기본적으로 Active Directory 도메인 컨트롤러(DC) 데스크톱에 원격 RDP로 접속할 수 있는 권한은 Domain Admins 그룹의 구성원에게만 주어집니다. 이 글에서는 관리자 권한을 부여하지 않으면서 일반 사용자 계정에 도메인 컨트롤러 RDP 접속 권한을 부여하는 방법을 단계별로 소개합니다.
일반 사용자에게 DC 접속 권한이 필요한 이유
"일반 도메인 사용자에게 왜 DC 데스크톱 접근 권한이 필요한가?"라고 의문을 가질 수 있습니다. 실제로 여러 명의 도메인 관리자가 소규모 또는 중규모 인프라를 운영하는 환경에서는 이런 요구가 거의 없으며, 대부분 Active Directory에서 일부 관리 권한을 위임하거나 PowerShell JEA(Just Enough Administration)를 활용하는 것만으로 충분합니다.
하지만 여러 관리자가 함께 운영하는 대규모 기업 네트워크에서는 지점 사무소의 DC나 RODC(읽기 전용 도메인 컨트롤러)에 대해 서버 관리 그룹, 모니터링 팀, 당직 관리자 또는 기타 기술 담당자에게 RDP 접속 권한을 부여해야 하는 경우가 있습니다. 또한 도메인 관리자가 관리하지 않는 서드파티 서비스가 DC에 배포되어 이를 유지보수해야 할 때도 종종 발생합니다.
팁: Microsoft는 하나의 서버에 Active Directory 도메인 서비스(AD DS)와 원격 데스크톱 서비스(RDS, 터미널 서버) 역할을 동시에 설치하는 것을 권장하지 않습니다. 물리적 서버가 한 대뿐이라 두 역할을 모두 구축해야 한다면 가상화를 사용하는 것이 좋습니다. Microsoft 라이선스 정책상 Windows Server Standard 라이선스 하나로 두 개의 가상 서버를 실행할 수 있습니다.
원격 로그인 권한 오류: Remote Desktop Users 그룹 추가
서버를 도메인 컨트롤러로 승격하면 더 이상 컴퓨터 관리 MMC 스냅인에서 로컬 사용자 및 그룹을 관리할 수 없습니다. 로컬 사용자 및 그룹(lusrmgr.msc) 콘솔을 열려고 하면 다음과 같은 오류가 나타납니다.
The computer xxx is a domain controller. This snap-in cannot be used on a domain controller. Domain accounts are managed with the Active Directory Users and Computers snap-in.
즉, 도메인 컨트롤러에는 로컬 그룹이 존재하지 않습니다. 로컬 그룹 Remote Desktop Users 대신 DC는 Builtin 컨테이너에 있는 기본 제공 도메인 그룹 Remote Desktop Users를 사용합니다. 이 그룹은 ADUC(Active Directory 사용자 및 컴퓨터) 콘솔이나 DC의 명령 프롬프트에서 관리할 수 있습니다.
다음 명령으로 DC에서 Remote Desktop Users 도메인 그룹의 구성원을 확인할 수 있습니다:
net localgroup "Remote Desktop Users"
그룹이 비어 있는 것을 확인할 수 있습니다. 여기에 도메인 사용자 it-pro를 추가해 보겠습니다(it-pro는 관리자 권한이 없는 일반 도메인 사용자입니다):
net localgroup "Remote Desktop Users" /add corp\it-pro
사용자가 그룹에 정상적으로 추가되었는지 다시 확인합니다:
net localgroup "Remote Desktop Users"
ADUC(dsa.msc) 스냅인에서도 해당 사용자가 Remote Desktop Users 도메인 그룹의 구성원이 되었는지 확인할 수 있습니다.
하지만 이렇게 해도 사용자는 여전히 원격 데스크톱으로 DC에 접속할 수 없으며 다음 오류가 발생합니다:
To sign in remotely, you need the right to sign in through Remote Desktop Services. By default members of the Administrators group have this right. If the group you're in does not have the right, or if the right has been removed from the Administrators group, you need to be granted the right manually.
그룹 정책: 원격 데스크톱 서비스 로그온 허용
도메인 사용자나 그룹이 Windows에 RDP로 원격 연결하려면 SeRemoteInteractiveLogonRight 권한이 부여되어야 합니다. 기본적으로 Administrators 그룹 구성원만 이 권한을 가지며, "원격 데스크톱 서비스 로그온 허용(Allow log on through Remote Desktop Services)" 정책을 통해 이 권한을 부여할 수 있습니다. 참고로 Windows 2003 이전 버전에서는 이 정책이 "터미널 서비스 로그온 허용(Allow log on through Terminal Services)"이라는 이름이었습니다.
