Active Directory를 이해하는 것은 Active Directory (AD) 권한을 이해하는 것은 사이버 보안, 컴플라이언스 및 비즈니스 연속성에 매우 중요합니다. 이 블로그에서는 도메인에서 Active Directory 권한이 적용되는 방식과 이를 기본 기능으로 확인하는 방법을 높은 수준에서 살펴봅니다.
Active Directory 권한을 적용하는 가장 일반적인 방법은 도구 Active Directory Users and Computers (ADUC) 를 사용하는 것입니다. ADUC에서 권한을 적용하는 방법은 두 가지가 있습니다.
Active Directory 위임 마법사
Active Directory 위임 마법사는 특정 작업을 수행하도록 사용자 또는 그룹에 권한을 부여하는 데 사용할 수 있는 사용하기 쉬운 UI입니다. 이제 특정 OU에 있는 모든 사용자에 대해 비밀번호 재설정을 담당할 수 있도록 ‘Help Desk’ 그룹을 활성화해야 하는 관리자 입장에서 어떤 단계를 거치게 되는지 살펴보겠습니다.
1. OU 또는 컨테이너를 마우스 오른쪽 버튼으로 클릭한 다음 ‘위임 제어…’를 선택해 마법사를 실행합니다.
Active Directory 위임 제어 마법사가 열립니다.
2. 마법사의 첫 번째 단계에서는 권한을 부여할 사용자 또는 그룹을 선택합니다.
3. 다음으로, 이 개체들이 수행할 수 있어야 하는 작업을 지정합니다. 일반적인 작업 목록에서 선택할 수도 있고, 수행할 수 있는 권한을 위임하기 위한 사용자 지정 작업을 만들 수도 있습니다. 이 예에서는 앞서 언급한 시나리오대로 사용자의 비밀번호를 재설정하는 경우로 진행하겠습니다.
4. 마지막으로, 다음을 클릭하여 선택 사항을 확인해야 합니다. Finish:
보시는 것처럼 ‘SB Test Area’ OU의 모든 하위 사용자에게 ‘Help Desk’ 그룹에 ‘사용자 비밀번호 재설정 및 다음 로그온 시 비밀번호 변경 강제’할 수 있는 권한을 부여했습니다.
보안 탭
권한 검토
위임 마법사에서 지정한 권한이 올바르게 적용되었는지 확인하려면 ‘SB Test Area’ OU의 보안(Security) 탭을 확인합니다.
1. 개체에서 보안(Security) 탭을 보려면 ADUC에서 ‘고급 기능(Advanced Features)’을 선택해 고급 기능을 활성화해야 합니다. 이를 위해 View 드롭다운 메뉴에서 ‘고급 기능(Advanced Features)’을 선택합니다:
2. 다음으로 ‘SB Test Area’ OU를 마우스 오른쪽 버튼으로 클릭한 다음 ‘속성(Properties)’을 선택합니다. 그런 다음 보안(Security) 탭으로 이동합니다:
3. 이 탭에는 ‘SB Test Area’ 개체의 Access Control List(ACL)가 표시되며, ACL은 Access Control Entries(ACEs)로 구성됩니다. ‘SB Test Area’ OU ACL에 적용된 그룹과 사용자 계정을 살펴보면, 우리가 추가한 ‘Help Desk’ 그룹을 찾을 수 있습니다:
4. 이 계정에 ‘특수 권한(Special Permissions)’이 부여된 것을 확인할 수 있습니다. 따라서 우리가 적용한 보안 권한을 보려면 ‘고급(Advanced)’을 클릭해야 합니다. 아래 스크린샷에서 ‘Help Desk’ 보안 주체에 대한 ACE가 ‘SB Test Area’ OU의 ‘하위 사용자 개체(Descendant User objects)’에 대해 ‘암호 재설정(Reset Password)’ 권한을 부여하고 있음을 확인할 수 있습니다.
5. 여기에서 Edit 를 클릭하면 SB Test Area OU에서 Help Desk 사용자(주체)에 대한 ACE를 검토할 수 있습니다.
위에서 확인할 수 있듯이 SB Test Area OU에서 Help Desk 계정에 부여한 권한은 단지 ‘Reset password’였습니다.
권한을 직접 적용하기
위임 마법사로 권한을 적용하는 방법을 살펴봤으니, 이제 보안(Security) 탭에서 권한을 직접 적용하는 방법을 알아보겠습니다.
