Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Group Policy & Group Policy Objects (GPOs) 이해하기

Group Policy & Group Policy Objects (GPOs) 이해하기

Sep 12, 2025

로컬 및 Active Directory 환경 전반에서 Group Policy와 Group Policy Objects (GPOs)를 관리하는 방법을 알아보세요. 이를 통해 사용자 생산성과 보안 사이의 올바른 균형을 맞출 수 있습니다. 이 가이드는 GPO 구조, 적용 순서, 환경설정, 그리고 적절한 GPO 연결이 정책 무결성을 유지하고 구성 드리프트를 줄이는 데 어떻게 도움이 되는지를 단계별로 설명합니다.

효과적인 보안 구성이라면, 사용자가 서버에 대해 과도한 제어 권한을 행사하지 못하도록 방지하는 동시에, 사용자가 일상 업무를 완료하는 데 필요한 도구는 제공할 수 있어야 합니다.

적절한 정책 설정이 마련되어 있지 않으면 일반 사용자는 취약한 소프트웨어를 설치할 수 있고, 보안 제어를 변경하거나, 기밀 파일을 열람하거나, 그 밖의 방식으로 의도치 않더라도 보안 태세를 약화시킬 수 있습니다. 동시에 사용자를 지나치게 제한하면 일반적인 업무를 수행하는 데 불필요한 장애물이 생길 수 있습니다.

최적의 보호를 위해서는, 사용자의 역할에 필요한 만큼의 액세스 권한만을 부여하고 그 이상은 허용하지 않는 구성으로 설정하는 것이 필수입니다.

Microsoft 시스템에는 Group Policy를 통해 이러한 문제를 해결할 수 있는 기성 솔루션이 있습니다. 이는 관리자가 여러 사용자와 그룹에 대해 제한 사항, 규칙, 표준을 설정할 수 있도록 해주는 도구입니다. 그런 다음 이러한 정책은 Group Policy Objects (GPOs)라는 컬렉션으로 묶이며, Group Policy Management Console 내의 노드에 관련 정책을 저장합니다.

조직의 요구에 맞게 Group Policy 내의 방대한 옵션을 적절히 구성하면, 서버의 보안 태세를 효과적으로 유지하면서도 사용자가 일상 업무를 수행하는 데 필요한 정확한 수준의 액세스 권한만을 제공할 수 있습니다.

Netwrix PolicyPak 무료 체험을 신청하세요

그룹 정책이란 무엇인가요?

그룹 정책(Group Policy)은 관리자가 도메인 전반 또는 더 구체적인 하위 범주에 걸쳐 제어 설정을 할 수 있도록 하는 정책 관리 도구입니다. 그룹 정책은 Active Directory와 함께 Windows 2000에서 처음 도입되었으며, 필요에 따라 광범위하거나 제한적인 수준으로 적용할 수 있는 방대한 수의 제어 기능을 제공합니다.

예를 들어, 그룹 정책 기능을 사용해 다음을 수행할 수 있습니다.

  • 민감한 파일에 대한 액세스를 제한하거나 차단
  • 비밀번호 요구 사항 설정
  • 애플리케이션을 허용 또는 차단
  • 네트워크 및 방화벽 구성 제어
  • 제어판 또는 레지스트리 설정에 대한 액세스 제한

이는 도구 내에서 사용할 수 있는 수천 가지 설정 중 일부에 불과합니다. 이처럼 폭넓은 옵션을 통해 관리자는 필수적인 일상 운영을 지원하면서도 과도한 액세스를 제한할 수 있습니다.

Active Directory 그룹 정책과 로컬 그룹 정책 살펴보기

이 문서는 주로Active Directory 수준의 그룹 정책에 관한 내용입니다. 이는 조직 구성 단위(OU) 또는 전체 도메인에 걸쳐 적용될 수 있습니다. 그러나 Windows에는 Local Group Policy라는 도구도 있는데, 이는 AD Group Policy와 많은 동일한 옵션을 제공하지만 로컬 Windows 워크스테이션에만 영향을 미치는 그룹 정책의 한 버전입니다.