Remote Desktop Users 그룹 구성원이 도메인 컨트롤러에 원격 연결할 수 있도록 하려면 DC에서 아래 순서대로 정책 설정을 변경합니다:
- 로컬 그룹 정책 편집기(
gpedit.msc)를 실행합니다. - GPO 섹션에서 컴퓨터 구성 → Windows 설정 → 보안 설정 → 로컬 정책 → 사용자 권한 할당으로 이동합니다.
- "원격 데스크톱 서비스 로그온 허용" 정책을 찾습니다. 서버가 DC로 승격된 후 이 로컬 정책에는 Administrators 그룹(Domain Admins)만 남아 있습니다.
- 정책을 편집하여 도메인 그룹 Remote Desktop Users(
domainname\Remote Desktop Users형식) 또는 특정 도메인 사용자·그룹(예:domain\CA_Server_Admins)을 추가합니다. gpupdate /force명령으로 DC의 로컬 그룹 정책 설정을 갱신합니다.
추가한 그룹이 우선순위가 더 높은 "원격 데스크톱 서비스 로그온 거부(Deny log on through Remote Desktop Services)" 정책에는 포함되어 있지 않은지 반드시 확인하세요. 또한 사용자가 로그온할 수 있는 컴퓨터 목록을 제한하고 있다면, AD 계정 속성(LogonWorkstations)에 DC 이름을 추가해야 합니다.
참고: 사용자가 DC에 로컬(서버 콘솔)로 로그온하려면 "로컬 로그온 허용(Allow log on locally)" 정책에 계정이나 그룹을 추가해야 합니다. 기본적으로 이 권한은 다음 도메인 그룹에 허용됩니다:
- Backup Operators
- Administrators
- Print Operators
- Server Operators
- Account Operators
운영 효율성을 위해 도메인에 새 보안 그룹(예: AllowLogonDC)을 만들고 DC 원격 접속이 필요한 사용자 계정을 이 그룹에 추가하는 것이 좋습니다. 모든 AD 도메인 컨트롤러에 한 번에 접근 권한을 부여하려면 각 DC의 로컬 정책을 개별적으로 수정하는 대신, GPMC.msc 콘솔에서 Default Domain Controllers Policy에 사용자 그룹을 추가하는 방식을 권장합니다(동일 경로인 컴퓨터 구성\Windows 설정\보안 설정\로컬 정책\사용자 권한 할당 → 원격 데스크톱 서비스 로그온 허용에서 설정).
경고: Default Domain Controllers Policy를 수정할 때는 도메인/엔터프라이즈 관리자 그룹을 반드시 "원격 데스크톱 서비스 로그온 허용" 정책에 함께 포함해야 합니다. 누락하면 관리자들이 DC에 원격 접속하지 못하게 됩니다.
이제 정책에 추가한 사용자(그룹)는 RDP를 통해 AD 도메인 컨트롤러에 정상적으로 접속할 수 있습니다. 참고로 비관리자에게 DC의 특정 서비스 시작/중지 권한만 부여하려면 별도의 권한 위임 가이드를 활용하는 것이 안전합니다.
"요청한 세션 액세스가 거부되었습니다" 오류 해결
경우에 따라 도메인 컨트롤러에 RDP로 접속할 때 다음과 같은 오류가 나타날 수 있습니다:
The requested session access is denied.
비관리자 계정으로 DC에 접속할 때 이 오류가 발생하는 원인은 크게 두 가지입니다:
- 콘솔 세션 연결 시도:
mstsc /admin모드로 서버 콘솔에 연결하려고 하는 경우입니다. 이 연결 모드는 관리자만 사용할 수 있으므로, /admin 옵션 없이 mstsc.exe 클라이언트로 일반 RDP 모드로 접속해 보세요. - 활성 세션 한도 초과: 서버에 이미 두 개의 활성 RDP 세션이 존재하는 경우입니다(RDS 역할이 없는 Windows Server에서는 기본적으로 최대 두 개의 동시 세션만 허용됨). 관리자 권한 없이는 다른 사용자를 강제 로그오프할 수 없으므로, 관리자가 세션 하나를 해제할 때까지 기다려야 합니다.