그룹 정책 Group Policy 업데이트를 강제 실행하면, 일반적인 90–120분 새로 고침 주기를 기다리지 않고 새로 추가되었거나 변경된 설정이 즉시 적용됩니다. 관리자는 gpupdate /force 명령, Group Policy Management 콘솔 또는 Invoke-GPUpdate 와 함께 PowerShell을 사용해 업데이트를 실행할 수 있습니다. /force 는 모든 GPO를 다시 적용하지만, 도메인 컨트롤러에 부담을 줄 수 있으므로 긴급한 재적용이 필요할 때에만 선택적으로 사용하는 것이 가장 좋습니다.
방화벽과 프록시 서버를 담당하는 보안 전문가로부터 전화가 왔다고 가정해 봅시다. 그는 인터넷을 사용하는 사용자들을 위해 추가 프록시 서버를 하나 더 추가했다고 알려줍니다. 이에 따라 모든 사용자의 정책에 영향을 주는 새 GPO를 추가하여, 사용자가 Internet Explorer를 통해 새 프록시 서버를 사용할 수 있도록 합니다. 일반적으로 새 GPO가 적용되기까지는 90~120분 정도 걸리지만, 이번에는 새 설정을 지금 바로 적용해야 하며, 사용자에게 로그오프했다가 다시 로그인하라고 말할 수도 없습니다. 이런 경우에는 백그라운드 정책 처리가 시작되기 전의 일반적인 대기 시간을 건너뛰고 싶을 수 있습니다. 이를 수행하려면 명령 프롬프트, Group Policy Management 콘솔(GPMC) 또는 PowerShell을 사용할 수 있습니다.
GPUupdate란 무엇인가요?
그룹 정책(Group Policy)은 Active Directory의 유용한 기능으로, 관리자가 사용자와 컴퓨터에 대해 광범위한 설정을 적용할 수 있게 해줍니다. 보안과 생산성을 위해 그룹 정책 개체(GPO)와 새 GPO에 대한 변경 사항이 적시에 적용되는 것이 매우 중요합니다.
따라서 그룹 정책은 도메인 구성원 컴퓨터를 다시 시작하거나 사용자가 로그인할 때마다 자동으로 새로 고쳐집니다. 또한 미리 정의된 백그라운드 새로 고침 간격에 따라 자동으로 업데이트됩니다(기본값: 최대 30분까지 무작위 오프셋을 적용하여 90분마다).
하지만 때로는 관리자가 새 정책을 만들거나 기존 정책에 중요한 변경을 적용하는 등, 클라이언트 시스템에 GPO 설정을 즉시 적용해야 하는 경우가 있습니다. 또한 때로는 변경 사항을 적용하는 것뿐 아니라, 로컬 머신에서 원치 않는 변경이 발생했을 때 이를 되돌리기 위해 보통 변경되지 않은 GPO도 다시 적용하려는 경우가 있습니다.
이 문서는 그룹 정책 새로 고침을 강제로 수행하는 방법을 안내합니다.
GPUpdate vs GPUpdate /force 명령
gpupdate /force 명령은 그룹 정책을 업데이트하는 데 가장 자주 사용되는 명령 중 하나입니다. /force 스위치를 사용하면 관리자가 모든 정책 설정을 다시 적용할 수 있습니다. 하지만 /force 스위치를 사용하면 특히 환경에 많은 수의 그룹 정책 개체(Group Policy Objects, GPO)가 있는 경우 도메인 컨트롤러(DC)에 상당한 부하가 발생할 수 있다는 점을 고려하는 것이 중요합니다.
테넌트 규모가 크거나 GPO가 많이 있는 경우에는 새 정책 설정을 적용하기 위해 gpupdate 명령을 /force 스위치 없이 실행하는 것이 바람직합니다. 이 방식은 변경 사항 또는 새 그룹 정책만 수신하므로 클라이언트와 도메인 컨트롤러 모두의 작업 부하를 줄일 수 있습니다.
그룹 정책 모범 사례 eBook 다운로드
지금 다운로드그룹 정책 업데이트를 강제로 적용하는 방법
그룹 정책 업데이트를 강제로 적용하려면 다음 옵션 중 아무거나 사용할 수 있습니다:
- gpupdate /force 명령
- 그룹 정책 관리 콘솔(Group Policy Management Console, GPMC)
- PowerShell
사전 요구 사항: GPO를 적용하기 전에 방화벽을 구성하세요
이러한 옵션 중 어떤 것을 사용하든 GPO를 강제로 다시 적용하기 전에, 방화벽이 해당 포트에서 들어오는 네트워크 트래픽을 허용하는지 확인하세요(기본적으로 TCP 포트 135). 자세한 내용은 Microsoft documentation 입니다.
