Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory에서 Group Policy 관리에 대한 궁극적인 가이드

Active Directory에서 Group Policy 관리에 대한 궁극적인 가이드

Sep 6, 2026

그룹 정책 관리는 도메인이 일관된 보안 설정을 적용하는지 아니면 감사되지 않은 변경 사항 하나하나로 구성 혼란에 빠지는지를 결정합니다. 정책 객체를 생성, 연결, 필터링, 적용, 위임 및 백업하는 것이 일상적인 작업이며, 상속과 우선순위가 충돌 시 어떤 설정이 우선하는지 결정합니다. 해당 객체의 권한은 잘못된 구성을 공격 경로로 만듭니다.

그룹 정책 관리 소개

그룹 정책 은 Microsoft Windows 운영 체제의 기능으로, 관리자가 Active Directory 환경에서 사용자와 컴퓨터를 관리하고 보안을 강화하는 데 도움을 줍니다. Active Directory 환경입니다. 그룹 정책 설정 은 그룹 정책 개체(Group Policy objects, GPO)로 묶인 뒤 GPO의 범위 내에 있는 컴퓨터 및 사용자 개체에 적용됩니다.

예를 들어, 그룹 정책 개체(Group Policy objects)는 다음을 관리하는 데 사용할 수 있습니다:

  • 구성, 예: 데스크톱 설정, 시작 스크립트 및 로그온/로그오프 스크립트
  • 보안, Active Directory(AD)를 포함하여 비밀번호 정책, 계정 잠금 정책 및 방화벽 설정
  • 액세스 공유 폴더, 프린터 및 애플리케이션과 같은 네트워크 리소스에 대한
  • 소프트웨어 배포 , 예를 들어 특정 컴퓨터에 소프트웨어를 설치하고 패치와 업데이트 일정을 수립하는 것.

이 가이드는 그룹 정책 관리의 핵심 요소를 설명합니다.

그룹 정책 관리 도구

GPO를 관리하려면 관리자가 Group Policy Management Console(GPMC)를 사용합니다. 이 도메인의 그룹 정책 편집기는 Windows Server Manager의 도구(Tools) 메뉴에서 액세스할 수 있습니다.

그룹 정책 관리 콘솔에서 왼쪽 창의 Group Policy Objects 컨테이너를 클릭하면 도메인에 있는 모든 GPO를 볼 수 있습니다. 아래에서 AD 도메인 ad.contoso.com에 GPO가 하나만 있으며, Default Domain Policy:

a group policy management window shows a group policy for ad.contoso.com

그룹 정책 관리 콘솔에는 여기서 표시된 것처럼 그룹 정책 편집기가 포함되어 있습니다:

a screenshot of the group policy management editor in windows .

그룹 정책 설정 유형

아래 스크린샷의 왼쪽 패널에는 GPO의 설정 유형이 표시됩니다:

Image

보시다시피, 크게 두 가지 범주가 있습니다: 컴퓨터 구성 및 사용자 구성.

이 각각에는 정책(Policies) 및 기본 설정(Preferences)가 있어 확장하여 다음을 구성할 수 있습니다:

  • 소프트웨어 설정
  • Windows 설정
  • 관리 템플릿

그룹 정책 관리를 개선하세요

정책 vs 기본 설정

정책과 기본 설정 모두 Active Directory의 컴퓨터 및 사용자 개체에 대한 설정을 관리하는 데 사용할 수 있습니다. 주요 차이점은 다음과 같습니다.

  • 정책(Policies) 사용자가 변경할 수 없습니다. 따라서 보안 및 규정 준수와 관련된 설정은 정책을 통해 적용해야 합니다. 예를 들어 비밀번호 정책, 계정 잠금 정책, 방화벽 정책, 소프트웨어 제한 정책이 있습니다.
  • 환경설정(Preferences) 사용자가 변경할 수 있으므로, 사용자 경험과 환경 설정에만 사용해야 합니다. 예를 들어 매핑된 네트워크 드라이브, 프린터 또는 바탕화면 바로가기의 표준 세트를 제공할 수 있습니다. 다만 환경설정을 통해 설정하면 사용자가 자신의 필요에 맞게 조정할 수 있습니다.

Windows Server에 Group Policy Management Console 설치하기

Windows Server에 Group Policy Management Console을 설치하려면 다음 단계를 수행합니다.

  • 시작 메뉴를 클릭한 다음 Server Manager 을 선택해 Server Manager를 실행합니다.
  • 서버 관리자에서 Manage 상단 메뉴에서 선택한 다음 Add Roles and Features 를 선택합니다.
a screenshot of the server manager dashboard on a windows computer .
  • Role-based or feature-based installation 을 선택한 후 Next 를 클릭합니다.
a screenshot of the add roles and features wizard .
  • GPMC를 설치할 서버를 선택한 다음 Next 를 클릭합니다.
select a server or a virtual hard disk on which to install roles and features .
  • “서버 역할 선택” 페이지에서 Next 를 클릭하세요. 역할을 추가하지 않기 때문입니다.
  • 아래로 스크롤하여 “Group Policy Management”를 찾고 해당 항목 옆의 확인란을 선택합니다.
a screenshot of the add roles and features wizard .
  • 설치가 완료되면 확인 메시지가 나타날 때마다 “다음”을 클릭하세요. 마법사를 종료하려면 “닫기”를 클릭하세요.
a screenshot of the add roles and features wizard .

Windows에 그룹 정책 관리 콘솔 설치

Windows 10 버전 1809 이상을 사용 중인 경우 설정 앱을 사용하여 GPMC를 설치할 수 있습니다:

  1. WIN+I를 눌러 설정을 여세요.
  2. 선택적 기능.
  3. 클릭 + 기능 추가.
  4. 클릭 RSAT: Group Policy Management Tools 후 클릭 설치입니다.
a screenshot of the add a feature window in windows .

Windows의 이전 버전을 사용 중이라면 Microsoft 웹사이트에서 RSAT의 올바른 버전을 다운로드해야 합니다.

GPO를 만드는 방법

새 그룹 정책 개체를 만들려면:

• 서버 관리자(Server Manager)를 열고 오른쪽 상단에서 Tools를 클릭한 다음 Group Policy Management를 드롭다운 메뉴에서 선택하세요.

Image
  • 그룹 정책 관리 콘솔에서 GPO를 연결하려는 포리스트와 도메인을 확장합니다.
  • GPO를 연결하려는 OU, 도메인 또는 사이트를 마우스 오른쪽 버튼으로 클릭한 다음 Create 옵션을 선택하세요. 예: Create a GPO in this domain, and Link it here…
a group policy management window with a red arrow pointing to the engineering menu .

• 새 GPO에 대한 설명이 포함된 이름을 입력한 다음 OK를 클릭합니다.

Image

GPO를 편집하는 방법

Group Policy Management Console에서 그룹 정책을 편집하려면 다음 단계를 수행하십시오:

  • GPO가 속한 포리스트와 도메인을 확장합니다.
  • GPO가 연결된 OU, 도메인 또는 사이트로 이동합니다.
  • 편집하려는 GPO를 마우스 오른쪽 버튼으로 클릭한 다음 Edit 를 선택합니다.
a screenshot of the group policy management window showing the default domain policy .
  • Group Policy Management Editor에서 원하는 정책 설정을 두 번 클릭한 다음 필요에 맞게 수정합니다.