Local Group Policy는 개별 장치를 위해 설계되었지만, AD Group Policy를 사용하면 동일한 컴퓨터에서 여러 사용자에게 서로 다른 설정을 할당할 수도 있습니다. 예를 들어, 일반 사용자에게 적용할 구성 세트와 관리자에게 적용할 구성 세트를 구분할 수 있습니다.

로컬 GPO는 Active Directory GPO와 별개이며, 도메인에 연결되어 있지 않은 컴퓨터처럼 Active Directory를 사용할 수 없는 경우에 가장 적합합니다. Local Computer Policy Editor는 컴퓨터에서 Local Group Policy를 편집하는 데 사용됩니다. 열려면 Start 버튼을 클릭한 다음 명령 GPEDIT.MSC 를 실행하면 됩니다.

그룹 정책의 이점은 무엇인가요?

앞서 든 예시가 보여주기 시작하듯이, 그룹 정책은 사용자 생산성과 보안을 향상시키는 것부터 IT 업무량을 줄이는 것까지 다양한 측면에서 큰 이점을 제공합니다. 다음은 그룹 정책을 사용함으로써 조직에 도움이 될 수 있는 몇 가지 추가 방법입니다:

  • 사용자가 사용하는 모든 기기에서 사용자 파일과 폴더를 사용할 수 있도록 보장하고, 작업 표시줄 위치, 배경화면 선택, 바탕화면 아이콘과 같은 사용자 지정 설정도 함께 유지되도록 하세요.
  • 강력한 네트워크 및 인증 프로토콜의 사용을 의무화하여 보안을 강화하세요.
  • 근무 외 시간에 소프트웨어를 설치하고 업데이트하여 직원들의 생산성을 향상시키세요.

또한 그룹 정책은 설치할 수 있는 소프트웨어를 제한하는 것부터 사용자가 수정할 수 있는 제어판 설정을 전략적으로 제한하는 것까지, 상당히 세밀한 제어를 가능하게 합니다. 예를 들어 사용자가 필요에 맞게 화면 해상도를 조정하도록 허용하되, VPN 설정은 변경하지 못하도록 막을 수 있습니다.

GPO(그룹 정책 개체, Group Policy Object)란 무엇인가요?

그룹 정책 개체(Group Policy Object, GPO)는 여러 관련 Group Policy setting을 저장하고 구성하는 컨테이너입니다. 예를 들어, 하나의 GPO는 데스크톱 구성에 대한 설정을 저장할 수 있고, 다른 GPO는 네트워크 정책 설정을 포함할 수 있습니다.

그룹 정책 관리 콘솔에서는 GPO가 표준화된 트리 구조 아래의 노드로 묶여 있습니다. 관리자가 그래픽 인터페이스를 사용하기를 원하지 않는 경우에는 PowerShell 또는 기타 명령줄 도구를 통해 GPO를 구성하는 것도 가능합니다.

관리자는 필요에 따라 쉽게 찾고 업데이트할 수 있도록 GPO를 생성하고 이름을 지정하며 구성해야 합니다.

GPO는 어떻게 작동하나요?

각 GPO에는 두 가지 부분이 있습니다:

  • 컴퓨터 Computer node 는 특정 시점에 누가 로그인했는지와 관계없이 컴퓨터에만 적용되는 정책 설정을 포함합니다. 예를 들어 시작 스크립트, 종료 스크립트, 로컬 방화벽을 어떻게 구성해야 하는지를 제어하는 설정 등이 있습니다.
  • 사용자 User node 는 사용자에게만 적용되는 정책 설정을 포함합니다. 이러한 설정은 사용자가 로그온하는 모든 컴퓨터로 따라갑니다. 예를 들어 로그온 스크립트, 로그오프 스크립트, 제어판( Control Panel )에 대한 액세스 옵션 등이 있습니다.

