Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

명령줄로 AD 그룹 멤버십 확인하는 방법

명령줄로 AD 그룹 멤버십 확인하는 방법

기본 솔루션 vs. Netwrix Auditor for Active Directory

정확한 Active Directory (AD) 그룹 멤버십 검사는 접근 검토의 누락, 관리되지 않는 권한, 문제 해결 지연을 방지합니다. 기본 Windows 및 AD 도구는 사용자, 그룹 또는 현재 로그인 토큰을 조회할 수 있지만, 출력이 잘리거나 직접 멤버십 결과만 제공하며, 로컬 범위 및 Lightweight Directory Access Protocol (LDAP) 명명 규칙 요구사항 등의 한계가 있습니다. PowerShell은 다수 객체에 대한 반복 검사를 더 효율적으로 처리합니다.

Netwrix Auditor for Active Directory

특정 사용자가 어떤 그룹에 속해 있는지 확인하려면:

  • Netwrix Auditor 실행 → "Reports"로 이동 → "Predefined"를 클릭 → "Active Directory" 섹션을 확장 → "Active Directory - State-in-Time"로 이동 → "User Accounts - Group Membership"을 선택 → "View"를 클릭.
  • “Status” 필드에서 “Enabled”를 지정하고, “Member Type” 필드에 “user”를 입력 -> “View Report”를 클릭.
a screenshot of a page showing user accounts with the group membership , group path , and type .

AD 그룹 구성원을 확인하려면:

  • Netwrix Auditor 실행 → “Reports”로 이동 → “Predefined”를 클릭 → “Active Directory” 섹션을 확장 → “Active Directory – State-in-Time”로 이동 → “Group Members”를 선택 → “View”를 클릭.
  • 다음 필터를 설정하세요:
    • 상태: 사용
    • 멤버 유형: 사용자
    • 그룹 경로: 그룹 경로입니다. 특정 그룹에 대한 부분 경로를 다음과 같이 지정할 수 있습니다: % 는 와일드카드 문자로 사용하며, 와일드카드를 그대로 두면 모든 그룹에 대한 보고서가 표시됩니다.
  • “보고서 보기”를 클릭하세요.
Image

네이티브 솔루션

명령줄을 사용해 사용자의 AD 그룹 멤버십을 확인하려면:

  • 시작 메뉴에서 시작 → 실행을 선택하거나(또는 Win + R을 누른 다음) "cmd"를 입력하여 명령 프롬프트를 엽니다.
  • 다음 명령을 명령줄에 입력하되, 그룹 멤버십을 확인하려는 사용자 계정을 지정합니다:
      net user username
      
  • 결과 보고서의 끝부분에는 사용자가 속한 로컬 그룹과 글로벌 그룹 목록이 표시됩니다:
Image

명령줄을 사용하여 AD 그룹의 구성원을 나열하려면:

  • Start → Run으로 이동(또는 Win + R을 누름)한 다음 "cmd"를 입력하여 명령 프롬프트를 여세요.
  • 필요한 그룹 이름을 지정하여 다음 명령을 입력하세요:
      net localgroup groupname
      
  • 결과 보고서의 끝부분에 그룹 구성원 목록이 표시됩니다:
Image

Windows 10에서 로컬 사용자와 그룹 멤버십을 확인해야 하는 경우에도 NET 명령을 사용할 수 있습니다.

Active Directory용 Netwrix Auditor에 대해 자세히 알아보기

명령줄을 이리저리 만지느라 시간을 낭비하지 말고 전체 그림을 파악하세요

모범 사례에서는 Active Directory 그룹을 사용해 사용자에게 액세스 권한을 부여할 것을 권장합니다. 예를 들어 특정 컴퓨터, 도구, 서버에 대한 액세스를 제공합니다. 하지만 시간이 지나면 AD 그룹 구성이 매우 복잡해져서 누가 무엇에 액세스할 수 있는지 파악하기가 어려워지고, 각 사용자가 필요한 권한만 갖도록 보장하기도 힘들어집니다. IT 관리자는 종종 Windows 10에서 AD 그룹 멤버를 확인하거나 특정 사용자가 속한 모든 그룹을 상세히 파악한 다음, 해당 정보를 부서 리더에게 액세스 권한 증명(검증) 용도로 제공하거나, 관리자가 직접 분석해 손상된 상속 및 기타 보안 문제를 수정해야 합니다.