컴퓨터 설정은 Windows가 시작될 때 적용되고, 사용자 설정은 사용자가 로그인할 때 사용됩니다. 그룹 정책 백그라운드 처리는 GPO가 변경된 경우 설정을 주기적으로 적용합니다.

GPO 연결 방법

적용되려면 GPO를 최소 하나의 OU, 도메인 또는 사이트와 같은 Active Directory 컨테이너에 연결해야 합니다. GPO를 연결하려면 다음 단계를 수행하십시오:

  • 그룹 정책 관리 콘솔에서 GPO를 연결하려는 포리스트와 도메인을 확장합니다.
  • GPO를 연결하려는 OU, 도메인 또는 사이트를 마우스 오른쪽 버튼으로 클릭한 다음 Link an Existing GPO을 선택합니다.
a group policy management window with a red arrow pointing to create a gpo in this domain and link it here .

• 사용 가능한 GPO 목록에서 연결하려는 GPO를 선택한 다음 OK을 클릭하세요.

a screenshot of the group policy management window .

GPO 링크를 사용/사용 중지하는 방법

GPO 링크가 비활성화되면 연결된 컨테이너의 개체에 해당 GPO 설정이 적용되지 않습니다. 다음은 GPO 링크를 사용 또는 사용 중지하는 방법입니다:

  • 그룹 정책 관리 콘솔에서 연결된 GPO가 속한 Active Directory 포리스트와 도메인을 확장합니다.
  • GPO가 연결된 컨테이너를 확장한 다음 GPO를 마우스 오른쪽 버튼으로 클릭합니다.
  • 바로가기 메뉴에서 Link Enabled 를 선택하여 링크를 활성화하거나 선택을 해제하여 링크를 비활성화합니다.
a screenshot of the software deployment window in microsoft exchange security groups .

GPO 설정을 가져오는 방법

백업 GPO 또는 템플릿 파일에서 설정을 가져와 GPO를 구성할 수 있습니다. 다음은 방법입니다:

  • 그룹 정책 관리 콘솔에서 설정을 가져오려는 GPO가 있는 OU, 도메인 또는 사이트로 이동합니다.
  • 대상 GPO를 마우스 오른쪽 버튼으로 클릭한 다음 Import Settings…
  • 원하는 GPO 설정이 포함된 백업 또는 템플릿 파일(.admx 또는 .adml)을 선택한 다음 클릭 열기.
  • 백업 위치에는 여러 GPO가 포함될 수 있으므로, 설정을 가져올 GPO를 선택하세요.
a screenshot of the software deployment window .
  • 다음을 클릭 다음 두 번 누르고 요약을 확인한 다음 마침 을 클릭하여 가져오기 프로세스를 완료하세요.
you have successfully completed the import settings wizard . the wizard will import settings from the following gpo .

GPO 상속 및 우선 순위

그룹 정책의 상속 및 우선 순위는 그룹 정책 개체가 개체에 적용되는 방식을 결정합니다.

상속

그룹 정책 상속은 AD 도메인과 OU의 계층 구조를 따릅니다. 도메인 수준 정책은 도메인의 모든 개체(사용자, 컴퓨터, 그룹)에 적용됩니다. OU 수준 정책은 특정 OU 내의 개체에 적용됩니다. 계층에서 더 높은 수준에 적용된 정책은 하위 개체로 상속되므로 도메인 수준 GPO는 해당 도메인의 모든 OU에 상속되고, OU에 연결된 정책은 해당 OU 아래에 중첩된 모든 하위 OU에 상속됩니다.

하지만 사이트, 도메인 또는 OU에서 'Block Inheritance' 설정을 사용하면, 상위 개체에 연결된 GPO가 하위 개체에 적용되는 것을 중지할 수 있습니다. 개별 GPO에서 'Enforced' 플래그를 설정하면 'Block Inheritance' 설정을 재정의합니다.

개체가 상위 개체로부터 상속받는 GPO를 보려면 GPMC에서 해당 개체를 클릭한 다음 'Group Policy Inheritance' 탭으로 이동합니다.

우선 순위

특정 도메인, 사이트 또는 OU에는 여러 개의 GPO가 연결될 수 있으며, 이러한 정책에는 서로 충돌하는 설정이 있을 수 있습니다. 그룹 정책 우선순위 GPO가 적용되는 순서를 제어하므로, 어떤 설정이 실제로 적용되는지가 결정됩니다. 시퀀스에서 더 나중에 적용되는 GPO일수록 우선순위가 더 높습니다.

정책이 적용되는 순서는 다음과 같습니다:

  • 로컬 그룹 정책
  • 사이트 수준 GPO
  • 도메인 수준 GPO
  • 조직 단위(OU) 수준 GPO

개체에 연결된 GPO를 보려면 GPMC에서 해당 개체를 클릭한 다음 Linked Group Policy Objects 탭으로 이동합니다. Link Order 번호가 더 높은 GPO가 번호가 더 낮은 GPO보다 우선 적용됩니다. GPO를 클릭한 후 왼쪽의 화살표를 사용해 위 또는 아래로 이동하면 Link Order 번호를 변경할 수 있습니다.

a screenshot of the group policy management window

그룹 정책 확장성

추가 기능, 사용자 지정 설정 또는 타사 구성 요소를 통합하여 그룹 정책의 기능을 확장할 수 있습니다. 다음은 그룹 정책 확장성의 몇 가지 측면입니다.

  • 관리 템플릿 (.admx 파일) — 관리자는 추가 설정을 관리하거나 사용자 지정 정책을 구성하기 위해 사용자 지정 템플릿을 만들 수 있습니다.
  • 사용자 지정 그룹 정책 기본 설정 — XML 파일이나 스크립트를 사용해 사용자 지정 Preference 항목을 만들 수 있습니다. 이를 통해 클라이언트 컴퓨터에서 매핑된 드라이브, 프린터, 레지스트리 설정, 파일 및 바로가기를 관리할 수 있습니다.
  • 그룹 정책 클라이언트 쪽 확장(CSE) — 추가 설정, 정책 또는 관리 작업을 더하려면 사용자 지정 CSE를 만들 수 있습니다.
  • 그룹 정책 필터 및 WMI 필터 — 특정 기준(예: 사용자 또는 컴퓨터 특성)에 따라 그룹 정책 설정을 대상으로 하는 필터를 만들 수 있습니다.
  • 타사 그룹 정책 도구 — 타사 솔루션은 추가 관리 기능, 보고 기능, 감사(감사) 도구 및 정책 템플릿을 제공합니다.

GPO 백업

실수 또는 악의적인 삭제, 손상 또는 잘못된 구성에 대비해 최신 복사본을 확보할 수 있도록 GPO를 정기적으로 백업하세요. 또한 중요한 변경을 수행한 후 또는 그룹 정책(Group Policy) 설정에 영향을 줄 수 있는 유지보수 작업을 수행하기 전에 GPO를 백업해야 합니다.

GPO 백업을 저장할 중앙 집중식 위치를 마련하여 손쉬운 액세스와 관리를 보장하세요. 검색과 복구가 용이하도록 백업 파일을 도메인, 날짜 또는 목적별로 정리하는 방안을 고려해 보세요. 백업 버전과 관련 변경 사항을 식별하려면 설명이 포함된 명명 규칙이나 메타데이터를 사용하세요. 시간이 지남에 따라 GPO에 대한 변경 사항을 추적할 수 있도록 버전 관리 방식을 적용하고, 백업 기록을 유지하세요.

