GPO(그룹 정책)를 활용하면 Active Directory의 사용자 및 그룹을 도메인에 가입된 서버와 워크스테이션의 로컬 Administrators 그룹에 손쉽게 추가할 수 있습니다. 이를 통해 기술 지원팀, 헬프데스크 담당자 또는 특정 사용자에게 도메인 컴퓨터에 대한 로컬 관리자 권한을 부여할 수 있습니다. 이 글에서는 GPO를 이용해 도메인 컴퓨터의 로컬 관리자 그룹 구성원을 관리하는 방법을 자세히 살펴보겠습니다.
Active Directory 도메인 환경에서의 로컬 관리자 그룹
컴퓨터를 AD 도메인에 가입하면 Domain Admins 그룹이 자동으로 로컬 Administrators 그룹에 추가되고, Domain Users 그룹은 로컬 Users 그룹에 추가됩니다.
가장 간단하게 로컬 관리자 권한을 부여하는 방법은 로컬 사용자 및 그룹 스냅인(lusrmgr.msc)을 사용해 로컬 보안 그룹 Administrators에 사용자나 그룹을 직접 추가하는 것입니다. 하지만 관리해야 할 컴퓨터가 많은 경우에는 비효율적이며, 시간이 지나면 불필요한 계정이 권한 그룹에 남아 있게 될 위험도 있습니다. 이러한 수동 방식은 각 도메인 컴퓨터마다 로컬 관리자 그룹 구성원을 일관성 있게 통제하기 어렵습니다.
Microsoft는 AD 도메인에서 관리 권한을 분리하기 위해 다음과 같은 그룹 구조를 사용할 것을 권장합니다.
- Domain Admins: 도메인 컨트롤러에서만 사용해야 합니다. 보안 관점에서 Domain Admins 권한을 가진 계정으로 워크스테이션이나 서버에서 일상적인 관리 작업을 수행하는 것은 권장되지 않습니다. 이 계정은 새 도메인 컨트롤러 추가, 복제 관리, Active Directory 스키마 수정 등 AD 관리 작업에만 사용해야 합니다. 대부분의 사용자·컴퓨터·GPO 관리 작업은 일반 관리자 계정(Domain Admins 권한 없음)에 위임하는 것이 좋습니다. 또한 Domain Admins 계정으로 도메인 컨트롤러 외의 워크스테이션이나 서버에 로그온하지 마십시오.
- Server Admins: 도메인 멤버 서버를 관리하기 위한 그룹입니다. Domain Admins 그룹이나 워크스테이션의 로컬 Administrators 그룹의 구성원이어서는 안 됩니다.
- Workstation Admins: 오직 워크스테이션에서만 관리 작업을 수행하기 위한 그룹입니다. Domain Admins 및 Server Admins 그룹의 구성원이어서는 안 됩니다.
- Domain Users: 일반적인 사무 작업을 수행하는 일반 사용자 계정입니다. 서버나 워크스테이션에 대해 어떠한 관리자 권한도 가져서는 안 됩니다.
또한 도메인 사용자나 그룹에 아예 관리자 권한을 부여하지 않는 방식도 가능합니다. 이 경우 AD에 저장된 비밀번호(LAPS 기반)를 사용하는 내장 로컬 Administrator 계정으로 워크스테이션 관리 작업을 수행합니다.
예를 들어, 특정 OU에 속한 컴퓨터들에 대해 기술 지원팀과 헬프데스크 직원들에게 로컬 관리자 권한을 부여하고 싶다고 가정해 보겠습니다. 먼저 PowerShell로 새 보안 그룹을 만들고 기술 지원 계정들을 추가합니다.
New-ADGroup munWKSAdmins -path 'OU=Groups,OU=Munich,OU=DE,DC=woshub,DC=com' -GroupScope Global –PassThru
Add-AdGroupMember -Identity munWKSAdmins -Members amuller, dbecker, kfisher
다음으로 도메인 그룹 정책 관리 콘솔(GPMC.msc)을 열고 새 정책(GPO) AddLocalAdmins를 생성한 뒤, 컴퓨터가 포함된 OU(예: 'OU=Computers,OU=Munich,OU=DE,DC=woshub,DC=com')에 연결합니다.
