Netwrix Auditor for Active Directory
- Netwrix Auditor 실행 → "Reports"로 이동 → "Active Directory" 섹션을 확장 → "Active Directory - State-in-Time"로 이동 → "User Accounts - Group Membership"을 선택 → 'View"를 클릭합니다. 특정 사용자의 그룹 멤버십을 검색할 수도 있습니다.
- 리포트를 저장하려면 "Export" 버튼을 클릭 → 드롭다운 메뉴에서 형식을 선택 → "Save"를 클릭합니다.
네이티브 솔루션
- PowerShell ISE를 엽니다.
Windows 컴퓨터에 Active Directory 모듈이 설치되어 있지 않다면, OS에 맞는 올바른 Remote Server Administration Tools (RSAT) 패키지를 다운로드해야 합니다.
모듈을 활성화하려면 관리자 권한의 PowerShell 프롬프트에서 import-module ActiveDirectory 명령을 사용하세요. - 다음 PowerShell 스크립트 중 하나를 실행하되, 관심 있는 AD 사용자 계정 이름(samaccountname)과 내보내기 경로를 지정하세요.
Import-Module ActiveDirectory
$UserName = “Administrator“
$ReportPath = “C:\data\ADUserGroups.csv“
Get-ADPrincipalGroupMembershipwindows $Username | select name, groupcategory, groupscope | export-CSV C:\data\ADUserGroups.csv
- Get-ADPrincipalGroupMembership cmdlet은 지정한 사용자에 대한 Active Directory 그룹 멤버십을 검색합니다. 각 그룹의 이름, 범주(보안 또는 배포), 범위(글로벌, 유니버설 또는 도메인 로컬)를 포함한 정보를 표시합니다. 이 cmdlet은 그룹의 memberOf 속성을 직접 확인합니다. 위 스크립트는 파이프라인 기호와 함께 export-CSV cmdlet을 사용해 결과를 CSV 파일로 생성한 다음, MS Excel에서 파일을 엽니다.
- Windows PowerShell의 Get-ADUser cmdlet은 Active Directory 사용자에 대한 정보를 검색할 수 있습니다. 이 cmdlet을 사용하면 Active Directory에 저장된 사용자 개체의 여러 특성(attribute)을 조회할 수 있습니다. 또한 이 cmdlet은 어떤 AD 파티션이나 AD LDS(경량 디렉터리 서비스, Lightweight Directory Services) 인스턴스에서도 동작합니다. 아래 스크립트는 -Properties 매개변수와 MemberOf 값을 사용해 그룹의 DN(고유 이름, distinguished name)을 포함하는 LDIF 형식의 그룹 목록을 가져옵니다. 이 방법은 기본적으로 출력이 DN 형식으로 제공되므로 리포팅에는 적합하지 않습니다:
Import-Module ActiveDirectory
$UserName = “Administrator“
$ReportPath = “C:\data\ADUserGroups.txt“
#-Identity 매개변수를 사용할 수 있으며, 또는 값만 $UserName 으로 제공할 수도 있습니다
(Get-ADUser $UserName –Properties MemberOf | Select MemberOf).MemberOf |Out-File -FilePath $reportpath
로그인한 Windows 사용자가 스크립트를 실행할 권한이 없는 경우, -Credential 매개변수를 통해 스크립트를 실행할 대체 자격 증명을 제공해야 하며, 이 매개변수는 PowerShell용 authentication을 제공합니다.
Netwrix Auditor for Active Directory에 대해 자세히 알아보기번거로운 PowerShell 조정 없이 AD 사용자 그룹 멤버십 보고서를 확인하세요
최소 권한 원칙은 사용자가 일상 업무를 수행하는 데 필요한 특정 자산에 대해서만 액세스 권한을 제한하도록 요구합니다. 불필요한 권한을 제거하면 보안을 강화하고, 사용자가 자신의 액세스 권한을 악용하기로 결정하거나 계정이 공격자 또는 악성코드에 의해 침해되는 경우에 발생할 수 있는 피해를 제한함으로써 공격 표면(attack surface area)을 줄일 수 있습니다.
기본 제공 도구로 이 모범 사례를 적용하려면, ADUC에서 사용자 개체 속성을 수동으로 검토하거나 PowerShell 스크립트를 사용해 특정 도메인 로컬 그룹 이름(예: EnterpriseAdmins 및 Domain Administrators)을 자세히 설명하는 리포트를 생성한 뒤 특정 사용자 계정이 어떤 그룹에 속하는지 수동으로 확인할 수 있습니다. 하지만 두 방법 모두 소중한 시간을 소모합니다. 또한 Active Directory 그룹 멤버십 목록을 검토하는 일은 보안 그룹과 중첩 그룹이 많이 존재하는 등 복잡한 환경에서는 특히 번거로울 수 있습니다. 여기에 더해 리포트를 필터링하거나 더 많은 세부 정보를 추가하려면 PowerShell 스크립팅과 cmdlet 매개변수에 대한 더 높은 전문 지식이 필요합니다.
Netwrix Auditor for Active Directory를 사용하면, 특정 사용자가 어떤 그룹에 속하는지 확인하는 데 필요한 모든 세부 정보가 포함된 이해하기 쉬운 리포트를 불과 몇 번의 클릭만으로 얻을 수 있습니다. 결과를 CSV 또는 PDF 형식으로 손쉽게 내보내 부서 책임자에게 검토를 위해 전달할 수도 있습니다. 정기적인 권한(엔타이틀먼트) 검토에 참여해야 하는 본인 및 다른 직원에 대해 구독을 설정할 수도 있습니다. 그러면 해당 사용자들은 추가 작업 없이, 사용자가 지정한 일정에 맞춰 자동으로 수신하게 됩니다.
공유하기