Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터전자책

초보자를 위한 Active Directory 튜토리얼

초보자를 위한 Active Directory 튜토리얼

Active Directory가 무엇인지, 설정 방법, RSAT 설치, 사용자 생성 및 주요 AD 이벤트 모니터링 방법을 배우세요. 초보자를 위한 단계별 안내서입니다.

Active Directory는 대부분의 Windows 환경에서 ID 및 액세스의 핵심 기반으로, 누가 로그인할 수 있는지, 사용자가 어떤 리소스에 접근할 수 있는지, 그리고 네트워크 전반에 걸쳐 정책이 어떻게 적용되는지를 제어합니다. 이 튜토리얼에서는 Active Directory가 무엇인지, 어떻게 구성되는지, 도메인 컨트롤러를 어떻게 구성하는지, 사용자를 어떻게 생성하는지, 그리고 환경이 운영되기 시작한 후 어떤 이벤트를 모니터링해야 하는지까지 단계별로 안내합니다.

이 Active Directory 초보자 튜토리얼에서는 Active Directory를 설치하는 방법, 구성하는 방법 및 사용하는 방법을 보여줍니다. 이메일 주소를 제공하면 이 Active Directory eBook PDF를 받을 수 있으며 AD 튜토리얼이 이메일로 전송됩니다.

액티브 디렉토리란 무엇인가요?

이 Active Directory 튜토리얼을 시작하면서 Active Directory가 정확히 무엇인지 정의해 보겠습니다. Microsoft Active Directory (AD)는 서버 운영 체제의 핵심 구성 요소입니다. 이는 네트워크화된 Windows 환경에서 리소스에 대한 안전한 액세스를 가능하게 하는 디렉토리(데이터베이스) 및 서비스 세트입니다. 다른 유형의 환경은 서로 다른 디렉토리 서비스를 가지고 있습니다. 예를 들어, OpenLDAP는 다양한 Unix/Linux 환경에서 사용됩니다.


액티브 디렉토리의 이점

액티브 디렉토리는 모든 규모의 조직에 다양한 이점을 제공하므로 많은 IT 인프라의 기본 구성 요소입니다. 아래는 액티브 디렉토리를 사용할 때의 주요 이점입니다:

  • 액티브 디렉토리는 사용자가 네트워크에 로그인하고 관리자가 접근 권한을 부여한 리소스에 접근할 수 있도록 하는 중앙 집중식 인증 및 권한 부여 서비스를 제공합니다.
  • 액티브 디렉토리는 SSO(싱글 사인온)를 지원하여 사용자가 각 리소스에 별도로 로그인하지 않고도 네트워크 전반에 걸쳐 여러 리소스에 접근할 수 있도록 합니다.
  • AD는 그룹 정책을 포함하여 관리자가 네트워크 내의 여러 컴퓨터와 사용자에 대해 보안 설정, 구성 및 정책을 정의하고 시행할 수 있도록 합니다.
  • 액티브 디렉터리는 사용자, 그룹, 컴퓨터, 프린터 및 네트워크 장치와 같은 네트워크 리소스를 관리하기 위한 중앙 저장소 역할을 합니다.
  • AD는 사용자, 그룹, 컴퓨터 및 프린터와 같은 네트워크 객체에 대한 정보를 구조화된 계층 데이터베이스에 저장합니다.
  • 액티브 디렉토리는 민감한 정보를 보호하고 보안 표준 준수를 보장하기 위해 암호화, 접근 제어 및 감사와 같은 보안 기능을 제공합니다.
  • 액티브 디렉토리는 조직의 성장에 맞춰 확장되도록 설계되어 있으며, 단일 디렉토리 내에서 수천 또는 수백만 명의 사용자, 컴퓨터, 그룹 및 기타 객체를 지원합니다.
  • 액티브 디렉토리는 Microsoft Exchange Server, SharePoint, Microsoft 365(구 Office 365) 및 Azure 서비스와 같은 다른 Microsoft 제품 및 서비스와 원활하게 통합되어 Microsoft 생태계 전반에 걸쳐 통합된 ID 및 액세스 관리 솔루션을 제공합니다.


액티브 디렉토리는 무엇을 하나요?

AD가 제공하거나 지원하는 서비스는 다음과 같습니다:

