Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

Windows Server Core에 Active Directory 도메인 컨트롤러 설치하기: PowerShell 완벽 가이드

Windows Server Core는 리소스 요구량이 적고, 코드와 업데이트가 최소화되어 있어 안정성과 보안성이 뛰어나기 때문에 Active Directory 도메인 컨트롤러 역할을 호스팅하기에 매우 적합한 플랫폼입니다. 이 글에서는 PowerShell을 활용하여 Windows Server Core 2019에 새 포리스트(forest) 또는 기존 Active Directory 포리스트에 도메인 컨트롤러를 설치하는 방법을 단계별로 살펴보겠습니다.

  • PowerShell로 Active Directory 도메인 컨트롤러 설치하는 방법
  • Server Core에서 도메인 컨트롤러 상태 점검하기
  • Windows Admin Center(WAC)를 이용한 AD 도메인 컨트롤러 설치

PowerShell로 Active Directory 도메인 컨트롤러 설치하는 방법

먼저 새 호스트(물리 서버 또는 가상 머신)에 Windows Server Core를 설치하고 기본 설정을 구성합니다. 호스트 이름, 네트워크 설정(고정 IP 주소, 서브넷 마스크, 게이트웨이, DNS), 날짜/시간, 시간대 등을 지정합니다.

Rename-Computer -NewName hb-dc03
Get-NetAdapter
$ip = "192.168.13.11"
$gw="192.168.13.1"
$dns = "192.168.13.10"
New-NetIPAddress -InterfaceAlias Ethernet -IPAddress $ip -AddressFamily IPv4 -PrefixLength 24 –DefaultGateway $gw
Set-DnsClientServerAddress -InterfaceAlias Ethernet -ServerAddresses $dns

이러한 기본 설정 과정에 대한 자세한 내용은 'Windows Server Core 설치 환경 설정을 위한 기본 명령어' 관련 문서를 참고하시기 바랍니다.

다음 단계는 AD DS(Active Directory Domain Services) 역할을 설치하는 것입니다. PowerShell 콘솔에서 아래 명령어를 실행합니다.

Install-WindowsFeature AD-Domain-Services –IncludeManagementTools -Verbose

AD-Domain-Services 역할이 정상적으로 설치되었는지 확인합니다.

Get-WindowsFeature -Name *AD*

AD DS 역할 설치가 완료되면 ADDSDeployment 모듈의 cmdlet을 사용하여 새 도메인, 새 포리스트 또는 추가 도메인 컨트롤러를 배포할 수 있습니다.

Get-Command -Module ADDSDeployment

시나리오는 크게 세 가지입니다.

  • 새 Active Directory 포리스트 설치: Install-ADDSForest -DomainName woshub.com -ForestMode Win2016 -DomainMode Win2016 -DomainNetbiosName WOSHUB -InstallDns:$true
  • 기존 Active Directory 포리스트에 새 도메인 생성: Install-ADDSDomain cmdlet 사용
  • 기존 Active Directory 도메인에 추가(보조) 도메인 컨트롤러 추가: Install-ADDSDomainController cmdlet 사용

RODC(읽기 전용 도메인 컨트롤러)를 배포하려면 Add-ADDSReadOnlyDomainControllerAccount cmdlet을 사용하면 됩니다.

대부분의 경우 세 번째 시나리오, 즉 기존 Active Directory 도메인에 추가 도메인 컨트롤러를 추가하는 방식을 사용하게 됩니다.

새 도메인 컨트롤러를 승격하기 전에 반드시 기존 Active Directory 도메인이 정상적으로 작동하는지 확인하세요. 각 DC에서 Dcdiag /v 명령으로 반환되는 오류를 꼼꼼히 점검하고, AD 복제 상태(repadmin /showrepl, repadmin /replsum)도 확인해야 합니다. 또한 최신 상태의 AD 도메인 컨트롤러 백업이 있는지도 확인하시기 바랍니다.

새 DC를 Default-First-Site-Name 사이트에 추가하는 간단한 시나리오라면 다음 명령어를 실행합니다.

Install-ADDSDomainController -DomainName woshub.com -InstallDns -Credential (get-credential WOSHUB\Administrator) -DatabasePath "D:\ADDS\DB" -LogPath "D:\ADDS\Log" -SysvolPath "D:\ADDS\SYSVOL"

이 예제에서는 AD 데이터베이스, 로그, SYSVOL을 별도의 디스크에 저장하도록 추가로 지정했습니다. 기본값으로는 %SYSTEMROOT%\NTDS%SYSTEMROOT%\SYSVOL 경로에 저장됩니다.

