Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Active Directory에서의 그룹 정책 관리 완벽 가이드

Active Directory에서의 그룹 정책 관리 완벽 가이드

Dec 17, 2024

그룹 정책 관리 소개

그룹 정책 은 Microsoft Windows 운영 체제의 기능으로, 관리자가 Active Directory 환경에서 사용자와 컴퓨터를 관리하고 보안을 강화하는 데 도움을 줍니다. Active Directory 환경입니다. 그룹 정책 설정 은 그룹 정책 개체(Group Policy objects, GPO)로 묶인 뒤 GPO의 범위 내에 있는 컴퓨터 및 사용자 개체에 적용됩니다.

예를 들어, 그룹 정책 개체(Group Policy objects)는 다음을 관리하는 데 사용할 수 있습니다:

  • 구성, 예: 데스크톱 설정, 시작 스크립트 및 로그온/로그오프 스크립트
  • 보안, Active Directory(AD)를 포함하여 비밀번호 정책, 계정 잠금 정책 및 방화벽 설정
  • 액세스 공유 폴더, 프린터 및 애플리케이션과 같은 네트워크 리소스에 대한
  • 소프트웨어 배포 , 예를 들어 특정 컴퓨터에 소프트웨어를 설치하고 패치와 업데이트 일정을 수립하는 것.

이 가이드는 그룹 정책 관리의 핵심 요소를 설명합니다.

그룹 정책 관리 도구

GPO를 관리하려면 관리자가 Group Policy Management Console(GPMC)를 사용합니다. 이 도메인의 그룹 정책 편집기는 Windows Server Manager의 도구(Tools) 메뉴에서 액세스할 수 있습니다.

그룹 정책 관리 콘솔에서 왼쪽 창의 Group Policy Objects 컨테이너를 클릭하면 도메인에 있는 모든 GPO를 볼 수 있습니다. 아래에서 AD 도메인 ad.contoso.com에 GPO가 하나만 있으며, Default Domain Policy:

a group policy management window shows a group policy for ad.contoso.com

그룹 정책 관리 콘솔에는 여기서 표시된 것처럼 그룹 정책 편집기가 포함되어 있습니다:

a screenshot of the group policy management editor in windows .

그룹 정책 설정 유형

아래 스크린샷의 왼쪽 패널에는 GPO의 설정 유형이 표시됩니다:

Image

보시다시피, 크게 두 가지 범주가 있습니다: 컴퓨터 구성 및 사용자 구성.

이 각각에는 정책(Policies) 및 기본 설정(Preferences)가 있어 확장하여 다음을 구성할 수 있습니다:

  • 소프트웨어 설정
  • Windows 설정
  • 관리 템플릿

그룹 정책 관리를 개선하세요

정책 vs 기본 설정

정책과 기본 설정 모두 Active Directory의 컴퓨터 및 사용자 개체에 대한 설정을 관리하는 데 사용할 수 있습니다. 주요 차이점은 다음과 같습니다.

  • 정책(Policies) 사용자가 변경할 수 없습니다. 따라서 보안 및 규정 준수와 관련된 설정은 정책을 통해 적용해야 합니다. 예를 들어 비밀번호 정책, 계정 잠금 정책, 방화벽 정책, 소프트웨어 제한 정책이 있습니다.
  • 환경설정(Preferences) 사용자가 변경할 수 있으므로, 사용자 경험과 환경 설정에만 사용해야 합니다. 예를 들어 매핑된 네트워크 드라이브, 프린터 또는 바탕화면 바로가기의 표준 세트를 제공할 수 있습니다. 다만 환경설정을 통해 설정하면 사용자가 자신의 필요에 맞게 조정할 수 있습니다.

Windows Server에 Group Policy Management Console 설치하기

Windows Server에 Group Policy Management Console을 설치하려면 다음 단계를 수행합니다.