  • 인증 — Active Directory는 인증을 제공하며, 이는 사용자가 주장하는 대로 본인임을 확인하는 과정입니다. Active Directory는 단일 로그인을 지원하여 사용자가 한 번 인증한 후 네트워크의 여러 리소스에 접근할 수 있도록 합니다.
  • 인증 — Active Directory는 또한 인증을 관리하며, 이는 사용자가 역할 및 보안 그룹 구성원과 같은 기준을 사용하여 요청된 리소스에 접근할 수 있도록 허용할지 여부를 결정하는 과정입니다.
  • 자원 관리 — Active Directory는 컴퓨터, 서버, 프린터 및 네트워크 장치와 같은 네트워크 자원을 관리하기 위한 중앙 저장소 역할을 합니다. 이를 통해 관리자는 이러한 자원을 논리적 그룹으로 구성하여 네트워크 내에서 자원을 보다 쉽게 관리하고 할당할 수 있습니다.
  • 그룹 정책 — AD는 그룹 정책을 포함하여 관리자가 네트워크 내 여러 컴퓨터와 사용자에 대해 보안 정책, 설정 및 구성을 정의하고 시행할 수 있도록 합니다. 이는 구성의 일관성을 보장하고 보안 표준을 시행하는 데 도움이 됩니다.
  • 디렉터리 서비스 — Active Directory는 사용자, 그룹, 컴퓨터 및 프린터와 같은 네트워크 객체에 대한 정보를 디렉터리라는 구조화된 계층형 데이터베이스에 저장합니다. 이 디렉터리 서비스는 네트워크 리소스에 대한 정보를 조직하고 접근하는 확장 가능하고 효율적인 방법을 제공합니다.
  • LDAP — Active Directory는 경량 디렉터리 액세스 프로토콜(LDAP)을 지원하며, 이는 디렉터리 데이터에 접근하고 쿼리하는 표준 방법을 제공합니다. LDAP는 애플리케이션과 서비스가 인증, 정보 검색 및 기타 목적을 위해 디렉터리와 상호 작용할 수 있게 합니다.
  • DNS — Active Directory는 네트워크 내에서 이름 해상도 서비스를 제공하기 위해 도메인 이름 시스템(DNS)과 통합됩니다. DNS는 사용자와 컴퓨터가 IP 주소 대신 친숙한 이름(호스트 이름 등)을 사용하여 도메인 컨트롤러 및 기타 네트워크 리소스를 찾을 수 있도록 합니다.
  • 신뢰 관계 - Active Directory는 한 도메인의 사용자와 리소스가 다른 도메인의 리소스에 접근할 수 있도록 도메인 간의 신뢰 관계를 지원합니다. 신뢰 관계는 포레스트 내의 모든 도메인 간에 자동으로 설정되며, 이를 통해 사용자는 도메인 간에 리소스에 원활하게 접근할 수 있습니다. 관리자는 또한 외부 신뢰를 설정하여 한 Active Directory 도메인에 있는 사용자가 다른 포레스트의 다른 도메인에 있는 리소스에 접근할 수 있도록 할 수 있습니다. 신뢰는 단방향 또는 양방향일 수 있습니다. 단방향 신뢰의 경우, 한 도메인의 사용자는 다른 도메인의 리소스에 접근할 수 있지만 그 반대는 성립하지 않습니다. 양방향 신뢰에서는 두 도메인 모두 다른 도메인의 리소스에 접근할 수 있습니다. 예를 들어, 외부 양방향 신뢰는 협업을 촉진하기 위해 파트너 조직 간에 설정될 수 있습니다. 두 가지 유형의 신뢰 모두 전이적이거나 비전이적일 수 있습니다. 비전이적 신뢰는 관련된 특정 도메인으로 제한됩니다. 전이적 신뢰는 동일한 포레스트 내의 다른 신뢰된 도메인에 대한 리소스 접근을 허용합니다. 예를 들어, 도메인 A와 도메인 B 간에 전이적 신뢰가 있다고 가정해 보겠습니다. 도메인 B가 도메인 C를 신뢰하면 도메인 A도 도메인 C를 신뢰합니다.
  • 복제 — Active Directory는 다중 마스터 복제를 사용하여 디렉터리 데이터가 도메인 내의 모든 도메인 컨트롤러에 걸쳐 동기화되도록 합니다. 복제는 데이터 일관성과 내결함성을 보장하여 일부 도메인 컨트롤러가 사용할 수 없더라도 사용자가 디렉터리 정보를 액세스할 수 있도록 합니다.

활성 디렉토리 구조

액티브 디렉토리는 다음 구성 요소로 구성된 계층 구조를 가지고 있습니다:

  • 숲 — 숲은 Active Directory의 최상위 컨테이너이자 보안 경계입니다. 하나 이상의 도메인을 포함하고 있으며, 모든 도메인은 공통 스키마, 구성 및 글로벌 카탈로그를 공유합니다. 숲에서 생성된 첫 번째 도메인은 숲의 루트 도메인이며, 나중에 숲에 추가된 도메인은 자식 도메인이라고 합니다. 조직은 일반적으로 단일 숲을 가지고 있지만, 더 많은 숲을 가질 수 있습니다.
  • 트리 — 트리는 AD 포리스트 내의 계층적 구조로, 연속적인 네임스페이스에 배열된 하나 이상의 도메인으로 구성됩니다. 트리의 루트 도메인은 트리 내에서 생성된 첫 번째 도메인입니다. 루트 도메인 아래에 생성된 하위 도메인은 자식 도메인이라고 하며, 이러한 자식 도메인 아래에 추가 자식 도메인을 생성할 수 있어 계층적 트리 구조를 형성합니다. 동일한 트리 내의 도메인은 연속적인 네임스페이스를 공유하며, 전이적 신뢰 관계로 연결되어 있어 사용자가 동일한 트리 내의 도메인 간에 리소스에 접근할 수 있도록 합니다.
  • 도메인 — 도메인은 단일 Active Directory 데이터베이스에 저장되고 함께 관리될 수 있는 사용자, 컴퓨터 및 기타 객체의 그룹입니다. 각 도메인은 고유한 보안 정책, 신뢰 관계 및 도메인 컨트롤러를 가지고 있습니다. 예를 들어, 조직은 각 위치에 대한 도메인을 가질 수 있으며, 이는 지역 IT 팀에 의해 관리됩니다.
  • 조직 단위 (OU) — 조직 단위는 도메인 내에서 AD 객체의 하위 집합을 구성하고 관리하는 데 사용되는 컨테이너입니다. 예를 들어, 회사의 샌프란시스코 지점의 도메인에는 판매 및 재무와 같은 각 부서에 대한 OU가 있을 수 있습니다.
  • AD 객체 — Active Directory 객체에는 사용자 계정, 컴퓨터 계정, 보안 및 배포 그룹이 포함됩니다. 각 AD 객체는 속성 집합을 가지고 있습니다. 예를 들어, 사용자 계정의 속성에는 사용자 이름, 비밀번호, 연락처 정보, 역할 및 그룹이 포함됩니다.


