Computer >> 컴퓨터 >  >> 시스템 >> Mac

AD(Active Directory) 완벽 가이드: 핵심 개념부터 주요 기능과 도입 이점까지

AD(Active Directory)는 마이크로소프트가 제공하는 독점 디렉터리 서비스로, 네트워크 관리자가 사용자 계정, 권한, 그리고 네트워크 리소스에 대한 접근을 체계적으로 관리할 수 있게 해주는 핵심 인프라입니다. Windows Server에서 실행되며, 공유 네트워크 리소스와 같은 객체 정보를 논리적이고 계층적인 구조로 저장합니다. 덕분에 관리자는 리소스 자체는 물론, 업무를 위해 해당 리소스에 접근해야 하는 사용자까지 효율적으로 관리할 수 있습니다.

AD 서비스를 운영하려면 도메인 컨트롤러가 필요합니다. 도메인 컨트롤러란 AD DS(Active Directory Domain Services)가 설치된 Windows Server 운영체제를 구동하는 서버를 의미하며, AD DS를 설치하면 관리자는 특정 서버에 도메인 컨트롤러와 같은 서버 역할을 부여할 수 있습니다.

Active Directory의 역할과 활용 분야

Active Directory는 네트워크상 모든 객체에 대한 데이터를 저장합니다. 여기서 객체란 사용자, 그룹, 애플리케이션 또는 서버·프린터 같은 공유 장치를 말하며, 일반적으로 프린터나 컴퓨터 같은 '리소스'와 사용자나 그룹 같은 '보안 주체(security principal)'로 구분됩니다.

AD는 스키마(schema)라고 불리는 규칙 집합을 통해 객체 클래스와 속성을 정의하고, 각 객체 이름의 형식까지 결정합니다. 또한 모든 객체 정보를 담고 있는 글로벌 카탈로그(global catalog)를 포함하고 있어, 네트워크 관리자가 객체를 손쉽게 식별하고 관리할 수 있습니다. 사용자 계정의 이름, 비밀번호 등 관련 정보를 저장하기 때문에 네트워크 내 다른 승인된 사용자와 관리자도 이 정보에 접근할 수 있습니다.

아울러 AD는 관리자, 사용자, 애플리케이션이 객체와 그 속성을 게시하고 검색할 수 있도록 질의(query) 및 색인(index) 메커니즘을 제공합니다. 더불어 복제(replication) 서비스도 갖추고 있는데, 이는 두 가지 역할을 수행합니다. 하나는 네트워크 내 모든 도메인 컨트롤러가 해당 도메인의 전체 디렉터리 정보 사본을 보유하도록 하는 것이고, 다른 하나는 디렉터리 데이터 변경 사항이 도메인 내 모든 도메인 컨트롤러에 복제되도록 하는 것입니다. 이를 통해 디렉터리의 가용성이 보장되고, 모든 사용자를 위한 성능 최적화도 이루어집니다.

AD DS(Active Directory Domain Services)란?

구버전 Windows Server인 Windows 2000 Server와 Windows Server 2003 시절에는 디렉터리 서비스의 이름이 단순히 'Active Directory'였습니다. 그러나 Windows Server 2008 및 Windows Server 2008 R2부터 마이크로소프트는 이를 'AD DS(Active Directory Domain Services)'로 명명했습니다.

AD DS는 사용자 계정 정보를 포함한 디렉터리 정보를 '디렉터리'라 불리는 구조화된 데이터 저장소에 보관합니다. 이 디렉터리는 정보를 논리적·계층적으로 정리할 수 있게 하며, 승인된 네트워크 사용자와 관리자가 필요할 때마다 디렉터리 데이터에 접근할 수 있도록 지원합니다.

