Спільна папка у Windows 11: налаштувати без «доступ заборонено»

«Доступ заборонено» — це не одна помилка, а щонайменше три різні причини з однаковим текстом. Нижче — порядок налаштування, за якого спільна тека відкривається з першого разу, і що перевіряти, коли вона все одно не відкривається.
Коротко
Профіль мережі має бути «Приватна». На загальнодоступній Windows свідомо ховає комп’ютер і блокує вхідні підключення.
Права перевіряються двічі: на самому спільному ресурсі й на теці. Діє те, що суворіше.
Обліковий запис без пароля мережею не пустить ніколи — це окреме правило безпеки, а не помилка.
Чому «доступ заборонено» — це три різні проблеми
Перш ніж щось натискати, визначте, на якому рівні застрягло. Це економить години.
Рівень 1: до комп’ютера не достукатися. Ви бачите «Не вдалося знайти мережевий шлях» або код 0x80070035, у командному рядку — System error 67. Це означає, що ресурс не знайдено взагалі: неправильна назва, вимкнений спільний доступ у брандмауері або комп’ютер вимкнений. Прав тут ще ніхто не перевіряв.
Рівень 2: не зрозуміло, хто ви. Windows питає логін і пароль, а після введення пише «доступ заборонено». Проблема в обліковому записі: його немає на тому комп’ютері, у нього порожній пароль або ви намагаєтесь зайти гостем.
Рівень 3: ви впізнані, але вам не можна. Логін прийнято, а тека не відкривається або відкривається лише на читання. Це дозволи — і саме тут найчастіше плутають два різні списки прав.
Крок 1. Перемкніть мережу на «Приватну»
Windows тримає два набори правил: для загальнодоступної мережі (кав’ярня, готель) і для приватної (офіс, дім). На загальнодоступній мережеве виявлення й вхідні підключення вимкнені навмисно.
Перевірити поточний стан:
Get-NetConnectionProfileУ колонці NetworkCategory має бути Private. Якщо там Public, перемкніть — команду виконують у PowerShell від імені адміністратора:
Set-NetConnectionProfile -InterfaceAlias "Ethernet" -NetworkCategory PrivateНазву адаптера підставте свою — вона є у виводі попередньої команди.
Наскільки це важливо, видно з правил брандмауера. На щойно перевіреній машині правила мережевого виявлення для профілю Private увімкнені, а ті самі правила для Public — вимкнені. Один перемикач змінює десятки правил одразу.
Якщо комп’ютер у домені, профіль визначає доменна політика — там цей крок не працює, і питання вирішується через групові політики.
Крок 2. Увімкніть спільний доступ у брандмауері
Навіть у приватній мережі правило для файлового доступу може бути вимкнене. Перевірка:
Get-NetFirewallRule -Name "FPS-SMB-In-TCP" | Select-Object Name, DisplayName, Enabled, ProfileНа тестовій машині це правило мало стан Enabled: False — тобто спільна тека не відкрилася б, скільки б дозволів на неї не роздали.
Увімкнути (від імені адміністратора):
Enable-NetFirewallRule -Name "FPS-SMB-In-TCP"Зверніть увагу на -Name, а не -DisplayName. Показані назви правил перекладені мовою системи, а внутрішні імена однакові скрізь — команда з -Name спрацює і на українській, і на англійській Windows. Те саме стосується скриптів, які ви пишете для парку з різними локалізаціями.
Крок 3. Створіть спільний ресурс
Через Провідник: правий клік по теці → «Властивості» (Properties) → вкладка «Доступ» (Sharing) → «Розширене настроювання спільного доступу» (Advanced Sharing) → поставити прапорець і задати ім’я ресурсу.
Командою це швидше й відтворюваніше:
New-SmbShare -Name "Documents" -Path "D:\Shared\Documents" -ReadAccess "Everyone"Обидва способи вимагають прав адміністратора. Перевірено буквально: без них New-SmbShare відповідає «Access is denied», а класична net share — System error 5 has occurred. Якщо ви бачите саме це, справа не в налаштуваннях, а в тому, що PowerShell запущено від звичайного користувача.
Дві поради щодо імені ресурсу. Не використовуйте пробіли й кирилицю — з ними доведеться щоразу брати шлях у лапки. Ім’я з $ у кінці (Documents$) робить ресурс прихованим: він не з’явиться в списку, але відкриється за прямою адресою.