Active Directory Users and Computers(ADUC) 콘솔 스냅인을 사용하면 관심 있는 사용자 또는 그룹을 찾아 개체의 속성으로 들어간 다음 “Members” 또는 “Member Of” 탭을 클릭하여 AD 그룹 멤버십을 확인할 수 있습니다. 또 다른 방법은 명령줄로 그룹 멤버십을 가져오는 것인데, Active Directory Domain Services(AD DS) 패키지의 다음 도구를 사용할 수 있습니다:dsget user 그리고 dsquery group 또는 명령줄의 네이티브 NET 명령을 사용할 수도 있습니다. 하지만 NET USER 및 NET LOCALGROUP 명령의 결과는 해석하기가 어렵습니다. dsget 및 dsquery 는 AD 그룹 멤버십을 조회하고 더 구조화된 출력을 제공하는 데 사용할 수 있지만, 이러한 명령은 Windows의 서버 버전에서만 작동하며 LDAP Data Interchange Format 형식으로 정규화된 이름(distinguished name)을 입력해야 합니다. 마지막 방법은 Get-ADGroupMemberPowerShell cmdlet을 사용하는 것입니다. 이 방법은 약간의 스크립팅 기술이 필요합니다. 그 결과, 네이티브 도구로 Active Directory 그룹 멤버십을 검토하는 일은 어렵고 시간이 많이 소요될 수 있습니다.

Netwrix Auditor for Active Directory는 소중한 시간을 상당히 절약해 줍니다. 명령줄로 AD 그룹 멤버십을 확인하는 대신, 시스템 운영자는 몇 번의 클릭만으로 그룹 멤버십 요약을 얻을 수 있습니다. 또한 Netwrix Auditor는 수정 사항, 로그온 활동, 그리고 비활성 사용자 및 컴퓨터 계정, Active Directory 개체 권한 등 Active Directory 및 그룹 정책의 구성을 보고합니다. 이 제품은 잠재적 위협을 경고하고, 조사 속도를 높이기 위한 고급 검색 기능도 제공합니다. 다양한 미리 정의된 보고서를 필터링, 내보내기, 구독(알림) 옵션과 함께 사용할 수 있으며, 손쉽게 사용자 지정 보고서를 만들 수도 있습니다. 이러한 포괄적인 기능은 변경 모니터링과 액세스 제어부터 권한 검토, 비정상 행위 탐지에 이르기까지 일상적인 IT 업무를 대폭 간소화합니다.

Windows는 명령줄에서 그룹 구성원을 확인하는 여러 방법을 제공합니다. 적절한 방법은 자신, 다른 사용자 또는 그룹을 확인하는지, 중첩된 멤버십이 중요한지에 따라 다릅니다.

디렉터리에서 사용자를 제거해도 항상 접근 권한이 제거되는 것은 아닙니다. 오프보딩 점검이 직접 그룹 멤버십만 확인할 경우 중첩 그룹을 통해 부여된 접근 권한을 놓치게 되며, 해당 접근 권한은 종료되어야 할 계정 변경 이후에도 계속 유지됩니다.

다양한 역할이 각기 다른 이유로 이 검사를 수행하며, 그 이유가 보통 어떤 도구가 가장 적합한지 결정합니다:

The Netwrix 2026 Data and Identity Security Report는 누가 접근 권한을 가지고 있는지에 대한 가시성 부족이 보안 노출의 주요 원인임을 밝혔으며, 응답자의 37%가 이를 지목해 다른 어떤 원인보다 많았습니다.

  • 헬프 데스크 및 IT 지원 사용자가 리소스에 접근할 수 없는 이유를 확인하고, 접근 권한을 부여해야 하는 그룹까지 추적합니다.
  • 보안 및 규정 준수 팀은 실제로 민감한 그룹에 속한 사람과 속해야 하는 사람을 비교하여 액세스 검토를 수행합니다.

이 도구들은 모두 처리하지만, 사용자와 그룹 수가 늘어나면 동일하게 잘 처리하지는 못합니다.

기본 Windows 명령어로 그룹 멤버십 확인하는 방법

  • 오프보딩 워크플로우 퇴사하는 직원을 디렉터리에서 제거하면 해당 직원의 계정뿐만 아니라 액세스 권한을 부여한 모든 그룹에서도 제거되는지 확인하세요.
  • 컴플라이언스 감사관은 검토 시 사용자의 그룹 멤버십을 증거까지 추적하여 액세스가 문서화된 정책과 일치하는지 확인하며, 단순히 믿음에 의존하지 않습니다.
  • AD 관리자들은 그룹 정책 개체(GPOs)와 위임된 권한을 구성합니다. 두 가지 모두 개별 계정보다 그룹에 적용됩니다.

net user로 사용자의 그룹 확인하기

  1. 명령 프롬프트를 엽니다.