AD와 마찬가지로 AD DS도 복제 시스템을 갖추고 있어, 글로벌 카탈로그 서버(도메인 컨트롤러)를 자동으로 구축·갱신합니다. 이 카탈로그에는 해당 도메인의 모든 객체와 속성에 대한 완전한 쓰기 가능 복제본과, 포리스트 내 다른 도메인들에 대한 부분 읽기 전용 복제본이 저장됩니다. 이러한 속성 복제 덕분에 사용자와 관리자가 AD DS에서 객체를 검색하기가 매우 쉬워집니다.

AD DS는 내장된 로그인 인증 및 접근 제어 메커니즘을 통해 보안을 제공합니다. 승인된 사용자는 네트워크 리소스에 접근할 수 있고, 관리자는 단일 네트워크 사용자명과 비밀번호만으로 네트워크 전반의 디렉터리 데이터와 조직 구조를 손쉽게 관리할 수 있습니다. 또한 정책 기반 관리 기능을 제공해 복잡한 네트워크도 효율적으로 운영할 수 있습니다.

Active Directory의 모드, 프로토콜 및 서비스

Active Directory는 여러 서비스로 구성되며, 그중 핵심은 Domain Services입니다. 이 외에도 다음과 같은 서비스들이 함께 동작합니다.

  • AD LDS(Active Directory Lightweight Directory Services): AD의 독립 실행형 모드로, AD 도메인이나 포리스트와 무관하게 작동하며 AD에 영향을 주지 않고 설치할 수 있습니다. 데이터 저장소를 포함한 애플리케이션용 디렉터리 서비스를 제공하고, 표준 API를 통해 애플리케이션 데이터에 접근하지만 AD의 인프라 기능은 포함하지 않습니다.
  • LDAP(Lightweight Directory Access Protocol): 네트워크를 통해 디렉터리에 접근하고 유지 관리하기 위한 디렉터리 서비스 프로토콜입니다. 클라이언트-서버 모델 기반으로 TCP/IP 스택 상위 계층에서 작동하며, 디렉터리 생성이나 서비스 동작 방식 지정보다는 디렉터리 관리 지원이 주된 기능입니다.
  • AD CS(Active Directory Certificate Services): PKI(공개키 기반구조) 인증서를 생성·관리·공유하는 데 사용됩니다. 인증서는 암호화를 통해 사용자가 공개키로 인터넷상에서 안전하게 정보를 교환할 수 있게 하며, 기밀성 확보, 네트워크상 컴퓨터·사용자·장치 계정 인증, 디지털 서명을 통한 문서 무결성 유지에 기여합니다.
  • AD FS(Active Directory Federation Services): SSO(싱글 사인온)를 통해 여러 애플리케이션, 심지어 서로 다른 네트워크에 있는 애플리케이션까지 사용자 접근을 인증합니다. SSO는 서비스마다 별도의 인증 키를 사용하는 대신 한 번만 로그인하면 되므로, 보안·엔터프라이즈 경계를 넘어 디지털 신원과 권한을 안전하게 공유함으로써 외부 연계 애플리케이션 이용 경험을 크게 개선합니다.
  • AD RMS(Active Directory Rights Management Services): IRM(정보 권한 관리)을 통해 조직의 문서를 보호합니다. IRM 정책을 만들어 민감한 정보에 누가 접근할 수 있는지 지정함으로써, 미승인 인원에 의한 정보 유출이나 오남용을 방지할 수 있습니다.

AD와 AD DS 논리 모델의 핵심: 포리스트, 도메인, OU

AD DS는 포리스트(forest), 도메인(domain), OU(조직 구성 단위, Organizational Unit)로 이루어진 논리 모델을 사용합니다. 이 모델이 중요한 이유는 다음을 가능하게 하기 때문입니다.

