この記事の目的:「共有できればよい」ではなく、LAN内の誰に何を許可するかを先に決め、Windows共有を必要以上に公開しない構成にします。
共有するフォルダを限定する
ユーザープロファイル全体やドライブ全体を共有するのではなく、業務上必要なフォルダを分けて共有します。アクセス範囲を小さくすると、設定ミス時の影響も限定しやすくなります。
ネットワークの種類を確認する
WindowsではネットワークプロファイルがPublic/Private等に分かれ、共有関連の動作に影響します。信頼できる社内LANや家庭LANかを確認し、外出先の公衆Wi-Fiを共有前提のネットワークとして扱わないようにします。
誰にアクセスさせるかを決める
「Everyone」を安易に使う前に、共有を利用するユーザーとPCを整理します。小規模なワークグループ環境では、共有元PCのユーザーアカウントを利用して認証する構成もあります。パスワードなしアカウントやGuest依存は避け、現在のWindowsのセキュリティ方針に合わせます。
共有権限とNTFS権限は別の層
共有経由のアクセスでは、共有権限とNTFS権限の両方が関係します。「共有画面で許可したのに書き込めない」場合、NTFS側の権限が影響している可能性があります。逆に、NTFSで広い権限があっても共有側で制限されることがあります。
読み取りと変更を必要に応じて分ける
全員が削除・変更できる必要があるとは限りません。参照専用の資料、共同編集するフォルダ、管理者だけが変更する領域など、用途ごとに権限を分けます。
インターネットへSMBを直接公開しない
Windowsファイル共有を外部から使いたいという理由で、ルーターのTCP 445をインターネットへ直接公開する構成は避けます。外部アクセスが必要ならVPNやクラウドストレージなど、用途に合った安全な方式を検討します。
作成後に別ユーザーで確認する
設定した管理者本人のPCだけで確認すると、既存資格情報や管理者権限により問題を見落とす場合があります。実際に利用する一般ユーザーから、読取り・作成・変更・削除が想定どおりか確認します。