또한 새 도메인 컨트롤러를 배치할 Active Directory 사이트를 직접 지정할 수 있습니다. 아래 예제에서는 해당 DC를 글로벌 카탈로그(Global Catalog)로 지정하고, ConvertTo-SecureString 명령을 사용해 DSRM(디렉터리 서비스 복원 모드) 암호를 설정합니다.

Install-ADDSDomainController -DomainName woshub.com -InstallDns:$true -NoGlobalCatalog:$false -SiteName 'Hamburg' -NoRebootOnCompletion:$true -Force:$true -SafeModeAdministratorPassword (ConvertTo-SecureString 'R0DCP@ssw0rd' -AsPlainText -Force) -Credential (get-credential WOSHUB\Administrator) –verbose

명령 출력 결과를 꼼꼼히 확인한 후, 문제가 없다면 호스트를 재시작합니다.

Restart-Computer

Server Core에서 도메인 컨트롤러 상태 점검하기

도메인 컨트롤러 설치가 끝나면 몇 가지 기본 점검을 통해 새 도메인 컨트롤러가 도메인에 성공적으로 추가되었고 복제에 정상 참여하고 있는지 확인해야 합니다.

Windows Server Core의 도메인 컨트롤러는 다른 서버에서 표준 그래픽 Active Directory 스냅인(dsa.msc, gpmc.msc, dnsmgmt.msc, dssite.msc, adsiedit.msc, domain.msc)를 사용하거나, RSAT(Rsat.ActiveDirectory.DS-LDS.Tool)가 설치된 Windows 10 컴퓨터에서 원격으로 관리할 수 있습니다.

아무 컴퓨터에서나 ADUC(dsa.msc) 콘솔을 열고 새 DC가 Domain Controllers OU에 나타나는지 확인합니다.

Windows Server Core 재시작 후에는 도메인 관리자 계정으로 로그인해야 합니다.

Get-ADDomainController cmdlet을 사용하여 도메인 컨트롤러가 올바른 AD 사이트에 위치해 있는지 확인합니다.

Get-ADDomainController -Discover

Active Directory 관련 서비스들이 실행 중인지 확인합니다.

Get-Service adws,kdc,netlogon,dns

기본 숨김 관리 공유 외에 SYSVOL과 NETLOGON 폴더가 공유되어 있는지도 확인합니다.

Get-SMBShare

이벤트 뷰어에 ADDS 관련 이벤트가 기록되어 있는지 확인합니다.

Get-Eventlog "Directory Service" | Select-Object entrytype, source, eventid, message
Get-Eventlog "Active Directory Web Services" | Select-Object entrytype, source, eventid, message

그다음 dcdiag 명령으로 테스트를 수행합니다(모든 단계가 Passed여야 함). 그리고 다음 명령어들로 DC 간 복제 상태를 점검합니다.

repadmin /replsummary

또는

Get-ADReplicationFailure -Target DC03

도메인과 포리스트 내에서 FSMO 역할이 어디에 위치해 있는지 확인하고, 필요하다면 FSMO 역할을 새 DC로 이전합니다.

Netdom /query FSMO

추가로 Active Directory 상태 점검 스크립트를 활용할 수도 있습니다.

Windows Admin Center(WAC)를 이용한 AD 도메인 컨트롤러 설치

Windows Server Core에 도메인 컨트롤러를 설치할 때는 Windows Admin Center(WAC) 웹 인터페이스를 활용할 수도 있습니다.

  1. Windows Admin Center 인터페이스에 Windows Server Core 호스트를 추가합니다.
  2. AD DS 역할을 설치하려면 Roles and Features(역할 및 기능) 섹션을 열고, 사용 가능한 역할 목록에서 Active Directory Domain Services를 선택한 후 Install(설치)을 클릭합니다.
  3. 역할 및 관리 도구 설치를 확인합니다.
  4. Windows Server Core를 도메인 컨트롤러로 승격하려면 PowerShell 웹 콘솔을 열고 위에서 소개한 cmdlet들을 사용하여 DC를 구성합니다.
  5. DC 설치가 완료되면 Server Core를 재시작하고, 도메인 계정으로 WAC에 다시 연결합니다.
  6. 웹 인터페이스에서 Active Directory를 관리하려면 전용 WAC 확장(현재 Preview 모드로 제공)을 설치합니다. 그러면 Windows Admin Center에 새 섹션이 생기며, 여기서 AD 트리를 조회하고 관리할 수 있습니다.