사용자 노드와 컴퓨터 노드 모두에 세 가지 주요 섹션이 포함됩니다. 즉, 소프트웨어 설정, Windows 설정, 관리 템플릿입니다. 하지만 이러한 구분 안에는 차이가 있습니다. 예를 들어 컴퓨터 노드의 관리 템플릿 섹션에는 프린터가 포함되지만, 사용자 노드의 해당 섹션에는 프린터가 포함되지 않습니다. 사용자 노드에는 공유 폴더, 바탕 화면, 시작 메뉴, 작업 표시줄 등의 옵션이 포함됩니다.

Active Directory GPO는 도메인 컨트롤러(DC)에 저장됩니다.

그룹 정책 관리(Group Policy Management, GPM)를 사용해 사용자와 장치 보안 강화

그룹 정책 개체(Group Policy Objects)는 관련 설정의 관리를 단순화하지만, GPO가 너무 많으면 복잡성이 증가할 수 있습니다. 이때 특히 효과적인 도구가 Group Policy Management입니다.

Group Policy Management (GPM)은 Windows Server Manager의 Tools 메뉴에서 찾을 수 있는 Group Policy Management Console (GPMC)를 통해 사용할 수 있는 기능입니다. Group Policy Management Console을 사용하면 관리자가 Active Directory에서 어떤 GPO든 직접 관리할 수 있으므로, 도메인 컨트롤러에 직접 액세스할 필요 없이 그룹 정책을 중앙에서 제어할 수 있습니다.

GPMC에서 관리자는 명확한 그래픽 인터페이스를 통해 GPO를 생성, 편집 또는 삭제할 수 있을 뿐 아니라 도메인, 사이트, 또는 조직 구성 단위(OU)에 개체를 연결할 수도 있습니다. 또한 콘솔을 통해 개별 컴퓨터나 사용자에게 GPO를 적용할 수 있으므로, 필요에 따라 그만큼 구체적인 제어 세트를 구성할 수 있습니다. 각 그룹 정책의 설정은 인터페이스에서 쉽게 확인할 수 있어 중앙 집중식 관리를 지원합니다.

Group Policy Management Console 안에는 GPO에 대한 두 가지 주요 범주가 있습니다. Computer ConfigurationUser Configuration입니다. 이 섹션은 Policies Preferences 로 나뉘며, 각각 관리자가 설정하는 수준의 설정과 사용자가 관리하는 설정을 간단하게 제어할 수 있도록 해줍니다.

에서 GPO를 관리하는 것은 간단합니다. Group Policy Management Console에서: 포리스트 메뉴에서 원하는 개체를 찾아 선택하면 됩니다. 이후에는 다음을 수행할 수 있습니다.

  • GPO를 편집
  • GPO가 연결된 Active Directory 변경
  • GPO 링크 사용 또는 사용 안 함
  • 사전 설정된 GPO 설정 가져오기
  • GPO 백업

특히 GPO를 지속적으로 백업하는 것은 사이버 공격이나 의도치 않은 오류가 발생했을 때 조직의 보호를 유지하는 데 매우 중요합니다. 정기적으로 백업을 수행하되, 특히 그룹 정책 또는 GPO에 주요 변경이 이루어질 때마다 백업을 진행하는 것이 좋습니다. 또한 백업본은 복구를 간편하게 하기 위해 중앙 집중식 위치에 저장하세요. 백업 이력을 유지하면 복구 프로세스가 더 쉬워질 뿐만 아니라 한층 더 안심할 수 있습니다.

적절한 컨테이너에 GPO 연결하기

그룹 정책 개체( GPO )를 만들면, 해당 GPO를 생성한 Active Directory 도메인 내에서 사용할 수 있습니다. GPO가 적용되려면 아래와 같은 하나 이상의 컨테이너에 GPO를 연결해야 합니다.