액티브 디렉토리 도메인 컨트롤러

각 도메인은 하나 이상의 도메인 컨트롤러를 가지고 있습니다. DC는 Active Directory 데이터베이스를 저장하고 인증 및 권한 부여와 같은 디렉터리 서비스를 제공하는 서버입니다. 모든 도메인 컨트롤러는 Windows Server 운영 체제를 실행합니다.
도메인에 여러 DC가 있는 경우, 한 DC에서 AD 데이터베이스에 대한 변경 사항이 다른 DC로 복제됩니다. 이 중복성은 DC에 문제가 발생할 경우 내결함성을 제공합니다.

도메인 컨트롤러 설정 방법

도메인 컨트롤러를 만들려면 두 가지 단계를 수행해야 합니다:

  • Windows Server 머신에 Active Directory 도메인 서비스(AD DS) 역할을 설치합니다.
  • 서버를 도메인 컨트롤러로 승격합니다.

이 단계는 아래에 자세히 설명되어 있습니다.

Windows Server에서 Active Directory 도메인 서비스 역할 설치

  1. 관리자 권한이 있는 계정을 사용하여 Windows Server에 로그인합니다. 작업 표시줄에서 Server Manager 아이콘을 클릭하거나 시작 메뉴에서 "Server Manager"를 검색하여 Server Manager를 엽니다.
  2. 상단 메뉴에서 관리 클릭 후 역할 및 기능 추가를 선택합니다.
  3. 역할 기반 또는 기능 기반 설치를 선택하고 다음을 클릭합니다.
  4. 올바른 서버가 선택되었는지 확인하고 다음을 클릭하십시오.
  5. ‘서버 역할 선택’ 페이지에서 Active Directory 도메인 서비스를 클릭합니다. 팝업 창에서 기능 추가를 클릭합니다.
  6. “기능 선택” 페이지에서 추가 기능을 선택하지 마십시오. 다음을 클릭하십시오.
  7. “Active Directory Domain Services” 페이지에서 정보를 검토하고 다음을 클릭하십시오.
  8. 설치 선택 사항을 검토하고 설치를 클릭하십시오.
  9. 설치 프로세스가 완료될 때까지 기다리세요. 몇 분 정도 소요될 수 있습니다. 그런 다음 마법사를 종료하려면 닫기를 클릭하세요.

서버를 도메인 컨트롤러로 승격

  1. 설치가 완료되면 서버 관리자에 알림이 표시됩니다. 알림에서 이 서버를 도메인 컨트롤러로 승격하는 클릭하세요.
  2. Active Directory 도메인 서비스 구성 마법사가 열립니다. 먼저 기존 도메인에 도메인 컨트롤러를 추가할지, 기존 포리스트에 새 도메인을 추가할지, 아니면 새 포리스트를 추가할지를 지정합니다. 이 예제에서는 새 포리스트 추가를 선택하고 루트 도메인 이름을 입력한 후 다음을 클릭합니다.
  3. 숲과 그 루트 도메인의 기능 수준을 선택하고 DNS와 같은 기능을 추가하며 디렉터리 서비스 복원 모드(DSRM) 비밀번호를 설정합니다. 계속하려면 다음을 클릭하십시오.
  4. DNS 옵션을 선택한 경우, 'DNS 옵션' 페이지에 경고가 표시될 수 있습니다. 새로운 포레스트를 생성하고 있으므로 이 경고를 무시해도 안전합니다. 계속하려면 다음을 클릭하십시오.
  5. 마법사는 도메인에서 네트워크를 검색하고 자동으로 NetBIOS 도메인 이름을 할당합니다. 필요에 따라 변경할 수 있습니다. 계속하려면 다음을 클릭하십시오.
  6. “경로” 페이지에서 AD DS 데이터베이스, 로그 파일 및 SYSVOL 파일의 위치를 지정하십시오. 제공된 기본 위치를 변경할 수 있습니다. 대규모 환경에서는 시스템 드라이브가 손상될 경우 Active Directory를 복원하는 데 사용할 수 있도록 별도의 드라이브에 보관하는 것이 좋습니다. 계속하려면 다음을 클릭하십시오.
  7. 선택 사항의 요약을 검토하고 다음을 클릭하세요.
  8. 마법사가 컴퓨터가 필수 조건을 충족하는지 확인합니다. 컴퓨터가 통과했다는 확인 메시지가 표시되면 설치를 클릭하세요.
  9. 설치가 완료되면 서버가 자동으로 재시작됩니다. 재시작 후, 서버는 Active Directory 도메인 서비스가 설치된 도메인 컨트롤러가 됩니다.
  10. 도메인 구조가 생성되었는지 확인하려면 서버 관리자 열기, 도구 클릭, 그리고 Active Directory 사용자 및 컴퓨터를 클릭하십시오.