Крок 4. Роздайте права двічі
Це головна причина, чому «все налаштовано, а не працює». Прав два набори, і вони незалежні:
Дозволи спільного ресурсу (Share) — хто може підключитися до нього мережею.
Дозволи NTFS — хто що може робити з файлами в самій теці, локально й мережею.
Підсумок — перетин. Якщо на ресурсі дано «читання», а в NTFS — «змінення», користувач отримає читання. Якщо навпаки — теж читання. Діє те, що суворіше.

Робоча схема, яку рекомендує сам Microsoft: на рівні ресурсу дати широкі права, а розмежувати вже на NTFS. Тоді права керуються в одному місці.
Grant-SmbShareAccess -Name "Documents" -AccountName "Everyone" -AccessRight Change -ForceДалі NTFS. Тут є пастка з локалізацією: вбудовані групи в українській Windows називаються «Користувачі», «Адміністратори», і команда з англійським Users може не знайти групу. Надійно працює SID — він однаковий у будь-якій локалізації:
icacls "D:\Shared\Documents" /grant "*S-1-5-32-545:(OI)(CI)M"S-1-5-32-545 — це вбудована група «Користувачі». Прапорці в дужках: (OI) — успадкування на файли, (CI) — на підтеки, M — змінення (читання, запис, видалення власних файлів). Перевірити результат:
icacls "D:\Shared\Documents"Права з позначкою (I) — успадковані від батьківської теки, без неї — задані прямо на цій.
Крок 5. Вирішіть, під ким заходять
Windows має пустити не «когось із мережі», а конкретний обліковий запис. Тут два правила, які ламають половину спроб.
Обліковий запис без пароля мережею не пустить. Це не збій, а параметр безпеки: у реєстрі LimitBlankPasswordUse дорівнює 1, і на перевіреній машині він саме такий. Локальний користувач без пароля може працювати за комп’ютером, але підключитися до нього мережею — ні. Рішення просте: задати пароль.
Гостьовий доступ вимкнений. У Windows 11 параметр EnableInsecureGuestLogons за замовчуванням False — перевірено на тій самій машині. Тому схема «зайду без логіна» більше не працює, і вмикати її не варто: саме через незахищений гостьовий доступ найлегше піднімають права в мережі.
Правильний порядок для офісу без домену: на комп’ютері, де лежить тека, створюють локальний обліковий запис із паролем — окремий, не адміністраторський, — і саме йому дають права. Колеги підключаються з цим логіном, а Windows пропонує зберегти пароль.
Якщо потрібен доступ для багатьох — не роздавайте один обліковий запис на всіх. Створіть локальну групу, додайте до неї потрібних користувачів і давайте права групі. Тоді нового працівника додають в одному місці.
Крок 6. Якщо комп’ютер не видно в розділі «Мережа»
Класична ситуація: тека налаштована, а комп’ютера в списку немає. Причина зазвичай не в спільному доступі, а в службі, яка публікує комп’ютер у мережі.
На перевіреній машині служба Function Discovery Resource Publication (FDResPub) мала стан «Зупинено» і тип запуску «Вручну» — так буває за замовчуванням. Разом із нею часто зупинені fdPHost і upnphost.
Увімкнути (від імені адміністратора):
Set-Service FDResPub -StartupType Automatic -Status RunningАле надійніший шлях — не шукати комп’ютер у списку взагалі. Відкривайте ресурс за прямою адресою: \\PC-BUH\Documents або \\192.168.1.15\Documents. Список «Мережа» будується на широкомовних запитах і в офісних мережах з VLAN або Wi-Fi-ізоляцією може бути порожнім навіть тоді, коли все працює.
Для постійного доступу підключіть мережевий диск:
net use Z: \\PC-BUH\Documents /persistent:yesЩо змінилося в Windows 11 24H2 і чому «раніше працювало»
Якщо тека, яка роками відкривалася, перестала — річ може бути не у вас.
Обов’язковий підпис SMB. Починаючи з 24H2, Windows вимагає криптографічний підпис трафіку і на клієнті, і на сервері. На перевіреній машині RequireSecuritySignature дорівнює True в обох конфігураціях. Старі NAS і пристрої з застарілою прошивкою підпису не вміють — і підключення обривається.
Гостьовий доступ заблокований. Пристрої, які роздавали теки «для всіх без пароля», більше не підключаються.
