次の方法で共有

windows serverでログインしたユーザーのグループについて

ike202507 20 評価のポイント
2025-07-09T09:18:13.7166667+00:00

windows serverでログインしたユーザーのグループについて、

ログインしたユーザーには暗黙的に「Users」が割り当てられるのでしょうか?

 ・上記のことが書いてあるホームページをご教示願いたい。

グループが割り当てられていないユーザーがログイン後、windowsサーバーの共有フォルダ

(フォルダの「詳細な共有」と「セキュリティ」に「Users」指定あり)に

アクセスできてしまう。

できれば、上記のフォルダ状態で「グループが割り当てられていないユーザー」が

アクセスできないようにするには、何か手段があるでしょうか?

ビジネス向け Windows | Windows Server | デバイスと展開 | その他
0 件のコメント コメントはありません

質問作成者が受け入れた回答

  1. Hebikuzure aka Murachi Akira 320.3K 評価のポイント MVP ボランティア モデレーター
    2025-07-10T07:54:47.3666667+00:00

    まず誤解の無いように説明すると、Windows のローカル ユーザーはすべて何らかのグループに所属している必要があります。Linux など Unix 系の OS でもこれは同様ですね。Unix 系の OS では新規作成されたユーザーは、ユーザー名と同じ名前のグループ(自動作成される)に自動的に所属しますが、Windows ではグループの乱立を防ぐため新規作成されたユーザーは Users グループに所属します。したがって「グループが割り当てられていないユーザー」というものは存在しません。

    この動作は Microsoft Learn などの Web の公開情報では(自明なので)書かれていないかもしれませんが、昔の Windows Server リソース キットや Windows Internals などの Microsoft 公式書籍には解説があったように覚えています。

    自動的に Users に所属するので、そのユーザーが『windowsサーバーの共有フォルダ(フォルダの「詳細な共有」と「セキュリティ」に「Users」指定あり)にアクセスできてしまう』のは正常な動作です。

    Users グループのアクセスを禁止したいのであれば、アクセスを許可する別のグループを作成して、許可するユーザーはそのグループに所属させ、共有フォルダーから Users のアクセス権を除いてください。

    アクセス権の構成は慎重に設計して実施しないと思わぬ結果になるので、十分な検討を行ってください。

    2 人がこの回答が役に立ったと思いました。

1 件の追加の回答

並べ替え方法: 最も役に立つ
  1. チャブーン 6,226 評価のポイント MVP ボランティア モデレーター
    2025-07-10T02:04:02.5966667+00:00

    チャブーンです。

    この件ですが、おっしゃるのは「ビルトイン セキュリティ グループ」の話しかな、と理解しています。内容について、念のためのおさらいとして、以下の資料を確認いただければと思います。

    https://atmarkit.itmedia.co.jp/ait/articles/0604/15/news016.html

    新規アカウントを作成した場合、既定でUsersグループになるのは、検証(実機で確かめる)を行えば明らかです。したがって特別に資料に書いてあるといったことはありません。ちなみにUsersグループには「Interactive Logon」というユーザー権利(権限)が付与されているため、このグループに入っていないとWindowsログオン時にデスクトップにアクセスすることができません。つまり全く使い物にならないので、実質所属させる必要があります(Administraotrsは除く)。

    グループが割り当てられていないユーザーがログイン後、windowsサーバーの共有フォルダ(フォルダの「詳細な共有」と「セキュリティ」に「Users」指定あり)にアクセスできてしまう。

    共有レベルのアクセス許可・NTFSアクセス許可で「利用者が自分で」設定する必要があります。Windows OSのデザインとして「共有フォルダー」はリソース(利用資源)として、共有フォルダー側の設定で「認可」するデザインになっています。このデザインを変えることはできません。

    もしシステム全体の影響が気になる場合、NTFSアクセス許可で「継承を無効にする」ことで、共有フォルダー単体でアクセス許可を設定できます。やり方については、例えば以下の資料を参考にしてください。

    https://faq.mypage.otsuka-shokai.co.jp/app/answers/detail/a_id/216512/~/%5Bwindows-server%5D-%E5%85%B1%E6%9C%89%E3%83%95%E3%82%A9%E3%83%AB%E3%83%80%E3%81%AB%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E5%88%B6%E9%99%90%E3%82%92%E3%81%8B%E3%81%91%E3%82%8B%E6%96%B9%E6%B3%95

    1 人がこの回答が役に立ったと思いました。

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "おすすめ" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。