Active Directory 그룹 관리는 무엇인가요
Active Directory 그룹을 사용하는 것은 정보와 IT 리소스에 대한 액세스를 효율적이고 정확하게 통제하기 위한 보안 모범 사례입니다. 그러나 업무의 연속성을 유지하려면 조직에서는 효과적인 그룹 관리 관행이 필요합니다. 일반적인 그룹 관리 작업에는 새 그룹 만들기, 구성원 추가 또는 제거, 그룹 권한 설정, 그룹 속성 관리가 포함됩니다.
Active Directory 그룹의 유형
Active Directory에는 보안 그룹과 배포 그룹의 두 가지 유형의 그룹이 있습니다.
보안 그룹
보안 그룹은 비즈니스 애플리케이션, 클라우드 서비스 또는 Windows 파일 서버의 콘텐츠 등 공유 리소스에 대한 권한을 할당하는 데 사용됩니다. 보안 그룹의 구성원인 모든 사용자 계정, 컴퓨터 및 기타 Active Directory 개체는 해당 보안 그룹에 부여된 모든 액세스 권한을 상속받습니다. 일반적으로 보안 그룹은 직무 역할을 기준으로 구성하여 조직이 액세스를 신속하고 정확하게 제공하고 재제공할 수 있도록 돕습니다.
Active Directory 기본 그룹
여러 개의 보안 그룹 은 새 도메인을 설정할 때 자동으로 생성됩니다. Active Directory의 이러한 기본 보안 그룹에는 다음이 포함됩니다:
- Domain Admins — 이 매우 강력한 그룹은 도메인의 모든 도메인 컨트롤러에 대한 액세스를 제어하며, 해당 도메인의 모든 관리 계정의 멤버십을 수정할 수 있습니다.
- Domain Users — 기본적으로 도메인에서 생성된 모든 사용자 계정은 자동으로 이 그룹의 멤버가 됩니다.
- Domain Computers — 기본적으로 도메인에서 생성된 모든 컴퓨터 계정이 이 그룹의 멤버가 됩니다.
- 도메인 컨트롤러 — 새 도메인 컨트롤러는 자동으로 이 그룹에 추가됩니다.
기본 AD 보안 그룹은 Active Directory Users and Computers에서 Builtin 컨테이너와 Users 컨테이너에 있습니다.
기본 제공 그룹 외에도, 조직은 보통 많은 다른 Active Directory 보안 그룹을 추가로 만듭니다. 이러한 그룹은 종종 조직의 사용자 및 컴퓨터 역할을 기반으로 하며, 예를 들어 프로젝트 팀마다 하나의 그룹이나 인사 부서에서 사용하는 모든 워크스테이션에 대한 그룹이 있을 수 있습니다. 일반적으로 사용자 지정 AD 보안 그룹은 조직이 생성한 조직 단위(OU)에 배치됩니다.
배포 그룹
배포 그룹(일반적으로 배포 목록이라고도 함)은 Exchange 환경에서 특정 수신자 집합에 이메일을 보내는 데 사용됩니다. 예를 들어 Active Directory에서 "All Employees"라는 배포 그룹을 만들어 회사 전체 공지 사항을 쉽게 전송할 수 있고, 마케팅 팀 구성원에게만 이메일을 보내기 위한 "Marketing Team" 배포 목록도 만들 수 있습니다. 배포 그룹에는 권한을 할당할 수 없습니다.
보안 그룹 범위
보안 그룹의 범위는 권한을 할당할 수 있는 위치와 어떤 개체가 구성원이 될 수 있는지를 결정합니다. Active Directory에서 보안 그룹의 범위에는 세 가지 유형이 있습니다:
- 유니버설 범위 — Active Directory의 유니버설 그룹은 특정 포리스트 내 여러 도메인에 걸쳐 있는 리소스에 권한을 할당하는 데 사용됩니다.
- 글로벌 범위 — 글로벌 그룹은 어떤 신뢰하는 도메인에서든 리소스에 대한 권한을 부여받을 수 있습니다. 다만 구성원은 해당 그룹이 속한 자신의 도메인에서만 포함할 수 있습니다.
- 도메인 로컬 범위 — 도메인 로컬 그룹은 특정 도메인 내의 리소스에 권한을 할당하는 데 사용됩니다. 어떤 신뢰하는 도메인에서든 계정과 그룹이 구성원이 될 수 있습니다.
