Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

여러 비밀번호 및 계정 잠금 정책 설정 방법

여러 비밀번호 및 계정 잠금 정책 설정 방법

Mar 17, 2023

Windows Server 2008 이후 Microsoft는 관리자가 여러 비밀번호 정책을 Active Directory의 Active Directory 도메인에 대해 만들 수 있도록 했습니다. 현대적인 클라우드 기반 환경에서는 권한이 더 높은 계정을 정책을 통해 잠그고 정기적으로 감사하는 것이 중요합니다.

환경에서 여러 비밀번호 및 계정 잠금 정책을 활성화하는 방법에 대한 단계별 가이드를 안내합니다. 이는 세분화된 비밀번호 정책(fine-grained password policy)이라고도 합니다.

항상 무료로 AD account tool 을/를 Netwrix에서 사용하여
사용자 계정 잠김을 더 빠르게 조사할 수 있다는 점을 잊지 마세요.

이 작업을 시도하기 전에 도메인 및 포리스트 기능 수준이 최소 2008 이상인지 확인하고, 도메인 관리자(또는 그 이상)로 로그인되어 있는지 확인해 주세요.

Active Directory는 이러한 새 비밀번호 정책을 Password Settings Container (PSC)에 저장합니다. 여기서부터 시작하겠습니다:

  1. 시작 메뉴에서 adsiedit.msc를 여세요
  2. 왼쪽 창에서 ‘ADSI Edit’를 마우스 오른쪽 버튼으로 클릭하고 ‘Connect To’를 선택하세요.
  3. ‘name’ 상자에 이 기능을 적용할 도메인 이름을 입력한 다음 OK를 클릭하세요.
  4. 왼쪽 트리를 펼치세요: DC=내 도메인 -> CN=System -> CN= Password Settings Container

Image
  1. 오른쪽의 빈 공간을 마우스 오른쪽 버튼으로 클릭한 다음 ‘New’ -> ‘Object’ -> msDS-PasswordSettings -> Next를 선택하세요.
  2. 이 정책에 이름을 지정합니다. 여기서는 ‘Chief Executives’라고 부르겠습니다 -> Next
  3. 마법사가 요청하는 각 속성에 대해 적절한 값을 입력하십시오:
    1. 비밀번호 설정 우선순위 – 0 이상
      • 이것은 비밀번호 정책이 사용자에게 적용되는 순서입니다. 더 낮은
        숫자는 더 높은 우선순위를 의미합니다(다른 설정을 덮어씁니다).
    2. 가역적 암호화 사용 여부 – true 또는 false
      • 가역적 암호화를 사용해 비밀번호를 저장합니다 — 권장되지 않습니다!
    3. 암호 기록 길이 – 0~1024
      • 사용자가 암호를 변경한 후 기억(저장)할 암호의 개수입니다.
    4. 암호 복잡성 활성화 – true 또는 false
      • 암호는 복잡성 요구 사항을 충족해야 합니다(예: 숫자, 기호, 대문자 및 소문자를 포함해야 함).
    5. 최소 암호 길이 – 0~255
    6. 최소 암호 사용 기간( Minimum Password Age ) – dd:hh:mm:ss 형식으로 표시된 시간 범위 또는 (없음)
      • 사용자가 암호를 변경할 수 있게 되기 전에 암호를 유지해야 하는 기간(변경이 중지되었다가 다시 원래대로 변경하는 것을 방지)
    7. 최대 암호 사용 기간( Maximum Password Age ) – dd:hh:mm:ss 형식으로 표시된 시간 범위 또는 (영원히)
    8. 계정 잠금 임계값 – 0 ~ 65535
      • 계정이 잠기기 전에 비밀번호를 잘못 입력할 수 있는 횟수
    9. 계정 잠금 관찰 기간( Lockout Oberservation Window ) — dd:hh:mm:ss 형식으로 표시된 시간 범위 또는 (없음)
      • 이전의 잘못된 비밀번호를 확인하고 필요한 경우 계정을 잠그는 데 사용하는 시간입니다.
    10. 계정 잠금 지속 시간( Lockout Duration ) — dd:hh:mm:ss 형식으로 표시된 시간 범위 또는 (영원히)
      • 잘못된 비밀번호 횟수가 설정된 값에 도달하면 계정을 잠그는 기간
    11. ‘마침’을 클릭한 다음 새 비밀번호 정책을 마우스 오른쪽 버튼으로 클릭하고 ‘속성’을 클릭합니다.
    12. ‘msDS-PSOAppliesTo’ 속성을 찾아 두 번 클릭한 다음 ‘Add Windows Account’을 클릭하세요