  • 네트워크 리소스에 대한 정보를 저장하고 관리
  • 디렉터리 연동 애플리케이션의 고유 데이터를 저장하고 관리
  • 관리자가 사용자, 컴퓨터, 장치 등 네트워크 요소들을 계층적 포함 구조로 조직화

동일한 데이터베이스를 공유하는 사용자·장치 등 객체들은 같은 도메인에 속합니다. 트리(tree)는 계층적 신뢰 관계로 묶인 하나 이상의 도메인 집합이며, 포리스트(forest)는 여러 트리의 묶음입니다. 포리스트는 보안 경계를 제공하고, 공통 데이터베이스를 공유하는 도메인들은 인증·암호화 같은 설정을 중앙에서 관리할 수 있습니다. 각 요소의 역할은 다음과 같습니다.

  • 포리스트: AD DS의 최상위 컨테이너로, 하나 이상의 AD 도메인 그룹을 의미합니다. 도메인들에 공통 논리 구조를 제공하고 양방향 전이 신뢰 관계로 자동 연결하여, 여러 도메인 또는 포리스트 간 보안을 지원하고 자신의 포리스트 밖 도메인 사용자에게도 인증 서비스를 확장할 수 있게 합니다.
  • 도메인: 포리스트 내부의 컨테이너 또는 파티션입니다. 네트워크 전역의 사용자 ID를 제공하므로 사용자 신원을 한 번만 생성하면, 해당 도메인이 속한 포리스트에 가입된 어느 컴퓨터에서든 참조할 수 있습니다. 도메인은 하나 이상의 도메인 컨트롤러를 통해 사용자 계정과 자격 증명을 저장하고, 인증 서비스를 제공하며, 네트워크 리소스 접근을 통제합니다. 각 도메인 컨트롤러는 자신이 속한 도메인 전체의 디렉터리 사본을 보유합니다.
  • OU: AD DS 논리 모델의 가장 작은 단위로, 도메인 내부에 컨테이너 계층을 형성합니다. 관리자는 주로 그룹 정책(Group Policy) 적용 같은 관리 업무를 단순화하기 위해 OU를 활용하며, 권한 위임에도 유용합니다. 권한 위임을 통해 객체 소유자는 객체에 대한 관리 권한(전체 또는 제한적)을 다른 사용자나 그룹에 이양해 관리 부담을 줄일 수 있습니다.

AD DS의 도메인-포리스트-OU 모델은 네트워크 토폴로지나 도메인당 필요한 도메인 컨트롤러 수와 무관하게 일괄 적용됩니다.

AD 및 AD DS의 주요 기능

AD와 AD DS의 대표적인 특징은 구조화·계층화된 데이터 저장소를 사용해 디렉터리 정보, 즉 AD DS 디렉터리에 저장된 객체 정보를 논리적으로 정리하고 게시한다는 점입니다. 저장되는 객체에는 다음이 포함됩니다.

  • 사용자
  • 그룹
  • 컴퓨터
  • 도메인
  • OU
  • 보안 정책

표준화된 스키마는 객체 클래스, 속성, 이름은 물론 객체 인스턴스에 대한 제약 조건까지 정의합니다. AD의 기본 스키마는 ISO X.500 디렉터리 서비스 표준 시리즈를 모델로 삼았으며, 확장 가능하도록 설계되어 필요에 따라 클래스와 속성을 추가·수정할 수 있습니다. AD 스키마는 스키마 디렉터리 파티션에 저장되고 포리스트 내 모든 도메인 컨트롤러로 복제됩니다.

또한 AD는 네 가지 디렉터리 파티션 유형을 사용해 도메인 컨트롤러의 Ntds.dit 파일에 서로 다른 종류의 데이터를 저장·복제합니다. 사용자와 관리자는 도메인 전역에서 이 정보에 접근할 수 있으며, 디렉터리 파티션에는 일반적으로 도메인, 구성, 스키마, 애플리케이션 관련 데이터가 담깁니다.

AD와 AD DS는 질의·색인 메커니즘을 갖춰 네트워크 사용자나 애플리케이션이 AD에 저장된 객체와 속성을 찾을 수 있게 합니다. 마지막으로 AD의 복제 서비스는 네트워크 전반에 디렉터리 데이터를 배포하며, KCC(Knowledge Consistency Checker)가 원본 도메인 컨트롤러에서 대상 도메인 컨트롤러로의 복제 연결을 자동 생성하고 AD 포리스트의 복제 토폴로지를 구성합니다.