  • 시작 메뉴를 클릭한 다음 Server Manager 을 선택해 Server Manager를 실행합니다.
  • 서버 관리자에서 Manage 상단 메뉴에서 선택한 다음 Add Roles and Features 를 선택합니다.
a screenshot of the server manager dashboard on a windows computer .
  • Role-based or feature-based installation 을 선택한 후 Next 를 클릭합니다.
a screenshot of the add roles and features wizard .
  • GPMC를 설치할 서버를 선택한 다음 Next 를 클릭합니다.
select a server or a virtual hard disk on which to install roles and features .
  • “서버 역할 선택” 페이지에서 Next 를 클릭하세요. 역할을 추가하지 않기 때문입니다.
  • 아래로 스크롤하여 “Group Policy Management”를 찾고 해당 항목 옆의 확인란을 선택합니다.
a screenshot of the add roles and features wizard .
  • 설치가 완료되면 확인 메시지가 나타날 때마다 “다음”을 클릭하세요. 마법사를 종료하려면 “닫기”를 클릭하세요.
a screenshot of the add roles and features wizard .

Windows에 그룹 정책 관리 콘솔 설치

Windows 10 버전 1809 이상을 사용 중인 경우 설정 앱을 사용하여 GPMC를 설치할 수 있습니다:

  1. WIN+I를 눌러 설정을 여세요.
  2. 선택적 기능.
  3. 클릭 + 기능 추가.
  4. 클릭 RSAT: Group Policy Management Tools 후 클릭 설치입니다.
a screenshot of the add a feature window in windows .

Windows의 이전 버전을 사용 중이라면 Microsoft 웹사이트에서 RSAT의 올바른 버전을 다운로드해야 합니다.

GPO를 만드는 방법

새 그룹 정책 개체를 만들려면:

• 서버 관리자(Server Manager)를 열고 오른쪽 상단에서 Tools를 클릭한 다음 Group Policy Management를 드롭다운 메뉴에서 선택하세요.

Image
  • 그룹 정책 관리 콘솔에서 GPO를 연결하려는 포리스트와 도메인을 확장합니다.
  • GPO를 연결하려는 OU, 도메인 또는 사이트를 마우스 오른쪽 버튼으로 클릭한 다음 Create 옵션을 선택하세요. 예: Create a GPO in this domain, and Link it here…
a group policy management window with a red arrow pointing to the engineering menu .

• 새 GPO에 대한 설명이 포함된 이름을 입력한 다음 OK를 클릭합니다.

Image

GPO를 편집하는 방법

Group Policy Management Console에서 그룹 정책을 편집하려면 다음 단계를 수행하십시오:

  • GPO가 속한 포리스트와 도메인을 확장합니다.
  • GPO가 연결된 OU, 도메인 또는 사이트로 이동합니다.
  • 편집하려는 GPO를 마우스 오른쪽 버튼으로 클릭한 다음 Edit 를 선택합니다.
a screenshot of the group policy management window showing the default domain policy .
  • Group Policy Management Editor에서 원하는 정책 설정을 두 번 클릭한 다음 필요에 맞게 수정합니다.

컴퓨터 설정은 Windows가 시작될 때 적용되고, 사용자 설정은 사용자가 로그인할 때 사용됩니다. 그룹 정책 백그라운드 처리는 GPO가 변경된 경우 설정을 주기적으로 적용합니다.

GPO 연결 방법

적용되려면 GPO를 최소 하나의 OU, 도메인 또는 사이트와 같은 Active Directory 컨테이너에 연결해야 합니다. GPO를 연결하려면 다음 단계를 수행하십시오:

  • 그룹 정책 관리 콘솔에서 GPO를 연결하려는 포리스트와 도메인을 확장합니다.
  • GPO를 연결하려는 OU, 도메인 또는 사이트를 마우스 오른쪽 버튼으로 클릭한 다음 Link an Existing GPO을 선택합니다.
a group policy management window with a red arrow pointing to create a gpo in this domain and link it here .

• 사용 가능한 GPO 목록에서 연결하려는 GPO를 선택한 다음 OK을 클릭하세요.

a screenshot of the group policy management window .

