Computer >> 컴퓨터 >  >> 시스템 >> Windows 10

MLGPO를 활용해 관리자가 아닌 특정 사용자에게 로컬 그룹 정책 적용하는 방법

로컬 그룹 정책(Local Group Policy)은 AD 도메인이 없는 소규모 워크그룹 환경의 컴퓨터에서 Windows 시스템 설정이나 사용자 설정을 구성할 때 유용하게 사용됩니다. 하지만 기존 로컬 GPO의 가장 큰 단점은 정책을 특정 로컬 사용자나 그룹에만 적용할 수 없다는 점이었습니다. 예를 들어, 로컬 GPO에서 USB 장치를 비활성화하면 해당 정책이 일반 사용자와 로컬 관리자 계정 모두에게 동일하게 적용되어 관리 작업에 불편을 초래했습니다.

다중 로컬 그룹 정책 개체(MLGPO)란?

다중 로컬 그룹 정책 개체(Multiple Local Group Policy Objects, MLGPO)를 사용하면 로컬 GPO 설정을 서로 다른 로컬 사용자 또는 그룹별로 개별적으로 적용할 수 있습니다. 이 글에서는 MLGPO를 활용해 로컬 관리자가 아닌 특정 사용자에게 로컬 GPO를 적용하는 방법을 소개합니다.

MLGPO는 다음 대상에 할당할 수 있습니다:

  • 이름으로 지정한 임의의 로컬 사용자
  • 로컬 Administrators 그룹의 구성원
  • 로컬 Administrators 그룹에 속하지 않은 모든 사용자

참고로 로컬 그룹 정책 편집기는 Windows 10의 Pro, Enterprise, Education 에디션에서만 제공됩니다. Windows 10 Home에서는 별도의 가이드를 통해 gpedit.msc를 설치하여 사용할 수 있습니다.

사용자 또는 그룹용 새 로컬 그룹 정책 만들기

  1. Win + R 키를 누르고 mmc를 입력합니다.
  2. 메뉴에서 파일 → 스냅인 추가/제거를 클릭합니다.
  3. 사용 가능한 스냅인 목록에서 그룹 정책 개체 편집기(Group Policy Object Editor)를 선택하고 추가를 클릭합니다.
  4. 찾아보기(Browse)를 클릭한 후 사용자(Users) 탭으로 이동합니다. 여기서 정책을 적용할 로컬 그룹이나 사용자를 선택할 수 있습니다. 해당 사용자나 그룹에 이미 로컬 GPO가 할당되어 있다면 그룹 정책 개체 있음(Group Policy Object Exists) 열에 예(Yes)로 표시됩니다. 관리자를 제외한 모든 로컬 사용자에게 정책을 적용하려면 Non-Administrators를 선택합니다.
  5. Local Computer\Non-Administrators가 선택되어 있는지 확인한 후 마침(Finish)을 클릭합니다.
  6. 사용자 설정이 포함된 GPO 편집기 콘솔이 열립니다. 여기서 관리자 권한이 없는 일반 사용자에게 적용될 로컬 정책 설정을 구성할 수 있습니다.
  7. 로컬 사용자에게 적용할 그룹 정책 설정을 원하는 대로 구성합니다.

MLGPO는 컴퓨터를 AD 도메인에 가입하기 전에 사용자 제한을 미리 설정하는 용도로도 활용할 수 있습니다. 예를 들어, 로컬 계정을 통한 네트워크 액세스를 제한하는 식입니다.

특정 그룹에 대한 로컬 정책을 제거하려면 사용자(Users) 탭에서 해당 그룹을 선택한 뒤 그룹 정책 개체 제거(Remove Group Policy Object)를 클릭하면 됩니다.

lgpo.exe로 MLGPO 내보내기 및 가져오기

로컬 GPO의 가장 큰 단점은 도메인 GPO와 달리 다른 컴퓨터로 옮기기 어렵다는 점입니다. 도메인 GPO는 AD 도메인 컨트롤러에 저장되어 중앙에서 관리·편집할 수 있지만, 로컬 GPO는 그렇지 않습니다. MLGPO 설정을 전송하려면 Microsoft 공식 도구인 lgpo.exe(Security Compliance Manager 및 Microsoft Security Baseline에 포함됨)를 사용할 수 있습니다.

구성된 모든 로컬 정책을 파일로 내보내려면 다음 명령을 실행합니다:

lgpo /b c:\GPObackup\

다른 컴퓨터로 로컬 그룹 정책 설정을 가져오려면 해당 정책의 GUID를 지정해야 합니다. Non-Administrators 그룹의 잘 알려진 SID(S-1-5-32-545)를 통해 백업 파일 중 정책 폴더를 찾을 수 있습니다. 대상 컴퓨터에 설정을 적용하려면 다음 명령을 사용합니다:

lgpo /parse /u C:\GPObackup\{GUID}\DomainSysvol\GPO\User\registry.pol

이후 그룹 정책 설정을 새로 고칩니다:

gpupdate /force

LocalGPO.wsf 스크립트 활용

LocalGPO.wsf 스크립트를 사용해서도 MLGPO를 내보내거나 가져올 수 있습니다.

내보내기:

cscript LocalGPO.wsf /Path:C:\GPObackup /Export /MLGPO:Non-Administrators

가져오기:

cscript LocalGPO.wsf /Path:C:\GPObackup\{GUID}