Group Policy 는 Windows의 기능으로, 관리자가 Active Directory (AD) 환경 전반에서 운영 체제 구성 요소, 애플리케이션 설정, 사용자 환경을 관리하고 구성할 수 있도록 해줍니다. 이 문서는 Microsoft의 기본 Group Policy 도구와 주요 서드파티 Group Policy management 솔루션을 모두 살펴봅니다. 목적은 Group Policy의 효과를 높이고 적용을 간소화하여, Windows 환경 내에서 더 나은 제어와 관리를 위해 Group Policy를 어떻게 활용하는지에 대한 종합적인 관점을 제공합니다.
그룹 정책 관리 콘솔
The Group Policy Management Console (GPMC)는 Active Directory 관리자를 위해 설계된 강력한 Microsoft Management Console 스냅인입니다. 이를 통해 Active Directory 환경 전반에서 Group Policy Objects (GPOs)를 중앙에서 관리할 수 있습니다. 그래픽 사용자 인터페이스를 제공하므로 관리자는 도메인 컨트롤러에 직접 액세스할 필요 없이 GPO를 관리할 수 있습니다. GPMC는 Windows 클라이언트 운영 체제에 포함되어 있으며, 이전에는 Remote Server Administration Tools (RSAT)의 일부였습니다. 또한 GPMC는 Group Policy 작업을 자동화하기 위한 PowerShell 모듈도 제공하여, 도메인 또는 포리스트 전반의 정책 관리에서 관리 효율성과 유연성을 높여 줍니다.
GPMC 및 Group Policy Management Editor
GPMC를 사용하면 Group Policy 개체(GPOs)를 만들고, 편집하고, 삭제하고, 연결할 수 있으며, 이를 AD 도메인, 사이트, 조직 단위(OUs)에 연결할 수도 있습니다. 콘솔을 통해 특정 사용자 또는 그룹에 GPO를 할당하고, 이러한 정책을 효과적으로 관리할 수 있도록 권한을 위임할 수 있습니다. GPMC에서 Group Policy 개체(GPO)에 지정된 모든 설정을 살펴볼 수 있습니다. 아래 예는 Fabrikam 도메인의 기본 도메인 정책(Default Domain Policy)에 포함된 설정을 보여줍니다. 컴퓨터와 사용자 측 모두에 대해 구성된 설정이 있다는 점에 유의하세요.
엄선한 관련 콘텐츠:
그 밖에도 GPMC에는 할당 세분성을 높이기 위한 Windows Management Instrumentation (WMI) 필터와, 상속 제한을 우회하도록 GPO 링크를 강제 적용하는 기능이 포함되어 있습니다.
GPO 내 설정을 처음 구성하거나 수정하려면 GPMC와 함께 작동하는 그룹 정책 관리 편집기(Group Policy Management Editor)가 필요합니다. 이 편집기는 개별 GPO의 정책 설정을 편집하는 데 사용됩니다. 여기서 다음과 같은 항목을 구성할 수 있습니다. 암호 정책, 사용자 액세스 권한, 소프트웨어 설치, 데스크톱 환경, 네트워크 구성, 보안 설정 등입니다. 아래 스크린샷은 두 가지 정책 설정을 지정하는 데 사용된 편집기를 보여줍니다. 하나는 “외부 확장 프로그램이 설치되지 못하게 차단”이고, 다른 하나는 “어떤 확장 프로그램은 설치할 수 없는지 제어”입니다. 사용(Enabled)하면 해당 기능을 수행하도록 활성화됩니다.
GPMC와 그룹 정책 관리 편집기(Group Policy Management Editor)는 함께 작동하여 관리자가 Active Directory 컴퓨터와 사용자들을 효과적으로 관리할 수 있도록 돕고, 조직 내에서 보안과 생산성을 모두 향상시킵니다.
결과 집합 정책(Resultant Set of Policy, RSoP)
여러 수준의 조직 단위(OU)를 가진 대규모 도메인에 대해 그룹 정책 개체를 만들기 시작하면, 그룹 정책이 복잡해지는 데는 그리 오래 걸리지 않습니다. GPMC의 “그룹 정책 결과(Group Policy Results)” 보고는 기본 제공되는 “결과 집합 정책(Resultant Set of Policy, RSoP)” 도구로, 관리자가 어떤 정책이 적용되는지와 그 정책의 출처가 무엇인지 이해하는 데 도움이 됩니다.
