IT 관리자는 Windows 2000 Server에서 이 기술이 도입된 이후로 Active Directory 를 중심으로 그 주변에서 계속 작업해 왔습니다. Windows 2000 Server는 2000년 2월 17일에 출시되었지만, 많은 관리자는 Active Directory 가 1999년 12월 15일 제조용 출시(RTM)로 공개된 당시인 1999년 말에 작업을 시작했습니다.
이번 튜토리얼 에서는 도메인 컨트롤러에 대해 설명하겠습니다.
도메인 컨트롤러란 무엇인가요?
도메인 컨트롤러는 Active Directory의 기반입니다. 도메인 컨트롤러가 없으면 디렉터리를 사용할 수 없습니다!
단일 도메인에서 최대 1,200대의 도메인 컨트롤러를 사용할 수 있습니다. 하지만 다른 관리자의 환경을 규모나 크기만으로 판단하지 마세요! 이제 도메인 컨트롤러가 어떻게 발전해 왔는지 살펴보겠습니다:
- Windows NT 3.1은 원래의 Microsoft 도메인을 도입했습니다.
Windows NT 3.1(이후 3.5, 그리고 3.51)은 16비트 클라이언트 운영체제였던 Windows 3.1과 혼동해서는 안 됩니다. Windows NT에 포함된 도메인 기능은 AD DS처럼 멀티 마스터 모델이 아니었습니다. 따라서 기본 도메인 컨트롤러(PDC)와 백업 도메인 컨트롤러(BDC)가 존재했습니다. 모든 변경 사항은 PDC가 처리했습니다. 재해 복구 상황에서는 BDC를 PDC로 승격할 수 있었습니다. 오늘날에는 원래의 PDC와 직접 연관된 PDC Emulator FSMO 역할이 있습니다.
- Windows 2000 Server는 Active Directory를 도입했습니다
Windows 2000 Server 출시와 함께 Microsoft는 기존 도메인을 대대적으로 개편하고 이 서비스를 Active Directory로 마케팅했습니다. Active Directory의 핵심 기능 중 하나는 멀티마스터 모델로, 변경을 포함한 대부분의 Active Directory 기능이 도메인의 어떤 DC에서도 수행될 수 있도록 했습니다.
- Windows Server 2003은 새로운 기능을 도입했습니다
Windows Server 2003에서는 Active Directory에 일부 관리 기능이 강화되었습니다(예: ADUC에서 여러 개의 개체를 선택할 수 있게 하는 등). 또한 포리스트 신뢰(forest trusts)를 생성할 수 있는 기능을 추가하고, 보편 그룹 구성원 캐싱(universal group membership caching) 기능도 추가했습니다. 그 밖에도 기능이 추가되거나 확장되었는데, 특히 명령줄 기반 관리와 관련해 더욱 많은 개선이 이루어졌습니다.
- Windows Server 2003 R2는 AD FS와 Active Directory Application Mode (ADAM)를 도입했습니다
AD FS와 ADAM은 큰 개선 사항이었으며, 특히 2015년의 관점에서 보면 더 두드러집니다. 다만 당시에는 그들을 많이 사용하지는 않았습니다. 이후 ADAM은 AD LDS가 되었고, AD FS는 클라우드 통합을 위해 진행되는 과정에서 업데이트되었습니다.
- Windows Server 2008은 읽기 전용 도메인 컨트롤러(RODC)와 세분화된 암호 정책을 도입했습니다.
Windows Server 2008에서 RODC는 옵션이 되었고, 덕분에 관리자는 지점 사무실의 보안이 취약한 컴퓨터 보관함(서버랙/장소)에 DC를 배포하는 등 다양한 용도로 활용할 수 있었습니다. 또한 암호 정책 이 도입되었지만, 정책을 관리하기 위한 그래픽 사용자 인터페이스가 없다는 점과 같은 몇 가지 관리상의 어려움도 있었습니다. Windows Server 2008 R2에는 휴지통과 PowerShell 모듈이 도입되었습니다. Windows Server 2008 R2는 Windows Server 2008에서 도입된 일부 기능을 계속 다듬는 한편, 휴지통과 PowerShell 모듈도 제공했는데, 이는 관리자가 PowerShell을 통해 AD DS를 효과적으로 관리할 수 있도록 하는 데 매우 중요했습니다.
