Windows Server 2008 이후 Microsoft는 관리자가 여러 비밀번호 정책을 Active Directory의 Active Directory 도메인에 대해 만들 수 있도록 했습니다. 현대적인 클라우드 기반 환경에서는 권한이 더 높은 계정을 정책을 통해 잠그고 정기적으로 감사하는 것이 중요합니다.
환경에서 여러 비밀번호 및 계정 잠금 정책을 활성화하는 방법에 대한 단계별 가이드를 안내합니다. 이는 세분화된 비밀번호 정책(fine-grained password policy)이라고도 합니다.
항상 무료로 AD account tool 을/를 Netwrix에서 사용하여
사용자 계정 잠김을 더 빠르게 조사할 수 있다는 점을 잊지 마세요.
이 작업을 시도하기 전에 도메인 및 포리스트 기능 수준이 최소 2008 이상인지 확인하고, 도메인 관리자(또는 그 이상)로 로그인되어 있는지 확인해 주세요.
Active Directory는 이러한 새 비밀번호 정책을 Password Settings Container (PSC)에 저장합니다. 여기서부터 시작하겠습니다:
- 시작 메뉴에서 adsiedit.msc를 여세요
- 왼쪽 창에서 ‘ADSI Edit’를 마우스 오른쪽 버튼으로 클릭하고 ‘Connect To’를 선택하세요.
- ‘name’ 상자에 이 기능을 적용할 도메인 이름을 입력한 다음 OK를 클릭하세요.
- 왼쪽 트리를 펼치세요: DC=내 도메인 -> CN=System -> CN= Password Settings Container
- 오른쪽의 빈 공간을 마우스 오른쪽 버튼으로 클릭한 다음 ‘New’ -> ‘Object’ -> msDS-PasswordSettings -> Next를 선택하세요.
- 이 정책에 이름을 지정합니다. 여기서는 ‘Chief Executives’라고 부르겠습니다 -> Next
- 마법사가 요청하는 각 속성에 대해 적절한 값을 입력하십시오:
- 비밀번호 설정 우선순위 – 0 이상
- 이것은 비밀번호 정책이 사용자에게 적용되는 순서입니다. 더 낮은
숫자는 더 높은 우선순위를 의미합니다(다른 설정을 덮어씁니다).
- 이것은 비밀번호 정책이 사용자에게 적용되는 순서입니다. 더 낮은
- 가역적 암호화 사용 여부 – true 또는 false
- 가역적 암호화를 사용해 비밀번호를 저장합니다 — 권장되지 않습니다!
- 암호 기록 길이 – 0~1024
- 사용자가 암호를 변경한 후 기억(저장)할 암호의 개수입니다.
- 암호 복잡성 활성화 – true 또는 false
- 암호는 복잡성 요구 사항을 충족해야 합니다(예: 숫자, 기호, 대문자 및 소문자를 포함해야 함).
- 최소 암호 길이 – 0~255
- 최소 암호 사용 기간( Minimum Password Age ) – dd:hh:mm:ss 형식으로 표시된 시간 범위 또는 (없음)
- 사용자가 암호를 변경할 수 있게 되기 전에 암호를 유지해야 하는 기간(변경이 중지되었다가 다시 원래대로 변경하는 것을 방지)
- 최대 암호 사용 기간( Maximum Password Age ) – dd:hh:mm:ss 형식으로 표시된 시간 범위 또는 (영원히)
- 계정 잠금 임계값 – 0 ~ 65535
- 계정이 잠기기 전에 비밀번호를 잘못 입력할 수 있는 횟수
- 계정 잠금 관찰 기간( Lockout Oberservation Window ) — dd:hh:mm:ss 형식으로 표시된 시간 범위 또는 (없음)
- 이전의 잘못된 비밀번호를 확인하고 필요한 경우 계정을 잠그는 데 사용하는 시간입니다.
