Active Directory 는 Group Policy 를 사용해 도메인 컴퓨터 및 사용자 계정, 그리고 장치 구성을 관리하는 중앙 집중식 디렉터리 서비스입니다. 하지만 도메인 컨트롤러(DC) 를 제외하면, 도메인에 조인된 장치는 로컬 사용자 계정을 유지합니다.
도메인 환경에서는 모든 PC와 서버에 대해 동일한 비밀번호를 공유하는 로컬 관리자 계정, 또는 정기적으로 변경되지 않는 비밀번호가 사용되는 경우, 장치가 pass the hash PtH 공격에 노출될 수 있습니다. 비밀번호를 공유하면 IT가 지원 목적의 접근을 쉽게 하도록 해주지만, 비밀번호가 한 번 노출되면 해커는 네트워크를 가로질러(횡적 이동) 이동하며 도메인 관리자 계정과 같은 더 민감한 자격 증명에 접근할 수 있습니다.
일부 조직은 로컬 관리자 계정 비밀번호와 관련된 위험을 각 장치에 서로 다른 비밀번호를 할당하고, 결과를 스프레드시트나 데이터베이스에 기록함으로써 줄입니다. 하지만 이 방식에도 문제가 있는데, 비밀번호를 저장하는 데 사용하는 파일을 적절하게 보안해야 하며, 할당된 비밀번호는 절대 변경되지 않기 때문입니다.
로컬 관리자 비밀번호 솔루션
Windows용 Microsoft의 무료 도구인 Local Administrator Password Solution (LAPS)는 관리되는 디바이스에 그룹 정책 클라이언트 쪽 확장(GPO Client-Side Extension)을 추가하여 로컬 관리자 계정 비밀번호를 Active Directory에 안전하게 저장하고, 조직에서 정한 기간(기본은 30일)마다 자동으로 변경할 수 있게 합니다. 그러면 IT 담당자는 필요 시 Active Directory에서 비밀번호를 검색할 수 있습니다.
LAPS를 설치하면 로컬 관리자 계정 비밀번호를 중앙에 저장할 수 있어, 네트워크 전반에서 비밀번호 변경을 더 쉽게 관리함으로써 멤버 서버와 PC에 대한 감사를 단순화하는 데 도움이 됩니다. 도구는 here 에서 다운로드할 수 있으며, Windows Vista 및 Windows Server 2003(또는 이후)에서 실행됩니다. 또한 .NET Framework 4.0과 PowerShell 2.0 이상이 필요합니다.
LAPS는 어떻게 작동하나요?
LAPS는 Active Directory 스키마(Windows 2003 SP1 이상)를 확장하여 두 개의 새 속성인 ms-MCS-AdmPwd 및 ms-MCS-AdmPwdExpirationTime을(를) 지원해야 합니다. 이 속성들은 구성된 그룹 정책 개체(Group Policy Object, GPO)의 범위에 포함되는 컴퓨터 개체에 대해 로컬 관리자 암호와 변경해야 하는 주기를 저장하는 데 사용됩니다. 또한 LAPS는 기본 제공 관리자 계정, 이름이 변경된 기본 제공 관리자 계정 또는 IT가 생성한 다른 관리자 계정의 암호를 관리하는 기능을 지원한다는 점도 주목할 만합니다.
LAPS에는 자체 PowerShell 모듈이 포함되어 있으며, 여기에는 Active Directory 스키마를 업데이트하고 새 속성에 대한 권한을 설정하며 Active Directory에 저장된 암호를 읽기 위한 cmdlet이 포함되어 있습니다. 또한 AD에 저장된 암호를 읽기 위한 GUI 도구도 포함되어 있지만, 그 밖의 모든 LAPS 기능은 PowerShell을 사용하여 수행해야 합니다.
LAPS는 그룹 정책 설정 4개를 컴퓨터 구성, 정책, 관리 템플릿 아래에 추가합니다. 이러한 설정은 도구가 설치된 관리 컴퓨터에서 액세스할 수 있으며, 기본 제공 관리자 계정이 비활성화된 경우 관리할 암호의 길이와 복잡도, 그리고 관리할 관리자 계정의 이름을 지정할 수 있습니다.
로딩 중 ...
공유하기
더 알아보기
저자 소개
Russell Smith
IT 컨설턴트
관리 및 보안 기술을 전문으로 하는 IT 컨설턴트이자 저자입니다. Russell은 IT 분야에서 15년 이상의 경력을 보유하고 있으며, Windows 보안에 관한 책을 집필했고 Microsoft의 Official Academic Course (MOAC) 시리즈를 위한 저술에 공동 저자로 참여했습니다.