Active Directory (AD)는 1999년에 도입되었으며, 이 핵심 기술을 이해하는 것은 오늘날 대부분의 IT 관리자에게 필수적인 요구 사항입니다. 이 튜토리얼의 해당 파트에서는 Active Directory 도메인이 무엇인지 등 AD 기본 사항을 개요로 제공합니다.
AD 기본
AD란 무엇인가요?
Active Directory는 디렉터리 서비스로, Microsoft 네트워크에서 사용됩니다. 디렉터리 서비스(또는 네임 서비스)는 볼륨, 폴더, 파일, 프린터, 사용자, 그룹, 장치 같은 네트워크 리소스를 각각의 네트워크 주소와 연결하고, 네트워크 내의 다른 엔터티에 그 정보를 제공합니다. 즉, AD는 네트워크 리소스를 구성하고, 위치를 찾아내며, 관리하는 데 사용되는 데이터베이스와 서비스들의 집합입니다.
엄선한 관련 콘텐츠:
AD는 무엇을 하나요?
Active Directory 데이터베이스는 사용자와 컴퓨터에 대한 정보를 저장하며, 여기에는 이름과 액세스 권한이 포함됩니다. Active Directory 스키마는 디렉터리에 저장할 수 있는 개체를 정의합니다.
Active Directory Domain Services (AD DS)는 IT 환경의 많은 작업을 제어하며, 다음 프로세스를 관리함으로써 디렉터리 보안을 보장하는 데 도움이 됩니다:
- 인증 — 각 보안 주체가 자신이 말하는 대로 누구인지 확인하는 것으로, 보통 로그온 프로세스 중에 사용자 ID와 비밀번호 같은 자격 증명을 검증하여 보장합니다.
- 권한 부여 — 각 보안 주체가 자신이 접근이 허용된 데이터와 서비스만 사용할 수 있도록 보장합니다.
- 이름 확인(네임 해석) — 클라이언트와 도메인 컨트롤러가 서로를 찾아 통신할 수 있도록 합니다. AD DS는 주요 이름 확인 방법으로 DNS를 사용합니다.
- 중앙 집중식 관리 — Group Policy를 통해 단일 위치에서 다양한 설정을 제어합니다.
AD에는 무엇이 포함되나요?
Active Directory의 기본 단위는 도메인(domain) 입니다. AD 도메인은 공통된 관리, 보안 및 복제(replication) 설정을 공유하는 개체들의 논리적 그룹입니다. Active Directory 도메인을 사용하면 IT 팀이 관리 경계를 정의하고, 장치·서비스·시스템의 집합을 중앙에서 일원화된 방식으로 관리할 수 있습니다.
도메인 컨트롤러(domain controller) (DC)는 Active Directory 도메인 서비스(Active Directory Domain Services)를 실행하고, AD에 저장된 데이터를 사용하여 사용자 인증 및 권한 부여, 그룹 관리, 정책 관리 및 추가 기능을 수행하는 서버입니다. 실제로 조직은 보통 온프레미스 데이터센터 및/또는 클라우드에 여러 대의 도메인 컨트롤러를 두고 있습니다. 도메인의 각 DC는 AD 데이터베이스의 복사본을 유지하며, Active Directory 복제(Replication)를 통해 서로 데이터를 동기화합니다. DC는 또한 글로벌 카탈로그(global catalog) — 도메인의 디렉터리 안에 있는 모든 개체에 대한 읽기 전용 레지스트리와, 포리스트의 다른 모든 도메인에 있는 모든 개체의 부분 복사본을 포함하여 개체에 대한 정보를 검색하기 쉽게 해줍니다. 이 기능을 활성화한 DC를 글로벌 카탈로그(global catalog) 서버라고 합니다. Active Directory에 대한 기본 액세스 프로토콜은 Lightweight Directory Access Protocol (LDAP)입니다.
AD는 어떻게 관리되나요?
Active Directory 관리는 다음과 같은 기본 제공 도구를 통해 도메인 컨트롤러에서 수행할 수 있습니다.
- Active Directory 관리 센터
- Active Directory 도메인 및 신뢰
- Active Directory 사이트 및 서비스
- Active Directory 사용자 및 컴퓨터
- ADSI 편집기
- Windows용 Active Directory 모듈 PowerShell
이러한 도구는 Remote Server Administration Tools (RSAT)의 일부로 작업站(워크스테이션)에 설치할 수도 있으며, 이를 통해 관리자가 AD를 원격으로 관리할 수 있습니다.
AD 구조
이제 AD의 기본 개념을 살펴보았으니, Active Directory 구조를 다시 확인해 보겠습니다. Active Directory에는 여러 논리적 단위가 있으며, 계층적으로 구성됩니다. 가장 작은 것부터 가장 큰 것 순으로는 다음과 같습니다:
- 개체
- 조직 구성 단위(OU)
- 도메인
- 트리
- 포리스트
개체
Active Directory 개체는 가장 작은 논리 단위입니다. 예:
- 사용자 계정
- 컴퓨터 계정
- 그룹
- 프린터
- 공유
객체에는 속성, 제한 및 형식을 정의하는 하나 이상의 속성이 있습니다. 속성 값은 다중 값일 수 있으며, 문자열, 정수, Boolean(참 또는 거짓) 또는 기타 유형일 수 있습니다. 각 객체가 갖는 속성은 스키마에서 지정됩니다.