NET 명령어는 도메인에 가입된 컴퓨터에서 일회성 확인을 가장 빠르게 수행하는 방법입니다. 두 명령어 모두 Windows에 기본 내장된 구성 요소를 사용하여 표준 명령 프롬프트에서 실행됩니다. 그룹 이름이 길거나 결과를 스크립트에 전달해야 할 때 단점이 나타납니다.

3. 출력에서 Local Group Memberships 및 Global Group Memberships 열을 읽으십시오.

  1. 로컬 계정 데이터베이스 대신 도메인 컨트롤러를 쿼리하려면 /domain 스위치를 사용하여 net user를 실행하세요:

net localgroup 및 net group으로 그룹 구성원 나열

2. 로컬 그룹 대신 도메인 글로벌 그룹의 경우 net group을 실행하세요. 이 명령은 글로벌 그룹만 해결하므로 도메인 로컬 및 유니버설 그룹은 유용한 결과를 반환하지 않습니다:

  1. 그룹 이름과 함께 net localgroup를 실행하여 해당 그룹에 누가 있는지 확인하세요. 이 명령은 로컬 컴퓨터의 그룹을 읽으며, 대신 기본 도메인 컨트롤러를 조회하려면 /domain을 추가하세요:

Netwrix Directory Manager는 하이브리드 Active Directory 및 Entra ID에서 코드 없이 joiner-mover-leaver 워크플로를 자동화합니다. 데모를 요청하세요

/domain 없이 net localgroup는 해당 컴퓨터에 한정되어 빠르게 로컬 관리자 권한을 확인하는 방법이 됩니다. Microsoft가 명령어 범위를 설명한 내용은 명확합니다: "워크스테이션 또는 도메인 컨트롤러가 아닌 서버는 해당 시스템에 정의된 로컬 그룹으로 제한됩니다."

긴 이름은 해당 출력에서 잘립니다. Microsoft Q&A thread에서는 잘림 현상을 문서화하고 콘솔 창 크기 조정이 도움이 되지 않는다고 확인합니다. 20자 제한은 LAN Manager compatibility가 Active Directory가 존재하기 훨씬 이전 수십 년 전부터 이어져 왔습니다.

대규모에서 수동 그룹 멤버십 확인이 어려운 이유

몇 개의 객체를 넘어서면 계산이 작동하지 않습니다

실제로 이것은 다음과 같은 줄을 생성할 수 있습니다 *GcoFieldServicesEdito*AnimalWelfare_Readers, 두 그룹 이름이 구분자 없이 붙어 있어 관리자가 우회 방법을 찾게 만듭니다. 이름 지정 규칙이 20자 이상인 경우 net user를 기록 출처가 아닌 빠른 확인용으로 간주하고 스크립트에서 구문 분석하지 마십시오. 출력에는 직접 멤버십만; 중첩 그룹은 나타나지 않습니다.

네이티브 명령은 한 사용자 또는 한 그룹을 확인하는 데는 잘 작동합니다. 하지만 질문이 여러 사용자와 여러 그룹에 걸치면 작동을 멈춥니다.

깊은 중첩 및 순환 참조

Microsoft의 최소 권한 지침은 엔지니어가 멤버 서버에서 로컬 Administrators 멤버십을 조회할 때 "확장하면 수백, 심지어 수천 개의 로컬 Administrator 권한이 있는 계정을 드러내는 수십 개의 중첩 그룹"을 발견합니다.

소유권 누락

Microsoft 자체의 AD 그룹 정리 지침은 "Active Directory Domain Services(AD DS) 도메인, 특히 보안 그룹 내 그룹의 확산"을 주요 문제로 지적하며, 소유자가 없는 경우를 주요 정리 트리거로 간주합니다.

Active Directory Users and Computers (ADUC)로 그룹 구성원 확인하는 방법

해당 지침은 "도메인 내 해당 그룹의 멤버십을 수정할 수 있는 사용자는 그룹이 포함된 모든 시스템에 대한 관리 권한을 얻을 수 있다"고 경고합니다. Netwrix 2025 Cybersecurity Trends Report에 따르면 조직의 41%가 2024년 31%에서 증가하여 수동 IT 프로세스 자동화를 우선순위로 꼽았습니다.

멤버십을 보증할 수 있는 소유자가 없으면, 검토를 진행하는 사람이 계정 이름 목록만으로 의도를 재구성해야 합니다.