명령 프롬프트를 사용하여 그룹 정책 업데이트를 강제로 수행
gpupdate 는 Active Directory 컴퓨터에서 그룹 정책을 업데이트하기 위한 Microsoft 명령 셸 명령입니다. 모든 Windows OS 버전에 포함되어 있습니다.
/force 매개변수
매개변수 없이 gpupdate 명령을 실행하면 변경된 정책 설정과 새 GPO만 적용됩니다. 하지만 때로는 변경되지 않은 모든 GPO도 다시 적용해야 하는 경우가 있는데, 예를 들어 로컬 관리자가(또는 계정을 손상시킨 공격자가) 원치 않는 수정을 한 경우 이를 되돌리기 위해서입니다.
그 경우에는 다음과 같이 /force 매개변수를 사용해야 합니다:
gpupdate /force
이 매개변수를 사용하여 그룹 정책 설정 을 업데이트할 때는 다음 두 가지 핵심 사항을 고려해야 합니다:
- 각 사용자 컴퓨터에 직접 가서 gpupdate /force 명령을 수동으로 실행해야 합니다. (컴퓨터를 원격으로 업데이트하려면 아래에 설명된 대로 PowerShell을 사용하세요.)
- /force 스위치를 사용하면 특히 환경에 GPO가 많은 경우 DC와 클라이언트에 상당한 부하가 발생할 수 있습니다. 이런 경우에는 gpupdate 를 /force 매개변수 없이 실행하는 것이 더 바람직합니다.
추가 매개 변수
사용자가 해당 컴퓨터에 로그인한 상태에서 gpupdate 를 실행하면(물론 도메인 컨트롤러에 복제된 GPO 정보가 있어야 합니다) Windows에 새 GPO 설정이 즉시 적용됩니다.
사용자가 로그인하지 않은 경우, Windows XP 및 이후 버전에서는 기본적으로 GPO 설정이 다음 로그인 시점에만 처리됩니다. 하지만 올바른 스위치를 사용하면 gpupdate 가 새로 변경된 항목이 활성화되려면 로그오프 또는 재부팅이 필요한지 확인할 수 있습니다.
- /Logoff - 이 스위치를 사용하면 정책 변경으로 인해 사용자가 로그오프해야 하는지 확인할 수 있습니다. 그렇지 않으면 새 설정이 즉시 적용됩니다. 필요하다면 사용자는 자동으로 로그오프되고 Group Policy setting 들은 다시 로그인할 때 적용됩니다.
- /boot – 마찬가지로 Fast Boot가 활성화되어 있으면 Software Distribution 설정이 포함된 GPO를 적용하려면 재시작이 필요합니다. gpupdate 를 /boot 스위치와 함께 실행하면, 정책에 재부팅이 필요할 만한 항목이 있는지 확인하고 컴퓨터를 자동으로 재부팅합니다. 업데이트된 GPO가 재부팅을 요구하지 않는 경우에는 GPO 설정이 적용되며 사용자는 계속 로그인 상태를 유지합니다.
/Logoff 및 /boot 스위치는 모두 선택 사항입니다.
다른 유용한 스위치 옵션은 /force
- /Logoff– 그룹 정책 설정이 업데이트된 후 사용자를 로그오프합니다.
- /Sync – 전경(시작/로그온) 처리를 동기식으로 변경합니다.
- /Target - 사용자 또는 컴퓨터 중 하나에 대해서만 정책 설정을 업데이트할지 여부를 지정합니다. 기본적으로 사용자 및 컴퓨터 정책 설정이 모두 업데이트됩니다.
- /Boot – 그룹 정책 설정이 적용된 후 컴퓨터를 다시 시작합니다.
그룹 정책 관리 콘솔(Group Policy Management Console, GPMC)을 사용하여 그룹 정책 업데이트를 강제로 적용
Windows 그룹 정책 업데이트를 강제로 적용하는 두 번째 방법은 그룹 정책 관리 콘솔을 사용하는 것입니다. gpupdate 명령은 모든 OU에 대해 모든 정책을 업데이트하는 반면, GPMC에서는 업데이트를 특정 OU로 제한할 수 있습니다. 다음 단계를 수행하세요:
- GPMC(그룹 정책 관리 콘솔)를 엽니다
- GPO를 OU에 연결합니다.
- 원하는 OU를 마우스 오른쪽 버튼으로 클릭한 다음 “Group Policy Update” 옵션을 선택하세요.
- 표시되는 “Force Group Policy Update” 대화 상자에서 “Yes”를 클릭하여 작업을 확인하세요.