GPO 링크를 사용/사용 중지하는 방법

GPO 링크가 비활성화되면 연결된 컨테이너의 개체에 해당 GPO 설정이 적용되지 않습니다. 다음은 GPO 링크를 사용 또는 사용 중지하는 방법입니다:

  • 그룹 정책 관리 콘솔에서 연결된 GPO가 속한 Active Directory 포리스트와 도메인을 확장합니다.
  • GPO가 연결된 컨테이너를 확장한 다음 GPO를 마우스 오른쪽 버튼으로 클릭합니다.
  • 바로가기 메뉴에서 Link Enabled 를 선택하여 링크를 활성화하거나 선택을 해제하여 링크를 비활성화합니다.
a screenshot of the software deployment window in microsoft exchange security groups .

GPO 설정을 가져오는 방법

백업 GPO 또는 템플릿 파일에서 설정을 가져와 GPO를 구성할 수 있습니다. 다음은 방법입니다:

  • 그룹 정책 관리 콘솔에서 설정을 가져오려는 GPO가 있는 OU, 도메인 또는 사이트로 이동합니다.
  • 대상 GPO를 마우스 오른쪽 버튼으로 클릭한 다음 Import Settings…
  • 원하는 GPO 설정이 포함된 백업 또는 템플릿 파일(.admx 또는 .adml)을 선택한 다음 클릭 열기.
  • 백업 위치에는 여러 GPO가 포함될 수 있으므로, 설정을 가져올 GPO를 선택하세요.
a screenshot of the software deployment window .
  • 다음을 클릭 다음 두 번 누르고 요약을 확인한 다음 마침 을 클릭하여 가져오기 프로세스를 완료하세요.
you have successfully completed the import settings wizard . the wizard will import settings from the following gpo .

GPO 상속 및 우선 순위

그룹 정책의 상속 및 우선 순위는 그룹 정책 개체가 개체에 적용되는 방식을 결정합니다.

상속

그룹 정책 상속은 AD 도메인과 OU의 계층 구조를 따릅니다. 도메인 수준 정책은 도메인의 모든 개체(사용자, 컴퓨터, 그룹)에 적용됩니다. OU 수준 정책은 특정 OU 내의 개체에 적용됩니다. 계층에서 더 높은 수준에 적용된 정책은 하위 개체로 상속되므로 도메인 수준 GPO는 해당 도메인의 모든 OU에 상속되고, OU에 연결된 정책은 해당 OU 아래에 중첩된 모든 하위 OU에 상속됩니다.

하지만 사이트, 도메인 또는 OU에서 'Block Inheritance' 설정을 사용하면, 상위 개체에 연결된 GPO가 하위 개체에 적용되는 것을 중지할 수 있습니다. 개별 GPO에서 'Enforced' 플래그를 설정하면 'Block Inheritance' 설정을 재정의합니다.

개체가 상위 개체로부터 상속받는 GPO를 보려면 GPMC에서 해당 개체를 클릭한 다음 'Group Policy Inheritance' 탭으로 이동합니다.

우선 순위

특정 도메인, 사이트 또는 OU에는 여러 개의 GPO가 연결될 수 있으며, 이러한 정책에는 서로 충돌하는 설정이 있을 수 있습니다. 그룹 정책 우선순위 GPO가 적용되는 순서를 제어하므로, 어떤 설정이 실제로 적용되는지가 결정됩니다. 시퀀스에서 더 나중에 적용되는 GPO일수록 우선순위가 더 높습니다.

정책이 적용되는 순서는 다음과 같습니다:

  • 로컬 그룹 정책
  • 사이트 수준 GPO
  • 도메인 수준 GPO
  • 조직 단위(OU) 수준 GPO

개체에 연결된 GPO를 보려면 GPMC에서 해당 개체를 클릭한 다음 Linked Group Policy Objects 탭으로 이동합니다. Link Order 번호가 더 높은 GPO가 번호가 더 낮은 GPO보다 우선 적용됩니다. GPO를 클릭한 후 왼쪽의 화살표를 사용해 위 또는 아래로 이동하면 Link Order 번호를 변경할 수 있습니다.

a screenshot of the group policy management window

그룹 정책 확장성

추가 기능, 사용자 지정 설정 또는 타사 구성 요소를 통합하여 그룹 정책의 기능을 확장할 수 있습니다. 다음은 그룹 정책 확장성의 몇 가지 측면입니다.