그룹 중첩
다음 표는 각 범위의 주요 특징을 요약하고 예시를 제공합니다:
Scope | Can Grant Permissions for | Can Have as Members | Example |
|---|---|---|---|
|
Universal |
Resources in any domain in the forest |
Accounts, Global groups and other Universal groups from any domain in the same forest |
"IT Administrators" have permissions to resources in multiple domains; members include IT admins from those domains. |
|
Global |
Resources in any domain in the same forest and in trusting domains or forests |
Accounts and other Global groups from the same domain |
"Marketing Team" has permissions to marketing-related resources in several domains; members include every user in the marketing department, who are all in the same domain. |
|
Domain Local |
Resources in one domain |
Accounts and groups from any trusted domain |
"Accounting Managers" has permissions to accounting resources in one domain; members include accounting managers from multiple domains. |
Active Directory의 글로벌 vs 유니버설 vs 도메인 로컬 그룹
중첩은 한 그룹을 다른 그룹의 구성원으로 만드는 것을 의미합니다. 이러한 계층적 전략은 부모 그룹에 할당된 권한이 일반적으로 모든 하위 그룹에 상속되기 때문에 권한 관리가 더 간단해질 수 있습니다. 하지만 권한 상속이 중단될 수 있습니다. 다음 모범 사례를 반드시 따르세요:
- 중첩은 신중하게 사용하세요 — 중첩을 최대 몇 단계까지만 제한하세요. 복잡한 중첩은 찾아내기 어려운 과도한 권한으로 이어질 수 있습니다.
- 역할 기반 중첩 사용 — 업무 역할에 따라 중첩을 구현하세요. 예를 들어, “IT Team” 그룹에는 구성원으로 “Helpdesk Technicians” 그룹과 “Server Operators” 그룹이 모두 포함될 수 있습니다.
- 정확히 문서화 — 중첩 구조를 문서화하고 모든 변경 사항과 그 목적을 기록하세요. 이러한 문서는 문제 해결 및 감사를 수행할 때 도움이 될 수 있습니다.
- 철저히 테스트 — 운영 환경에서 중첩 그룹을 구현하기 전에 테스트하여, 올바른 사용자에게 올바른 권한이 부여되는지 확인하세요.
- 적용 범위를 고려하세요 — 일반적으로 그룹을 중첩할 때는 다음 지침을 따르세요:
- 사용자 계정과 컴퓨터 계정을 Global 그룹에 추가하세요.
- 글로벌 그룹을 도메인 로컬 그룹에 중첩합니다.
- 도메인 로컬 그룹에 리소스 권한을 부여합니다.
동적 그룹
Active Directory의 동적 그룹은 특정 사용자 계정 특성 보유와 같은 지정된 규칙에 따라 구성원이 결정됩니다. 예를 들어 "Sales" 부서라는 동적 보안 그룹을 만들고, 부서 특성이 "Sales"인 모든 사용자 계정이 구성원이라는 규칙을 지정할 수 있습니다. 그룹의 구성원 목록은 정의된 규칙에 따라 주기적으로 새로 고쳐집니다. 즉, 사용자가 Sales 부서에 합류하면 해당 사용자가 자동으로 그룹에 추가되고, 부서를 떠나는 사람은 자동으로 그룹에서 제거됩니다. 마찬가지로 동적 배포 그룹도 만들 수 있습니다. 동적 그룹을 사용하면 관리 부담과 오류 발생 위험을 줄일 수 있습니다.
Active Directory의 동적 보안 그룹은 이 기능을 지원하는 Windows PowerShell 또는 타사 Active Directory 그룹 관리 도구를 사용하여 생성하고 관리할 수 있습니다.
Active Directory 그룹 관리를 위한 모범 사례
AD 그룹을 효과적으로 관리하는 것은 중요 IT 리소스에 대한 액세스를 통제하는 데 필수적이지만, 실제로는 큰 어려움이 될 수 있습니다. 비즈니스 프로젝트를 시작하고 완료하는 과정에서 애플리케이션이 배포되거나 폐기되고, 사용자가 조직에 입/퇴사하면서 보안 그룹에 부적절한 권한이나 멤버십이 설정되는 경우가 흔합니다. 또한 더 이상 필요하지 않은 보안 그룹이 누적되어 보안 위험이 증가할 수 있습니다.
배포 그룹은 권한을 부여하지는 않지만, 이메일 배포를 제어합니다. 따라서 이를 제대로 관리하지 않으면 민감한 정보가 열람하면 안 되는 사람들에게 전송될 수 있습니다. 또한 올바른 배포 목록에 포함되지 않은 사용자는 실제로 업무를 수행하는 데 필요한 이메일을 놓칠 수 있습니다.
다음 모범 사례는 이러한 모든 문제를 예방하는 데 도움이 됩니다.
모범 사례 #1: 항상 자신이 보유한 그룹을 파악하세요.