AD 그룹 정책은 도메인 컴퓨터의 로컬 그룹을 관리하는 두 가지 방법을 제공합니다.
- 그룹 정책 기본 설정(Group Policy Preferences)을 이용한 로컬 그룹 관리
- 제한된 그룹(Restricted Groups)
GPP(그룹 정책 기본 설정)로 로컬 관리자 그룹에 도메인 사용자 추가하기
GPP(Group Policy Preferences)는 GPO를 통해 도메인 컴퓨터에 로컬 관리자 권한을 부여하는 가장 유연하고 편리한 방법입니다.
- 앞서 생성한 AddLocalAdmins GPO를 편집 모드로 엽니다.
- 다음 GPO 섹션으로 이동합니다: 컴퓨터 구성 → 기본 설정 → 제어판 설정 → 로컬 사용자 및 그룹
- 새 규칙을 추가합니다(새로 만들기 → 로컬 그룹).
- 동작(Action) 필드에서 업데이트(Update)를 선택합니다. 매우 중요한 옵션입니다!
- 그룹 이름 드롭다운 목록에서 Administrators(기본 제공)를 선택합니다. 해당 그룹이 컴퓨터에서 이름이 변경되었더라도 SID(
S-1-5-32-544)를 기준으로 로컬 Administrators 그룹에 설정이 적용됩니다. - 추가 버튼을 클릭하고 로컬 관리자 그룹에 넣을 그룹을 선택합니다(여기서는 munWKSAdmins). 현재 로컬 관리자 그룹에서 수동으로 추가된 사용자와 그룹을 제거하고 싶다면 '모든 멤버 사용자 삭제'와 '모든 멤버 그룹 삭제' 옵션을 체크하세요. 대부분의 경우 이 옵션을 활성화하는 것이 합리적입니다. 이렇게 하면 지정된 도메인 그룹만 도메인 컴퓨터에서 관리자 권한을 갖게 되며, '로컬 사용자 및 그룹' 스냅인으로 수동으로 추가한 사용자는 다음 정책 적용 시점에 자동으로 제거됩니다.
- 정책을 저장하고 워크스테이션에 적용될 때까지 기다립니다. 즉시 적용하려면 사용자 컴퓨터에서
gpupdate /force명령을 실행합니다. - 아무 컴퓨터에서나
lusrmgr.msc스냅인을 열어 로컬 Administrators 그룹의 구성원을 확인합니다. munWKSAdmins 그룹만 추가되고 다른 사용자와 그룹은 제거된 것을 볼 수 있습니다. 명령 프롬프트에서net localgroup Administrators명령으로도 로컬 관리자 목록을 확인할 수 있습니다.
정책이 도메인 컴퓨터에 적용되지 않았다면 gpresult 명령으로 문제를 진단하세요. 컴퓨터가 GPO가 연결된 OU에 실제로 위치해 있는지도 확인해야 합니다.
GPO WMI 필터나 항목 수준 대상 지정(Item-level Targeting)을 사용하면 특정 컴퓨터에만 정책을 적용하는 세부 조건을 구성할 수도 있습니다.
후자의 경우 공통(Common) 탭에서 항목 수준 대상 지정을 체크하고 대상 지정(Targeting) 버튼을 클릭합니다. 여기서 정책이 적용될 조건을 지정할 수 있습니다. 예를 들어 Windows 10 컴퓨터 중 NetBIOS/DNS 이름에 adm이 포함되지 않는 컴퓨터에만 관리자 그룹 추가 정책을 적용하도록 설정할 수 있습니다. 필요에 따라 자신만의 필터 조건을 만들어 사용하면 됩니다.
참고로 개별 사용자 계정을 이 정책에 직접 추가하는 것은 권장되지 않습니다. 도메인 보안 그룹을 사용하는 것이 좋습니다. 이렇게 하면 다른 기술 지원 직원에게 관리자 권한을 부여할 때 해당 직원을 도메인 그룹에 추가하기만 하면 되므로 GPO를 수정할 필요가 없습니다.