- 계정 잠금 지속 시간( Lockout Duration ) — dd:hh:mm:ss 형식으로 표시된 시간 범위 또는 (영원히)
- 잘못된 비밀번호 횟수가 설정된 값에 도달하면 계정을 잠그는 기간
- ‘마침’을 클릭한 다음 새 비밀번호 정책을 마우스 오른쪽 버튼으로 클릭하고 ‘속성’을 클릭합니다.
- ‘msDS-PSOAppliesTo’ 속성을 찾아 두 번 클릭한 다음 ‘Add Windows Account’을 클릭하세요
- 비밀번호 설정 우선순위 – 0 이상
이 암호 정책이 적용되어야 할 그룹 또는 사용자를 지정하십시오:
- 완료되면 OK를 끝까지 눌러서 모든 창을 닫으세요!
새 암호 정책이 다른 도메인 컨트롤러에 복제되면 거의 즉시 적용될 것입니다.
Windows Server 2012 도메인이 있거나, 또는 Remote Server Administration 도구가 설치된 Windows 8 이상 컴퓨터가 있다면 이 과정이 다소 더 쉽습니다:
- Active Directory Administrative Centre를 열고 도메인에 연결하세요
- ADSI에서와 동일한 위치로 이동합니다: Domain -> System -> Password Settings Container
- 마우스 오른쪽 버튼을 클릭한 다음 ‘New’ -> ‘Password Settings’을 선택하세요
위에서 설명한 것과 대부분 동일한 옵션이 표시되지만, 일부 기간에 대해서는 제어할 수 있는 범위가 더 적습니다(예: 최소/최대 암호 사용 기간에 대해 시간 또는 분 단위의 기간을 설정할 수 없습니다.
- 원하는 옵션을 설정한 다음 이 암호 정책이 적용되어야 할 사용자 / 그룹을 추가하고, OK를 누르세요.
또는 다음과 같이 PowerShell 명령 2개로 전체 작업을 한 번에 수행할 수 있습니다…
비밀번호 정책을 만듭니다:
New – ADFineGrainedPasswordPolicy – ComplexityEnabled: $true -LockoutDuration: “00:30:00” – LockoutObservationWindow: “00:30:00” – LockoutThreshold: “5” – MaxPasswordAge: “42.00:00:00” -MinPasswordAge: “1.00:00:00” – MinPasswordLength: “7” -Name: “FriendlyNameHere” – PasswordHistoryCount: “24” – Precedence: “5” -ReversibleEncryptionEnabled: $false – Server: “domaincontroller.domain.local”
그런 다음 그룹 또는 사용자에 적용합니다:
Add – ADFineGrainedPasswordPolicySubject – Identity: “CN=FriendlyNameHere, CN=Password Settings Container, CN=System, DC=domain, DC=local” – Server: “domaincontroller.domain.local” – Subjects: “DNPathToUserOrGroup”
다시 한 번 말씀드리면, 특성(속성)에 대한 설명은 위에 있습니다.
권장드립니다. Fine-Grained Password Policies 를 설정하세요. 아래는 우리가 구성한 4가지 등급입니다:
- 게스트 및 ‘일회성(Throwaway)’ 계정
– 간단한 비밀번호 허용, 5자 초과, 만료 없음 - 일반 직원
– 간단한 비밀번호 허용, 12자 초과, 30일 만료 - 재무 및 기밀 자료 취급 직원
– 복잡한 비밀번호, 12자 초과, 30일 만료, 최근 12개 비밀번호를 기억 - ICT 담당자 및 관리자
– 복잡한 비밀번호, 12자 초과, 14일 만료, 최근 12개 비밀번호 기억
공유하기
더 알아보기
저자 소개
Matt Hopton
컨설턴트
ICT 네트워크 관리자, IT 컨설턴트, 그리고 창업가입니다. Sir Thomas Rich's School에서 네트워크 관리자로 일하는 것 외에도 Matt는 지역 기업을 위한 웹사이트를 개발하고 운영하며, 소프트웨어를 개발하고, 하드웨어 추천도 제공합니다.