그룹 정책(Group Policy) 설정 변경 사항 모델링

그룹 정책 모델링(Group Policy Modeling)은 GPMC 기능으로, Active Directory 환경에서 사용자와 컴퓨터에 대해 그룹 정책 설정이 어떻게 적용될지 관리자가 시뮬레이션할 수 있게 해줍니다. 이를 통해 해당 그룹 정책 설정을 실제로 적용하지 않고도 특정 그룹 정책 설정을 적용했을 때의 결과를 예측하는 방법을 제공합니다.

고급 그룹 정책 관리

Advanced Group Policy Management (AGPM)는 Microsoft Desktop Optimization Pack (MDOP)의 구성 요소로, Group Policy 개체의 관리, 위임, 버전 관리 및 감사를 강화합니다.

GPMC와 달리 AGPM은 클라이언트/서버 애플리케이션입니다. 서버 구성 요소는 GPO와 해당 이력을 오프라인으로 저장합니다. AGPM에서 관리되는 GPO를 controlled GPO라고 합니다. 관리자는 GitHub 또는 문서 관리 시스템에서 파일이나 코드가 처리되는 방식과 유사하게, GPO를 체크인/체크아웃할 수 있습니다.

AGPM은 GPMC보다 GPO에 대해 더 많은 제어 기능을 제공합니다. 버전 관리 외에도 Reviewer, Editor, Approver 같은 역할을 Group Policy 관리자에게 할당할 수 있습니다. 이를 통해 GPO의 전체 라이프사이클에 걸쳐 엄격한 변경 관리가 가능해집니다. 또한 AGPM의 감사(auditing)는 Group Policy의 변경 사항에 대해 더 깊은 인사이트를 제공합니다.

Netwrix가 도와드릴 수 있는 방법

Netwrix Auditor 보안과 규정 준수(compliance)를 강화하는 가시성, 감사(auditing), 변경 제어 및 보고 기능을 통해 기존의 Group Policy 관리 방식을 확장합니다. 예를 들어 관리자는 무엇이 변경되었는지, 누가 변경했는지, 그리고 작업이 발생한 시점이 언제인지에 대한 자세한 정보를 얻을 수 있습니다. 직관적인 인터페이스를 통해 서로 다른 GPO 버전을 쉽게 비교하고, 특정 변경 사항을 식별하며, 원치 않는 수정 사항은 되돌리기(롤백)까지 할 수 있습니다.

이러한 향상된 투명성은 관리자가 Group Policy 설정이 조직의 정책, 보안 표준 및 규제 요구 사항과 일치하도록 보장할 수 있게 해줍니다. Netwrix Auditor를 Group Policy 관리 전략에 통합함으로써, 조직은 보다 안전하고 준수하며 효율적으로 관리되는 IT 인프라를 구축할 수 있습니다.

자주 묻는 질문

Active Directory 그룹 정책 관리란 무엇인가요?

Group Policy는 Active Directory의 기능으로, 관리자가 사용자와 컴퓨터의 구성 설정을 제어할 수 있도록 해줍니다. Group Policy 관리란 보안을 강화하고 소프트웨어를 배포하며 데스크톱 구성을 관리하는 등 목적에 맞게 Group Policy 설정을 생성하고 유지 관리하는 과정입니다.

Group Policy Management Console을 여는 방법은 무엇인가요?

Active Directory 그룹 정책 관리 콘솔을 여는 방법:

  1. 키보드에서 Windows 키 + R 를 누르세요.
  2. 표시된 실행(Run) 대화 상자에서 gpmc. msc 를 입력한 다음 Enter 를 누르거나 OK 를 클릭합니다.

그룹 정책 관리 콘솔을 설치하려면 어떻게 해야 하나요?

Windows Server에 GPMC를 설치하려면 다음 단계를 수행하세요:

  1. 서버 관리자(Server Manager)를 실행하세요. 보통 작업 표시줄에서 찾을 수 있으며, 시작 메뉴에서 찾을 수도 있습니다.
  2. 서버 관리자에서 오른쪽 위의 Manage를 클릭한 다음 Add Roles and Features를 선택하세요.
  3. “시작하기 전에” 화면에서 Next를 클릭하세요.
  4. “설치 유형 선택” 화면에서 Role-based or feature-based installation을 선택한 다음 Next를 클릭하세요.
  5. GPMC 기능을 설치할 서버를 선택한 다음 Next를 클릭하세요.
  6. “기능 선택” 화면에서 다음 항목 옆의 확인란을 선택하세요. Group Policy Management 를 클릭한 다음 Next을 클릭하세요.
  7. 선택 내용을 확인한 다음 Install을 클릭하세요.
  8. 설치 프로세스가 완료될 때까지 기다립니다. 확인 메시지가 표시되면 Server Manager를 닫으세요.

그룹 정책 관리 작업을 수행할 수 있도록 어떤 사용자가 자동으로 권한을 부여받나요?

Group Policy Creator Owners 그룹은 Active Directory 포리스트를 만들 때 자동으로 생성됩니다. 이 그룹의 구성원은 도메인 수준에서 Group Policy 개체를 만들고, 편집하고, 관리할 수 있습니다. 이 그룹은 관리자가 전체 관리 권한을 부여하지 않고도 Group Policy에 대한 제어 권한을 위임하려는 경우에 일반적으로 사용됩니다. 기본적으로 이 그룹의 구성원은 도메인 관리자만 해당됩니다.

그룹 정책 관리는 무엇인가요?

이 모든 것은 개별 컴퓨터를 직접 다룰 필요가 없기 때문에 Group Policy가 20년 넘게 Windows 관리에서 거의 변함없이 유지된 이유입니다.

그룹 정책은 Windows 관리자가 Active Directory 도메인 전반에 걸쳐 구성 및 보안 설정을 적용하는 데 사용하는 주요 메커니즘으로 남아 있습니다. 디렉터리의 적절한 위치에 배치된 단일 그룹 정책 개체는 모든 하위 계정에 대해 암호 요구 사항을 설정하거나 로컬 관리자 권한을 제거하거나 네트워크 드라이브를 매핑할 수 있습니다.

Group Policy를 유용하게 만드는 동일한 범위가 이를 깔끔하게 유지하기 어렵게 만들며, 대부분의 도메인은 GPO를 폐기하는 것보다 더 빨리 축적합니다. 일회성 요청을 해결하기 위해 설정이 추가되고 아무도 이를 제거하지 않습니다. 편집 권한은 2년 전에 재조직된 팀에 위임됩니다.

단일 조직 단위(OU)에 적용된 정책은 문제 해결 세션 중에 도메인 루트에 다시 연결되며 그곳에 유지됩니다. 설정은 여전히 안정적으로 적용되지만 정책 계층은 실제 의도를 반영하지 않으며, 어떤 GPO가 특정 제어를 시행하는지 또는 마지막으로 검토된 시점을 아무도 알 수 없습니다. 정책 계층을 성장시키면서 정확하게 유지하는 것은 클릭을 통한 콘솔 조작과는 별개의 고유한 규율입니다.

GPO는 일반적으로 네 가지 범주의 설정을 관리합니다:

그룹 정책 관리는 조직의 실제 요구 사항에 계속 부합하도록 이러한 개체를 생성, 연결, 감사 및 폐기하는 지속적인 작업입니다.