GPMC의 “그룹 정책 결과(Group Policy Results)” 탭에서는 실제로 적용되는 RSoP를 확인할 수 있습니다. 이 기능은 특정 환경에서 활성화된 모든 그룹 정책의 결합 효과를 보고함으로써, 정책 관련 문제를 진단하는 데 도움이 됩니다. 그 결과, 문제를 더 쉽게 해결하고 올바른 정책이 올바른 사용자와 컴퓨터에 적용되도록 확인할 수 있습니다.
이 내용은 GPMC의 “Group Policy Modeling” 탭과 다릅니다. 이 탭은 Active Directory에서 사용자나 컴퓨터가 이동하는 경우의 결과를 시뮬레이션할 수 있습니다.
스크린샷은 Computer-DC-2019에 로그온할 때 사용자 계정인 Administrator에 어떤 정책이 적용되는지에 대한 RSoP 결과를 보여줍니다.
RSoP 세부 정보를 생성하는 또 다른 방법은 명령 프롬프트 또는 PowerShell에서 명령줄 도구 ‘gpresult /R’을 사용하는 것입니다.
엄선한 관련 콘텐츠:
SDM Software의 도구
SDM Software는 그룹 정책 관리를 위한 다양한 도구와 유틸리티를 제공하며, 그중 다수는 평가판 형태로 다운로드할 수 있습니다. 이러한 그룹 정책 및 GPO 도구는 Windows 환경 전반에서 그룹 정책 관리를 향상시키고 더 쉽게 할 수 있도록 설계되었습니다.
GPO Migrator 도구 관리자들이 GPO를 보다 효율적으로 관리하고 마이그레이션할 수 있도록 돕기 위해 설계되었습니다. 이 GPO 도구는 GPO를 한 환경에서 다른 환경으로 옮기는 과정을 단순화합니다. 예를 들어 테스트 환경에서 운영 환경으로 이동하거나, 서로 다른 포리스트의 도메인 간에 GPO를 전송하는 경우입니다. 이 도구는 구조조정, 인수합병, 업그레이드 등으로 인해 조직이 변화를 겪는 상황에서 특히 유용합니다. 이때 GPO는 설정이나 무결성을 잃지 않으면서 통합 또는 재구성이 필요하기 때문입니다.
SDM GPO Policy Reporting Pak GPO에 대해 포괄적인 보고 및 분석 기능을 제공합니다. 관리자는 GPO 설정, 구성, 규정 준수 상태에 대한 상세 보고서를 생성할 수 있으며, 이를 통해 조직의 정책과 표준을 더 잘 관리하고 감사하며 준수할 수 있습니다. 아래 스크린샷에서는 고아 링크( orphaned links )가 있는 GPO가 있는지 확인하기 위해 보고서를 실행했습니다.
그룹 정책 감사 및 인증 (GPAA) 는 그룹 정책 변경 사항을 포괄적으로 모니터링하고 제어하기 위해 설계된 도구입니다. 변경 전과 후의 설정을 상세하게 비교하는 기능을 포함하여, 모든 그룹 정책 수정에 대해 실시간 알림과 감사를 제공합니다. GPAA는 그룹 정책 감사에서 “누가(Who), 무엇을(What), 언제(When), 어디에서(Where)”라는 핵심 질문에 답할 수 있도록 합니다. 그룹 정책 감사 . 또한 GPO 롤백과 인증 기능을 제공하여 GPO의 명확한 소유자 및 이력을 보장하고, IT 환경 내에서 보안과 컴플라이언스 관리를 강화합니다.
그룹 정책 컴플라이언스 관리자 (GPCM) 는 네트워크 전반에서 그룹 정책 배포 상태를 관리하고 보고하기 위한 포괄적인 도구를 제공합니다. 이를 통해 Windows 시스템이 데스크톱 보안 및 기타 중요한 설정에 대해 의도한 대로 구성되었는지 확인할 수 있습니다. GPCM은 기대되는 표준을 충족하지 못하는 구성과 그 원인을 파악하는 데 도움이 되어, 네트워크의 보안 및 컴플라이언스 수준을 강화합니다.