  • 사이트: GPO가 사이트 수준에서 연결되면, 해당 사이트에 있는 사용자 계정과 컴퓨터 계정의 설정은 도메인이나 OU가 무엇이든 관계없이 모두 영향을 받습니다.
  • 도메인: GPO가 도메인 수준에서 연결되면, 해당 도메인의 모든 사용자와 컴퓨터는 물론 그 아래의 모든 OU에도 영향을 미칩니다.
  • 조직 구성 단위(OU): GPO를 OU 수준에서 연결하면, 해당 OU에 있는 모든 사용자 또는 컴퓨터와 그 아래의 모든 OU(이를 자식 OU 또는 하위 OU라고 함)에 영향을 줍니다.

특정 그룹 정책 개체는 서로 다른 수준에서도 여러 컨테이너에 연결될 수 있습니다. 또한 특정 컨테이너에 하나 이상의 GPO가 연결될 수 있으며, 이 경우 GPO가 적용되는 순서를 지정할 수 있습니다.

그룹 정책 설정은 다음 순서로 적용됩니다. 로컬, 사이트, 도메인, 그리고 조직 구성 단위(OU)입니다. 이 순서가 중요한 이유는 두 개의 GPO 설정이 충돌할 수 있기 때문입니다. 예를 들어 도메인 수준의 정책은 한 가지 설정을 지정할 수 있는 반면, OU 수준의 정책은 다른 설정을 지정할 수 있습니다. 결과는 간단합니다. 우선순위는 계층 구조에서 더 아래에 있는 정책 설정이 가집니다. 충돌이 발생하면 마지막에 적용된 설정이 우선합니다. 위의 예에서는 OU 수준 설정이 도메인 수준 설정보다 우선하게 됩니다. 직관に 반하는 것처럼 보일 수 있지만, 핵심은 그룹 정책의 규칙이 “마지막 작성자가 승리(Last writer wins)”라는 점을 기억하는 것입니다.

그룹 정책 기본 설정 구성

그룹 정책 기본 설정(Group Policy Preferences, GPPrefs)은 클라이언트 쪽 확장 기능의 집합으로, 그룹 정책의 범위와 기능을 확장합니다. 이는 정책이 아니라, 관리자가 Group Policy Management Console(GPMC)에서 관리할 수 있는 구성 가능한 설정입니다. 그룹 정책 기본 설정을 사용하면 적용을 강제하지 않고도 컴퓨터와 사용자에게 기본 구성을 배포할 수 있습니다. 즉, 필요하다면 사용자가 설정을 계속 변경할 수 있습니다. 예를 들어 다음을 수행할 수 있습니다.

  • 사용자가 특정 파일에 접근할 때마다 전체 경로를 입력하지 않아도 되도록 환경 변수를 설정합니다.
  • 서버의 파일을 사용자의 컴퓨터로 복사합니다.
  • 매일 특정 폴더의 내용을 삭제합니다.
  • 특정 레지스트리 설정을 모든 클라이언트 컴퓨터에 전송합니다.
  • 워크스테이션 또는 서버에서 공유를 만들거나 삭제합니다.
  • 바탕화면에 바로가기를 생성합니다.
  • 네트워크 드라이브를 매핑합니다.
  • 파일 연결을 변경합니다.
  • VPN 및 전화 접속 연결을 구성합니다.
  • 모니터가 절전/대기 모드로 전환될 때까지의 시간 등 전원 옵션을 수정합니다.
  • 공유 프린터를 관리합니다.
  • 예약 작업을 설정합니다.
  • 시작 메뉴를 변경합니다.

환경 설정은 언제, 어떻게 적용할지 제어하는 조건으로 사용자 지정할 수 있습니다. AD 그룹 정책과 달리 그룹 정책 환경 설정은 항목 수준 대상을 통해 특정 사용자 또는 장치에만 적용하도록 설정할 수도 있습니다. 지정된 GPO에는 필요에 따라 이러한 환경 설정을 얼마든지 포함할 수 있습니다.

Netwrix가 그룹 정책 개체와 관리를 간소화합니다.