  • 구성: 데스크톱 설정, 시작 스크립트, 그리고 그룹의 여러 컴퓨터에 일관되게 적용되는 로그인 및 로그오프 스크립트입니다.
  • 소프트웨어 배포: 수동 개입 없이 선택한 기기에 패치를 설치하고 예약합니다.
  • 액세스: 특정 조직 단위(OU)에 한정된 공유 폴더, 프린터 및 애플리케이션에 대한 권한입니다.

그룹 정책 개체(GPO)는 Active Directory가 해당 범위 내의 사용자 및 컴퓨터에 적용하는 설정 컨테이너입니다. 관리자는 Group Policy Management Console(GPMC)를 통해 GPO를 생성하고 연결하며, Active Directory는 다음 정책 새로 고침 시 해당 설정을 자동으로 적용합니다.

중앙 집중식 보안 적용

그룹 정책 관리가 중요한 이유

이것들을 혼동해도 눈에 띄는 문제는 없지만, 잘못된 설정이 사용자가 우회할 수 없는 설정이 되고, 잘못된 설정이 사용자가 우회할 수 있는 설정이 됩니다.

암호 정책은 password policy에 속합니다. 이를 무시할 수 있는 사용자가 있다면 정책 설정의 의미가 없기 때문입니다. 기본 프린터 매핑은 환경설정에 속하며, 변경 불가능한 정책으로 강제하면 다른 프린터가 필요한 사용자의 지원 요청만 늘어납니다.

그룹 정책은 설정 후 잊어버리는 기능이 아닙니다. 조직이 GPO를 얼마나 잘 관리하느냐에 따라 도메인이 확장될 때 정책 시행이 신뢰할 수 있게 유지되는지 아니면 조용히 무너지는지가 결정됩니다.

도메인 전체에 걸친 일관된 구성

각 GPO는 설정을 Computer Configuration (기계가 시작될 때 적용되며, 로그인한 사용자와 무관함)과 User Configuration (로그인 시 적용)으로 나눕니다. 각각에서 관리자는 PoliciesPreferences. Policies는 새로 고침 시 중앙에서 적용되며, Preferences는 사용자가 로컬에서 조정할 수 있는 설정용입니다

운영 효율성

적절한 범위에 연결된 단일 GPO는 비밀번호 정책이나 방화벽 규칙과 같은 보안 기준을 해당 범위 내 모든 컴퓨터와 사용자에게 적용합니다. 도메인이 수십 개의 엔드포인트를 넘으면 수동 구성으로 이러한 일관성을 유지하기 어렵습니다.

GPO는 컴퓨터별로 데스크톱 설정, 매핑된 드라이브 및 시작 스크립트를 구성할 필요를 없앱니다. 새 컴퓨터와 사용자 계정은 올바른 구성을 자동으로 상속하여 관리자가 수동으로 시스템을 구성할 때 발생하는 지원 티켓과 구성 편차를 줄입니다.

규정 준수 및 감사 증거

잘못 구성된 GPO의 보안 위험

잘 관리된 GPO는 반복적인 수작업을 줄이고 문제 해결 속도를 높입니다. 설정에 문제가 생기면, 영향을 받는 OU에 연결된 GPO를 정확히 아는 관리자가 모든 기기를 개별적으로 감사하는 대신 몇 분 만에 원인을 파악할 수 있습니다.대규모 도메인은 특정 그룹 정책 문제에 직면합니다 GPO 수가 증가하면서, 무분별한 확장부터 아무도 기억하지 못하는 상속 체인까지 발생합니다. 이러한 문제 대부분은 지속적인 유지 관리를 건너뛰면서 발생합니다.

GPO 잘못 구성은 실제 사례가 문서화된 공격 벡터입니다. 과도한 위임이나 손상된 관리자 계정을 통해 GPO 편집 권한을 얻은 공격자는 강력한 지렛대를 확보합니다. 이들은 악성 시작 스크립트를 배포하거나 도메인 전체의 보안 제어를 비활성화하거나 원래 손상된 계정을 훨씬 넘어서는 권한 상승 경로를 만들 수 있습니다.

  • 관리자 권한이 없는 계정에 부여된 권한을 편집합니다.
  • 쓰기 권한이 약한 공유에 저장된 시작 또는 로그인 스크립트입니다.

규제 기관과 감사자는 비밀번호 복잡성 또는 계정 잠금 임계값과 같은 보안 설정이 환경 전반에 일관되게 적용된다는 문서화된 증거를 기대합니다. GPO는 이러한 설정을 강제합니다. 특정 제어 뒤에 있는 GPO를 명명하고, 마지막 검토 날짜를 지적하며, 소유자를 식별할 수 있는 도메인은 감사 요청을 혼란에서 5분 조회로 바꿉니다.

  • 특정 OU가 아닌 도메인 수준에 연결된 GPO.

랜섬웨어 운영자들은 약한 GPO 권한과 쓰기 가능한 스크립트 경로를 사용했습니다 측면 이동을 위해 단일 GPO 편집으로 정책이 적용되는 모든 컴퓨터에 도달할 수 있기 때문입니다. 해당 스크립트는 SYSVOL에 위치하며, 모든 도메인 컨트롤러가 호스팅하는 복제 공유이므로 그곳에 쓰기 권한이 있으면 전체 도메인에 영향을 미칩니다. 분기별 검토에서는 다음을 확인해야 합니다:

세 가지 중 어느 하나라도 개별적으로 수정할 가치가 있습니다. 한 번에 여러 개를 발견하면 검토가 지연되었음을 의미합니다.

Netwrix Auditor는 하이브리드 Microsoft 환경에서 액세스 및 변경 이벤트의 이전 및 이후 값을 기록합니다. 무료 평가판을 다운로드하세요

그룹 정책 개체 관리 방법

이러한 검토는 대부분의 GPO 관련 노출을 사고가 발생하기 전에 포착합니다. 이를 건너뛰는 팀은 감사 중이거나, 더 나쁘게는 조사 중에 그 격차를 발견하는 경향이 있습니다. 또한 여기서 group policy 모범 사례 는 일상에서는 잘 보이지 않지만 문제가 발생했을 때 분명히 효과를 발휘합니다.

에 따르면 Netwrix 2026 Data and Identity Security Report조사 대상 조직 중 36%만이 지난 12개월 동안 포괄적인 Active Directory 보안 평가를 수행했습니다. 동일한 보고서에 따르면 74%는 AD 환경에 권한 상승을 가능하게 할 수 있는 잘못된 구성이 없다고 완전히 확신하지 못하고 있습니다. GPO 권한은 이러한 신뢰 부족의 일반적인 맹점 중 하나로, 잘못 구성된 GPO는 더 광범위한 identity 검토에서 완전히 놓칠 수 있는 권한 상승 경로를 만들 수 있습니다.

그룹 정책 관리 콘솔 설치

GPO 관리는 콘솔 설치부터 정책 개체 생성, 연결, 범위 지정 및 최종 폐기까지 정의된 작업 집합을 포함합니다. 이러한 작업 대부분은 Domain Admins 그룹 또는 동등한 delegated permission이 필요합니다.

기본 GPMC는 추가 소프트웨어 없이 아래 모든 작업을 처리합니다. 그러나 여러 도메인에서 수백 개의 GPO를 관리하는 팀은 종종 보고, 변경 이력 및 대량 작업을 위해 전용 그룹 정책 관리 도구 를 추가로 사용합니다. GPMC만으로는 잘 처리되지 않는 작업입니다.