- Windows Server 2012는 간소화된 관리 기능과 향상된 가상화 지원을 도입했습니다.
오랫동안 기다렸던 휴지통과 세분화된 암호 정책을 관리하기 위한 그래픽 사용자 인터페이스 도구가 도입되었습니다. 또한 가상화가 한층 강화되었고, DC를 가상화하는 지원도 일반적인 방식이 되었습니다. 변경 사항에 대한 전체 가이드는 https://technet.microsoft.com/en-us/library/hh831477.aspx 를 참조하세요.
- Windows Server 2012 R2는 보안 강화를 중심으로 한 업데이트
새 기능에는 다중 인증, 연결된 장치에서의 단일 로그온, 다중 요소 기반 액세스 제어가 포함되었습니다. 변경 사항에 대한 완전한 안내는 https://technet.microsoft.com/en-us/library/dn268294.aspx 를 참조하세요.
Active Directory 기초에 대한 자세한 정보는 저희 AD tutorial for beginners 에서 확인할 수 있습니다.
자주 묻는 질문
도메인 컨트롤러란 무엇인가요?
도메인 컨트롤러는 Windows 도메인 네트워크 내에서 사용자 인증과 권한 부여를 관리하는 Windows 서버입니다. 사용자 계정 정보를 저장하고 보안 정책을 적용하며, 도메인에 연결된 컴퓨터에 사용자가 로그인할 때 사용자를 인증합니다. 도메인 컨트롤러는 Active Directory Domain Services를 실행하며, 이 서비스는 사용자, 컴퓨터, 그룹, 조직 단위와 같은 네트워크 개체의 중앙 집중식 데이터베이스를 유지합니다. 누군가가 도메인 컴퓨터에 로그인하면 도메인 컨트롤러가 해당 사용자의 자격 증명을 확인하고, 사용자의 신원과 그룹 멤버십에 따라 액세스할 수 있는 리소스를 결정합니다. 이러한 중앙 집중식 ID 관리 방식은 전체 네트워크에 걸쳐 일관된 보안 정책을 가능하게 하며, least privilege access 제어를 위한 기반을 제공합니다. Data security that starts with identity는 액세스 정책을 적용하고 monitor user activity.
How to make your server 2019 a domain controller?
Windows Server 2019를 도메인 컨트롤러로 승격하려면 Active Directory Domain Services 역할을 설치하고 도메인 컨트롤러 승격 마법사를 실행해야 합니다. 먼저 서버가 정적 IP 주소, 올바른 DNS 구성, 충분한 디스크 공간 등 요구 사항을 충족하는지 확인하세요. Server Manager 또는 PowerShell을 사용하여 AD DS 역할을 설치합니다:
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
설치가 끝나면 Server Manager의 알림 영역에서 dcpromo를 실행하거나 PowerShell을 사용합니다:
# For a new forest
Install-ADDSForest
# For an existing domain
Install-ADDSDomainController
마법사는 도메인 이름, 포리스트 기능 수준, DNS 옵션, Directory Services 복구 모드 비밀번호를 구성하는 과정을 안내합니다. 승격 후에는 Event Viewer 로그를 확인하고 인증을 테스트하여 도메인 컨트롤러가 올바르게 작동하는지 검증하세요. 도메인 컨트롤러가 운영을 시작한 이후에는 변경이 더 복잡해지므로, 승격 전에 Active Directory 구조를 항상 신중하게 계획하십시오.
소규모 사무실에 도메인 컨트롤러는 몇 대가 필요하나요?