Active Directory는 중첩 깊이 제한을 적용하지 않으며 순환 참조를 차단하지 않습니다. 그룹 A는 그룹 B를 포함할 수 있고, 그룹 B는 다시 그룹 A를 포함할 수 있습니다. Server Fault 토론에 따르면 "Active Directory에서 이것이 발생하는 것을 막는 것은 없습니다." Microsoft는 반대로 "중첩 그룹 수를 제한하거나 가능하면 사용하지 말라"고 관리자에게 권고합니다.

사용자가 속한 그룹 보기

ADUC는 콘솔이 이미 열려 있을 때 포인트 앤 클릭 경로를 제공하며, 전체 잘리지 않은 그룹 이름을 표시하고 사용자에서 그룹으로, 다시 사용자로 이동할 수 있게 해줍니다. 콘솔(dsa.msc)은 RSAT의 Active Directory Domain Services 구성 요소와 함께 제공되며, Windows 11 Pro 또는 Enterprise에서 설정 > 시스템 > 선택적 기능을 통해 설치할 수 있습니다.

2. 적절한 조직 단위(OU)에서 사용자 계정을 찾거나 도메인 노드에서 찾기를 사용하세요.

3. 계정을 마우스 오른쪽 버튼으로 클릭하고 속성을 선택한 다음 멤버 탭을 엽니다.

  1. 다음 명령을 실행하여 ADUC를 엽니다: dsa.msc 또는 Server Manager > Tools > Active Directory Users and Computers로 이동하세요.

그룹에 누가 있는지 보기

  1. 구성원 탭을 엽니다.
  2. 그룹 객체를 찾아 마우스 오른쪽 버튼으로 클릭한 다음 속성을 선택합니다.

Administrators 또는 Account Operators와 같은 내장 그룹의 경우 추가 개체를 표시하는 View 메뉴 옵션을 활성화하고 Builtin 컨테이너를 열어 Members 탭을 확인하세요.

dsget 및 dsquery로 그룹 멤버십 확인하는 방법

ds* 도구는 전체 이름을 한 줄에 하나씩 반환하며, 출력을 다른 명령어로 바로 전달할 수 있습니다. 또한 두 가지 조건이 붙어 있습니다.

Dsget은(는) 객체의 LDAP 고유 이름(DN)도 필요하며, 공백이 포함된 경우 따옴표로 묶어야 합니다.

일반 Windows 10 또는 11 워크스테이션은 위에서 RSAT 기능을 설치한 후에만 해당 기능을 얻으며, Microsoft는 dsquery를 "관리자 권한 명령 프롬프트에서 실행"할 것을 요구합니다.

Member Of 탭은 memberOf 속성을 직접 읽습니다. 이 속성은 기본 그룹을 제외하며, 기본 그룹은 대신 primaryGroupId 에 저장됩니다(기본값은 도메인 사용자). 이 속성은 직접 멤버십만 포함합니다. 구성된 tokenGroups 속성은 전체 전이 목록을 포함하지만 ADUC GUI에서는 표시하지 않습니다.

Dsquery가 객체를 찾아 DN을 파이프라인의 다음 명령어에 전달하므로 전체 DN을 직접 입력할 필요가 없습니다:

수동으로 입력한 DN을 참조로 사용한 dsget 구문은 다음과 같습니다:

2. -memberof 및 -expand로 멤버십 확장

3. 모든 결과에 대해 깨끗한 계정 이름을 가져옵니다

1. dsquery로 객체 찾기

결과를 dsget group에 전달하여 모든 직접 및 중첩 그룹에 대해 원시 항목을 Security Account Manager(SAM) 계정 이름으로 변환합니다:

-memberof 스위치는 사용자가 속한 즉각적인 그룹 목록을 반환합니다. -expand 를 추가하면 각 그룹을 재귀적으로 해석하여 Microsoft가 "그룹의 완전한 클로저 집합"이라고 부르는 결과를 생성합니다. 이 조합은 스크립트를 작성하지 않고도 전체 전이적 멤버십이 필요한 검사에 dsget를 유용하게 만듭니다.

whoami로 자신의 그룹 멤버십 확인하는 방법

그룹 구성원을 나열할 때도 동일한 패턴이 반대로 적용되며, dsget group은 -members 및 -expand 을 대신 사용합니다:

필요한 출력 형식으로 whoami를 실행하세요

다음 whoami command 는 위 도구들보다 더 좁은 질문에 답합니다. 현재 세션이 속한 그룹을 보여줍니다. 표준 사용자는 도메인에 가입된 Windows 10, 11 또는 Server 2016~2025 기기에서 권한 상승 없이 실행할 수 있습니다.