Windows Server에서:

Group Policy Management Console(GPMC)는 관리자가 도메인 전체에서 GPO를 생성, 연결 및 관리하는 데 사용하는 주요 인터페이스입니다. GPO가 대상으로 할 수 있는 모든 포리스트, 도메인, 사이트 및 OU를 단일 트리 뷰로 표시합니다.

  1. Server Manager를 열고 관리(Manage)를 선택한 다음 역할 및 기능 추가(Add Roles and Features)를 선택합니다.

3. 대상 서버를 선택하고 서버 역할까지 다음을 클릭합니다.

도메인 내 모든 GPO가 위치하는 Group Policy Objects 컨테이너도 표시하며, 현재 어디에도 연결되어 있지 않아도 포함됩니다. GPMC는 일반적으로 관리 도구의 일부로 설치되지만 도메인 컨트롤러에서 추가하거나 제거할 수 있습니다. 멤버 서버나 워크스테이션에서 그룹 정책을 관리하려면 별도로 설치하세요.

2. 역할 기반 설치 또는 기능 기반 설치 중 하나를 선택한 후 다음을 클릭합니다.

5. 마법사를 완료하고 설치를 클릭하세요.

4. 기능 페이지에서 Group Policy Management를 선택한 다음 다음을 클릭합니다.

Windows 11에서:

  1. 설치를 클릭하세요.
  2. 기능 보기 선택, "group policy" 검색 후 RSAT: Group Policy Management Tools를 선택하세요.
  3. Win+I로 설정을 열고 시스템 > 선택적 기능으로 이동하세요.

Windows 11 Home은 이 설치 경로를 지원하지 않습니다. RSAT 기능은 Windows 11 Pro, Enterprise, Education 또는 Pro for Workstations가 필요합니다.

GPO 만들기

Netwrix PingCastle는 알려진 공격 경로에 따라 Active Directory 도메인을 평가하고 위험한 위임 및 쓰기 가능한 스크립트 경로와 같은 GPO 취약점을 표시합니다. 무료 평가판을 다운로드하세요

  1. Server Manager를 열고 Tools를 클릭한 다음 Group Policy Management를 선택합니다.

모든 도메인은 두 개의 기본 GPO인 Default Domain Policy와 Default Domain Controllers Policy로 시작하며, 이들은 비밀번호 요구 사항과 같은 기본 설정을 지정합니다. 이들을 직접 수정하지 마십시오. 대신, 사용자 지정 구성을 위해 새 GPO를 만드십시오:

2. GPMC에서 도메인을 확장하고 대상 OU 또는 도메인을 마우스 오른쪽 버튼으로 클릭한 후 이 도메인에서 GPO 만들기 및 여기에 연결을 선택합니다.

3. GPO에 목적과 대상 범위를 식별할 수 있는 설명적인 이름을 지정한 다음 확인을 클릭합니다.

GPO 편집

위와 같이 한 단계에서 GPO를 생성하고 연결하는 것이 가장 빠른 방법입니다. 연결되지 않은 GPO를 생성하려면 Group Policy Objects를 마우스 오른쪽 버튼으로 클릭하고 새로 만들기를 선택하세요. GPO는 컨테이너에 연결할 때까지 효과가 없습니다.

  1. GPO를 마우스 오른쪽 버튼으로 클릭하고 편집을 선택하여 그룹 정책 관리 편집기를 엽니다.

이것은 실제 정책 설정이 있는 GPMC 자체와 별도의 창인 그룹 정책 관리 편집기를 엽니다.

새로 생성된 GPO는 비어 있습니다. 구성하려면:

3. GPO의 설정 탭에서 설정을 확인한 후 어디에든 연결하세요.

2. Computer Configuration 또는 User Configuration 아래의 관련 노드로 이동하여 환경에 필요한 정책 값을 설정하세요.

GPO를 도메인, OU 또는 사이트에 연결

2. 적용할 GPO를 선택하고 확인을 클릭합니다.

보안 필터링 적용

  1. GPMC에서 대상 컨테이너를 마우스 오른쪽 버튼으로 클릭하고 기존 GPO 연결을 선택합니다.

도메인 루트 대신 특정 OU에 링크 범위를 지정하면 단일 정책 변경의 영향 범위를 실제로 필요로 하는 그룹으로 제한할 수 있습니다.

링크는 GPO가 적용되도록 만드는 것입니다. GPO는 도메인(모든 사용자에게 영향), 사이트(해당 물리적 위치의 모든 사용자에게 영향), 또는 OU(내부 객체 및 하위 OU에만 영향)에 링크될 수 있습니다.

보안 필터링은 GPO가 연결된 위치를 변경하지 않습니다. 대신 해당 범위 내에서 정책을 받는 사용자, 그룹 및 컴퓨터를 읽기 및 그룹 정책 적용 권한에 따라 변경합니다.

GPO를 사용자 그룹으로만 필터링하면 명확한 오류 없이 작동이 중지됩니다

기본적으로 연결된 GPO는 범위 내의 모든 인증된 사용자와 컴퓨터에 적용됩니다. 보안 필터링은 해당 범위를 특정 사용자, 그룹 또는 컴퓨터로 좁힙니다. GPO가 더 넓은 OU 내의 한 부서나 특정 계층의 컴퓨터를 위해 설정된 경우에 특히 중요합니다.

  1. GPO의 Scope 탭을 열고 Security Filtering 창을 찾으세요.

인증된 사용자를 제거하면 GPO가 조용히 손상될 수 있는 문제가 있습니다. Microsoft의 MS16-072 업데이트 이후로 Windows는 사용자 정책을 사용자가 아닌 컴퓨터의 보안 컨텍스트에서 가져오므로 정책이 적용되려면 컴퓨터 계정에 GPO에 대한 읽기 권한이 필요합니다.

이유입니다. 대상 그룹과 함께 읽기 권한이 있는 Domain Computers를 추가하면 정책이 작동하면서 적용 대상을 좁힐 수 있습니다.

GPO 상속 차단

로컬 관리자 권한을 비활성화하는 GPO는 표준 워크스테이션과 문제 해결을 위해 합법적으로 로컬 관리자 권한이 필요한 일부 점프 박스가 모두 포함된 OU에 연결될 수 있습니다.

  1. 선택하세요 Authenticated Users를 클릭하고 Remove를 클릭한 다음 Add를 클릭하고 정책이 적용될 계정 또는 그룹을 지정하세요.

OU는 상위 도메인, 사이트 또는 OU에서 상속된 GPO를 차단하여 상위 정책이 도달하지 못하도록 할 수 있습니다. GPMC에서 OU를 마우스 오른쪽 버튼으로 클릭하고 상속 차단을 선택하세요.

이것은 상위 GPO가 이유가 있어서 적용하는 보안 설정을 숨길 수 있으므로 신중하게 사용하세요.

Netwrix Privilege Secure는 작업 기간 동안에만 관리자 액세스를 부여하므로, 변경 사이에 어떤 계정도 지속적인 GPO 편집 권한을 유지하지 않습니다. 데모를 요청하세요

보안 필터링이 없으면 해당 GPO가 점프 박스도 차단합니다. 또한 여기서 GPO의 보안 필터링이 실제로 부여하는 권한을 감사할 수 있습니다. 팀이 재조직되면서 필터가 변질되고, 누군가가 다시 정리하지 않으면 그룹 멤버십이 원래 의도와 맞지 않게 됩니다.