Group Policy Preference Password Remediation Utility 는 GPO 관리 도구로, Active Directory 도메인 전반에서 Group Policy Preferences의 취약한 “cPassword” 항목을 찾아 수정하는 데 도움을 줍니다.Active Directory 도메인입니다. 이 도구는 해당 항목을 식별할 뿐 아니라, Group Policy Object(GPO)에서 cPassword 항목을 제거하여 문제를 해결(remediate)할 수 있는 옵션도 제공합니다. 어떤 변경을 하기 전에, 이 유틸리티는 수정하려는 GPO를 백업하므로 필요 시 복구 지점을 확보할 수 있습니다. 유틸리티의 스크린샷은 아래에 표시되어 있습니다.
Netwrix PolicyPak
Netwrix PolicyPak는 기본 제공 Group Policy의 역량을 넘어, 애플리케이션·운영체제·사용자 설정을 구성하고 보안을 강화하기 위한 포괄적인 솔루션을 제공함으로써 Group Policy 관리를 크게 향상시킵니다. 애플리케이션 설정에 대한 세밀한 제어를 가능하게 하고, 조직의 IT 환경 전반에서 보안 정책의 적용을 보장하며, 원격 또는 모바일 장치에 대해서도 기업 표준을 준수할 수 있도록 유지합니다.PolicyPak 는 컴퓨터가 네트워크에 연결되어 있든 아니든 상관없이 설정을 적용할 수 있어, 시스템 보안과 컴플라이언스를 보장하기 위한 강력한 도구를 관리자에게 제공합니다.
Netwrix PolicyPak은 기존 Group Policy Management Console(GPMC)와 통합되어 기능을 확장합니다. PolicyPak은 Group Policy를 활용해, 애플리케이션과 Windows 구성에 대한 특정 설정을 포함하는 사용자 정의 Paks를 배포함으로써 모든 대상 장치에 일관되게 적용되도록 합니다. 이러한 통합으로 관리자는 익숙한 도구를 사용하면서도 PolicyPak이 제공하는 향상된 기능을 활용할 수 있어, 환경을 더 쉽게 관리할 수 있습니다. 아래 스크린샷에는 Group Policy의 컴퓨터 측과 사용자 측에서 사용할 수 있는 다양한 Paks와 구성 요소가 표시되어 있습니다. Browser Router 기능은 Google Chrome을 기본 인터넷 브라우저로 지정하도록 설정되며, www.office.com에 접속할 때는 사용자가 Microsoft Edge를 사용하도록 특정하게 안내합니다.
Netwrix PolicyPak을 사용하면 관리자가 도메인에 조인된 컴퓨터에만 국한되지 않고 그룹 정책 적용 범위를 더 넓힐 수 있습니다. 예를 들어, Group Policy 설정 을 내보낸 뒤 Intune 같은 선호하는 MDM 서비스로 가져와, 해당 컴퓨터에 대해 MDM 서비스에 없는 수준의 그룹 정책 세밀한 적용 범위를 제공할 수 있습니다.
PolicyPak을 사용하면 도메인에 가입되지 않았고 MDM에도 등록되지 않은 독립형 Windows 데스크톱에도 그룹 정책 설정을 적용할 수 있습니다. PolicyPak은 또한 전체 Group Policy 설정 범위를 제공합니다. 그뿐만 아니라 PolicyPak은 Java 및 Adobe 제품과 같은 300개 이상의 타사 애플리케이션을 관리하여 사용자 환경에 맞게 애플리케이션이 최적화되고 안전하도록 보장합니다.
PolicyPak에는 관리자들이 사용자 생산성을 저해하지 않으면서도 최소 권한(Least Privilege) 보안을 강제할 수 있도록 지원하는 Least Privilege Security Pak이 포함되어 있습니다. 필요할 때 애플리케이션 권한을 상승(승격)시키고, 특정 작업을 상승된 권한으로 실행할 수 있도록 하여 과도한 사용자 권한과 관련된 위험을 완화합니다. PolicyPak을 사용하면 일반 사용자의 무차별적인 로컬 관리자 권한을 해제하는 동시에, 지정된 애플리케이션과 Windows 기능에 대해 세분화된 관리자 권한을 부여할 수 있습니다. 또한 몇 번의 마우스 클릭만으로 애플리케이션 및 실행 파일에 대한 Allow List 수준의 적용 정책을 강제할 수도 있습니다. 아래 스크린샷은 생성할 수 있는 다양한 유형의 PolicyPak Least Privilege Manager 보안 정책을 보여줍니다.