트러스트(신뢰 관계) 용어 정리

Active Directory는 트러스트(trust)를 활용해 인증을 원활하게 하고 여러 도메인 또는 포리스트 간 보안을 제공합니다. 이러한 신뢰 관계가 제대로 작동하려면 모든 리소스가 자신이 속한 도메인의 도메인 컨트롤러로 이어지는 직접 신뢰 경로를 가져야 하며, Windows는 사용자나 컴퓨터가 요청한 도메인이 요청 계정의 도메인과 이미 신뢰 관계인지 확인합니다.

AD에서 가장 중요한 트러스트 관련 용어는 다음과 같습니다.

  • 단방향 트러스트(one-way trust): 첫 번째 도메인(A)이 두 번째 도메인(B)의 사용자에게 접근 권한을 허용하지만, B는 A의 사용자에게 접근을 허용하지 않는 관계입니다. 즉, A와 B 사이의 일방향 인증 경로입니다.
  • 양방향 트러스트(two-way trust): 두 도메인이 서로를 신뢰하여 인증 요청을 상호 전달할 수 있으며, 각 도메인이 상대 도메인 사용자의 접근을 허용합니다.
  • 신뢰받는 도메인(trusted domain): 다른 도메인(신뢰하는 도메인, trusting domain)에 대한 사용자 접근을 허용하는 도메인입니다. 포리스트는 신뢰받는 도메인 객체를 사용해 도메인 트리 이름, UPN 접미사, SPN 접미사, 파트너 포리스트의 SID 네임스페이스 등 모든 신뢰 네임스페이스를 저장합니다.
  • 전이 트러스트(transitive trust): 두 도메인을 넘어 포리스트 내 다른 신뢰 도메인까지 접근을 확장할 수 있는 관계입니다. AD에서는 새 도메인과 부모 도메인 간에 양방향 전이 트러스트가 자동으로 설정됩니다.
  • 비전이 트러스트(nontransitive trust): 두 도메인으로 한정된 단방향 트러스트로, 주로 다른 도메인과의 신뢰 관계를 차단하는 데 사용됩니다.
  • 포리스트 트러스트(forest trust): 여러 AD 포리스트 간에 원활한 인증·권한 부여를 제공해 해당 포리스트의 리소스와 객체 접근을 가능하게 합니다. 단방향 또는 양방향 전이 방식을 지원합니다.

Active Directory의 역사와 발전 과정

마이크로소프트는 1999년 Active Directory를 미리 공개했고, 1년 뒤 Windows 2000 Server와 함께 정식 출시했습니다. 이후 Windows Server 버전이 올라갈 때마다 새로운 기능을 지속적으로 추가해 왔습니다.

Windows Server 2003에서는 포리스트 개념이 도입되고 포리스트 내 도메인 위치 편집·변경 기능이 추가되는 등 중요한 업데이트가 이루어졌습니다. 반면 Windows 2000 Server의 도메인은 Server 2003의 최신 AD 업데이트를 지원하지 못했습니다.

Windows Server 2008에서는 AD FS가 처음 선보였고, 마이크로소프트는 도메인 관리용 디렉터리를 'AD DS'로 재명명하면서 AD를 지원 서비스 전반을 아우르는 상위 개념으로 재편했습니다. AD DS는 Windows Server 2016, 2019, 2022, 2025 등 최신 버전 모두에서 사용할 수 있습니다.

Windows Server 2016은 AD 보안 강화와 클라우드·하이브리드 클라우드 환경으로의 전환을 위해 AD DS를 업데이트했습니다. 보안 업데이트에는 PAM(Privileged Access Management, 권한 있는 접근 관리) 추가가 포함되며, PAM은 객체 접근, 부여된 접근 유형, 사용자 행위를 모니터링하고 추가로 격리된 보안 포리스트 환경인 bastion AD 포리스트를 제공합니다. 또한 Windows Server 2016부터 Windows Server 2003 기반 장치에 대한 지원이 종료되었습니다.