제한된 그룹(Restricted Groups)으로 로컬 관리자 그룹 관리하기
제한된 그룹 정책 역시 도메인 그룹/사용자를 컴퓨터의 로컬 보안 그룹에 추가할 수 있게 해줍니다. 이는 로컬 관리자 권한을 부여하는 전통적인 방법으로, 요즘은 덜 사용되지만(그룹 정책 기본 설정 방식보다 유연성이 떨어짐) 여전히 유효한 방법입니다.
- GPO를 편집 모드로 엽니다.
- 컴퓨터 구성 → 정책 → Windows 설정 → 보안 설정 → 제한된 그룹 섹션을 확장합니다.
- 마우스 오른쪽 버튼을 클릭한 후 그룹 추가를 선택합니다.
- 다음 창에서 Administrators를 입력하고 확인을 클릭합니다.
- 이 그룹의 구성원(Members of this group) 섹션에서 추가를 클릭하고 로컬 관리자 그룹에 넣을 그룹을 지정합니다.
- 변경 사항을 저장하고 사용자 컴퓨터에 정책을 적용한 후 로컬 Administrators 그룹을 확인합니다. 정책에서 지정한 그룹만 포함되어 있어야 합니다.
주의할 점은 이 정책이 항상(!) 로컬 관리자 그룹의 다른 모든 구성원(수동으로 추가했거나 다른 정책/스크립트로 추가된 것)을 제거한다는 것입니다. 한 컴퓨터에 제한된 그룹 설정이 포함된 여러 정책이 활성화되어 있다면 마지막에 적용된 정책만 유효합니다. 이 제약을 우회하려면 먼저 munWKSAdmins 그룹을 제한된 그룹에 등록한 다음, 이 그룹을 Administrators 그룹에 추가하는 방식을 사용할 수 있습니다.
GPO로 특정 컴퓨터의 로컬 관리자 그룹에 단일 사용자 추가하기
때로는 특정 사용자에게 특정 컴퓨터에서만 관리자 권한을 부여해야 할 수 있습니다. 예를 들어, 드라이버 테스트, 디버깅 또는 설치를 위해 주기적으로 상승된 권한이 필요한 개발자들이 있는 경우입니다. 이런 사용자들을 모든 컴퓨터의 워크스테이션 관리자 그룹에 추가하는 것은 바람직하지 않습니다.
특정 컴퓨터에 로컬 관리자 권한을 부여하려면 다음과 같은 방식을 사용할 수 있습니다.
앞서 만든 AddLocalAdmins 정책의 GPP 섹션(컴퓨터 구성 → 기본 설정 → 제어판 설정 → 로컬 사용자 및 그룹)에서 Administrators 그룹에 대한 새 항목을 다음 설정으로 생성합니다.
- 동작(Action):
Update - 그룹 이름:
Administrators(기본 제공) - 설명: "
mun-dev-wks21 컴퓨터의 로컬 관리자 그룹에 amuller 추가" - 구성원(Members): 추가 →
amuller - 공통(Common) → 대상 지정(Targeting) 탭에서 다음 조건을 지정합니다: "
NetBIOS 컴퓨터 이름이 mun-dev-wks24임". 이는 해당 정책이 여기에 지정된 컴퓨터에만 적용된다는 의미입니다.
또한 컴퓨터에 그룹 설정이 적용되는 순서(GPP의 Order 열)에도 주의해야 합니다. 로컬 그룹 설정은 위에서부터 아래로(Order 1부터 시작) 순차적으로 적용됩니다.
첫 번째 GPP 정책(앞서 설명한 '모든 멤버 사용자 삭제' 및 '모든 멤버 그룹 삭제' 설정이 포함된 정책)이 로컬 관리자 그룹에서 모든 사용자/그룹을 제거하고 지정된 도메인 그룹을 추가합니다. 그다음 컴퓨터별 추가 정책이 적용되어 지정된 사용자가 로컬 관리자 그룹에 추가됩니다. Administrators 그룹의 구성원 적용 순서를 변경하려면 GPO 편집기 콘솔 상단의 버튼을 사용하면 됩니다.