상위 GPO에서 Enforced를 설정한 관리자는 그 아래의 모든 Block Inheritance 설정을 무시하는데, 이는 차단된 OU가 필수 제어를 조용히 해제하지 못하도록 하는 안전 장치입니다.

GPO 적용

GPO를 강제 적용하면 다른 GPO의 충돌하는 설정보다 우선하며, 하위 모든 수준에서 상속 차단을 무시합니다. GPMC는 이 옵션을 두 곳에서 제공하며, 둘 다 동일한 링크에서 같은 플래그를 전환합니다.

  1. 해당 목록에서 GPO를 마우스 오른쪽 버튼으로 클릭하고 강제 적용을 선택합니다.

3. 대신 왼쪽 트리에서 동일한 설정에 도달하려면 컨테이너를 확장하고, 그 아래의 GPO 링크를 마우스 오른쪽 버튼으로 클릭한 다음 Enforced.

GPO에 대한 권한 위임

4. 변경 사항이 적용되었는지 확인합니다. Enforced 열이 No에서 Yes로 바뀌고 GPMC가 트리의 링크에 작은 자물쇠 아이콘을 추가합니다.

5. 자식 OU에서 Group Policy Inheritance 탭을 열어 적용된 GPO가 이제 우선순위 순서의 맨 위에 있으며, 객체에 더 가까이 연결된 항목보다 앞에 있는지 확인합니다.

  1. GPO 링크가 포함된 컨테이너를 선택한 다음 해당 Linked Group Policy Objects 탭을 엽니다. Enforced 열에는 연결된 모든 GPO의 현재 상태가 표시되며, 변경하기 전에 이미 적용된 내용을 가장 빠르게 확인할 수 있는 방법입니다.

기본적으로 Domain Admins와 Enterprise Admins가 모든 GPO를 제어합니다. 대규모 팀은 전체 도메인 관리자 권한을 부여하지 않고 특정 GPO 편집과 같은 특정 작업을 위임해야 하는 경우가 많습니다.

기본 보안 설정과 같이 절대 재정의되어서는 안 되는 정책에 대해 적용 강제를 예약하세요. 너무 광범위하게 적용하면 계층 구조 하위의 OU에 대한 유연성이 사라지고 정당한 비즈니스 예외 필요성을 숨길 수 있습니다. Enforced 선택 해제하면 즉시 해제되며 추가 정리가 필요하지 않습니다.

  1. 현재 상태가 명확해지면 추가를 클릭하세요.

이 세 가지 옵션은 대부분의 위임 요구 사항을 충족합니다. 더 세밀한 설정이 필요하면 고급 버튼을 눌러 GPO의 전체 액세스 제어 목록을 열 수 있지만, 해당 수준에서 권한을 편집하면 나중에 감사하기가 더 어려워집니다.

5. Delegation 탭에서 결과를 확인하세요. 계정이 이제 정확히 할당된 권한 수준으로 Groups and Users 목록에 나타나야 하며, 그 이상은 없어야 합니다.

  1. GPO를 선택하고 Delegation 탭을 열어 기존 Groups and users 목록을 변경하기 전에 검토하세요. 여기서 Inherited 열이 중요합니다: Yes로 표시된 항목은 상위 컨테이너에서 온 것이므로, 이를 제거하면 이 GPO가 아니라 상위 컨테이너를 편집하는 것입니다.

해당 목록의 항목 하나는 편집하지 말고 이해하는 것이 중요합니다. Authenticated Users는 보통 보안 필터링에서 온 권한인 읽기 권한을 표시하며, 이 권한이 정책이 처음 적용되도록 허용합니다. 위임을 엄격히 하려고 이를 제거하면 GPO가 전혀 적용되지 않습니다.

3. 계정 또는 그룹을 Select Users, Computers, or Groups 대화 상자에 입력하고 Check Names를 클릭하여 도메인에서 확인한 다음 OK를 클릭합니다.

GPO 링크 활성화 또는 비활성화

프린터 GPO 문제만 해결하는 헬프 데스크 책임자는 해당 특정 GPO의 설정 편집 권한이 필요하며, 이는 위의 위임 목록에 정확히 나타나 있습니다. 동일한 계정에 도메인의 모든 GPO에 대한 편집, 삭제 및 보안 권한 수정을 부여하는 것은 역할이 요구하는 것보다 훨씬 많은 권한을 부여하는 것입니다.

GPO 링크 비활성화는 링크 해제 또는 GPO 삭제와 다릅니다. 비활성화된 링크는 GPO와 컨테이너 간 연결을 유지하지만 설정 적용을 중지합니다. 이는 정책 구성을 잃지 않고 일시적으로 정책을 중단할 때 유용합니다.

  1. 대상 도메인, 사이트 또는 OU 아래에 연결된 GPO를 마우스 오른쪽 버튼으로 클릭하세요.

각 관리자가 필요한 것만 위임하는 것은 최소 권한 원칙을 GPO 관리 자체에 적용하며, 단일 침해 계정이 초래할 수 있는 피해를 제한합니다. 과도하게 위임된 GPO 권한은 위의 보안 위험 섹션에서 경고한 바로 그 종류의 취약점입니다.

4. 작업을 완료할 수 있도록 허용하는 Select GPO Permission 대화 상자에서 가장 제한적인 옵션을 선택한 후 확인을 클릭합니다. Read는 보기만 허용합니다. Edit settings는 정책 값을 변경할 수 있습니다. Edit settings, delete and modify security는 GPO를 완전히 삭제하고 누가 접근할 수 있는지 변경할 수 있는 권한을 추가합니다.

  1. 링크를 활성화하려면 Link Enabled를 선택하고, 일시 중지하려면 선택을 취소하세요.

별도의 관련 제어인 GPO 상태는 특정 링크와 무관하게 GPO 자체의 컴퓨터 구성 절반, 사용자 구성 절반 또는 두 절반 모두가 처리되는지 전환합니다.

Group Policy Objects 아래의 GPO를 마우스 오른쪽 버튼으로 클릭하고 GPO Status를 선택한 다음 Enabled, User Configuration Settings Disabled, Computer Configuration Settings Disabled 또는 All Settings Disabled 중에서 선택하세요.

GPO 백업 및 복원

GPO가 절반에 대한 설정만 포함할 때 사용하세요. 사용하지 않는 절반을 건너뛰면 수백 개의 GPO가 실행되는 도메인에서 Active Directory가 매번 새로 고침할 때 수행하는 처리가 줄어듭니다.

중요 변경 전과 정기적으로 GPO를 백업하세요. 손상되거나 실수로 삭제된 GPO는 설정을 기억에서 다시 구축해야 할 수 있습니다.

  1. 다음 위치의 GPO를 마우스 오른쪽 버튼으로 클릭하세요: Group Policy Objects 그리고 Back Up를 선택하세요.

해당 복원 대화 상자는 백업이 완전한 안전망이 아닌 이유도 보여줍니다. 각 스냅샷은 GPO ID에 연결되어 있으므로 백업은 원래 GPO로만 복원됩니다. 새로 생성된 GPO는 다른 GPO ID를 가지며 해당 복원을 받을 수 없습니다.

