그룹을 사용하는 것은 Active Directory 관리의 모범 사례입니다. 이 문서에서는 Active Directory 그룹 — 보안 그룹과 배포 그룹 — 을 설명하고, 이를 효과적으로 사용하는 방법에 대한 가이드를 제공합니다.
보안 그룹과 배포 목록(Distribution Lists) 간의 주요 차이점
보안 그룹과 배포 그룹(더 흔히 배포 목록이라고 함)은 모두 Active Directory 그룹이지만, 용도는 매우 다르게 설계되어 있습니다:
- 보안 그룹 은 데이터와 애플리케이션 같은 공유 IT 리소스에 대한 사용자 및 컴퓨터의 액세스를 관리하는 데 사용됩니다. 권한은 보안 그룹에 할당되며, 해당 그룹의 구성원인 모든 사용자 및 컴퓨터 계정은 권한을 자동으로 갖게 됩니다.
- 배포 그룹(배포 목록) 은 발신자가 각 수신자의 이메일 주소를 개별로 입력하지 않고도, 사용자 그룹 전체에 이메일을 보내는 데 사용됩니다.
보안 그룹을 이메일 배포에 사용할 수는 있지만, 배포 목록을 사용해 권한을 할당할 수는 없다는 점에 유의하세요.
이제 AD 그룹의 각 유형을 더 자세히 살펴보겠습니다.
보안 그룹
Active Directory 보안 그룹은 폴더, 애플리케이션, 프린터와 같은 공유 리소스에 대한 사용자와 컴퓨터의 액세스를 관리하는 데 사용됩니다. 이를 통해 프로비저닝이 더 쉽고 정확해집니다. 예를 들어, 조직에 새로운 사람이 입사하면 IT 팀은 해당 부서 및 특정 프로젝트에 대한 그룹 등 적절한 보안 그룹에 그 사람을 추가하기만 하면, 그 사람이 업무를 수행하는 데 필요한 리소스에 빠르게 액세스를 부여할 수 있습니다. 또한 보안 그룹을 구성해 특정 리소스에 대해 특정 사용자 집합의 액세스를 거부하도록 설정할 수도 있습니다.
보안 그룹의 주요 기능 2가지:
- 사용자 권한 할당: 보안 그룹에 사용자 권한을 할당하면, 해당 그룹의 구성원이 도메인 범위 내에서 무엇을 할 수 있는지가 결정됩니다. 예를 들어, Backup Operators 그룹에 추가된 사용자는 도메인 내의 각 도메인 컨트롤러에 있는 파일과 디렉터리를 백업하고 복원할 수 있습니다. 이 그룹의 구성원이 되면, 그룹에 할당된 사용자 권한을 상속받게 됩니다.
- 리소스에 대한 권한 할당: 이는 사용자 권한과 다릅니다. 사용자 권한은 전체 도메인에 적용되는 반면, 권한은 특정 엔터티(개체)로 지정됩니다. 권한은 누가 리소스에 액세스할 수 있는지와 액세스 수준(예: 전체 제어 또는 읽기 전용)을 결정합니다.
간단히 말해 사용자 권한은 사용자 계정에 적용되는 반면, 권한(permissions)은 개체(objects)와 연결됩니다.
관리자는 보안 그룹을 생성하고, 권한 및 구성원 관리를 여러 방법을 통해 수행할 수 있습니다. 여기에는 Active Directory Users and Computers (ADUC) 콘솔, Windows PowerShell, 그리고 타사 그룹 관리 소프트웨어 솔루션이 포함됩니다.
Active Directory 보안 그룹 권한이란 무엇인가요?
Active Directory의 권한은 디렉터리 내에서 다른 개체와 파일을 보기 또는 수정할 수 있는 등, 어떤 개체가 어느 정도의 권한을 갖는지 정의하는 일련의 규칙과 규정입니다. 사용자가 필요한 리소스에만 액세스할 수 있도록 하기 위해 IT 관리자는 Access Control Lists (ACLs)를 통해 권한을 할당합니다.
Access Control Lists (ACLs)란 무엇인가요?
Access Control Lists는 어떤 개체가 특정 개체에 접근할 수 있는지와 접근 유형을 정의합니다. 이 개체에는 사용자 계정, 컴퓨터 계정 또는 그룹이 포함될 수 있습니다. 예를 들어 파일 개체에 (Mary: read; Sarah: read, write)와 같은 ACL이 설정되어 있다면, Mary는 해당 파일을 읽을 수 있고 Sarah는 읽기 및 쓰기를 할 수 있습니다.