이 암호 정책이 적용되어야 할 그룹 또는 사용자를 지정하십시오:

Image
  1. 완료되면 OK를 끝까지 눌러서 모든 창을 닫으세요!

새 암호 정책이 다른 도메인 컨트롤러에 복제되면 거의 즉시 적용될 것입니다.

Windows Server 2012 도메인이 있거나, 또는 Remote Server Administration 도구가 설치된 Windows 8 이상 컴퓨터가 있다면 이 과정이 다소 더 쉽습니다:

  1. Active Directory Administrative Centre를 열고 도메인에 연결하세요
  2. ADSI에서와 동일한 위치로 이동합니다: Domain -> System -> Password Settings Container
  3. 마우스 오른쪽 버튼을 클릭한 다음 ‘New’ -> ‘Password Settings’을 선택하세요

위에서 설명한 것과 대부분 동일한 옵션이 표시되지만, 일부 기간에 대해서는 제어할 수 있는 범위가 더 적습니다(예: 최소/최대 암호 사용 기간에 대해 시간 또는 분 단위의 기간을 설정할 수 없습니다.

Image
  1. 원하는 옵션을 설정한 다음 이 암호 정책이 적용되어야 할 사용자 / 그룹을 추가하고, OK를 누르세요.

또는 다음과 같이 PowerShell 명령 2개로 전체 작업을 한 번에 수행할 수 있습니다…

비밀번호 정책을 만듭니다:

New – ADFineGrainedPasswordPolicy – ComplexityEnabled: $true -LockoutDuration: “00:30:00” – LockoutObservationWindow: “00:30:00” – LockoutThreshold: “5” – MaxPasswordAge: “42.00:00:00” -MinPasswordAge: “1.00:00:00” – MinPasswordLength: “7” -Name: “FriendlyNameHere” – PasswordHistoryCount: “24” – Precedence: “5” -ReversibleEncryptionEnabled: $false – Server: “domaincontroller.domain.local”

그런 다음 그룹 또는 사용자에 적용합니다:

Add – ADFineGrainedPasswordPolicySubject – Identity: “CN=FriendlyNameHere, CN=Password Settings Container, CN=System, DC=domain, DC=local” – Server: “domaincontroller.domain.local” – Subjects: “DNPathToUserOrGroup”

다시 한 번 말씀드리면, 특성(속성)에 대한 설명은 위에 있습니다.

권장드립니다. Fine-Grained Password Policies 를 설정하세요. 아래는 우리가 구성한 4가지 등급입니다:

  • 게스트 및 ‘일회성(Throwaway)’ 계정
    – 간단한 비밀번호 허용, 5자 초과, 만료 없음
  • 일반 직원
    – 간단한 비밀번호 허용, 12자 초과, 30일 만료
  • 재무 및 기밀 자료 취급 직원
    – 복잡한 비밀번호, 12자 초과, 30일 만료, 최근 12개 비밀번호를 기억
  • ICT 담당자 및 관리자
    – 복잡한 비밀번호, 12자 초과, 14일 만료, 최근 12개 비밀번호 기억

공유하기

더 알아보기

저자 소개

Asset Not Found

Matt Hopton

컨설턴트

ICT 네트워크 관리자, IT 컨설턴트, 그리고 창업가입니다. Sir Thomas Rich's School에서 네트워크 관리자로 일하는 것 외에도 Matt는 지역 기업을 위한 웹사이트를 개발하고 운영하며, 소프트웨어를 개발하고, 하드웨어 추천도 제공합니다.