그룹 정책
더 많은 작업
Group Policy : 그룹 정책, GPO
운영체제, 응용 프로그램, 사용자 환경 설정을 중앙에서 관리하고 배포하는 윈도우 기능이다.
그룹 정책 설정은 로컬 컴퓨터의 파일 시스템에 저장할 수도 있고 액티브 디렉터리 도메인 서비스(AD DS)에 저장할 수도 있다. AD 환경에서는 설정 묶음을 그룹 정책 개체(GPO, Group Policy Object)라 부르며, GPO를 사이트·도메인·조직 구성 단위(OU)에 연결해 그 아래의 사용자와 컴퓨터에 적용한다. GPO는 AD의 도메인 파티션에 저장되는 그룹 정책 컨테이너와 각 도메인 컨트롤러의 SYSVOL 폴더에 저장되는 그룹 정책 템플릿으로 이루어진다.
| 구분 | 로컬 그룹 정책 | 도메인 GPO |
|---|---|---|
| 편집 도구 | 로컬 그룹 정책 편집기 gpedit.msc |
그룹 정책 관리 콘솔 gpmc.msc와 그룹 정책 관리 편집기
|
| 적용 범위 | 해당 컴퓨터 한 대 | 연결된 사이트·도메인·OU 아래의 사용자와 컴퓨터 |
| 저장 위치 | 로컬 파일 시스템 | AD와 도메인 컨트롤러의 SYSVOL |
| 우선순위 | 가장 먼저 처리되어 가장 약하다 | 로컬 정책을 덮어쓴다 |
그룹 정책 관리 콘솔은 서버 관리자에서 '그룹 정책 관리' 기능을 설치해야 쓸 수 있다.
GPO 하나는 두 부분으로 나뉜다.
| 구분 | 적용 대상 | 적용 시점 | 예 |
|---|---|---|---|
| 컴퓨터 구성 | 컴퓨터 전체(로그온한 사용자와 무관) | 컴퓨터 시작 시, 이후 주기적 갱신 | 암호 정책, 계정 잠금 정책, 감사 정책, 방화벽 규칙 |
| 사용자 구성 | 해당 사용자 | 사용자 로그온 시, 이후 주기적 갱신 | 바탕 화면·시작 메뉴 제한, 폴더 리디렉션 |
- 각 구성 아래에는 소프트웨어 설정, Windows 설정, 관리 템플릿이 있다.
- 사용하지 않는 쪽 구성은 GPO에서 사용 안 함으로 바꿔 처리 시간을 줄일 수 있다.
GPO는 다음 순서로 처리된다. 나중에 처리된 설정이 앞의 설정을 덮어쓰므로, 사용자나 컴퓨터에 가까운 컨테이너의 GPO가 우선한다.
- 로컬(Local) GPO
- 사이트(Site)에 연결된 GPO
- 도메인(Domain)에 연결된 GPO
- 조직 구성 단위(OU)에 연결된 GPO. OU가 중첩되어 있으면 부모 OU부터 자식 OU 순서로 처리한다.
- 머리글자를 따서 LSDOU라고 부른다.
- 한 컨테이너에 GPO가 여러 개 연결되어 있으면 '연결 순서' 번호가 가장 낮은 GPO가 우선한다.
| 기능 | 설정 대상 | 효과 |
|---|---|---|
| 상속 차단(Block Inheritance) | 도메인 또는 OU(컨테이너 속성) | 상위 사이트·도메인·OU에서 내려오는 GPO가 이 컨테이너에 적용되지 않게 한다 |
| 강제(Enforced) | GPO 연결(링크 속성) | 하위 컨테이너의 GPO가 이 GPO 설정을 덮어쓰지 못하게 한다. 상속 차단보다 우선한다 |
같은 수준에 강제 GPO가 여러 개이면 가장 높은 위치의 강제 연결이 우선한다.