모든 그룹의 상세 목록을 유지하세요. 특히 다음 항목에 주의하십시오:
- 구성원이 없는 그룹
- 소유자가 없는 그룹
- 최근 변경이 없는 그룹
- 중복으로 보이는 그룹
- 다른 그룹 안에 중첩된 그룹
디렉터리에 수백 개, 심지어 수천 개의 그룹이 있는 경우 PowerShell이 유용할 수 있습니다. 예를 들어, 다음 스크립트는 지정된 OU에서 그룹과 해당 멤버를 나열합니다:
get-adgroup -Filter * -SearchBase “OU=Groups,DC=corp,DC=company,DC=Com” | %{Get-ADGroupMember $_.name} | ft name
또 다른 방법으로는 타사 솔루션을 사용할 수 있습니다. Netwrix GroupID 를 통해 다음을 쉽게 할 수 있습니다:
- 그룹 유형과 멤버십을 기준으로 유사한 그룹을 식별
- 멤버가 없는 그룹과 비활성 사용자에 의해 관리되는 그룹을 보고
- 소유자가 없는 그룹과 최근에 사용되지 않은 그룹을 식별하세요
- 중첩 그룹 찾기
- 그룹에 대한 추가 정보를 검색하세요
모범 사례 #2: 표준을 사용하세요.
일련의 표준을 따르면 그룹 관리를 더 쉽게 할 수 있습니다. 아래의 모든 내용을 반드시 다루세요:
- 그룹 이름 — 그룹의 이름을 짓는 방식을 일관되게 정하면, 그룹을 만든 사람뿐 아니라 모든 사람이 그 목적을 이해하는 데 도움이 됩니다.
- 그룹 범위 — Universal, Global, Domain Local 등 각 범위 유형을 사용할 때의 표준을 수립합니다.
- 그룹 유형 — 액세스 권한을 부여하려면 보안 그룹을 사용하고, 이메일 배포에는 배포 그룹을 사용합니다.
- 그룹 설명 — Description 및 Notes 필드를 사용하여 그룹의 목적과 예상 수명, 그리고 구성원 및 권한에 대한 예외 사항을 자세히 설명합니다.
- 그룹 배치 — 디렉터리에서 그룹이 위치할 곳을 결정합니다. 일부 회사는 모든 사용자 지정 보안 그룹을 위한 지정 OU와 모든 배포 그룹을 위한 다른 OU를 두는 반면, 일부 회사는 각 그룹의 목적에 맞는 OU에 그룹을 배치하기도 합니다.
- 중첩 사용 — 중첩이 올바르게 수행되고 충분히 문서화되었는지 확인하세요.
Netwrix GroupID를 사용하면 이러한 모든 영역에서 표준을 쉽게 구현할 수 있습니다. 예를 들어, 그룹을 생성하기 전에 설명을 제공하도록 요구하거나, 접두사와 정규식을 사용해 그룹 명명 규칙을 강제하고, 특정 사용자 역할이 특정 OU에서만 사용자 개체를 만들 수 있도록 허용할 수 있습니다.
모범 사례 #3: 그룹 소유자를 지정하세요.
소유자가 없는 그룹(고아 그룹)은 과도한 액세스 권한의 일반적인 원인입니다. 또한 이러한 그룹은 공격자에 의해 악용될 소지가 큽니다.
따라서 모든 그룹에 최소한 한 명 이상의 소유자가 있도록 확인하세요. 일반적으로 관리자는 부서장 및 프로젝트 리더가 IT 팀보다 해당 그룹의 구성원과 권한이 무엇이어야 하는지 더 잘 알고 있습니다.
Netwrix GroupID를 사용하면 다음을 수행할 수 있습니다:
- 고아 그룹을 자동으로 식별하고 해당 그룹에 소유자를 할당합니다.
- 기본 소유자와 추가 소유자를 설정하여 그룹이 고아 상태가 되는 것을 방지합니다.
- 직원 부재나 프로젝트별 요구 사항과 같은 상황에 맞게 임시 소유자를 할당합니다.
- 여러 그룹의 소유권을 한꺼번에 이전합니다.
- 그룹 소유에 대한 자세한 보고서를 확인하세요.
모범 사례 #4: 그룹 변경 사항에 대해 책임성을 확보하세요.
그룹에 대한 어떤 변경이든 비즈니스 프로세스를 방해하거나 보안 위험을 초래할 수 있습니다. 모든 변경이 필요하고 적절하도록 하기 위해, 사용자가 구성원 자격을 요청할 수 있고 그룹 소유자가 해당 요청을 승인 또는 거부할 수 있도록 하는 워크플로를 구현하세요. 또한 그룹 구성원 및 그룹 권한에 대한 모든 변경 사항과 각 변경에 대한 사유를 함께 추적하세요.