그룹 정책( Group Policy ) 관리는 복잡할 수 있지만, 올바르게 구성하는 것은 매우 중요합니다. 단 하나의 잘못 구성된 GPO만으로도 보안에 영향을 미치고 비즈니스 연속성을 방해할 수 있기 때문입니다. 이러한 설정을 안정적으로 구성, 관리, 추적할 수 있도록 Netwrix는 그룹 정책을 제어하기 위한 포괄적인 솔루션 라인업을 제공하며, 그중에는 다음이 포함됩니다:

  • Netwrix PolicyPak GPO를 정리하고 통합하여 그룹 정책( Group Policy ) 관리를 간소화합니다. 관리되는 개체의 수를 줄이면 로그인 시간이 개선되고 보안이 강화되며 가동 시간이 늘어나고 구성 오류도 최소화할 수 있습니다.
  • Netwrix Auditor 그룹 정책( Group Policy ) 개체에 발생한 원치 않는 변경 사항을 신속하게 파악할 수 있도록 도와, 침해 사고나 기타 문제를 겪기 전에 이를 즉시 조치할 수 있습니다. 미리 정의된 리포트는 기본 제공 도구를 훨씬 뛰어넘어, 어떤 GPO가 영향을 받았는지, 누가 변경했는지, 변경이 언제 이루어졌는지, 해당 변경이 시작된 워크스테이션이 무엇인지, 그리고 변경 전·후 값까지 모든 변경 사항에 대한 완전한 세부 정보를 제공합니다.

이러한 도구가 실제로 어떻게 활용되는지에 대한 한 가지 사례로, 자동차 전자제품 판매업체 Crutchfield는 Firefox 브라우저와 같은 내부 사용자가 필요로 하는 애플리케이션을 더 효율적으로 관리할 방법이 필요했습니다. 하지만 회사의 IT 팀은 이 소프트웨어가 보안 모범 사례에 따라 설치되고 업데이트되었는지 보장하는 데 어려움을 겪었습니다.

Crutchfield의 750대 PC 전반에 Netwrix PolicyPak을 배포한 후에는 애플리케이션 보안이 간소화되고 자동화된 프로세스로 전환되었습니다. 수십 대의 장비에 대해 수동으로 검토하던 방식이 사라진 것입니다. 이제 Crutchfield의 IT 부서는 여전히 견고한 보안 수준을 유지하면서도 신규 애플리케이션 온보딩에 대한 거의 모든 요청을 신속하게 수용할 수 있습니다.

자세히 알아보기 Netwrix가 조직이 효과적이고 감사를 준비한 보안을 위해 그룹 정책(Group Policy)을 개발하고 관리하도록 어떻게 도울 수 있는지 알아보세요.

그룹 정책(Group Policy) FAQ

Active Directory에서 그룹 정책(Group Policy)이란 무엇인가요?

그룹 정책(Group Policy)은 컴퓨터와 사용자 계정을 중앙에서 관리할 수 있게 해주는 Windows의 기능입니다. Active Directory 그룹 정책은 전체 환경을 관리할 수 있게 해주며, 로컬 그룹 정책(Local Group Policy)은 특정 컴퓨터에서 다양한 사용자를 더 세밀하게 관리할 수 있게 해줍니다.

두 수준 모두에서 그룹 정책(Group Policy)은 네트워크 및 방화벽 설정, 파일 액세스 제어, 비밀번호 요구 사항, 또는 제어판(Control Panel)에서 변경할 수 있는 설정 등 서버의 핵심 요소를 제어할 수 있습니다. 이를 통해 관리자는 모든 장치에 대해 효과적인 보호를 더 빠르고 쉽게 구축할 수 있으면서도, 개별 사용자가 일상 업무를 수행하는 데 필요한 파일, 설정 및 애플리케이션에 계속 액세스할 수 있도록 보장합니다.

그룹 정책 개체(Group Policy Object, GPO)란 무엇인가요?

그룹 정책 개체(Group Policy Object, GPO)는 데스크톱 구성 또는 네트워크 구성처럼 동일한 구성 요소와 관련된 그룹 정책 제어 항목들의 모음입니다. GPO는 관리자가 다양한 구성을 보다 명확하고 효과적으로 정리하고, 각 정책의 목적을 더 잘 보여주기 위해 생성합니다.

