDベースの認証]が有効になっていた場合、Azure Filesへのアクセスが許可されたユーザーであればアクセスが可能になります。
それらに加えてAzure Filesには大まかに分けて2種類のアクセス制御が可能で、[ロールベースアクセス制御:Role-based access control(RBAC)]と[Windows DACL(Discretionary Access Control List)]になります。
前者のRBACでは「AD上に存在するリソースへアクセスできるユーザーやグループ”の”アクセス権を管理する機能」になり、ユーザーに対しての制御を行います。
対してWindows DACLでは「AD上に存在するファイルやディレクトリに対してアクセス権を付与して管理する機能」になり、ファイルやディレクトリに対しての制御を行います。
Azure FilesとAD DSの連携している構造
Azure FilesとAD DSを連携させるために、両者のID情報を同期させて[Microsoft Entra ID(旧Azure AD)]にAD DSで使用している同一のアカウントIDを用意する必要があります。これらの作成したIDを[Microsoft Entra Connect(旧Azure AD Connect):(以下AADC)]を利用してAzure FilesとAD DSを連携させていきます。
同期を行ったIDでAzure Filesへアクセスを行った場合、アクセス要求はAD DSへと転送され確認が行われます。認証が正常に行われるとKerberosトークンとして戻され、Azure Filesは戻ったトークンによってアクセス承認を行い、アクセス元からAzure Filesへアクセスが可能となります。
Azure FilesとAD DSの連携手順の流れ
<事前準備>
・Azure Filesへのドメイン登録
・Azure VMの作成
<構築手順>
AD DS環境の構築→Microsoft Entra IDとAD DSのID同期→
Azure VMによるドメイン参加→Azure Filesの作成→
Azure Files内設定でAD DS認証の有効化→
Azure RBACがAzure Filesへのアクセスが許可→
Windows DACLによってファイル・ディレクトリ毎にアクセスが許可→
Azure VMからAzure Filesをマウントする→
AADCによる同期を停止する→
Azure リソースを削除する
Microsoft Entra ID(旧Azure AD)に関する注意
①連携させるにあたり、利用するMicrosoft Entra IDとAzure Filesは同一サブスクリプションで関連付けられている必要があります。1つのサブスクリプションにつき1つのMicrosoft Entra IDしか関連付けが出来ず、Azure Filesで使用しているサブスクリプションと異なるMicrosoft Entra IDとの連携は行えません。
②Microsoft Entra IDとAD DSを同期する場合、事前にMicrosoft Entra IDにカスタムドメインを登録する必要があります。登録するカスタムドメインにはAD DSで使用するドメインを指定して登録を行いますが、[ドメイン名レジストラー]へ新しい[TXTレコード]を作成する必要があります。しかしこのTXTレコードは反映されるまでに作成してから最大72時間必要としますので前もって作業を行うことを推奨します。
押さえておきたいポイント
- Azure Filesは、仮想マシンなどのハードウェアの準備からサーバー構築・保守運用までをMicrosoft社が担うフルマネージドのクラウドファイル共有サービスで、自前でファイルサーバーを構築・保守するコストや手間を抑えられる。
- オンプレミスのAD DSとAzure Filesを連携させることで、既存のオンプレミスAD DSの認証情報のままAzure Files上のファイルへIDベースでアクセスできるようになる。Azure RBACによるユーザー単位のアクセス許可と、Windows DACLによるファイル・ディレクトリ単位の権限設定を組み合わせて運用する。
- 「Azure AD」「Azure AD DS」「Azure AD Connect」はそれぞれ「Microsoft Entra ID」「Microsoft Entra Domain Services」「Microsoft Entra Connect」に改称されているため、連携設定を行う際はAzureポータルの最新の名称・メニュー構成を確認しながら進めるとよい。
よくある質問
Azure FilesとAD DS(オンプレミスAD)の連携に必要な前提条件はありますか?
Azure Filesへのドメイン登録や、連携用のAzure VMの作成に加え、Azure Files側で使用するMicrosoft Entra ID(旧Azure AD)と、連携対象のAD DSが同一サブスクリプション内で関連付けられている必要があります。また、Microsoft Entra IDにカスタムドメインを登録する際はTXTレコードの反映に最大72時間程度かかる場合があるため、余裕を持ってスケジュールしておくことをおすすめします。
Windows DACLとAzure RBACはどちらか一方だけ設定すればよいのですか?
いいえ、基本的に両方の設定が必要です。Azure RBAC(ロールベースアクセス制御)はユーザーやグループに対して「Azure Filesへのアクセス可否」を制御し、Windows DACLはファイルやディレクトリ単位で「誰が何にアクセスできるか」を制御します。この2つを組み合わせることで、オンプレミス環境と同等のきめ細かなアクセス権管理をクラウド上でも実現できます。
Azure AD DSという名称は今も使われていますか?
いいえ、Azure AD DSは現在「Microsoft Entra Domain Services」に名称変更されています。同様にAzure AD Connectも「Microsoft Entra Connect」に改称されており、機能自体はほぼ変わりませんが、Azureポータルやドキュメントを参照する際は新しい名称で検索・確認するようにしてください。
さいごに
いかがでしょうか。ここまでAzure Filesの概要、またAD DSを連携させてオンプレミスADを半クラウド化させる仕組みについて簡単にご紹介させて頂きました。Azure Filesに限らず様々なクラウド上でのファイル共有サービスが存在し、またそれらにも連携することでネットワークを経由して高いセキュリティを維持した状態でのアクセスを実現出来る機能が存在します。Azure Filesを含むAzureには無料で試すことが出来るプランも用意されているため、もしご興味がありましたら一度試してみることも良いかもしれません。拙い記事で申し訳ございませんが、ここまで読んで頂きありがとうございました。
▼ アクロビジョンについて