Netwrix GroupID를 사용하면 승인 워크플로를 쉽게 설정하고, 그룹에 대한 변경 사항을 감사할 수 있습니다. 또한 다음을 수행할 수 있습니다.
- 그룹 보안 수준 설정— 그룹을 민감도에 따라 분류하세요. 프라이빗 그룹의 경우 구성원 관리는 그룹 소유자만 할 수 있습니다. 세미 프라이빗 그룹은 구성원 관리가 더 유연하며, 퍼블릭 그룹은 누구나 원하는 대로 가입하거나 탈퇴할 수 있습니다.
- 셀프 서비스 그룹 관리를 활성화 —편리한 셀프 서비스 포털을 통해 직원들이 공개 그룹에 직접 추가할 수 있도록 지원합니다.
모범 사례 5: 정기 감사를 통해 책임성을 보장하세요.
그룹 변경에 대한 책임성을 이미 구현했더라도, 문제가 생기지 않았는지 주기적으로 그룹을 감사해야 합니다.
Netwrix GroupID를 사용하면 다음을 수행할 수 있습니다:
- 그룹 존재 여부를 확인 — 그룹 소유자에게 그룹의 존재가 계속 필요한지 정기적으로 확인(인증)하도록 요구할 수 있으므로, 불필요한 그룹을 삭제해 공격 표면 영역을 줄일 수 있습니다.
- 그룹 인증(어트스테이션) 수행 — 그룹 소유자에게 정기적으로 그룹의 속성, 구성원 및 권한을 확인하도록 요구할 수 있습니다. 소유자는 그룹의 중요도에 따라 인증 주기를 결정할 수 있습니다.
- 정확성 확보 — HR 시스템과 같은 신뢰할 수 있는 소스와 AD 사용자 계정을 동기화하여 정확한 그룹 멤버십을 유지하는 데 도움을 받을 수 있습니다.
모범 사례 #6: 그룹 관리 프로세스를 자동화하세요.
그룹 구성원을 수동으로 추가 및 제거하고, 그룹 속성을 업데이트하며, 그룹을 삭제하는 작업은 제한된 IT 인력에 큰 부담이 됩니다. 또한 이러한 프로세스는 사람의 실수에 매우 취약합니다. PowerShell을 사용하더라도 복잡한 스크립트를 생성하고 유지 관리한 뒤 정기적으로 실행해야 합니다.
Netwrix GroupID를 사용하면 다양한 그룹 관리 작업을 자동화하여 관리 부담을 줄이고, 누락과 실수로 인해 발생하는 사이버보안 위험도 낮출 수 있습니다. 예를 들어 AD 속성, 규칙, 그리고 HR 데이터까지 기반으로 동적 그룹을 손쉽게 만들 수 있습니다.
모범 사례 7: 불필요한 그룹을 삭제하세요.
이 모범 사례는 말처럼 쉽지 않습니다. 결국 어떤 그룹이 실제로는 더 이상 필요하지 않다고 100% 확신하기가 어렵기 때문입니다. 하지만 유효성을 잃은 그룹은 보안 위험이 될 수 있습니다.
Netwrix GroupID는 필요하지 않은 그룹을 신뢰성 있게 식별하고 제거하는 데 도움이 되는 몇 가지 기능을 제공합니다:
- 그룹 인증 — 그룹 소유자에게 그룹을 정기적으로 검토하고, 여전히 필요 여부 또는 삭제해야 하는지 여부를 보고하도록 요구할 수 있습니다.
- 그룹 만료 — 그룹에 만료일을 설정할 수 있으며, 필요할 경우 빠른 갱신 옵션을 제공할 수도 있습니다. 유예 기간이 지나면 만료된 그룹은 자동으로 삭제됩니다.
결론
Active Directory 그룹을 올바르게 관리하는 것은 보안과 비즈니스 연속성 모두에 필수적입니다. 보안 그룹은 중요한 IT 리소스에 대한 액세스를 제공하는 반면, 배포 그룹은 이메일을 통해 정보가 전파되는 방식을 제어합니다. 수동 프로세스만으로 그룹을 관리하면 IT 팀에 큰 부담이 되며, 비용이 많이 드는 오류가 발생하기 쉽습니다. PowerShell은 도움이 될 수 있지만 시간과 전문 지식이 모두 필요합니다. 따라서 많은 조직에서는 Netwrix Directory Manager와 같은 타사 그룹 관리 솔루션에 투자합니다. 자세히 알아보려면 Directory Manager Solution.
Netwrix GroupID
Netwrix GroupID를 사용하여 IT 생산성을 높이고 Active Directory 그룹 관리를 자동화하고 위임하여 보안을 강화하세요.
무료 평가판 요청공유하기