PowerShell을 사용해 컴퓨터에서 원격으로 그룹 정책 업데이트를 강제 실행
원격으로 그룹 정책을 업데이트하려면 PowerShell을 사용해야 합니다. Windows Server 2012부터는 다음 cmdlet을 사용할 수 있습니다. Invoke-GPUpdate 를 사용해 Windows 클라이언트 컴퓨터에서 그룹 정책의 원격 업데이트를 강제 실행합니다. PowerShell과 그룹 정책 관리 콘솔이 모두 설치되어 있어야 합니다. cmdlet은 출력 결과를 생성하지 않습니다.
원격 그룹 정책 업데이트를 위해 Involve-GPUpdate를 사용하는 예시
이 Invoke-GPUpdate cmdlet을 사용하는 또 다른 장점은 “RandomDelayInMinutes” 옵션을 통해 지연 시간을 조정할 수 있다는 점입니다. 즉시 Group Policy 업데이트를 수행하려면 아래와 같이 0으로 설정하세요:
Invoke-GPUpdate –Computer LHE-LT-ADAM -RandomDelayInMinutes 0
이 경우, “LHE-LT-ADAM”로 식별된 컴퓨터가 Group Policy 업데이트를 시작한 직후 즉시 재시작되었습니다. 이 cmdlet은 출력이 발생하지 않습니다. 이 매개변수를 사용하는 데 따른 유일한 단점은 사용자가 cmd 화면 팝업을 보게 된다는 점입니다.
모든 컴퓨터에서 업데이트를 강제로 실행하려면 아래 코드를 실행하세요. 이 코드는 도메인에서 모든 컴퓨터를 가져와 변수에 저장한 다음, 각 개체에 대해 명령을 실행합니다.
$compgpoupd = Get-ADComputer -Filter *
$compgpoupd | ForEach-Object -Process {Invoke-GPUpdate -Computer $_.name -RandomDelayInMinutes 0 -Force}
RandomDelayInMinutes 매개변수를 사용하는 데 따른 유일한 단점은 사용자가 cmd 화면 팝업을 보게 된다는 점입니다.
이 코드는 도메인에서 모든 컴퓨터를 가져와 변수에 저장한 다음, 각 개체에 대해 명령을 실행합니다.
GPO를 적용하기 전에 방화벽을 구성하세요
GPMC를 열기 전에 방화벽이 특정 포트에 대한 인바운드 네트워크 트래픽을 허용하는지 확인하세요. Windows Server 2012부터는 그룹 정책 편집기에서 " The Group Policy Remote Update Firewall Ports"라는 시작 GPO가 제공되며, 원격 예약 작업 관리를 위해 TCP 포트 135이 구성되어 있는지 여부를 확인합니다.
GPO로 Windows 방화벽(고급 보안)을 사용하도록 설정하려면:
- 그룹 정책 관리의 인터페이스를 실행합니다.
- 탐색 창에서 다음을 확장합니다: Forest (YourForestName) => Domains (YourDomainName) => Group Policy Objects: (YourDomainName) => 편집하려는 GPO를 마우스 오른쪽 버튼으로 클릭한 다음 Edit을 선택합니다.
- 탐색 모음에서 Group Policy Management Editor를 선택한 다음 Computer Configuration => Policies => Windows Settings => Security Settings => Windows Firewall with Advanced Security => Advanced Security for Windows Firewall.
GPO 백그라운드 새로 고침
백그라운드 새로 고침 간격이 도래하면 모든 Group Policy 클라이언트가 GPO를 처리합니다. 다만, 클라이언트가 마지막으로 해당 GPO를 요청한 이후 새로 생겼거나 변경된 GPO만 처리합니다.
그러나 보안 설정의 경우 Group Policy 엔진은 다르게 동작합니다. 보안 정책 security policy 설정을 위해서만 특별한 백그라운드 새로 고침을 요청합니다. 이를 background security refresh 라고 하며, 모든 버전의 Windows Server에서 유효합니다. 16시간마다, 각 Group Policy 클라이언트는 보안 설정을 포함하는 모든 GPO(변경된 GPO만이 아니라)를 Active Directory에 확인하고 해당 보안 설정을 다시 적용합니다. 이를 통해 클라이언트에서 보안 설정이 변경된 경우(그룹 정책 엔진의 의도와 무관하게) 16시간 이내에 올바른 설정으로 자동 되돌리게 됩니다.
로컬 GPO에 대한 백그라운드 새로 고침 프로세스
앞에서 언급했듯이 그룹 정책(Group Policy) 새로 고침을 강제로 수행해야 할 수 있는 주요 이유 중 하나는, 로컬 관리자(또는 공격자)가 계정을 손상시켰을 경우! 자신의 컴퓨터에서 설정을 변경해 GPO로 설정한 정책을 무효화할 수 있기 때문입니다. 이러한 변경은 생산성을 저해하거나 심지어 보안을 위협할 수 있습니다. 예를 들어, 로컬 관리자가 USB 드라이브를 금지하는 GPO 설정을 재정의하면 데이터 절도와 악성코드 유입이 모두 가능해질 수 있습니다.