2016년 12월, 마이크로소프트는 온프레미스 Active Directory와 Azure AD(현재 Microsoft Entra ID)를 연결하는 Azure AD Connect(현재 Microsoft Entra Connect)를 출시했습니다. 이 통합을 통해 조직은 로컬 네트워크의 모든 신원과 접근 제어를 Office 365 같은 마이크로소프트 클라우드 서비스와 연결하고, 사용자 친화적인 SSO를 구현할 수 있었습니다. Azure AD Connect는 Windows Server 2008, 2012, 2016, 2019 환경을 지원했으며, 1.x 버전 전체는 2022년 8월 31일부로 지원이 종료되었습니다.

도메인 vs. 워크그룹

워크그룹(workgroup)은 P2P(피어 투 피어) 네트워크로 연결된 Windows 머신을 지칭하는 마이크로소프트의 용어로, 네트워크상 Windows 컴퓨터의 또 다른 조직 단위입니다. 워크그룹을 통해 컴퓨터들은 파일, 인터넷 접속, 프린터 등 리소스를 공유할 수 있으며, P2P 네트워킹은 인증용 서버를 별도로 둘 필요가 없습니다. 도메인과 워크그룹의 주요 차이는 다음과 같습니다.

  • 도메인은 워크그룹과 달리 서로 다른 로컬 네트워크의 컴퓨터를 수용할 수 있습니다.
  • 도메인은 워크그룹보다 훨씬 많은 컴퓨터를 수용할 수 있습니다. 도메인은 수천 대까지 지원하는 반면, 워크그룹은 대략 20대 수준이 상한입니다.
  • 도메인에서는 최소 한 대의 서버가 도메인 내 모든 컴퓨터의 권한과 보안 기능을 통제하지만, 워크그룹에는 서버가 없고 모든 컴퓨터가 대등한 관계입니다.
  • 도메인 사용자는 워크그룹과 달리 로그인 계정, 비밀번호 같은 보안 식별자가 필요합니다.

Active Directory의 주요 경쟁 솔루션

시장에는 AD와 유사한 기능을 제공하는 다른 디렉터리 서비스들도 존재합니다.

  • Red Hat Directory Server: LDAP 기반 디렉터리로, Unix 환경에서 여러 시스템에 대한 사용자 접근을 관리합니다. 신원 정보를 중앙화하는 네트워크 기반 레지스트리를 제공하며, 사용자 ID 및 인증서 기반 인증으로 디렉터리 데이터 접근을 제한합니다. 시스템과 사용자 수가 늘어나더라도 세분화된 중앙 집중식 접근 제어와 향상된 데이터 보호를 유지합니다.
  • Apache Directory: Java 기반 오픈소스 프로젝트로, Windows, macOS, Linux 등 모든 LDAP 서버에서 작동합니다. LDAP v3 호환 디렉터리 서버와 Eclipse 기반 관리 도구인 Apache Directory Studio를 제공하며, 다양한 LDAP 서버에 편리하게 접근할 수 있는 Apache Directory LDAP API도 포함합니다.
  • OpenLDAP: AD의 또 다른 오픈소스 대안으로, LDAP의 오픈소스 구현체입니다. 독립형 LDAP 로드 밸런서 데몬, 독립형 LDAP 데몬(서버), 그리고 LDAP 구현을 위한 다양한 라이브러리, 도구, 샘플 클라이언트 등의 모듈을 제공합니다.

IT 부서는 올바른 정책이 적용되도록 데스크톱용 다양한 그룹 정책을 면밀히 관리해야 합니다. AD 도메인 가입 그룹 정책이 로컬 정책보다 우선하는 시점을 정확히 이해하는 것이 중요합니다.