조직 구성 단위(OU)
도메인 내의 AD 객체는 조직 구성 단위 (OU)라는 논리적 컨테이너로 그룹화할 수 있습니다. OU는 객체이기도 하므로 관리자는 중첩된 OU를 만들 수 있습니다. 특정 OU에 포함된 모든 객체는 고유한 이름을 가져야 하며, 각 객체는 주어진 시점에 한 OU에만 속할 수 있습니다.
OU를 AD groups와 혼동하지 않도록 주의하세요. 그룹은 사용자를 비롯한 AD 개체들의 모음이며, 해당 그룹의 구성원 자격을 가지면 특정 권한이 부여됩니다. 특정 사용자는 (대개 그렇듯이) 여러 그룹의 구성원일 수 있습니다. 이러한 혼동이 생기는 주된 이유는 그룹 정책 개체(Group Policy objects, GPO)가 OUs에 연결될 수는 있지만(그룹에는 연결할 수 없음) 사용자, 컴퓨터 및 기타 개체가 할 수 있는 것과 할 수 없는 것이 함께 영향을 받기 때문입니다.
도메인
Active Directory domain은 동일한 관리 팀이 관리하며, 일반적으로 동일한 물리적 네트워크에 배치되는 개체(사용자, 컴퓨터, OUs 등)의 논리적 그룹입니다.
트리
도메인은 트리(trees) 로 구성됩니다. AD DS 트리는 양방향 전이적 신뢰 관계(two-way transitive trusts)로 연결된 여러 도메인으로 구성됩니다. AD DS 트리 내의 각 도메인은 공통 스키마와 전역 카탈로그(global catalog)를 공유합니다.
포리스트(Forests)
Active Directory 포리스트 는 계층 구조에서 가장 높은 수준입니다. 도메인이 관리 경계를 나타내는 반면, 포리스트는 AD DS의 주요 보안 경계이며, 포리스트 내의 모든 도메인 관리자들은 어느 정도 신뢰된 것으로 가정합니다. 서로 다른 포리스트에 있는 개체는 각 포리스트의 관리자가 그들 사이에 신뢰 관계(trust)를 생성하지 않는 한, 서로 상호 작용할 수 없습니다.
물리적 구조
Active Directory의 물리적 구조를 간단히 살펴보겠습니다. 이는 다음으로 나눌 수 있습니다:
- 호스트 — 도메인 네트워크에 연결된 장치
- 서브넷 — 지정된 IP 주소 범위와 네트워크 마스크를 가진 네트워크 그룹
- 사이트 — DC 복제 서비스에서 대역폭 사용을 최적화하기 위해 사용하는 하나 이상의 서브넷 그룹
Active Directory 서비스
마지막으로 Active Directory 서비스는 여러 디렉터리 서비스로 구성됩니다. 우리는 이미 Active Directory Domain Services (AD DS)에 대해 이야기했습니다. AD DS는 디렉터리에 저장된 개체에 대한 정보를 사용하여 사용자를 인증하고, 사용자의 액세스 권한에 따라 수행할 수 있는 작업을 승인합니다.
사람들이 Active Directory에 대해 이야기할 때는 보통 Active Directory Domain Services를 의미합니다. 그러나 다른 Active Directory services도 있으며, 예를 들면:
- Active Directory Lightweight Directory Services (AD LDS) — 애플리케이션을 위한 디렉터리 서비스를 제공합니다
- Active Directory Certificate Services (AD CS) — 공개 키 기술을 사용하는 보안 시스템에서 사용되는 디지털 인증서를 생성하고 유지 관리합니다
- Active Directory Federation Services (AD FS) — 조직 경계를 넘어 시스템과 애플리케이션에 단일 사인온(SSO) 기능을 제공합니다
- Active Directory Rights Management Services (AD RMS) — 관리 및 개발 도구를 제공하여, insider threat prevention 및 암호화, 인증서, 인증과 같은 다른 보안 기술을 다룰 수 있게 함으로써 문서에 대한 액세스를 세밀하게 제어할 수 있습니다
더 자세한 정보
당사 eBook인 What is Active Directory를 읽으면 핵심 Active Directory 개념에 대해 더 자세히 알아볼 수 있습니다.
공유하기
더 알아보기
저자 소개
Jeff Melnick
시스템 엔지니어링 디렉터
Jeff는 Netwrix의 Global Solutions Engineering 분야 전(前) 디렉터입니다. 그는 오랜 기간 Netwrix 블로거이자 연사, 프레젠터로 활동해 왔습니다. Netwrix 블로그에서 Jeff는 시스템 관리 경험을 크게 향상시킬 수 있는 라이프해킹, 팁, 트릭을 공유합니다.