Що з цим робити: спершу оновити прошивку NAS або ввімкнути на ньому підтримку SMB 3 і підпису, а на самому пристрої завести обліковий запис із паролем. Вимикати підпис на всіх комп’ютерах парку заради одного старого пристрою — погана угода: ви знімаєте захист від підміни трафіку в усій мережі заради однієї коробки.
Окремо: не вмикайте SMB 1. Це протокол, через який поширювались шифрувальники, і в Windows 11 він вимкнений не випадково — на перевіреній машині EnableSMB1Protocol дорівнює False.
Якщо все одно «доступ заборонено»
Порядок перевірки за симптомом, від найшвидшого до найдовшого.
Бачите код 0x80070035 або System error 67. Ресурсу не знайдено. Перевірте написання імені, чи увімкнений комп’ютер, чи працює правило FPS-SMB-In-TCP. Спробуйте за IP замість імені — якщо за IP відкривається, проблема в іменуванні, а не в доступі.
Питає пароль по колу. Windows намагається підключитися під вашим поточним обліковим записом, і той не підходить. Скиньте збережені облікові дані: Панель керування → Диспетчер облікових даних → Облікові дані Windows, видаліть запис для цього комп’ютера і підключіться заново.
Пише «доступ заборонено» після введення пароля. Перевірте, чи не порожній пароль в облікового запису і чи має він права на ресурс:
Get-SmbShareAccess -Name "Documents"Відкривається, але не дає зберегти файл. Це NTFS: на ресурсі права є, на теці — ні. Перевірте icacls і дайте групі щонайменше M.
Усе перевірено, не працює. Подивіться, чи не заважає сторонній антивірус із власним мережевим екраном — він блокує SMB окремо від брандмауера Windows і про це не повідомляє.
Типові помилки
«Повний доступ для всіх». Найшвидший спосіб налаштувати і найдорожчий у супроводі: за пів року ніхто не знає, хто видалив теку з договорами. Давайте Change, а не Full Control: право змінювати дозволи звичайному користувачеві не потрібне.
Тека на робочому столі користувача. Спільний ресурс має жити на окремому диску або хоча б у корені D:\. Тека в профілі зникне разом із перевстановленням системи або звільненням працівника.
Спільна папка замість сервера бази даних. Файлові бази 1С чи Access, покладені в мережеву теку, ламаються від першого ж обриву мережі. Це не питання дозволів — таку схему просто не використовують.
Немає обліку, хто до чого має доступ. Через рік ніхто не пам’ятає, які теки роздані й кому. Тримайте перелік спільних ресурсів там само, де облік техніки — інакше при звільненні працівника ви не знатимете, що в нього закривати.
Питання, які виникають найчастіше
Чи потрібно однакове ім’я користувача на обох комп’ютерах? Ні. Windows дозволяє вказати логін і пароль того комп’ютера, до якого підключаєтесь. Однакові облікові записи потрібні були в дуже старих схемах без домену.
Чому тека відкривається в одного, а в іншого — ні? Майже завжди справа в збережених облікових даних: перший підключився під правильним записом, другий — під своїм поточним. Перевірте Диспетчер облікових даних у того, в кого не працює.
Чи можна дати доступ лише на читання? Так, і це нормальна практика для теки з бланками або наказами. На ресурсі — -ReadAccess, у NTFS — право R замість M.
Спільна папка з паролем — це безпечно? Настільки, наскільки безпечний обліковий запис, під яким заходять. Ключове правило: не давайте мережевий доступ адміністраторському запису, заведіть окремий із мінімальними правами.
Як подивитися, хто зараз відкрив файли? Get-SmbSession показує підключення, Get-SmbOpenFile — відкриті файли. Обидві команди потребують прав адміністратора і дуже допомагають перед перезавантаженням комп’ютера з теками.
Готовий скрипт налаштування і діагностики
Щоб не набирати команди по одній, ми зібрали їх у два невеликі скрипти: перший налаштовує спільну теку з нуля (профіль мережі, брандмауер, ресурс, права NTFS), другий — перевіряє всі шість причин «доступ заборонено» і друкує, що саме не так. Обидва з коментарями й кнопкою копіювання: скрипти для спільної папки.
Читайте також
Мережевий принтер не підключається: 0x0000011b, 0x00000709, 0x00000002 — сусідня проблема з тими самими коренями в мережевих налаштуваннях.
Як навести порядок в обліку IT-обладнання — де фіксувати, які ресурси роздані й на яких комп’ютерах вони лежать.
Інвентаризація комп’ютерної техніки: покроковий план — з чого почати, якщо парк ще не описаний.