  • 관리 템플릿 (.admx 파일) — 관리자는 추가 설정을 관리하거나 사용자 지정 정책을 구성하기 위해 사용자 지정 템플릿을 만들 수 있습니다.
  • 사용자 지정 그룹 정책 기본 설정 — XML 파일이나 스크립트를 사용해 사용자 지정 Preference 항목을 만들 수 있습니다. 이를 통해 클라이언트 컴퓨터에서 매핑된 드라이브, 프린터, 레지스트리 설정, 파일 및 바로가기를 관리할 수 있습니다.
  • 그룹 정책 클라이언트 쪽 확장(CSE) — 추가 설정, 정책 또는 관리 작업을 더하려면 사용자 지정 CSE를 만들 수 있습니다.
  • 그룹 정책 필터 및 WMI 필터 — 특정 기준(예: 사용자 또는 컴퓨터 특성)에 따라 그룹 정책 설정을 대상으로 하는 필터를 만들 수 있습니다.
  • 타사 그룹 정책 도구 — 타사 솔루션은 추가 관리 기능, 보고 기능, 감사(감사) 도구 및 정책 템플릿을 제공합니다.

GPO 백업

실수 또는 악의적인 삭제, 손상 또는 잘못된 구성에 대비해 최신 복사본을 확보할 수 있도록 GPO를 정기적으로 백업하세요. 또한 중요한 변경을 수행한 후 또는 그룹 정책(Group Policy) 설정에 영향을 줄 수 있는 유지보수 작업을 수행하기 전에 GPO를 백업해야 합니다.

GPO 백업을 저장할 중앙 집중식 위치를 마련하여 손쉬운 액세스와 관리를 보장하세요. 검색과 복구가 용이하도록 백업 파일을 도메인, 날짜 또는 목적별로 정리하는 방안을 고려해 보세요. 백업 버전과 관련 변경 사항을 식별하려면 설명이 포함된 명명 규칙이나 메타데이터를 사용하세요. 시간이 지남에 따라 GPO에 대한 변경 사항을 추적할 수 있도록 버전 관리 방식을 적용하고, 백업 기록을 유지하세요.

그룹 정책(Group Policy) 설정 변경 사항 모델링

그룹 정책 모델링(Group Policy Modeling)은 GPMC 기능으로, Active Directory 환경에서 사용자와 컴퓨터에 대해 그룹 정책 설정이 어떻게 적용될지 관리자가 시뮬레이션할 수 있게 해줍니다. 이를 통해 해당 그룹 정책 설정을 실제로 적용하지 않고도 특정 그룹 정책 설정을 적용했을 때의 결과를 예측하는 방법을 제공합니다.

고급 그룹 정책 관리

Advanced Group Policy Management (AGPM)는 Microsoft Desktop Optimization Pack (MDOP)의 구성 요소로, Group Policy 개체의 관리, 위임, 버전 관리 및 감사를 강화합니다.

GPMC와 달리 AGPM은 클라이언트/서버 애플리케이션입니다. 서버 구성 요소는 GPO와 해당 이력을 오프라인으로 저장합니다. AGPM에서 관리되는 GPO를 controlled GPO라고 합니다. 관리자는 GitHub 또는 문서 관리 시스템에서 파일이나 코드가 처리되는 방식과 유사하게, GPO를 체크인/체크아웃할 수 있습니다.

AGPM은 GPMC보다 GPO에 대해 더 많은 제어 기능을 제공합니다. 버전 관리 외에도 Reviewer, Editor, Approver 같은 역할을 Group Policy 관리자에게 할당할 수 있습니다. 이를 통해 GPO의 전체 라이프사이클에 걸쳐 엄격한 변경 관리가 가능해집니다. 또한 AGPM의 감사(auditing)는 Group Policy의 변경 사항에 대해 더 깊은 인사이트를 제공합니다.