AD 관리를 위한 원격 서버 관리 도구(RSAT) 설치 방법

Active Directory를 관리하려면 클라이언트 컴퓨터에 관리 도구를 설치해야 합니다. Windows 11에 RSAT를 설치하려면 다음 단계를 따르세요:

  1. 설정을 열고, 왼쪽 사이드바에서 앱을 클릭한 다음 선택적 기능을 클릭하세요.
  2. 기능 보기 클릭.
  3. “RSAT”를 검색하거나 아래로 스크롤하여 RSAT: Active Directory 도메인 서비스 및 Lightweight Directory Services 도구 옆의 상자를 선택하세요. 그런 다음 다음을 클릭하세요.
  4. 설치 프로세스를 시작하려면 설치 버튼을 클릭하세요.
  5. 설치가 완료될 때까지 기다리세요. 몇 분 정도 걸릴 수 있습니다. 컴퓨터가 재시작된 후, 시작 메뉴에서 Active Directory 사용자 및 컴퓨터와 같은 RSAT 도구를 검색하여 RSAT가 설치되었는지 확인할 수 있습니다.

모니터링할 Active Directory 이벤트

Active Directory는 디렉토리 서비스의 보안, 무결성 및 성능을 유지하기 위한 로깅 기능을 제공합니다. Windows 이벤트 뷰어와 같은 도구를 사용하여 이러한 이벤트를 모니터링하면 의심스러운 활동을 감지하고 문제를 신속하게 해결하며 보안 위반에 대응할 수 있습니다. 아래는 확인해야 할 몇 가지 일반적인 이벤트입니다.

사용자 계정 관리

  • 계정 생성: 이벤트 ID 4720
  • 계정 삭제: 이벤트 ID 4726
  • 계정 활성화/비활성화: 이벤트 ID 4722, 4725
  • 비밀번호 변경/재설정: 이벤트 ID 4723, 4724, 4725
  • 계정 잠금: 이벤트 ID 4740


그룹 관리

  • 그룹 생성/삭제: 이벤트 ID 4727, 4731
  • 그룹 구성원 변경: 이벤트 ID 4728, 4729, 4732, 4733.


활성 디렉토리 복제

  • 복제 성공/실패: 이벤트 ID 4928, 4929, 4932, 4933


도메인 컨트롤러 작업

  • 도메인 컨트롤러/시스템 시작/종료: 이벤트 ID 6005, 6006, 6008, 1074
  • 디렉터리 서비스 접근: 이벤트 ID 2889, 2887


인증 및 권한 부여

  • 성공적인 로그인: 이벤트 ID 4624, 4648, 4768
  • 실패한 로그인: 이벤트 ID 4625
  • 특권 접근: 이벤트 ID 4672


디렉토리 서비스 변경 사항

  • LDAP 수정: 이벤트 ID 5136, 5137, 5138
  • 스키마 변경: 이벤트 ID 5139

Active Directory는 조직이 네트워크 전반에서 액세스를 관리하고 정책을 적용하며 사용자를 인증하는 방식의 중심에 있습니다.

Windows 환경에 처음 진입하는 IT 전문가이거나, 보다 광범위한 관리 책임을 맡게 된 경우라면 Active Directory가 어떻게 동작하는지 이해하는 것은 선택 사항이 아닙니다.

신규 직원 온보딩부터 보안 이벤트 조사에 이르기까지 Windows 환경에서 수행되는 거의 모든 작업은 결국 이것으로부터 시작됩니다.

이 튜토리얼에서는 각 단계를 순서대로 다룹니다. Active Directory가 무엇인지, 어떻게 구성되는지, 무엇을 하는지, 어떻게 실행 상태로 만들 수 있는지, 어떻게 관리하기 시작하는지, 그리고 운영이 시작된 후 어떤 이벤트를 모니터링해야 하는지 알아봅니다.

Active Directory란?

Microsoft Active Directory (AD)는 Windows Server 운영 체제의 핵심 구성 요소입니다. 디렉터리 데이터베이스와 일련의 서비스로 구성되어 있으며, 네트워크로 연결된 Windows 환경에서 리소스에 대해 안전하게 액세스할 수 있도록 해줍니다.

다른 환경에서는 다른 디렉터리 서비스를 사용합니다. 예를 들어 OpenLDAP은 Unix 및 Linux 환경에서 유사한 기능을 제공합니다.