예를 들어 특정 OU에서 그룹의 구성원을 수정할 수 있는 권한을 내 계정에 부여하려고 한다고 가정해 봅시다.
1. 원하는 OU( KevinJSandbox )를 마우스 오른쪽 버튼으로 클릭한 다음 Properties로 이동하고 Security 탭을 엽니다:
2. 아래로 스크롤한 뒤 계정 이름인 Kevin Joyce를 선택합니다:
3. 그런 다음 ‘추가…’를 클릭합니다. 보시다시피, 이 작업은 제 계정에 KevinJSandbox OU에 대한 ‘읽기(Read)’ 액세스 권한을 부여했지만, 이 인터페이스에서는 그룹 수정을 세밀하게 허용할 수 있는 방법이 없습니다. 이를 하려면 ‘고급(Advanced)’을 클릭해야 합니다. 그런 다음 방금 액세스를 부여한 개체에 대한 ACE에서 ‘편집(Edit)’을 클릭합니다:
4. 사용자 계정을 추가했을 때 생성된 기본 ACE를 확인할 수 있습니다. 이 ACE는 KevinJSandbox 개체에 대해서만 콘텐츠 나열, 모든 속성 읽기, 권한 읽기를 허용합니다. 이제 이 설정을 수정하여 KevinJSandbox OU의 하위(자손) 그룹에 대한 멤버십도 변경할 수 있도록 하려 합니다. 이를 위해 먼저 ‘Applies to’ 드롭다운에서 ‘descendant group objects(하위 그룹 개체)’를 선택합니다:
‘Applies to’ 필드에서 선택한 개체(들)에 따라 적용이 허용되는 권한 목록이 변경됩니다:
5. 위 목록에서 보시는 것처럼 Permissions 항목 아래에 'Modify group membership' 권한이 없습니다. 특정 사용자가 한 그룹의 구성원만 수정할 수 있는 권한을 부여하려면 아래로 스크롤한 다음 다음 스크린샷에 표시된 것처럼 'Write Members' 속성을 선택해야 합니다:
결론
보시는 것처럼 Active Directory 권한을 이해하고 적용하며 분석하고 삭제하는 일은 매우 복잡할 수 있습니다. 하지만 권한 관리와 감사에 도움을 줄 수 있는 도구들이 있습니다. 특히 Netwrix Active Directory Security Solution 을 확인해 보시기 바랍니다.
자주 묻는 질문
Active Directory 위임이란 무엇인가요?
관리 권한을 위임하면 Domain Admins 및 Account Operators 같은 고도로 권한이 높은 그룹에 사용자를 추가하지 않고도, 사용자에게 승격된 권한이 필요한 작업을 수행할 수 있는 권한을 부여할 수 있습니다.
Active Directory에서 관리자 권한을 위임하는 방법은 무엇인가요?
Active Directory 권한을 위임하려면 Active Directory Users and Computers 콘솔을 열고, 조직 구성 단위(OU) 또는 컨테이너를 마우스 오른쪽 버튼으로 클릭한 다음 ‘Delegate Control…’를 선택하여 AD Delegation 마법사를 실행하세요.
Active Directory에서 위임 설정을 확인하려면 어떻게 해야 하나요?
사용자 및 컴퓨터 콘솔에서 보기(View) 메뉴로 이동한 다음 ‘고급 기능(Advanced Features)’이 선택되어 있는지 확인하세요. 그런 다음 OU를 마우스 오른쪽 버튼으로 클릭하고 속성(Properties)을 선택한 뒤 보안(Security) 탭으로 이동하여 위임된 권한을 확인합니다.
공유하기
더 알아보기
저자 소개
Kevin Joyce
제품 관리 책임자
Netwrix의 제품 관리( Product Management ) 책임자입니다. Kevin은 사이버 보안에 대한 열정이 있으며, 특히 공격자들이 조직 환경을 악용하기 위해 사용하는 전술과 기술을 이해하는 데 집중합니다. Active Directory 및 Windows 보안에 초점을 맞춰 제품 관리 분야에서 8년의 경험을 쌓아, 조직이 Identity, 인프라 및 데이터를 보호할 수 있도록 솔루션을 구축하는 데 그 열정을 더했습니다.