소규모 사무실은 여러 위치에 걸쳐 사용자 수가 85명 정도로 적더라도, 중복성과 장애 허용을 위해 일반적으로 최소 2대의 도메인 컨트롤러가 필요합니다. 흔히 쓰는 기준은 사이트당 도메인 컨트롤러 1대에 더해 백업용으로 1대를 추가하는 것입니다. 다만 이는 조직의 구체적인 요구사항에 따라 달라질 수 있습니다. 사용자 85명, 사무실 4곳인 조직이라면, 본사에 도메인 컨트롤러 1대를 두고 WAN이 느리거나 사용자가 많은 원격 사이트에 추가 도메인 컨트롤러를 배치하는 방안을 고려해 보세요. 본사에는 도메인 컨트롤러 2대를 두고, 더 작은 원격 사이트에는 Read-Only Domain Controllers (RODCs)를 배치하는 허브-스포크 토폴로지는 성능과 보안의 균형을 가장 잘 맞추는 경우가 많습니다. 도메인 컨트롤러는 인증 요청을 처리하므로, 느린 네트워크 링크를 통해 원격 도메인 컨트롤러에 연결할 때 사용자는 로그인 지연을 겪을 수 있다는 점을 기억하세요. 성장 가능성을 고려하고, 도메인 컨트롤러 배치가 사용자 경험과 네트워크 보안에 직접적인 영향을 준다는 점을 염두에 두십시오.
도메인 컨트롤러를 강등(demote)하는 방법은?
도메인 컨트롤러를 강등(demote)하려면 인증 서비스가 중단되지 않도록 하고, 서버가 보유한 FSMO 역할을 이전해야 하므로 신중한 계획이 필요합니다. 먼저 해당 도메인 컨트롤러가 어떤 FSMO 역할을 보유하고 있는지 확인하십시오:
netdom query fsmo
필요한 경우 이를 다른 도메인 컨트롤러로 이전합니다. 진행하기 전에 도메인 내에서 최소 1대 이상의 정상 동작 도메인 컨트롤러가 다른 곳에 있는지 확인하세요. Server Manager의 Remove Roles and Features 마법사 또는 PowerShell을 사용합니다:
Uninstall-ADDSDomainController
이 프로세스는 Active Directory 데이터를 제거하고 서버를 멤버 서버 상태로 강등한 다음 DNS 레코드를 업데이트합니다. 강등 중에는 강등 후 상태의 서버에 대해 로컬 관리자 비밀번호를 지정해야 합니다. 서버가 Active Directory Sites and Services에 더 이상 표시되지 않는지, 그리고 남아 있는 도메인 컨트롤러가 사용자를 제대로 인증할 수 있는지 확인하여 강등이 성공적으로 완료되었는지 검증하세요. 이 프로세스는 복제를 일시적으로 영향을 줄 수 있으므로 유지보수 시간대에 계획적으로 수행하십시오.
도메인 컨트롤러는 무엇을 하나요?
도메인 컨트롤러는 Windows 도메인 환경에서 네트워크 인증, 권한 부여, 디렉터리 서비스를 위한 중앙 권한 역할을 합니다. 사용자가 도메인에 연결된 컴퓨터에 로그인하면 사용자 자격 증명을 인증하고, 사용자의 신원과 그룹 멤버십에 따라 사용자가 액세스할 수 있는 리소스를 결정하며, 네트워크 전반에 걸쳐 보안 정책을 적용합니다. 도메인 컨트롤러는 또한 다른 도메인 컨트롤러와 Active Directory 데이터를 복제하여 일관성과 가용성을 보장하고, 도메인 이름 해석을 위해 DNS 서비스를 처리하며, 그룹 정책을 관리 모든 도메인 컴퓨터에 대해 일관된 구성을 보장하기 위해 배포합니다. 기본 인증을 넘어, 도메인 컨트롤러는 사용자 활동에 대한 감사 로깅을 제공하고, 단일 로그온 기능을 지원하며, 사용자 계정과 컴퓨터 개체의 중앙 집중식 관리를 가능하게 합니다. 이러한 중앙 집중식 ID 관리는 최소 권한 액세스 제어를 구현하고, 잠재적 보안 위협이 실제 침해로 이어지기 전에 사용자 행동을 모니터링하는 기반을 마련합니다.
공유하기
더 알아보기
저자 소개
Brian Svidergol
IT
Windows, Active Directory, Azure, Microsoft Exchange, System Center, 가상화, MDOP를 중심으로 구축된 Microsoft 인프라 및 클라우드 기반 솔루션 분야의 전문가입니다. Brian은 책을 집필하는 것뿐만 아니라 교육 콘텐츠와 백서를 작성하며, 다수의 책과 출판물에 대한 기술 검토자이기도 합니다.