백업은 또한 중간의 모든 변경 사항에 대한 지속적인 기록이 아니라 단일 시점 스냅샷만 캡처합니다. Advanced Group Policy Management (AGPM)와 같은 버전 관리 도구가 이 공백을 메웠으며, 이 가이드에서는 이후에 이 주제로 다시 다룹니다.

4. 복원하려면 GPO를 마우스 오른쪽 버튼으로 클릭하고 Restore from Backup를 선택한 다음 해당 백업 위치의 목록에서 스냅샷을 선택하고 OK를 클릭합니다.

2. 백업 위치를 설정하고 Description 필드를 작성한 다음 OK를 클릭하세요. 설명은 몇 초밖에 걸리지 않으므로 가치가 있습니다. 복원 대화 상자는 설명, GPO ID 및 타임스탬프로 백업을 식별하며, 이들 중 어느 것도 누군가가 특정 스냅샷을 캡처한 이유를 설명하지 않습니다.

도메인 간 GPO 가져오기

3. 전체 도메인을 한 번에 캡처하려면 Group Policy Objects 컨테이너를 마우스 오른쪽 버튼으로 클릭하고 Back Up All을 선택하세요. 이 옵션은 예약할 가치가 있으며, 같은 메뉴에서 Manage Backups를 선택해 오래된 스냅샷을 정리할 수 있습니다.

백업 및 복원 프로세스에 대한 전체 안내는 명령줄 옵션과 도메인 마이그레이션 시나리오를 더 자세히 다룹니다.

  1. 대상 GPO를 마우스 오른쪽 버튼으로 클릭하고 Import Settings를 선택한 다음 백업 위치로 이동합니다.

가져오기는 백업된 GPO의 설정을 다른 GPO에 적용하며, 다른 도메인에 있는 GPO에도 적용할 수 있고, 모든 설정을 처음부터 다시 만들 필요가 없습니다.

2. 원본 백업을 선택하고 요약을 검토한 후 완료를 클릭합니다.

GPO 복사

소스 GPO가 대상 도메인에 존재하지 않는 특정 사용자, 그룹 또는 파일 경로를 참조할 경우, 마이그레이션 테이블이 해당 참조를 자동으로 매핑하여 가져오기 실패를 방지합니다.

복사는 기존 GPO의 복사본을 만들어 새 정책이 빈 객체 대신 알려진 정상 기준선에서 시작해야 할 때 유용합니다.

  1. 소스 GPO에서 마우스 오른쪽 버튼을 클릭하세요 Group Policy Objects 그리고 복사.

3. 복사본을 어디에 연결하기 전에 설명적인 이름으로 바꾸세요. "- Copy"라는 이름의 객체로 가득 찬 컨테이너는 신뢰할 수 있는 기준에서 복사하는 목적을 무력화합니다.

같은 도메인 내에서 복사하면 보안 필터링과 WMI 필터가 유지됩니다. 도메인 간 복사는 정책 설정만 전달하므로 보안 주체는 가져오기 시와 마찬가지로 마이그레이션 테이블이 필요합니다.

GPO 링크 제거

복사본도 연결되지 않은 상태로 도착하므로 유용합니다. 정책이 단일 컴퓨터에 도달하기 전에 설정을 조정할 기회를 제공합니다.

2. Group Policy Objects 컨테이너를 마우스 오른쪽 버튼으로 클릭하고 붙여넣기를 선택합니다. GPMC는 원래 이름에 "- Copy"가 추가된 복제본을 만듭니다.

GPO 삭제

GPO를 삭제하면 완전히 제거되고 현재 적용 중인 모든 위치에서 연결이 해제됩니다.

GPO와 해당 링크가 동일한 트리에서 모두 나타날 때, 표시되는 옵션을 확인하면 삭제가 제거할 항목을 확인할 수 있습니다. 이는 위에서 설명한 링크 비활성화와도 다릅니다. 삭제된 링크는 처음부터 다시 연결해야 하지만, 비활성화된 링크는 즉시 다시 켤 수 있습니다.

GPO 연결 해제는 GPO 자체를 삭제하지 않고 특정 컨테이너에 적용되는 것을 중지하여 정책을 다른 곳에서 계속 사용할 수 있게 합니다. 대상 도메인, 사이트 또는 OU 아래의 링크를 마우스 오른쪽 버튼으로 클릭하고 삭제를 선택하여 링크만 제거하세요.

  1. 먼저 GPO의 Scope 탭을 확인하고 링크 아래에 나열된 모든 컨테이너를 기록하세요. 객체를 삭제하면 모든 링크가 한 번에 끊어지므로 이 목록이 영향 범위입니다.

먼저 GPO가 실제로 사용되지 않는지 확인하세요. 백업에서 복원하지 않으면 이 작업을 되돌릴 수 없습니다. 의심스러울 경우 삭제 전에 백업하세요. 몇 초 걸리며 결정을 되돌릴 수 있습니다.

  1. 클릭하기 전에 확인 메시지를 읽으세요 . 특정 GPO를 명시하고 "permanently"라는 단어를 사용하여 링크 제거와 구분합니다.
  2. 다음 위치에서 GPO를 마우스 오른쪽 버튼으로 클릭하세요: Group Policy Objects 그리고 삭제.

Netwrix Auditor는 각 컨테이너에 적용되는 GPO를 보고하고 설정 변경 시 알림을 제공합니다. 데모 요청

GPO 상속 및 우선순위

여기 컨텍스트 메뉴는 GPO 자체가 아니라 링크 작업 중임을 나타냅니다. 링크 메뉴에는 EnforcedLink Enabled가 포함되어 있고, GPO 자체 메뉴에는 GPO Status, Back Up, 및 Copy가 포함되어 있습니다.

상속

우선순위

GPO는 도메인 및 OU의 계층 구조를 따릅니다. 도메인 수준에 연결된 정책은 그 아래 모든 OU에 적용되며, 상위 OU에 연결된 정책은 그 아래 중첩된 모든 하위 OU에 적용됩니다. 단, 상속 차단이 체인을 중단하지 않는 한 그렇습니다.

도메인 수준, 사이트 수준, OU 수준 정책이 기본적으로 중첩되기 때문에 여러 GPO가 거의 동시에 동일한 사용자 또는 컴퓨터에 적용됩니다. 상속은 특정 개체에 도달하는 GPO를 결정하며, 우선순위는 두 개 이상의 GPO가 충돌할 때 어떤 설정이 우선하는지 결정합니다.

그룹 정책 확장

예를 들어 도메인 루트에 연결된 방화벽 정책은 추가 구성 없이 모든 OU의 모든 컴퓨터에 적용됩니다. 그래서 도메인 수준 링크는 신중하게 사용해야 합니다. 도메인 수준 링크는 OU 수준 링크가 제공하는 격리를 건너뛰기 때문에, 한 번의 실수가 조직 전체에 즉시 영향을 미칩니다.

여러 GPO가 동일한 개체에 상충되는 설정으로 적용될 때, Active Directory는 LSDOU 순서를 사용하여 충돌을 해결합니다. 이 순서는 먼저 Local Group Policy를 실행하고, 그 다음 사이트 수준 GPO, 도메인 수준 GPO, 마지막으로 부모에서 자식으로 OU 수준 GPO를 실행합니다.

관리자 템플릿(.admx 파일)은 관리자가 기본 제공되지 않는 애플리케이션 및 Windows 구성 요소에 대한 사용자 지정 정책 설정을 정의할 수 있게 합니다.