Access Control List는 개별 개체 또는 조직 단위(OU)에 구성할 수 있으며, 이는 OU의 모든 하위(다운스트림) 개체가 해당 ACL을 상속한다는 의미입니다.
Access Control Lists의 유형
ACL에는 두 가지 유형이 있으며, 각각 고유한 기능을 수행합니다:
- 임의적 접근 제어 목록(Discretionary access control list, DACL): 이 목록은 특정 개체에 대해 어떤 엔티티에 부여된 접근 권한을 설명합니다. 엔티티나 프로세스가 개체에 접근을 시도하면, 시스템은 다음 기준에 따라 접근을 결정합니다:
- 객체에 DACL이 없으면, 시스템은 모든 사용자에게 해당 객체에 대한 전체 액세스 권한을 허용합니다.
- 객체에 DACL이 있으면, 시스템은 DACL에 있는 액세스 제어 항목(ACE)에 의해 명시적으로 허용된 액세스만을 허용합니다.
- DACL에 한정된 사용자 또는 그룹에 대한 액세스를 허용하는 ACE가 포함되어 있으면, 시스템은 ACE에 포함되지 않은 모든 사용자에 대해 액세스를 암묵적으로 거부합니다.
- 객체의 DACL에 ACE가 하나도 없으면, 시스템은 누구에게도 액세스를 허용하지 않습니다.
- 시스템 액세스 제어 목록(System access control list, SACL): 이 목록은 어떤 주체가 객체에 대한 액세스를 시도했는지에 대한 감사 보고서를 생성합니다. 또한 해당 주체가 그 객체에 대해 액세스가 거부되었는지 또는 허용되었는지, 그리고 제공된 액세스 유형이 무엇인지도 함께 표시합니다.
Netwrix Directory Manager로 AD 보안을 강화
AD에서 보안 그룹과 배포 그룹 관리를 간소화
팁: 이메일 전송에는 보안 그룹을 사용하지 마세요
일반적인 구성에서는 Exchange 및 Microsoft 365에서 생성한 배포 그룹에 기본적으로 이메일 주소가 할당되지만 보안 그룹에는 할당되지 않습니다. 따라서 보안 그룹은 보통 이메일 배포에 사용할 수 없습니다. 다만 보안 그룹을 메일 사용 가능(메일 활성화) 상태로 설정하면, 리소스에 대한 액세스 권한 부여와 이메일 전송을 모두 위해 사용할 수 있습니다.
그렇더라도 보안 그룹을 이메일에 사용하는 것은 보안이 손상될 수 있으므로 좋은 관행이 아닙니다. 메일 사용 가능 상태의 보안 그룹은 먼저 그 자체에 대한 신원 도용 위험을 높이고, 그 다음 손상된 그룹의 구성원인 다른 보안 그룹으로 위험이 확산될 수 있습니다. 예를 들어 메일이 활성화된 보안 그룹이 메시지에 포함된 악성 링크를 받으면, 특정 설정을 방해하여 조직의 개인정보를 침해할 수도 있습니다.
보안 그룹의 모든 구성원에게 이메일을 보내야 하는 요구가 있다면, 보안 그룹과 동일한 구성원을 가진 배포 그룹을 생성하는 것이 가장 좋습니다.
배포 그룹
Active Directory 배포 그룹은 개별 수신자에게 하나씩 메일을 보내는 대신, 사용자 그룹 전체에 이메일을 보내는 데 사용됩니다. 예를 들어 회사에서는 전체 직원용 배포 목록, 전체 관리자용 배포 목록, 그리고 각 부서별로 별도의 배포 목록을 설정할 수 있습니다. 이러한 그룹 중 하나에 이메일을 보내고 싶을 때는, 모든 수신자를 개별로 추가할 필요 없이 배포 그룹을 선택하기만 하면 됩니다. 이는 시간을 절약하고 정확성을 높여줍니다.
앞서 언급했듯이 배포 목록(배포 리스트)에는 권한을 할당할 수 없습니다.