본질적으로 Active Directory는 두 가지 질문에 답합니다. 이 사용자는 누구이며, 무엇을 할 수 있는 권한이 있나요?

Active Directory는 로그인, 파일 액세스, 정책 변경이 발생할 때마다 백그라운드에서 실행되는 일련의 핵심 서비스들을 통해 이를 수행합니다.

  • 인증: Active Directory는 사용자의 신원을 확인하고 단일 로그온(SSO)을 지원하므로, 사용자는 한 번만 인증하면 각 리소스에 개별적으로 로그인하지 않아도 허용된 모든 리소스에 액세스할 수 있습니다.
  • 권한 부여: Active Directory는 보안 그룹 멤버십과 할당된 역할을 바탕으로 의사 결정을 내려, 인증된 사용자가 특정 리소스에 액세스할 수 있는지 여부를 판단합니다.
  • 리소스 관리: Active Directory는 컴퓨터, 서버, 프린터, 장치와 같은 네트워크 리소스를 위한 중앙 저장소 역할을 하며, 관리자가 이를 논리적인 그룹으로 구성하고 단일 위치에서 손쉽게 관리할 수 있도록 해줍니다.
  • 그룹 정책: Group Policy 관리자가 단일 위치에서 도메인의 모든 컴퓨터와 사용자에 대해 보안 설정, 구성 및 소프트웨어 정책을 정의하고 일관되게 적용할 수 있도록 합니다.
  • 디렉터리 서비스: Active Directory는 구조화된 계층형 데이터베이스에 네트워크 개체에 대한 모든 정보를 저장하며, 사용자, 그룹, 컴퓨터, 장치에 대한 정보를 체계적으로 구성하고 효율적으로 검색할 수 있는 확장 가능한 방법을 제공합니다.
  • 경량 디렉터리 액세스 프로토콜(LDAP): Active Directory는 LDAP를 지원하며, 이를 통해 애플리케이션과 서비스가 인증, 정보 검색 등 다양한 목적을 위해 디렉터리에 대해 질의하고 상호작용할 수 있는 표준 방법을 제공합니다.
  • 도메인 네임 시스템(DNS): Active Directory는 DNS와 통합되어 네트워크 전반에 걸친 이름 확인(네임 해석)을 제공함으로써, 사용자는 물론 컴퓨터도 IP 주소가 아닌 사람이 읽을 수 있는 이름을 사용해 도메인 컨트롤러와 리소스를 찾을 수 있게 합니다.
  • 신뢰 관계: Active Directory는 trust relationships 를 도메인 간에 지원하므로, 한 도메인의 사용자가 다른 도메인의 리소스에 접근할 수 있습니다. 신뢰를 구성하면 포리스트 전체를 통해 자동으로 또는 외부에서 사용할 수 있도록 연결(구성된 trust)을 통해 접근이 가능해집니다.
  • 복제: Active Directory는 멀티 마스터 복제를 사용하여 모든 도메인 컨트롤러 간에 디렉터리 데이터를 동기화하고, 개별 컨트롤러가 오프라인 상태여도 가용성을 보장합니다.

Active Directory의 구성 방식

Active Directory는 리소스를 계층적 구조로 구성합니다. 이러한 구성 요소를 이해하면 디렉터리를 탐색하고 이를 설계하고 관리하는 방법에 대해 정보에 기반한 결정을 내리는 데 도움이 됩니다.

  • 포리스트: 포리스트는 Active Directory에서 가장 상위 수준의 컨테이너이자 보안 경계입니다. 공통 스키마, 구성 및 전역 카탈로그를 공유하는 하나 이상의 도메인을 포함합니다. 생성되는 첫 번째 도메인이 포리스트 루트입니다. 대부분의 조직은 단일 포리스트를 운영합니다.
  • 트리: 트리는 포리스트 내에서 하나 이상의 도메인을 인접한 네임스페이스 아래에 배치해 계층적으로 묶은 것입니다. 같은 트리에 속한 도메인은 자동 전이적 신뢰 관계(automatic transitive trust relationships)로 연결됩니다.
  • 도메인: 도메인은 단일 Active Directory 데이터베이스에 저장되어 함께 관리되는 사용자, 컴퓨터 및 기타 개체의 집합입니다. 각 도메인은 자체 보안 정책, 신뢰 관계 및 domain controllers 을(를) 가집니다. 조직은 각 지사(위치)마다 별도의 도메인을 두고, 각 도메인은 로컬 IT 팀이 관리하도록 구성할 수 있습니다.
  • 조직 단위(OU): OU는 AD 개체의 하위 집합을 구성하고 관리하기 위해 도메인 내에 있는 컨테이너입니다. 예를 들어 한 회사의 샌프란시스코 지사를 위한 도메인에는 영업(Sales)과 재무(Finance) 각각에 대해 별도의 OU가 있고, 각 OU는 고유한 정책과 위임된 관리자(관리자 역할)를 가질 수 있습니다.
  • AD 개체: AD 개체는 디렉터리에 저장된 모든 엔터티를 의미하며, 사용자 계정, 컴퓨터 계정, 보안 그룹 및 배포 그룹을 포함합니다. 각 개체에는 일련의 속성(attribute) 이 포함됩니다. 예를 들어 사용자 계정 개체에는 사용자 이름, 비밀번호, 연락처 정보, 역할, 그리고 그룹 멤버십이 저장됩니다.