Netwrix PolicyPak은 온프레미스 Active Directory 및 Group Policy와 함께 작동하며, Microsoft Intune과 같은 MDM 서비스와도 연동됩니다. 또한 모든 것을 클라우드에서 중앙 집중식으로 관리할 수 있는 SaaS 에디션도 제공합니다. 기존 데스크톱, 가상 데스크톱, 얇은 클라이언트(thin client), 도메인 가입 장치 또는 도메인 미가입 장치를 관리해야 하든, Netwrix PolicyPak은 하이브리드 환경을 관리하는 데 필요한 Group Policy management tools 를 제공해 드립니다.
Netwrix Auditor for Active Directory
Netwrix Auditor for Active Directory 는 Active Directory 및 Group Policy에 대해 상세한 감사(auditing) 기능을 제공합니다. 포괄적인 누가(who), 무엇을(what), 언제(when), 어디서(where)와 같은 정보는 물론 변경 전/후 값까지 포함하여, 모든 AD 및 Group Policy 변경 사항을 추적함으로써 심층적인 보안 인사이트를 제공합니다. Enterprise Overview 대시보드는 시간 경과에 따른 이벤트를 시각적으로 표현하여 특정 항목에 대해 깊이 있게 분석하고 리포트를 생성할 수 있게 해 줍니다. 또한 이 플랫폼은 GPO 상태-특정 시점(state-in-time) 보고서를 생성하고, 서로 다른 시점의 GPO 설정을 비교할 수 있도록 하며, 로그인 프로세스를 최적화하기 위해 중복 설정을 식별하고, 대상 정보 검색을 위한 사용자 지정 리포트 필터도 제공합니다.
내장된 일련의 보고서를 사용하면 GPO에 대한 자세한 정보를 확인할 수 있습니다. 예를 들어 보고서를 실행해 도메인에서 password policy에 영향을 주는 현재 모든 GPO 설정을 찾아보고, 결과를 과거의 특정 시점과 비교하여 변경 사항이 있었는지 확인할 수 있습니다. 또 다른 보고서에서는 GPO에 중복 설정이 있는지 여부를 보여줍니다. 불필요하게 중복된 설정을 찾아내면 로그온 효율을 개선하고 운영을 단순화하는 데 도움이 됩니다. 모든 보고서는 필터를 제공하므로 결과를 좁혀서 필요한 정확한 정보를 찾을 수 있습니다.
Netwrix Auditor 또한 보안 시스템과 통합하고 AD 및 GPO 변경 사항에 대해 알림을 제공함으로써 GDPR , PCI DSS, HIPAA 같은 표준에 대한 규정 준수 보장을 제공합니다. 유사한 도구에 비해 Netwrix Auditor의 주요 장점은 Active Directory에 대한 포괄적인 감사 이며, 이는 그룹 정책 보안에 매우 중요합니다. AD가 침해되면 그룹 정책의 효과가 약화될 수 있으므로, AD의 보안과 규정 준수를 보장하는 것은 필수입니다. Netwrix Auditor는 단순한 정책 관리뿐 아니라 Active Directory의 보안 상태에 대한 완전한 가시성 및 제어 기능을 제공합니다.
Netwrix Auditor는 Netwrix PolicyPak과도 통합할 수 있습니다. 이 통합을 통해 사용자는 PolicyPak MMC 스냅인이 설치된 상태에서, 편집 중인 그룹 정책 개체(Group Policy Object)에서 바로 Netwrix Auditor에서 PolicyPak 관련 GPO 변경 사항을 확인할 수 있습니다. 이 통합은 GPO 변경 사항의 검증, 감사, 검토 과정을 간소화하여 별도의 보고 플랫폼에 수동으로 접속할 필요를 없앱니다.