- 보안 필터링: GPO를 적용할 사용자, 그룹, 컴퓨터를 지정한다. GPO 단위로 적용되며 설정 하나하나에 따로 걸 수는 없다.
- WMI 필터: WMI 쿼리 결과가 참인 컴퓨터에만 GPO를 적용한다. GPO 하나에는 WMI 필터 하나만 연결할 수 있다.
- 루프백 처리 모드: 누가 로그온하든 컴퓨터에 연결된 GPO의 사용자 구성을 적용한다. 병합(Merge)과 바꾸기(Replace) 두 방식이 있으며, 강의실이나 키오스크 같은 공용 컴퓨터에 쓴다.
기본적으로 클라이언트와 서버는 90분마다, 최대 30분의 임의 지연을 더해 GPO 변경을 확인한다. 도메인 컨트롤러는 5분마다 확인한다.
C:\>gpupdate /force
C:\>gpupdate /target:computer
C:\>gpresult /r
C:\>gpresult /h report.html
| 명령 | 의미 |
|---|---|
gpupdate |
변경된 정책만 다시 적용한다 |
gpupdate /force |
변경 여부와 상관없이 모든 정책 설정을 다시 적용한다 |
gpupdate /target:computer 또는 /target:user |
컴퓨터 정책이나 사용자 정책만 갱신한다 |
gpresult /r |
적용된 정책 결과 집합(RSoP) 요약을 보여 준다 |
gpresult /v, /z |
자세한 정책 정보를 보여 준다 |
gpresult /h 파일 |
결과를 HTML 보고서로 저장한다 |
파워셸에서는 Invoke-GPUpdate로 원격 컴퓨터의 갱신도 실행할 수 있다.
| 정책 | 위치 | 비고 |
|---|---|---|
| 암호 정책 | 컴퓨터 구성\Windows 설정\보안 설정\계정 정책\암호 정책 | 도메인 수준에서 적용된다. 그룹별로 다른 암호 정책이 필요하면 세분화된 암호 정책(FGPP)을 쓴다 |
| 계정 잠금 정책 | 컴퓨터 구성\Windows 설정\보안 설정\계정 정책\계정 잠금 정책 | 잘못된 암호 입력 횟수와 잠금 시간을 정한다 |
| 감사 정책 | 컴퓨터 구성\Windows 설정\보안 설정\로컬 정책\감사 정책 | 로그온, 계정 관리 등 감사 대상을 정한다 |
| 사용자 권한 할당 | 컴퓨터 구성\Windows 설정\보안 설정\로컬 정책\사용자 권한 할당 | 로컬 로그온 허용, 시스템 종료 등 권한을 준다 |
자세한 설정 값은 윈도우 암호 정책, 윈도우 계정 잠금 정책, 윈도우 감사 정책 문서를 본다.
도메인을 만들면 두 GPO가 자동으로 생긴다.
| GPO | 연결 위치 | 권장 용도 |
|---|---|---|
| Default Domain Policy | 도메인 | 계정 정책(암호 정책, 계정 잠금 정책, Kerberos 정책)만 관리한다 |
| Default Domain Controllers Policy | Domain Controllers OU | 사용자 권한과 감사 정책만 설정한다 |
두 기본 GPO가 손상되면 dcgpofix 명령으로 다시 만들 수 있다. 이 명령은 관리자가 따로 만든 GPO는 복원하지 않는다.
- GPO 적용 순서 LSDOU와 '나중에 적용된 것이 우선한다'는 원칙을 묻는다.
- 상속 차단과 강제(Enforced)의 차이, 둘이 충돌할 때 강제가 이긴다는 점을 구분할 수 있어야 한다.
gpupdate /force로 즉시 적용하고gpresult /r로 적용 결과를 확인하는 절차를 묻는다.- 암호 정책과 계정 잠금 정책을 어느 GPO(Default Domain Policy)에서 설정하는지 묻는다.