Netwrix PingCastle는 AD 환경에 대해 무료 평가를 실행하고, 오설정이 사고로 이어지기 전에 이를 사전에 찾아냅니다. 무료 체험판을 다운로드하세요.

Active Directory를 설정하는 방법

Active Directory를 설정하려면 두 단계가 필요합니다. Windows Server 컴퓨터에 Active Directory Domain Services(AD DS) 역할을 설치한 다음, 해당 서버를 도메인 컨트롤러로 승격합니다. 아래 단계에서는 두 과정을 모두 안내합니다.

Active Directory Domain Services 역할 설치

  1. 관리자 권한이 있는 계정으로 Windows 서버에 로그인합니다. 작업 표시줄에서 Server Manager 아이콘을 클릭하거나 시작 메뉴에서 "Server Manager"를 검색하여 Server Manager를 엽니다.
  2. 상단 메뉴에서 Manage 를 클릭한 다음 Add Roles and Features 를 선택합니다.
  3. Add Roles and Features 마법사에서 Role-based or feature-based installation 을 선택한 다음 Next 를 클릭합니다.
  4. 올바른 서버가 선택되었는지 확인한 다음 다음을 클릭하세요.
  5. "서버 역할 선택" 페이지에서 Active Directory Domain Services를 클릭합니다. 팝업 창에서 기능 추가을 클릭합니다.
  6. "기능 선택" 페이지에서 추가 기능을 선택하지 마세요. 다음을 클릭하세요.
  7. "Active Directory Domain Services" 페이지에서 정보를 확인한 다음 다음을 클릭하세요.
  8. 설치 선택 사항을 검토한 다음 설치을 클릭하세요.
  9. 설치 프로세스가 완료될 때까지 기다리세요. 완료까지 몇 분 정도 걸릴 수 있습니다. 그런 다음 닫기 마법사를 종료하려면 클릭하세요.

서버를 도메인 컨트롤러로 승격

  1. 설치가 완료되면 Server Manager에 알림이 표시됩니다. 이 서버를 도메인 컨트롤러로 승격 를 클릭하세요.
  2. Active Directory Domain Services 구성 마법사가 열립니다. 기존 도메인에 도메인 컨트롤러를 추가할지, 기존 포리스트에 새 도메인을 추가할지, 아니면 새 포리스트를 추가할지 지정하세요. 이 예에서는 새 포리스트 추가 를 선택한 다음 루트 도메인의 이름을 입력하고 다음 을 클릭합니다.
  3. 포리스트 및 해당 루트 도메인의 기능 수준을 선택하고 DNS와 같은 기능을 추가한 다음 Directory Services Restore Mode(DSRM) 비밀번호를 설정합니다. 계속하려면 다음 을 클릭하세요.
  4. DNS 옵션을 선택한 경우, "DNS Options" 페이지에 경고가 표시될 수 있습니다. 새 포리스트를 만들고 있으므로 이 경고는 안전하게 무시해도 됩니다. 클릭 다음 계속하려면.
  5. 마법사가 네트워크를 검색하고 NetBIOS 도메인 이름을 자동으로 할당합니다. 필요하면 변경할 수 있습니다. 클릭 다음 계속하려면.
  6. "Paths" 페이지에서 AD DS 데이터베이스, 로그 파일, SYSVOL 파일의 위치를 지정합니다. 대규모 환경에서는 이를 별도의 드라이브에 보관하면 시스템 드라이브가 손상된 경우 Active Directory를 복원할 수 있습니다. 클릭 다음 계속하려면.
  7. 선택 항목의 요약을 검토한 후 다음 을 클릭합니다.
  8. 마법사가 컴퓨터가 필수 구성 요건을 충족하는지 확인합니다. 확인이 완료되면 설치 을 클릭합니다.
  9. 설치가 완료되면 서버가 자동으로 다시 시작됩니다. 다시 시작한 후 서버에는 Active Directory Domain Services가 설치된 도메인 컨트롤러가 됩니다.

도메인 구조가 생성되었는지 확인하려면 서버 관리자(Server Manager)를 열고 Tools 를 클릭한 다음 Active Directory Users and Computers 를 클릭하세요.

Active Directory를 관리하는 방법

도메인 컨트롤러가 실행 중이면 다음 단계는 관리 워크스테이션을 연결하고 첫 번째 개체를 만드는 것입니다.

원격 서버 관리 도구(Remote Server Administration Tools, RSAT) 설치

RSAT은 클라이언트 컴퓨터에서 AD 관리 도구를 사용할 수 있게 해주므로, 서버에서 직접 작업할 필요가 없습니다. Windows 11에 RSAT을 설치하려면:

  1. 설정을(를) 열고 을(를) 왼쪽 사이드바에서 선택한 다음 선택적 기능을(를) 클릭합니다.
  2. 기능 보기 을 클릭하세요.
  3. "RSAT"를 검색한 다음 RSAT: Active Directory Domain Services 및 Lightweight Directory Services Tools 옆의 확인란을 선택합니다. 그런 다음 다음을 클릭합니다.
  4. 설치를 클릭하여 설치를 시작합니다.
  5. 설치가 완료될 때까지 기다리세요. 컴퓨터를 다시 시작한 후 시작 메뉴에서 Active Directory Users and Computers를 검색하여 RSAT이 설치되어 있는지 확인합니다.