이 순서에서 나중 정책이 우선하므로, OU 수준 설정은 도메인 수준의 동일한 설정을 무시하지만 도메인 수준 GPO에 Enforced 플래그가 있는 경우는 예외입니다. 단일 컨테이너 내에서 여러 연결된 GPO는 연결 순서에 따라 우선순위가 정해지며, 관리자는 GPMC에서 직접 이 우선순위를 재정렬할 수 있습니다.

위에서 다룬 핵심 수명 주기 작업을 넘어 그룹 정책은 GPO가 관리할 수 있는 범위를 확장하거나 컨테이너를 더 정확하게 지정하는 여러 방법을 지원합니다. 이는 대부분의 팀이 기본 GPO 및 OU 수준 연결로는 깔끔하게 처리할 수 없는 환경 확장에 따라 추가하는 선택적 계층입니다.

XML 파일 또는 스크립트로 만든 사용자 지정 환경설정 항목은 매핑된 드라이브, 프린터, 레지스트리 설정 및 바로 가기로 관리를 확장합니다.

Group Policy 클라이언트 측 확장(CSE)은 완전히 새로운 범주의 설정 또는 관리 작업을 추가합니다. WMI 필터는 전체 OU 대신 운영 체제 버전이나 사용 가능한 디스크 공간과 같은 특정 기준을 충족하는 컴퓨터나 사용자에게 GPO를 적용하는 다른 방식을 취합니다.

Group Policy 모델링 및 문제 해결

그룹 정책 모델링

잘 관리된 GPO 세트라도 상속, 우선순위 및 필터링이 상호작용할 때 예상과 다르게 동작하는 설정이 발생할 수 있습니다. 두 가지 내장 도구와 이 가이드에서 직접 다루는 버전 관리의 공백이 대부분의 문제 해결 요구를 충족합니다.

고급 Group Policy 관리

수십 또는 수백 개의 OU에서 GPO를 관리하는 관리자는 종종 GPMC 콘솔을 그룹 정책 작업을 위해 제작된 PowerShell 명령어와 함께 보완합니다. 정책 설정과 함께 소프트웨어를 배포해야 하는 조직은 종종 GPO 소프트웨어 배포를 SCCM 또는 Intune과 같은 도구과 결합하여 GPO 소프트웨어 설치 정책만으로는 제공할 수 없는 더 세밀한 제어를 합니다.

Netwrix가 GPO 변경 추적 및 롤백을 지원하는 방법

Resultant Set of Policy(RSoP)는 상속, 우선순위 및 필터링이 상호작용할 때 GPO가 실제로 어떻게 적용되는지 관리자가 이해하는 데 도움을 줍니다. Group Policy Modeling의 계획 모드는 사용자를 다른 OU로 이동하는 등의 시나리오를 변경하기 전에 시뮬레이션합니다. Group Policy Results는 로깅 모드로, 특정 사용자 또는 컴퓨터에 현재 적용된 정책을 보여주며, 설정이 예상대로 적용되지 않는 이유를 문제 해결할 때 더 빠른 경로입니다.

Microsoft는 직접적인 대체 제품을 발표하지 않았으며, GPO 버전 관리 및 롤백을 위해 AGPM에 의존했던 조직은 이제 해당 기능에 대한 대안을 평가해야 합니다. 아직 프로덕션에서 AGPM을 사용하는 팀은 모든 GPO 편집 앞에 지원되지 않는 변경 관리 계층이 존재하는 것이 위험이므로, 이를 먼 미래의 작업이 아닌 단기 프로젝트로 간주해야 합니다.

Advanced Group Policy Management (AGPM)은 버전 관리, 워크플로 승인 및 GPO에 대한 체크인 및 체크아웃 제어를 추가한 Microsoft Desktop Optimization Pack (MDOP) 구성 요소로, 2026년 4월 14일에 지원 종료되었습니다.

AGPM의 사라짐은 특정한 공백을 남깁니다. 시간이 지남에 따라 GPO에 이루어진 모든 변경 사항의 기록을 볼 수 있는 내장된 방법이 없습니다. 동일한 GPO의 두 버전을 나란히 비교할 수 없습니다. 전체 백업을 복원하지 않고 단일 변경 사항만 롤백할 수 없습니다.

이 가이드에서 앞서 다룬 네이티브 GPMC 백업은 특정 시점의 스냅샷만 캡처합니다. 백업 간에 이루어진 변경 사항을 기록하지 않으며, 해당 변경 사항을 수행한 관리자를 지정하지도 않습니다.

관리자는 먼저 제어된 저장소에 GPO를 체크인하거나 체크아웃할 필요가 없습니다. Netwrix Auditor는 Active Directory가 이미 생성하는 동일한 네이티브 이벤트 로그와 GPO 버전 데이터를 읽기 때문입니다.

Netwrix Auditor는 AGPM의 체크인 및 체크아웃 모델 대신 네이티브 로그 기반 감사를 통해 그 격차를 해소합니다. 변경 전후 값을 포함하여 모든 GPO 수정을 기록하며, 어떤 설정이 변경되었는지, 누가 변경했는지, 언제 변경했는지를 정확히 포착합니다.

계정 잠금 임계값을 적용하는 GPO가 금요일 오후에 일회성 지원 사례를 위해 설정을 완화하도록 편집됩니다. 아무도 이를 되돌릴 생각을 하지 않습니다. 변경 로그가 없으면 이 공백은 다음 보안 검토 시 또는 더 나쁘게는 사고 발생 시 설정 변경 시기와 이유에 대한 기록 없이 드러납니다.

Netwrix Auditor는 AGPM의 워크플로 승인 모델을 복제하지 않습니다. 편집이 발생하는 것을 막지 않으며, 변경 사항이 적용되기 전에 승인도 요구하지 않습니다. AGPM이 업데이트를 중단하면 조직이 잃게 되는 가시성과 롤백 경로를 제공합니다.

Netwrix Auditor가 설치되어 있으면 관리자가 GPO 변경 이력을 불러와 변경 사항과 해당 변경을 수행한 계정을 정확히 확인할 수 있습니다. 그런 다음 관리자는 도구의 롤백 기능을 사용해 설정을 되돌리며, 수동으로 기억이나 오래된 백업에서 원래 구성을 재구성하지 않아도 됩니다.

이는 AGPM이 수행한 탐지 및 복구 절반을 다룹니다. AGPM이 제공한 변경 전 승인 워크플로우는 별도의 공백으로 남아 있으며, 변경 추적 도구는 설계상 이를 채우려고 하지 않습니다.

데모 요청하여 Netwrix가 그룹 정책 변경 사항을 추적하고, 무단 수정을 롤백하며, AGPM이 더 이상 지원되지 않는 상황에서 GPO 관리를 감사 가능하게 유지하는 데 어떻게 도움이 되는지 확인하세요.

그룹 정책 관리에 관한 자주 묻는 질문

공유하기

더 알아보기

저자 소개

Asset Not Found

Russell Smith

IT 컨설턴트

관리 및 보안 기술을 전문으로 하는 IT 컨설턴트이자 저자입니다. Russell은 IT 분야에서 15년 이상의 경력을 보유하고 있으며, Windows 보안에 관한 책을 집필했고 Microsoft의 Official Academic Course (MOAC) 시리즈를 위한 저술에 공동 저자로 참여했습니다.