Microsoft Security Compliance Toolkit
Microsoft의 무료 Security Compliance Toolkit (SCT)에는 지원되는 모든 버전의 Windows 및 Windows Server에 대한 기본(베이스라인) 보안 템플릿이 포함되어 있으며, 이를 사용해 그룹 정책 개체를 만들거나 로컬 정책을 구성할 수 있습니다. 이러한 베이스라인은 업계 모범 사례와 표준에 부합하는 권장 보안 설정을 제공하여 취약점을 최소화하는 것을 목표로 합니다. 그룹 정책의 맥락에서 SCT의 베이스라인은 그룹 정책 개체(GPO)에 가져와 네트워크로 연결된 컴퓨터 전반에 이 설정을 효율적으로 적용함으로써, 조직의 시스템이 최적의 보안 및 규정 준수에 맞게 구성되도록 보장할 수 있습니다.
SCT는 정기적으로 업데이트되며, 권장되는 Group Policy setting에 대한 포괄적인 문서를 포함합니다. 또한 현재 릴리스와 이전 릴리스의 설정 간 차이를 보여 주는 스프레드시트도 함께 제공되어, 무엇이 변경되었는지 빠르게 이해할 수 있습니다. 최신 기준 보안 템플릿을 here에서 다운로드할 수 있습니다. Policy Analyzer 및 Local Group Policy Object (LGPO) 도구입니다. Policy Analyzer는 서로 다른 GPO 집합 또는 버전을 비교하여 로컬 정책 및 레지스트리 설정에 대한 점검을 수행할 수 있게 해줍니다. 그런 다음 결과를 스프레드시트로 내보낼 수 있습니다. Local Group Policy Object (LGPO)는 Active Directory domain에 조인되지 않은 시스템에서 로컬 정책 관리를 자동화하기 위한 명령줄 도구입니다.
고급 Group Policy 관리
Advanced Group Policy Management (AGPM)는 Microsoft Desktop Optimization Pack (MDOP)의 일부로, Software Assurance 고객에게만 제공됩니다. AGPM은 버전 관리, 역할 기반 관리, 변경 승인 워크플로우, 그리고 GPO에 대한 상세한 변경 추적 기능을 제공함으로써 Group Policy Management Console의 기능을 확장합니다. 이를 통해 규정을 준수하면서 오류 발생 위험을 최소화하는 동시에 GPO를 관리, 편집, 배포하는 능력을 크게 향상시킬 수 있습니다. AGPM은 Group Policy 관리를 보다 체계적이고 안전하며 감사(감사 가능) 가능한 방식으로 수행할 수 있게 하여, 변경 사항을 더 쉽게 관리하고 원치 않거나 문제가 있는 GPO 변경을 롤백할 수 있습니다. AGPM은 주로 여러 팀의 Group Policy 관리자가 있는 대규모 도메인 환경을 위해 설계되었습니다.
그룹 정책 관리를 위한 Microsoft의 기본 도구는 중소기업(SMB)에는 충분할 수 있지만, 더 큰 조직에서는 추가 기능과 역량이 필요할 수 있습니다. 여기서 다루는 각 도구는 서로 다른 고유한 기능을 제공하며, 관리자가 조직의 요구 사항에 맞게 Group Policy 관리 방식을 맞춤 구성할 수 있도록 해줍니다. 일부 도구는 무료로 제공되지만, 다른 도구는 라이선스 비용이 필요할 수 있습니다. 이러한 도구들을 몇 가지 직접 사용해 보면, 어떤 도구가 자신의 요구 사항을 가장 잘 충족하는지 판단하는 데 도움이 될 수 있습니다.
공유하기
더 알아보기
저자 소개
Jeremy Moskowitz
제품 관리 부사장(Endpoint Products)
Jeremy Moskowitz는 컴퓨터 및 네트워크 보안 업계에서 널리 인정받는 전문가입니다. PolicyPak Software의 공동 창립자이자 CTO(현재 Netwrix의 일부)로, 또한 그룹 정책, 엔터프라이즈 모빌리티 및 MDM 분야에서 마이크로소프트 Microsoft 20x MVP 출신이기도 합니다. Jeremy는 “Group Policy: Fundamentals, Security, and the Managed Desktop”와 “MDM: Fundamentals, Security, and the Modern Desktop”을 포함해 여러 베스트셀러 도서를 집필했습니다. 아울러 그는 데스크톱 설정 관리 등 다양한 주제에 대한 인기 연사로 활동하고 있으며, MDMandGPanswers.com의 창립자이기도 합니다.