Microsoft는 Protected Users 그룹을 Windows Server 2012 R2와 Windows 8.1에 도입했으며, 이 그룹은 특히 pass-the-hash 공격 으로부터 보호하기 위해, 이전 버전과의 호환성을 위해 Windows에 여전히 존재하는 레거시 인증 프로토콜인 NT LAN Manager(NTLM)의 사용을 비활성화하여 그룹 구성원 계정을 강화하도록 설계되었습니다.
추가 보호 기능은 사용자가 Windows Server 2012 R2 또는 Windows 8.1에 로그인할 때만 제공되며, 방어 목록 전체를 적용하려면 도메인 기능 수준을 Windows Server 2012 R2(또는 그 이상)로 설정해야 합니다.
Protected Users는 주로 도메인 및 엔터프라이즈 관리자 계정과 함께 사용하도록 의도되었습니다. 이 계정들은 공격에 특히 취약하며, 침해될 경우 시스템에 대한 광범위한 액세스가 열리게 됩니다. 그렇다고 해서 대상이 될 수 있는 다른 사용자 계정을 Protected Users에 추가할 수 없다는 뜻은 아닙니다. 다만 Protected Users의 구성원에게 적용되는 제한이 매우 엄격하므로, 사전에 반드시 충분한 테스트를 수행하는 것이 필수입니다.
이 제한에는 우회 방법이 없으므로, 도메인 및 엔터프라이즈 관리자와 같이 고권한 계정을 Protected Users에 추가하려는 경우에는 정기적인 관리 작업에 사용하지 않는 계정이 최소 1개는 그룹 밖에 남아 있도록 하는 것이 현명합니다.
지원되는 장치에서 로그인할 때 Protected Users 그룹 구성원에 대해 다음 보호 기능이 활성화됩니다:
- 캐시된 자격 증명이 차단됩니다. 사용자를 인증하려면 도메인 컨트롤러를 사용할 수 있어야 합니다
- 장기 Kerberos 키는 로그인에 사용할 수 없습니다
- 일반 텍스트(평문) 비밀번호는 관련 정책이 사용 설정되어 있더라도 Windows Digest 인증 또는 기본 자격 증명 위임( CredSSP )을 위해 캐시되지 않습니다.
- NTLM one-way function (NTOWF)가 차단됩니다
도메인 기능 수준을 Windows Server 2012 R2 이상으로 설정하면 추가 보호 기능이 활성화됩니다.
- Kerberos 티켓-티켓 발급 티켓(TGT)은 4시간 시간-투-라이브( TTL ) 기간을 초과하여 갱신할 수 없습니다.
- NTLM이 차단됩니다
- Data Encryption Standard (DES) 및 RC4는 Kerberos 사전 인증에 사용할 수 없습니다
- 제한적 위임 및 비제한적 위임이 차단됩니다
DES 및 RC4가 차단되면 모든 도메인 컨트롤러(DC)는 Windows Server 2008(또는 이후 버전)을 실행 중이어야 하며, Protected Users에 사용자를 추가하기 전에 AES 키가 저장되도록 Windows Server 2008 DC에서 해당 사용자의 비밀번호를 변경해야 합니다 Active Directory.
내 도메인에서 Protected Users 그룹이 보이지 않습니다
도메인에 Protected Users 그룹이 없다면 최소 1대 이상의 Windows Server 2012 R2 DC가 있는지 확인하고, Primary Domain Controller (PDC) Emulator Flexible Single Master Operation (FSMO) 역할을 Windows Server 2012 R2 DC로 전송해야 합니다. 필요하면 PDC 역할을 원래 위치로 다시 전송할 수 있습니다.
도메인에 Protected Users 그룹이 있는지 확인하려면 도메인 관리자 권한으로 Windows Server 2012 R2에 로그인하십시오:
- 시작 화면의 Start 에서 Server Manager를 엽니다
- 다음에서 Active Directory Users and Computers 를 선택합니다: Tools
- 왼쪽 창에서 도메인을 확장한 다음 Users.
도메인에 Protected Users 가 있으면 오른쪽에서 확인할 수 있어야 합니다. 일반 AD 그룹에 추가하는 것처럼 Users를 Protected Users에 추가할 수 있습니다. 예를 들어 PowerShell을 사용하여 admin1 사용자 계정을 추가하려면:
Add-ADGroupMember –Identity ‘Protected Users’ –Members admin1
PDC 에뮬레이터 FSMO 역할을 Windows Server 2012 R2 DC로 전송하려면, 도메인 관리자 계정을 사용해 DC에 로그인한 다음 데스크톱 작업 표시줄의 아이콘을 사용하여 PowerShell 프롬프트를 여십시오. 이제 아래 명령을 입력하고 ENTER 키를 누르되, DC6 를 Windows Server 2012 R2 DC의 이름으로 바꾸십시오:
Move-AdDirectoryServerOperationMasterRole -Identity DC6 –OperationMasterRole pdcemulator
PDC 에뮬레이터 FSMO 역할의 새 위치 또는 원래 위치를 확인하려면 아래 명령을 실행하되, ad.contoso.com 를 사용자의 AD domain 의 이름으로 바꾸십시오:
Get-AdDomain ad.contoso.com | Format-List pdcemulator
Netwrix Directory Manager
공유하기
저자 소개