Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

PowerShell을 사용하든 사용하지 않든 AD 사용자 그룹 멤버십을 확인하는 방법

PowerShell을 사용하든 사용하지 않든 AD 사용자 그룹 멤버십을 확인하는 방법

기존(기본) 솔루션 vs. Netwrix Auditor for Active Directory

Netwrix Auditor for Active Directory

  1. Netwrix Auditor 실행 → "Reports"로 이동 → "Active Directory" 섹션을 확장 → "Active Directory - State-in-Time"로 이동 → "User Accounts - Group Membership"을 선택 → 'View"를 클릭합니다. 특정 사용자의 그룹 멤버십을 검색할 수도 있습니다.
  2. 리포트를 저장하려면 "Export" 버튼을 클릭 → 드롭다운 메뉴에서 형식을 선택 → "Save"를 클릭합니다.
it shows user accounts with the group membership , group path , and type .

네이티브 솔루션

  1. PowerShell ISE를 엽니다.
    Windows 컴퓨터에 Active Directory 모듈이 설치되어 있지 않다면, OS에 맞는 올바른 Remote Server Administration Tools (RSAT) 패키지를 다운로드해야 합니다.
    모듈을 활성화하려면 관리자 권한의 PowerShell 프롬프트에서 import-module ActiveDirectory 명령을 사용하세요.
  2. 다음 PowerShell 스크립트 중 하나를 실행하되, 관심 있는 AD 사용자 계정 이름(samaccountname)과 내보내기 경로를 지정하세요.

Import-Module ActiveDirectory

$UserName = “Administrator“

$ReportPath = “C:\data\ADUserGroups.csv“

Get-ADPrincipalGroupMembershipwindows $Username | select name, groupcategory, groupscope | export-CSV C:\data\ADUserGroups.csv

  • Get-ADPrincipalGroupMembership cmdlet은 지정한 사용자에 대한 Active Directory 그룹 멤버십을 검색합니다. 각 그룹의 이름, 범주(보안 또는 배포), 범위(글로벌, 유니버설 또는 도메인 로컬)를 포함한 정보를 표시합니다. 이 cmdlet은 그룹의 memberOf 속성을 직접 확인합니다. 위 스크립트는 파이프라인 기호와 함께 export-CSV cmdlet을 사용해 결과를 CSV 파일로 생성한 다음, MS Excel에서 파일을 엽니다.
Image
  • Windows PowerShell의 Get-ADUser cmdlet은 Active Directory 사용자에 대한 정보를 검색할 수 있습니다. 이 cmdlet을 사용하면 Active Directory에 저장된 사용자 개체의 여러 특성(attribute)을 조회할 수 있습니다. 또한 이 cmdlet은 어떤 AD 파티션이나 AD LDS(경량 디렉터리 서비스, Lightweight Directory Services) 인스턴스에서도 동작합니다. 아래 스크립트는 -Properties 매개변수와 MemberOf 값을 사용해 그룹의 DN(고유 이름, distinguished name)을 포함하는 LDIF 형식의 그룹 목록을 가져옵니다. 이 방법은 기본적으로 출력이 DN 형식으로 제공되므로 리포팅에는 적합하지 않습니다:

Import-Module ActiveDirectory

$UserName = “Administrator“

$ReportPath = “C:\data\ADUserGroups.txt“

#-Identity 매개변수를 사용할 수 있으며, 또는 값만 $UserName 으로 제공할 수도 있습니다

(Get-ADUser $UserName –Properties MemberOf | Select MemberOf).MemberOf |Out-File -FilePath $reportpath

Image

로그인한 Windows 사용자가 스크립트를 실행할 권한이 없는 경우, -Credential 매개변수를 통해 스크립트를 실행할 대체 자격 증명을 제공해야 하며, 이 매개변수는 PowerShell용 authentication을 제공합니다.

Netwrix Auditor for Active Directory에 대해 자세히 알아보기

번거로운 PowerShell 조정 없이 AD 사용자 그룹 멤버십 보고서를 확인하세요

최소 권한 원칙은 사용자가 일상 업무를 수행하는 데 필요한 특정 자산에 대해서만 액세스 권한을 제한하도록 요구합니다. 불필요한 권한을 제거하면 보안을 강화하고, 사용자가 자신의 액세스 권한을 악용하기로 결정하거나 계정이 공격자 또는 악성코드에 의해 침해되는 경우에 발생할 수 있는 피해를 제한함으로써 공격 표면(attack surface area)을 줄일 수 있습니다.

기본 제공 도구로 이 모범 사례를 적용하려면, ADUC에서 사용자 개체 속성을 수동으로 검토하거나 PowerShell 스크립트를 사용해 특정 도메인 로컬 그룹 이름(예: EnterpriseAdmins 및 Domain Administrators)을 자세히 설명하는 리포트를 생성한 뒤 특정 사용자 계정이 어떤 그룹에 속하는지 수동으로 확인할 수 있습니다. 하지만 두 방법 모두 소중한 시간을 소모합니다. 또한 Active Directory 그룹 멤버십 목록을 검토하는 일은 보안 그룹과 중첩 그룹이 많이 존재하는 등 복잡한 환경에서는 특히 번거로울 수 있습니다. 여기에 더해 리포트를 필터링하거나 더 많은 세부 정보를 추가하려면 PowerShell 스크립팅과 cmdlet 매개변수에 대한 더 높은 전문 지식이 필요합니다.

Netwrix Auditor for Active Directory를 사용하면, 특정 사용자가 어떤 그룹에 속하는지 확인하는 데 필요한 모든 세부 정보가 포함된 이해하기 쉬운 리포트를 불과 몇 번의 클릭만으로 얻을 수 있습니다. 결과를 CSV 또는 PDF 형식으로 손쉽게 내보내 부서 책임자에게 검토를 위해 전달할 수도 있습니다. 정기적인 권한(엔타이틀먼트) 검토에 참여해야 하는 본인 및 다른 직원에 대해 구독을 설정할 수도 있습니다. 그러면 해당 사용자들은 추가 작업 없이, 사용자가 지정한 일정에 맞춰 자동으로 수신하게 됩니다.

공유하기