Active Directory 도메인 이름 변경 방법
이 글에서는 Active Directory 도메인 이름을 test.com에서 resource.loc으로 올바르게 변경하는 방법을 단계별로 소개합니다. 사실 Active Directory 도메인 이름 변경은 그리 권장되는 작업은 아닙니다. 규모가 크고 복잡한 AD 인프라에서는 도메인 이름을 바꾸는 것보다 사용자, 컴퓨터, 서버를 새 도메인으로 마이그레이션하는 것이 더 안전합니다. 하지만 테스트 환경, 프리프로덕션(pre-prod), DMZ처럼 단순하고 작은 AD 환경이라면 이 가이드를 따라 비교적 쉽게 도메인 이름을 변경할 수 있습니다.
시작하기 전에 확인할 사항
- 도메인 컨트롤러의 최신 백업이 준비되어 있는지 확인합니다.
- 도메인 내 복제(replication)가 정상적으로 작동 중이며, 도메인 컨트롤러나 DNS에 치명적인 오류가 없는지 확인합니다(AD 상태 점검 방법 참조).
- 도메인에 Exchange가 없어야 합니다. Exchange가 배포된 AD 도메인은 이름을 변경할 수 없습니다(Exchange Server 2003 제외).
- 도메인 이름 변경에는 Windows Server 2003 이상이 필요합니다. 이 예제에서는 AD 도메인 및 포리스트 기능 수준이 Windows Server 2016입니다.
1단계: 새 도메인용 DNS 영역 생성
먼저 현재 도메인 컨트롤러에 새 도메인을 위한 DNS 영역을 생성합니다. dnsmgmt.msc 스냅인을 열고 resource.loc이라는 이름의 새로운 기본 정방향 조회 영역(Forward Lookup Zone)을 만든 뒤, 기존 test.com 도메인의 모든 DNS 서버에 복제되도록 설정합니다.
PowerShell로 새 DNS 영역을 생성할 수도 있습니다:
Add-DnsServerPrimaryZone -Name resource.loc -ReplicationScope "Domain" –PassThru
새 DNS 영역이 모든 DC에 복제될 때까지 기다립니다.
2단계: Domainlist.xml 생성 및 편집
rendom /list 명령을 실행하여 현재 AD 포리스트 구성 정보가 담긴 Domainlist.xml 파일을 생성합니다.
Get-Content .\Domainlist.xml
<Forest>
<Domain>
<!-- PartitionType:Application -->
<Guid>6944a1cc-d79a-4bdb-9d1b-411fd417bbbc</Guid>
<DNSname>DomainDnsZones.test.com</DNSname>
<NetBiosName></NetBiosName>
<DcName></DcName>
</Domain>
<Domain>
<!-- PartitionType:Application -->
<Guid>bb10d409-4897-4974-9781-77dd94f17d47</Guid>
<DNSname>ForestDnsZones.test.com</DNSname>
<NetBiosName></NetBiosName>
<DcName></DcName>
</Domain>
<Domain>
<!-- ForestRoot -->
<Guid>b91bcb80-7cbc-49b7-8704-11d41b77d891</Guid>
<DNSname>test.com</DNSname>
<NetBiosName>TEST</NetBiosName>
<DcName></DcName>
</Domain>
</Forest>
Domainlist.xml 파일을 열어 기존 도메인 이름을 모두 새 이름으로 교체합니다:
Notepad .\Domainlist.xml
파일을 저장한 후 다음 명령을 실행합니다:
rendom /showforest
이 명령은 앞으로 적용될 구성 변경 사항을 미리 보여줍니다.
3단계: 구성 업로드 및 포리스트 잠금
다음 명령은 새 AD 파티션 구성이 담긴 Domainlist.xml을 도메인 명명 마스터(Domain Naming Master) FSMO 역할을 보유한 도메인 컨트롤러에 업로드합니다:
rendom /upload
FSMO 역할 소유자는 다음 명령으로 확인할 수 있습니다:
netdom query fsmo
이 단계 이후에는 포리스트 구성이 잠기므로 더 이상 변경할 수 없습니다.
4단계: DC 준비 상태 확인
rendom /prepare 명령은 포리스트 내 모든 DC의 가용성과 이름 변경 준비 상태를 점검합니다. 오류가 하나도 반환되지 않았는지 반드시 확인하세요.
Waiting for DCs to reply.
mun-dc02.test.com was prepared successfully
mun-dc00.test.com was prepared successfully
The operation completed successfully.
5단계: 도메인 이름 변경 실행
아래 명령이 실제로 도메인 이름을 변경합니다. 이 과정에서 도메인 컨트롤러는 일시적으로 사용할 수 없게 되며, 새 설정 적용을 위해 자동으로 재부팅됩니다:
rendom /execute
Waiting for DCs to reply.
The script was executed successfully on mun-dc02.test.com
The script was executed successfully on mun-dc00.test.com
2 servers contacted, 0 servers returned Errors
The operation completed successfully.
도메인 속성에 새 도메인 이름이 표시되는지 확인합니다. 단, 전체 컴퓨터 이름(FQDN)은 아직 변경되지 않습니다.
DC에 로그인하려면 newdomain\username 형식으로 계정 이름을 입력해야 합니다. Windows Core 도메인 컨트롤러에서는 ESC 키를 여러 번 눌러 다른 사용자 이름을 지정할 수 있습니다.
6단계: GPO 및 NetBIOS 이름 수정
다음 명령으로 GPO 바인딩을 업데이트합니다:
gpfixup /olddns:test.com /newdns:resource.loc
Group Policy fix up utility Version 1.1 (Microsoft)
Start fixing group policy (GroupPolicyContainer) objects:
Start fixing site group policy links:
Start fixing non-site group policy links:
gpfixup tool executed with success.
그다음 NetBIOS 도메인 이름을 업데이트합니다:
gpfixup /oldnb:TEST /newnb:RESOURCE
7단계: 각 도메인 컨트롤러의 컴퓨터 이름 변경
각 도메인 컨트롤러에서 수동으로 새 이름을 추가하고 주 이름(primary)으로 지정합니다:
netdom computername %COMPUTERNAME%.test.com /add:%COMPUTERNAME%.resource.loc
netdom computername %COMPUTERNAME%.test.com /makeprimary:%COMPUTERNAME%.resource.loc
DC를 재부팅합니다:
Shutdown –f –r –t 0
수동으로 이름을 변경해야 하는 것은 도메인 컨트롤러뿐입니다. 나머지 클라이언트 컴퓨터와 서버는 두 번 재부팅하면 자동으로 새 도메인으로 전환됩니다. 이 작업은 /execute 실행 이후, rendom /clean 명령 실행 전에 반드시 완료해야 합니다. 또는 위의 명령들을 활용해 컴퓨터를 새 도메인에 다시 가입시키는 방법도 가능합니다.
8단계: 정리 및 마무리 점검
아래 명령은 AD에서 기존 도메인 관련 링크를 제거합니다:
rendom /clean
도메인 구성 잠금을 해제합니다:
rendom /end
ADUC(dsa.msc) 콘솔을 열어 새 도메인 이름에 정상적으로 연결되었는지, OU 구조와 사용자·컴퓨터 객체가 그대로 유지되고 있는지 확인합니다.
참고로 CA(인증 기관), 장애 조치(failover) 클러스터 등 일부 서비스는 새 도메인 환경에 맞게 추가로 재구성해야 할 수 있습니다.
마지막으로 도메인 이름 변경이 완료된 후에는 각 DC에서 AD 복제 상태와 오류 발생 여부를 반드시 점검하세요.