배포 그룹 vs 공유 사서함
배포 목록은 공유 사서함과 상당히 다릅니다. 공유 사서함은 여러 사람이 동일한 사서함에 접근해야 할 때 사용합니다. 예를 들어 헬프데스크 팀과 IT 지원 팀이 업무를 함께 처리할 수 있도록 공유 사서함을 사용할 수 있습니다. 또한 팀 소속 누구나 팀을 대신해서 이메일을 보내고 받을 수 있습니다. 일반적으로 공유 사서함은 “ITsupport@company.com”과 같은 범용 주소를 가지므로, 해당 사서함을 담당하는 팀 구성원이 시간이 지나며 바뀌더라도 주소는 그대로 유지됩니다. 사용자가 공유 사서함에서 이메일을 보내면, 사용자의 개인 이메일 주소가 아니라 공유 사서함 주소에서 발송됩니다. 그리고 그 이메일의 사본이 다른 모든 구성원이 볼 수 있도록 공유 사서함으로 전송됩니다.
배포 목록과 공유 사서함의 차이를 보여주는 한 가지 시나리오는 이메일 삭제입니다. 사용자가 공유 사서함에서 이메일을 삭제하면, 해당 사서함에 액세스할 수 있는 모든 사람에게서 그 이메일이 삭제됩니다. 하지만 배포 목록의 구성원이 그룹으로 전송된 이메일을 삭제하더라도, 그 이메일은 다른 어떤 수신자의 사서함에서도 삭제되지 않습니다.
배포 그룹은 보안 그룹으로 관리할 수 있나요, 그리고 그 반대도 가능한가요?
보안 그룹을 배포 그룹의 소유자로 지정할 수 있습니다. 이렇게 하면 보안 그룹의 모든 구성원이 해당 배포 그룹을 관리할 수 있게 됩니다. 예를 들어, 반송(미전달) 보고서 수신자와 메시지 발송/수신 제한을 관리할 수 있습니다. 예를 들어, 프로젝트 팀을 위해 생성된 보안 그룹이 해당 배포 목록의 소유자가 될 수 있으며, 기업 커뮤니케이션 팀은 회사에 대한 여러 배포 목록의 소유자가 될 수 있습니다.
반면에 배포 그룹을 보안 그룹의 소유자로 지정할 수는 없습니다.
배포 그룹과 보안 그룹을 삭제해도 안전한가요?
배포 그룹을 삭제하는 것은 조직의 보안에 위협이 되지는 않습니다. 다만 실수로 삭제하면 그룹을 백업에서 복원하거나, 새 그룹을 생성한 뒤 동일한 구성원으로 다시 채우기 전까지 통신이 중단될 수 있습니다.
하지만 보안 그룹을 삭제하면, 다음과 같은 심각한 영향을 초래할 수 있습니다.
- 보안 — 특정 리소스에 대한 구성원의 액세스를 제한하는 보안 그룹을 삭제하면, 해당 사용자들이 그 리소스에 접근할 수 있게 됩니다.
- 생산성 — 특정 리소스에 대한 액세스를 구성원에게 제공하는 보안 그룹을 삭제하면, 사용자가 업무를 수행하는 데 필요한 데이터와 애플리케이션에 접근할 수 없게 됩니다.
따라서 보안 그룹을 삭제할 때는 각별히 주의해야 합니다.
결론
보안 그룹과 배포 목록을 정확하고 최신 상태로 유지하는 것은 보안과 비즈니스 연속성에 매우 중요합니다. 작업을 간소화하려면 Netwrix Directory Manager와 같은 솔루션에 투자하는 것을 고려해 보세요. Netwrix Directory Manager를 통해 다음 사항을 손쉽게 보장할 수 있습니다:
- 디렉터리의 모든 그룹은 목적이 있습니다.
- 모든 그룹에는 소유자가 있습니다.
- 사용자에게 불필요한 그룹 멤버십이 부여되지 않아야 합니다.
- 어떤 그룹도 과도한 권한을 보유하지 않습니다.
- 그룹은 본래 목적을 넘어서는 존재하지 않습니다.
- 중복 그룹은 존재하지 않습니다.
공유하기
더 알아보기
저자 소개
Kevin Joyce
제품 관리 책임자
Netwrix의 제품 관리( Product Management ) 책임자입니다. Kevin은 사이버 보안에 대한 열정이 있으며, 특히 공격자들이 조직 환경을 악용하기 위해 사용하는 전술과 기술을 이해하는 데 집중합니다. Active Directory 및 Windows 보안에 초점을 맞춰 제품 관리 분야에서 8년의 경험을 쌓아, 조직이 Identity, 인프라 및 데이터를 보호할 수 있도록 솔루션을 구축하는 데 그 열정을 더했습니다.