Dsquery는 기본적으로 처음 100개의 결과만 반환하므로, 모든 결과가 필요할 때는 -limit 0를 추가하세요. ADUC의 Member Of 탭처럼 -memberof는 기본 그룹을 건너뛰는데, 이는 기본 memberOf 속성도 이를 제외하기 때문입니다.

동일한 토큰 기반 설계가 한계이기도 합니다. 다른 사용자나 원격 컴퓨터를 검사할 수 없으며, 토큰은 다음 로그인까지 고정된 상태로 유지됩니다. Windows는 이를 직접 문서화하여 "사용자가 다음에 로그인할 때까지 컨텍스트를 업데이트하지 않습니다."라고 명시합니다.

PowerShell로 그룹 구성원 확인하는 방법

whoami는 디렉터리를 실시간으로 조회하는 대신 로그인 시 생성된 Windows access token을 읽습니다. 이 토큰에는 사용자가 속한 모든 글로벌 및 유니버설 보안 그룹의 SID가 포함되어 있으며, 중첩된 그룹도 포함됩니다. 이는 AD가 로그인 시 전이적 멤버십을 평탄화하기 때문입니다. 그래서 whoami는 net user가 놓치는 암묵적 중첩 멤버십을 전체 이름으로 표시합니다.

배포 그룹도 보안 활성화가 없기 때문에 나타나지 않으며, 다른 도메인의 domain local groups 도 마찬가지입니다. SID-이름 해상도를 차단하는 정책에서는 명령이 결과 대신 "unknown sid type"으로 시간 초과될 수 있습니다.

사용자가 속한 모든 그룹 가져오기

ActiveDirectory 모듈은 위의 모든 도구가 한 번에 하나의 객체만 처리하는 제한을 넘어섭니다. Get-ADGroupMember는 그룹의 구성원을 가져오고, Get-ADPrincipalGroupMembership는 사용자, 컴퓨터 또는 서비스 계정의 그룹을 가져옵니다.

이는 정적 토큰이나 잘린 콘솔 열 대신 모듈 자체의 디렉터리 쿼리를 통해 해결된 jsmith가 속한 모든 그룹을 반환합니다.

중첩된 멤버를 포함하여 그룹의 모든 멤버를 가져옵니다

기본 도구가 멈추는 곳에서 그룹 관리가 시작됩니다

/groups 현재 사용자가 속한 그룹을 나열하고, /all 사용자의 보안 식별자(SID)와 권한을 추가하며, /fo 출력 형식을 표, 목록, 쉼표로 구분된 값(CSV) 형식으로 전환합니다. 그룹 이름이 길 때는 목록 형식을 사용하고, 출력을 파일로 바로 리디렉션하려면 CSV를 사용하세요.

-Recursive 는 중첩된 그룹을 개별 계정까지 해석하며, net group 및 일반 dsget가 -expand 없이 반환하는 1단계 그룹 항목에서 멈추지 않습니다.-expand.

네이티브 도구는 문제 해결 및 일회성 검증에 적합합니다. 여러 그룹에서 검토 완료를 입증하려면 책임 있는 소유자, 검토 기록 및 통제된 변경이 필요합니다.

동일한 모듈은 또한 그룹 구성원 추가 또는 제거를 프로그래밍 방식으로 처리합니다. 위 명령 중 하나에 재귀 및 CSV 내보내기를 추가하면 동일한 2줄 PowerShell 검사가 반복 가능한 검토가 되어 범위 내 모든 사용자 및 그룹의 구성원 자격을 한 번에 하나씩이 아니라 검증합니다.

데모 요청하여 Netwrix Directory Manager가 AD 그룹 멤버십을 수동 확인에서 관리되고 감사되는 프로세스로 전환하는 방식을 확인하세요.

쿼리 기반 스마트 그룹은 현재 사용자 속성에 따라 멤버십을 자동으로 조정하며, 승인 워크플로우는 변경 사항을 라우팅하는 반면, 기본 AD 권한은 중앙에서 제어되고, 예약된 증명은 그룹이 존재하는 이유를 실제로 아는 사람에게 각 검토를 할당합니다.

Netwrix Directory Manager는 불필요한 그룹이 만료되고 권한이 조용히 누적되지 않도록 이러한 제어를 적용합니다. 약 25%의 Fortune 500을 포함해 14,000개 이상의 조직이 Microsoft 환경을 관리하고 보호하기 위해 Netwrix를 사용합니다.

공유하기