따라서 정말로 필요한 경우에만 로컬 관리자 권한을 부여해야 합니다. 일반 사용자는 로컬 관리자 권한을 절대 부여해서는 안 됩니다.
비보안 그룹 정책 설정의 의무적 재적용
위에서 언급했듯이 일반 백그라운드 업데이트는 새롭거나 변경된 GPO에만 적용됩니다. 하지만 GPO가 변경되지 않았더라도 일반 백그라운드 새로 고침을 수정하여 특정 설정을 다시 적용할 수 있습니다. 이는 보안과 직접 관련이 없는 취약점 악용을 수정하는 좋은 방법입니다.
구체적으로, 초기 정책 처리 및 백그라운드 새로 고침이 수행될 때마다 다음 영역의 그룹 정책을 다시 적용하도록 의무화하도록 선택할 수 있습니다.
- 레지스트리(관리 템플릿)
- Microsoft Edge 유지 관리
- IP 보안
- EFS 복구 정책
- 무선 정책
- 디스크 할당량
- 스크립트
- 보안
- 폴더 리디렉션
- 소프트웨어 설치
- 유선 정책
Netwrix가 어떻게 도와드릴 수 있는지
그룹 정책(Group Policy)은 Windows 인프라의 설정을 관리하는 데 매우 강력한 방법입니다. 하지만 동시에 복잡합니다. 실제로 수년간의 인수합병, 직원 이직, 기술 변화 등이 누적되면 그룹 정책은 수동 방식과 기본 제공 도구만으로는 효과적으로 관리하기가 거의 불가능해집니다.
Netwrix PolicyPak는 그룹 정책 관리(그룹 정책 관리)를 간소화하고 GPO를 정리하며 통합할 수 있도록 도와줍니다. 그 결과, 조직은 더 빠른 로그인, 더 높은 보안, 더 안정적인 가동 시간, 그리고 더 적은 오구성(잘못된 설정)을 누릴 수 있습니다.
그룹 정책 관리 간소화를 위한 무료 체험을 신청하세요
결론
IT 환경 전반에 걸쳐 Group Policy 설정을 최신 상태로 유지하는 것은 생산성, 보안, 컴플라이언스 등 모든 측면에서 매우 중요합니다. GPO 변경 사항은 다음 새로 고침(리프레시) 간격에 자동으로 적용되지만, 즉시 적용하려면 리프레시를 강제로 수행할 수도 있습니다. 추가적인 안전 조치로, 로컬 관리자가 원치 않는 변경을 한 경우 이를 되돌리기 위해 특정 Group Policy 설정이 변경되지 않았더라도 항상 다시 적용되도록 할 수 있습니다.
자주 묻는 질문(FAQ)
그룹 정책을 업데이트하는 방법은?
그룹 정책을 수동으로 업데이트하려면 관리자는 gpupdate /force 명령, Group Policy Management Console (GMPC) 또는 PowerShell을 사용할 수 있습니다. /force 스위치를 사용하면 관리자가 모든 정책 설정을 다시 적용할 수 있습니다
gpupdate /force는 무엇을 하나요?
그룹 정책은 백그라운드 새로 고침 일정에 따라 자동으로 업데이트됩니다. 그러나 때로는 업데이트 또는 새 정책이 더 빨리 적용되어야 하거나, 조직에서 로컬 관리자가 적용한 부적절한 정책 변경 사항을 되돌려야 하는 경우가 있습니다. 이런 경우 관리자는 /force 매개변수를 사용해 그룹 정책 업데이트를 즉시 적용할 수 있습니다.
gpupdate /force로 그룹 정책을 업데이트하는 데 얼마나 걸리나요?
업데이트를 강제로 적용하는 데 필요한 시간은 적용되는 정책의 개수에 따라 달라집니다. 소수의 정책을 업데이트하는 경우 몇 분 정도만 걸릴 수 있지만, 일반적으로 이 과정에는 90분의 적용 시간과 작업 부하 분산을 위한 30분 지연이 포함됩니다.
공유하기
더 알아보기
저자 소개
Jonathan Blackwell
소프트웨어 개발 책임자
2012년부터 엔지니어이자 혁신가인 Jonathan Blackwell은 엔지니어링 리더십을 제공해 Netwrix GroupID를 Active Directory 및 Azure AD 환경에서 그룹 및 사용자 관리 분야의 최전선에 올려놓았습니다. 개발, 마케팅, 영업에서의 그의 경험을 통해 Jonathan은 Identity 시장과 구매자가 생각하는 방식까지 완전히 이해할 수 있습니다.