액티브 디렉터리

IT 위키

Active Directory; AD

마이크로소프트가 윈도우 서버에 제공하는 디렉터리 서비스

네트워크의 사용자, 컴퓨터, 프린터, 정책 등 모든 자원 정보를 한곳에 모아 두고 중앙에서 인증·인가·관리를 수행한다.

  • LDAP 을 조회 프로토콜로, 커버로스를 인증 프로토콜로 사용한다.
  • 도메인에 가입한 컴퓨터는 한 번 로그인하면 도메인 내 자원에 다시 인증하지 않고 접근한다(SSO).
  • 도메인(Domain) : 관리의 기본 단위. 같은 보안 정책과 계정 데이터베이스를 공유한다.
  • 트리(Tree) : 연속된 이름 공간을 가진 도메인들의 계층 구조
  • 포리스트(Forest) : 하나 이상의 트리를 묶은 최상위 단위. 신뢰 관계를 공유한다.
  • OU(조직 구성 단위) : 도메인 안에서 객체를 묶어 정책을 적용하는 단위
  • 도메인 컨트롤러(DC) : AD 데이터베이스를 보유하고 인증을 처리하는 서버

그룹 정책

[편집 | 원본 편집]
GPO, Group Policy Object

비밀번호 복잡도, 화면 보호기, 소프트웨어 배포, USB 사용 제한 등을 OU 단위로 일괄 적용한다. 수천 대의 PC 보안 설정을 한 번에 통제할 수 있어 기업 환경의 핵심 관리 수단이다.

  • 도메인 컨트롤러가 장악되면 도메인 전체가 넘어간다. 랜섬웨어 공격자가 최우선으로 노리는 대상이다.
  • Golden Ticket, Pass-the-Hash 등 커버로스·NTLM 을 노린 공격 기법이 알려져 있다.
  • 관리자 계정 분리, 특권 계정 관리, 로그 감시가 필수다.

같이 보기

[편집 | 원본 편집]