Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

Windows 로그인 오류 '로그인 방법이 허용되지 않습니다' 원인과 해결 방법

Windows에 로그온하려고 할 때 로그인 방법이 허용되지 않습니다(The sign-in method is not allowed) 오류가 나타난다면, 그룹 정책(Group Policy) 설정으로 인해 현재 사용자 계정의 로컬 로그인이 차단되었음을 의미합니다. 이 오류는 대부분 게스트 계정으로 컴퓨터에 로그인하거나, 도메인 관리자 권한이 없는 사용자 계정으로 도메인 컨트롤러에 로그인하려는 경우에 발생합니다. 하지만 그 외에도 여러 가지 원인이 있을 수 있습니다.

사용하려는 로그인 방법은 허용되지 않습니다. 자세한 내용은 네트워크 관리자에게 문의하십시오.

로컬 로그온 허용 정책 확인 방법

컴퓨터에 대화형(interactive) 로그인이 허용된 사용자 및 그룹 목록은 GPO(그룹 정책 개체)를 통해 구성됩니다. 확인 절차는 다음과 같습니다.

  1. 로컬 그룹 정책 편집기를 실행합니다(gpedit.msc);
  2. 컴퓨터 구성 -> Windows 설정 -> 보안 설정 -> 로컬 정책 -> 사용자 권한 할당으로 이동합니다;
  3. 정책 목록에서 로컬 로그온 허용(Allow log on locally)을 찾습니다;
  4. 이 정책에는 컴퓨터에 로컬로 로그인할 수 있는 그룹과 사용자 목록이 포함되어 있습니다.

운영 체제와 컴퓨터의 역할에 따라 로컬 로그인이 허용된 그룹 목록은 다를 수 있습니다. 예를 들어, Windows 10 워크스테이션과 Windows Server 2022/2019/2016 서버에서는 다음 사용자 그룹의 로컬 로그인이 허용됩니다.

  • Administrators(관리자)
  • Backup Operators(백업 운영자)
  • Users(사용자)

Active Directory 도메인 컨트롤러 역할(ADDS)이 있는 Windows Server에서는 다음 그룹의 대화형 로그인이 허용됩니다.

  • Account Operators(계정 운영자)
  • Administrators(관리자)
  • Backup Operators(백업 운영자)
  • Print Operators(인쇄 운영자)
  • Server Operators(서버 운영자)

다른 사용자나 그룹의 로컬 로그인을 허용할 수도 있습니다. 이렇게 하려면 사용자 또는 그룹 추가(Add User or Group)를 클릭하고 추가할 사용자를 선택하면 됩니다. 반대로 관리자가 아닌 일반 사용자의 장치 로그온을 차단하려면 정책 설정에서 Users 그룹을 제거하면 됩니다.

변경 후에는 gpupdate /force 명령으로 그룹 정책 설정을 업데이트합니다(재부팅은 필요하지 않습니다).

로컬 로그온 거부(Deny log on locally) 정책

같은 GPO 섹션에는 Windows 로컬 대화형 로그인을 차단하는 또 다른 정책인 로컬 로그온 거부(Deny log on locally)가 있습니다. 예를 들어, 컴퓨터에서 게스트 계정을 통한 익명 로컬 로그온이 거부되어 있을 수 있습니다.

특정 그룹(또는 사용자)을 이 정책에 추가하면 해당 대상이 컴퓨터에 로컬로 로그온하는 것을 차단할 수 있습니다. 로컬 로그온 거부 정책은 로컬 로그온 허용 정책보다 우선순위가 높기 때문에, 해당 사용자는 다음 오류와 함께 로그온에 실패하게 됩니다.

로그인 방법이 허용되지 않습니다.

Windows 도메인에서 권한 있는 관리자 계정을 보호하는 모범 사례 중 하나는 도메인 관리자 계정으로 워크스테이션과 서버에 로컬 로그온하는 것을 거부하는 것입니다. 이를 위해서는 Domain Admins 그룹에 대해 로컬 로그온 거부 정책을 도메인 컨트롤러를 제외한 모든 OU에 적용하면 됩니다. 같은 방식으로 로컬 계정을 통한 로그인도 차단해야 합니다.

적용된 정책 결과(RSoP) 확인

도메인 환경에서는 하나의 컴퓨터에 여러 GPO가 적용될 수 있습니다. 따라서 로컬 로그인을 허용하는 정책을 정확히 파악하려면 최종 적용된 정책 설정을 확인해야 합니다. 컴퓨터에 적용된 최종 GPO 설정은 rsop.msc 콘솔이나 gpresult 도구를 사용하여 확인할 수 있습니다.

RDP 원격 로그인과의 관계

로컬 로그온이 거부된 사용자라도 해당 장치에서 RDP가 활성화되어 있다면 대화형 RDP 세션을 통해 Windows 장치에 연결할 수 있습니다. 원격 데스크톱을 통한 로그인이 허용된 사용자 목록은 같은 GPO 섹션의 원격 데스크톱 서비스를 통한 로그온 허용(Allow logon through Remote Desktop Services) 옵션에서 설정합니다.

AD의 LogonWorkstations 속성 확인

"로그인 방법이 허용되지 않습니다" 오류가 발생하는 또 다른 원인은 Active Directory에서 사용자의 LogonWorkstations 속성으로 로그온 허용 컴퓨터 목록이 제한된 경우입니다. Get-ADUser PowerShell cmdlet을 사용하면 사용자가 로그온할 수 있는 컴퓨터 목록을 확인할 수 있습니다(기본값은 빈 목록):

(Get-ADUser maxbak -Properties LogonWorkstations).LogonWorkstations

ntrights 도구를 활용한 권한 관리

경우에 따라 사용자가 RDP 또는 로컬 방식으로 도메인 컨트롤러/Windows Server 호스트에 로그온하도록 허용해야 할 수 있습니다. 이 경우 서버의 로컬 정책 로컬 로그온 허용에 사용자 계정을 추가하는 것으로 충분하며, 사용자를 로컬 관리자 그룹에 추가하는 것보다 안전합니다. 다만 보안 관점에서는 RODC(읽기 전용 도메인 컨트롤러)를 사용하는 것이 가장 좋습니다.

또한 ntrights 도구(일부 구버전 Admin Pack에 포함)를 사용하여 로컬 로그온 권한을 관리할 수도 있습니다. 예를 들어, 도메인 그룹의 로컬 로그온을 허용하려면 다음 명령을 실행합니다.

ntrights +r SeInteractiveLogonRight -u "GroupName"

로컬 로그온을 거부하려면 다음과 같이 실행합니다.

ntrights -r SeInteractiveLogonRight -u "UserName"