첫 번째 사용자 만들기

RSAT을 설치하면 작업 스테이션에서 사용자를 생성하고 관리할 수 있습니다. Active Directory Users and Computers를 통해 사용자를 만들려면:

  1. 시작 메뉴에서 Active Directory Users and Computers 를 엽니다.
  2. 왼쪽 창에서 도메인을 확장한 다음 새 사용자를 배치할 OU로 이동합니다.
  3. OU를 마우스 오른쪽 버튼으로 클릭한 다음 New 를 클릭하고, 이어서 User 를 클릭하십시오.
  4. 사용자의 이름, 성, 로그인 이름을 입력하십시오. Next 를 클릭합니다.
  5. 임시 비밀번호를 설정하고 사용자가 다음 로그인 시 비밀번호를 변경해야 하는지 여부를 선택합니다. Next 를 클릭한 다음 Finish 를 클릭합니다.

대량 사용자 생성 또는 반복 프로비저닝 작업의 경우 PowerShell이 더 실용적인 방법입니다:

Active Directory에서 비밀번호 재설정

Active Directory의 사용자 및 컴퓨터를 통해 사용자 비밀번호를 재설정하려면, 사용자 계정을 마우스 오른쪽 버튼으로 클릭한 다음 Reset Password 를 선택하고 새 임시 비밀번호를 입력한 뒤, 다음 로그인 시 사용자가 이를 변경해야 한다는 옵션을 선택하세요.

PowerShell로 동일한 작업을 수행하려면:

모니터링할 Active Directory 이벤트

Active Directory는 디렉터리에서 발생하는 모든 중요한 변경, 인증 시도, 구성 수정 사항을 기록하는 이벤트를 로그로 남깁니다.

Windows 이벤트 뷰어를 사용해 이러한 이벤트를 모니터링하면 의심스러운 활동을 신속하게 감지하고, 문제를 빠르게 해결하며, 보안 사고가 확대되기 전에 대응할 수 있습니다.

사용자 계정 관리

사용자 계정 이벤트는 계정이 생성, 변경 또는 비활성화될 때를 기록합니다. 이러한 이벤트는 identity lifecycle management 및 액세스 제어 위생(관리 모범사례)과 가장 관련이 있습니다. 프로비저닝 프로세스 외부에서 생성된 계정이거나 승인 없이 다시 활성화된 계정은 즉시 조사해야 합니다.

  • 계정 생성: 도메인에서 새 사용자 계정이 생성될 때마다 이벤트 ID 4720이 기록됩니다.
  • 계정 삭제: 사용자 계정이 영구적으로 삭제되면 이벤트 ID 4726이 기록됩니다.
  • 계정 활성화/비활성화: 계정이 각각 활성화되거나 비활성화될 때 이벤트 ID 4722와 4725가 기록됩니다.
  • 비밀번호 변경/재설정: 이벤트 ID 4723 및 4724는 사용자가 시작한 비밀번호 변경과 관리자가 시작한 재설정을 기록합니다.
  • 계정 잠금: 이벤트 ID 4740은 로그인 시도가 실패 횟수가 너무 많아 계정이 잠길 때 발생하며, 이는 무차별 대입(브루트 포스) 시도 또는 잘못 구성된 서비스의 신호일 수 있습니다.

보안 로그에서 계정 생성 이벤트를 조회하려면:

그룹 관리

그룹 멤버십 변경은 사용자가 접근할 수 있는 범위를 직접적으로 바꾸기 때문에 우선순위가 높은 이벤트입니다. 정식 변경 프로세스 없이 Domain Admins에 계정을 추가하는 것은 권한 상승 시도의 가장 흔한 징후 중 하나입니다.

  • 그룹 생성 또는 삭제: 이벤트 ID 4727 및 4731은 보안 그룹과 배포 그룹의 생성 및 삭제를 기록합니다.
  • 그룹 멤버십 변경: 이벤트 ID 4728, 4729, 4732, 4733은 보안 그룹에 대한 추가 및 제거를 기록합니다.

최근 그룹 멤버십 변경 사항을 확인하려면:

Netwrix Auditor는 하이브리드 Microsoft 환경 전반의 액세스 및 변경 이벤트에 대한 전후 값을 기록합니다. 무료 체험판을 다운로드하세요

Active Directory 복제

복제 실패는 도메인 컨트롤러가 서로 동기화되어 있지 않다는 것을 의미합니다. 이런 일이 발생하면 서로 다른 사이트의 사용자는 일관되지 않은 디렉터리 데이터를 볼 수 있고, 인증이 실패할 수 있으며, 그룹 정책이 올바르게 적용되지 않을 수 있습니다.

  • 복제 성공/실패: 이벤트 ID 4928, 4929, 4932, 4933은 도메인 컨트롤러 간 복제 주기의 시작, 종료, 결과를 기록합니다.