그룹 정책 관리란 무엇인가요?

그룹 정책 관리는 관리자가 그룹 정책 설정을 보고, 편집하고, 삭제할 수 있도록 해주는 도구입니다. 이 기능은 보안 담당자가 컴퓨터 구성과 사용자 구성뿐 아니라 두 항목에 대한 정책 및 기본 설정을 관리하는 등, 필요에 따라 충분히 구체적으로 GPO를 관리할 수 있는 그래픽 인터페이스를 제공합니다. 또한 이 도구는 시스템 장애가 발생했을 때 설정의 연속성을 더 잘 보장하기 위해 GPO를 위한 즉시 사용 가능한 백업 기능도 제공합니다.

Windows 그룹 정책이란 무엇인가요?

Windows Group Policy는 때때로 로컬 Group Policy 또는 특정 컴퓨터에만 적용되는 일련의 정책을 의미하는 용어로 사용됩니다. 로컬 Group Policy에 포함된 제어 항목은 Active Directory Group Policy에서 발견되는 것과 사실상 동일하므로, 도메인에 연결되어 있지 않거나 Active Directory를 통해 접근할 수 없는 장치에 가장 적합하게 활용할 수 있습니다. 다만, 컴퓨터별 제어 항목은 AD Group Policy를 사용해 여전히 시행하고 강제 적용할 수 있다는 점에 유의하세요.

조직에 Group Policy가 필요한 이유는 무엇인가요?

Group Policy는 도메인에 조인된 컴퓨터에서 각 컴퓨터를 수동으로 구성할 필요 없이 사용자와 컴퓨터 설정을 간단하게 구성할 수 있는 방법을 제공합니다. Group Policy 안에서 보안 제어 항목을 설정하고 해당 프로토콜을 GPO로 구성함으로써 보안 전문가는 네트워크 전체에 걸친 보안을 종합적으로 모니터링하고 관리할 수 있는 중앙 집중형 플랫폼을 확보하게 됩니다. 또한 Group Policy는 광범위한 추가 규칙, 예외, 그리고 조항을 허용하므로, 새로운 애플리케이션을 안전하게 도입하는 데에도 도움이 되며, 모든 직원이 일상 업무를 수행하는 데 필요한 정확한 수준의 액세스 권한을 갖도록 보장하는 데 기여합니다.

관리자는 Group Policy에서 자동 업데이트를 제어할 수 있나요?

Group Policy 편집기를 사용하면 자동 Group Policy 업데이트를 활성화할 수 있으며, 여기에는 Windows Server Update Services (WSUS)에서 업데이트를 자동으로 수신하는 옵션이 포함되어 있습니다. 컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소을(를) 확장한 다음 Windows Update을(를) 클릭합니다. 자동 업데이트 구성 창에서 사용 확인란을 선택한 후, 업데이트를 다운로드하고 설치하는 데 사용할 원하는 옵션을 선택하세요. 이러한 옵션은 오른쪽의 도움말 섹션에 자세히 설명되어 있습니다. 관리자는 사용자에게 업데이트 알림을 제공할지 여부, 업데이트를 확인할 빈도, 네트워크가 Microsoft 이외의 주체가 서명한 업데이트를 수락할 수 있는지 여부 등을 지정하여 업데이트 수신 방식도 더 세부적으로 사용자 지정할 수 있으며, 그 외에도 더 많은 설정이 가능합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Jonathan Blackwell

소프트웨어 개발 책임자

2012년부터 엔지니어이자 혁신가인 Jonathan Blackwell은 엔지니어링 리더십을 제공해 Netwrix GroupID를 Active Directory 및 Azure AD 환경에서 그룹 및 사용자 관리 분야의 최전선에 올려놓았습니다. 개발, 마케팅, 영업에서의 그의 경험을 통해 Jonathan은 Identity 시장과 구매자가 생각하는 방식까지 완전히 이해할 수 있습니다.