Netwrix가 도와드릴 수 있는 방법

Netwrix Auditor 보안과 규정 준수(compliance)를 강화하는 가시성, 감사(auditing), 변경 제어 및 보고 기능을 통해 기존의 Group Policy 관리 방식을 확장합니다. 예를 들어 관리자는 무엇이 변경되었는지, 누가 변경했는지, 그리고 작업이 발생한 시점이 언제인지에 대한 자세한 정보를 얻을 수 있습니다. 직관적인 인터페이스를 통해 서로 다른 GPO 버전을 쉽게 비교하고, 특정 변경 사항을 식별하며, 원치 않는 수정 사항은 되돌리기(롤백)까지 할 수 있습니다.

이러한 향상된 투명성은 관리자가 Group Policy 설정이 조직의 정책, 보안 표준 및 규제 요구 사항과 일치하도록 보장할 수 있게 해줍니다. Netwrix Auditor를 Group Policy 관리 전략에 통합함으로써, 조직은 보다 안전하고 준수하며 효율적으로 관리되는 IT 인프라를 구축할 수 있습니다.

자주 묻는 질문

Active Directory 그룹 정책 관리란 무엇인가요?

Group Policy는 Active Directory의 기능으로, 관리자가 사용자와 컴퓨터의 구성 설정을 제어할 수 있도록 해줍니다. Group Policy 관리란 보안을 강화하고 소프트웨어를 배포하며 데스크톱 구성을 관리하는 등 목적에 맞게 Group Policy 설정을 생성하고 유지 관리하는 과정입니다.

Group Policy Management Console을 여는 방법은 무엇인가요?

Active Directory 그룹 정책 관리 콘솔을 여는 방법:

  1. 키보드에서 Windows 키 + R 를 누르세요.
  2. 표시된 실행(Run) 대화 상자에서 gpmc. msc 를 입력한 다음 Enter 를 누르거나 OK 를 클릭합니다.

그룹 정책 관리 콘솔을 설치하려면 어떻게 해야 하나요?

Windows Server에 GPMC를 설치하려면 다음 단계를 수행하세요:

  1. 서버 관리자(Server Manager)를 실행하세요. 보통 작업 표시줄에서 찾을 수 있으며, 시작 메뉴에서 찾을 수도 있습니다.
  2. 서버 관리자에서 오른쪽 위의 Manage를 클릭한 다음 Add Roles and Features를 선택하세요.
  3. “시작하기 전에” 화면에서 Next를 클릭하세요.
  4. “설치 유형 선택” 화면에서 Role-based or feature-based installation을 선택한 다음 Next를 클릭하세요.
  5. GPMC 기능을 설치할 서버를 선택한 다음 Next를 클릭하세요.
  6. “기능 선택” 화면에서 다음 항목 옆의 확인란을 선택하세요. Group Policy Management 를 클릭한 다음 Next을 클릭하세요.
  7. 선택 내용을 확인한 다음 Install을 클릭하세요.
  8. 설치 프로세스가 완료될 때까지 기다립니다. 확인 메시지가 표시되면 Server Manager를 닫으세요.

그룹 정책 관리 작업을 수행할 수 있도록 어떤 사용자가 자동으로 권한을 부여받나요?

Group Policy Creator Owners 그룹은 Active Directory 포리스트를 만들 때 자동으로 생성됩니다. 이 그룹의 구성원은 도메인 수준에서 Group Policy 개체를 만들고, 편집하고, 관리할 수 있습니다. 이 그룹은 관리자가 전체 관리 권한을 부여하지 않고도 Group Policy에 대한 제어 권한을 위임하려는 경우에 일반적으로 사용됩니다. 기본적으로 이 그룹의 구성원은 도메인 관리자만 해당됩니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Russell Smith

IT 컨설턴트

관리 및 보안 기술을 전문으로 하는 IT 컨설턴트이자 저자입니다. Russell은 IT 분야에서 15년 이상의 경력을 보유하고 있으며, Windows 보안에 관한 책을 집필했고 Microsoft의 Official Academic Course (MOAC) 시리즈를 위한 저술에 공동 저자로 참여했습니다.