명령줄에서 복제 상태를 확인하려면:

이 명령은 모든 도메인 컨트롤러에서의 복제 상태(건전성) 요약을 반환하며, 실패 여부와 실패가 발생한 시점이 얼마나 이전인지도 함께 포함합니다.

도메인 컨트롤러 작업

이러한 이벤트는 도메인 컨트롤러의 운영 상태를 캡처합니다. 유지보수 시간 외의 예기치 않은 재시작 또는 종료는 조사 대상으로 표시해야 합니다.

  • 도메인 컨트롤러 시작/중지: 이벤트 ID 6005, 6006, 6008, 1074는 시스템 시작, 종료, 예기치 않은 종료, 그리고 시작된 재시작을 기록합니다.
  • 디렉터리 서비스 액세스: 이벤트 ID 2887 및 2889는 서명되지 않았거나 약하게 바인딩된 LDAP 쿼리를 기록하며, 잘못 구성된 애플리케이션 또는 정찰 활동을 의미할 수 있습니다.

인증 및 권한 부여

인증 이벤트는 무단 액세스를 탐지하고 측면 이동을 조사하는 데 기반이 됩니다. 단일 계정 또는 IP 주소에서 실패한 로그온이 급증하는 것은 자격 증명 스터핑 또는 무차별 대입(브루트 포스) 활동의 신뢰할 수 있는 초기 징후입니다.

  • 성공한 로그인: 이벤트 ID 4624, 4648, 4768은 대화형, 명시적 자격 증명, Kerberos 인증 성공을 기록합니다.
  • 실패한 로그인: 이벤트 ID 4625는 실패 원인 코드(오류 사유 코드)를 포함하여 모든 실패한 인증 시도를 기록합니다.
  • 권한 상승(특권) 액세스: 이벤트 ID 4672는 Domain Admins와 같은 높은 권한을 가진 계정이 로그온할 때마다 기록됩니다.

지난 24시간 동안 계정별 실패한 로그온 시도를 집계하려면:

디렉터리 서비스 변경 사항

이러한 이벤트는 LDAP 수준에서 디렉터리 개체에 대한 변경 사항을 기록합니다. 스키마 변경은 전체 포리스트에 영향을 미치며 복구 절차 없이는 되돌릴 수 없기 때문에 특히 중요합니다.

  • LDAP 변경: 이벤트 ID 5136, 5137, 5138은 디렉터리 내에서 개체 속성 수정, 개체 생성, 개체 이동을 기록합니다.
  • 스키마 변경: 이벤트 ID 5139는 Active Directory 스키마에 대한 수정 사항을 기록하며, 이는 계획되고 승인된 변경이 있을 때에만 발생해야 합니다.

Windows 이벤트 뷰어는 이러한 이벤트를 모두 캡처하지만, 여러 도메인 컨트롤러에 걸쳐 이벤트를 상관 분석하고, 시간 범위로 필터링하며, 컴플라이언스에 바로 사용할 수 있는 보고서를 생성하려면 상당한 수작업 노력이 필요합니다. 로그는 존재하지만, 이를 대규모로 실행 가능한 형태로 만드는 데에서는 기본 제공 도구가 한계가 있습니다.

Netwrix Auditor는 하이브리드 Microsoft 환경 전반에서 액세스 및 변경 이벤트의 변경 전·후 값을 기록합니다. 무료 체험판 다운로드

Netwrix가 Active Directory를 모니터링하고 보안을 강화하는 방법

AD 이벤트를 수집하는 것만으로는 과제의 절반에 불과합니다. 시간에 쫓기는 상황에서 여러 도메인 컨트롤러에 걸쳐 특정 변경 사항을 찾아내는 작업은 기본 제공 도구의 한계를 드러냅니다.

Netwrix Auditor 는 Active Directory 및 Group Policy 변경 사항 전반에 대해 검색 가능한 변경 이력을 제공합니다. 각 변경을 누가 수행했는지, 변경 전/후 값, 발생 시점, 그리고 어떤 머신에서 수행되었는지를 기록합니다.

관리자는 권한 그룹 수정 같은 고위험 변경 사항에 대해 실시간 경고를 받을 수 있습니다. 전체 백업 복원을 수행하지 않고도 무단 디렉터리 변경을 되돌려야 하는 환경에서는 Netwrix Recovery for Active Directory 가 개체 및 속성 수준의 정밀 복구를 처리합니다.

온프레미스 Active Directory와 Microsoft Entra ID를 아우르는 하이브리드 환경에서는 Netwrix 1Secure 단일 인터페이스에서 SaaS 기반 ID 위험 모니터링을 추가합니다. 위험 대시보드는 사용하지 않는 계정, 비밀번호가 만료되지 않도록 설정된 계정, 불필요한 노출을 만드는 공개 그룹 멤버십 같은 위생(hygiene) 문제를 드러냅니다.

무료 AD 보안 진단을 실행하고 Netwrix PingCastle를 사용해 오늘 환경의 잘못된 구성과 보안 취약 지점을 파악하세요.

Active Directory에 관한 자주 묻는 질문

공유하기