Windows의 기술적인 부분을 깊이 파본 적이 있거나 IT 부서에서 하는 이야기를 들어본 분이라면 '그룹 정책(Group Policy)'이라는 용어를 한 번쯤은 접했을 것입니다. 하지만 IT 업계에 종사하지 않는 한 직접 사용해 본 경험은 드물 겁니다.
이번 글에서는 Windows의 중요한 구성 요소인 그룹 정책이 무엇인지, 왜 중요한지, 그리고 어떻게 확인하고 활용할 수 있는지 자세히 살펴보겠습니다.
그룹 정책이란?
그룹 정책은 Windows에서 계정, 앱, 그리고 Windows 자체의 작동 방식을 제어할 수 있도록 해주는 기능입니다. 주로 기업 환경에서 사용하도록 설계되었지만, 일반 가정용 사용자에게도 유용하게 활용될 수 있습니다(뒤에서 자세히 다룹니다).
그룹 정책 설정은 기본적으로 단일 컴퓨터에만 적용됩니다. 한 대의 컴퓨터에 전체 구성을 설정할 수도 있지만, 이것만으로는 큰 효용이 없습니다. 그래서 기업 환경에서는 그룹 정책이 Active Directory(액티브 디렉터리)와 결합하여 사용됩니다.
Active Directory는 Microsoft의 사용자 관리 서비스로, 대량의 사용자를 손쉽게 관리할 수 있게 해줍니다. 중앙 서버(도메인 컨트롤러)가 다른 컴퓨터들을 관리하는 방식으로 작동하며, IT 관리자가 서버에서 그룹 정책 설정을 수정하면 곧 모든 워크스테이션에 변경 사항이 반영됩니다.
도메인에 가입하려면 Windows Pro 에디션이 필요하기 때문에, 그룹 정책 역시 Professional 이상 버전에서만 사용할 수 있습니다. Home 버전 사용자라면 별도의 우회 방법을 사용해야 합니다.
GPO란?
GPO는 Group Policy Object(그룹 정책 개체)의 약자로, 특정 시스템을 위해 정의된 그룹 정책 설정들의 집합을 의미합니다.
사용자가 도메인에 가입된 컴퓨터에 로그인하면, 해당 컴퓨터는 도메인 컨트롤러에 접속해 최신 그룹 정책 변경 사항을 가져옵니다. 즉, 서버에서 최신 GPO를 내려받는 것입니다.
기업은 사용자 유형별로 여러 개의 GPO를 운영할 수 있습니다. 예를 들어 일반 직원 그룹에는 사용자 계정을 잠그고 서버의 공유 폴더 접근을 차단하는 GPO를 적용하고, 임원 그룹에는 전혀 다른 GPO를 적용해 서로 다른 Windows 동작 환경을 제공할 수 있습니다.
로컬 그룹 정책 편집기 실행 방법
Windows Pro에 포함된 '그룹 정책 편집기' 프로그램을 사용하면 로컬 그룹 정책을 확인하고 수정할 수 있습니다. 시작 메뉴나 실행(Run) 대화상자에 gpedit.msc를 입력하면 바로 열 수 있습니다.
그룹 정책 편집기를 열면 컴퓨터 구성(Computer Configuration)과 사용자 구성(User Configuration) 두 영역이 보입니다. 이름에서 짐작할 수 있듯이, 전자는 컴퓨터 전체에 적용되는 설정이고, 후자는 현재 사용자에게만 적용되는 설정입니다.
여기서 다양한 옵션을 조정할 수 있는데, 몇 가지 대표적인 활용 예시를 살펴보겠습니다.
그룹 정책 활용 예시
대부분의 그룹 정책 조정은 사실 레지스트리 값을 변경하는 방식으로 작동합니다. 하지만 그룹 정책이 훨씬 사용자 친화적이고 안전하기 때문에, 시스템 관리자가 굳이 위험한 레지스트리를 직접 수정할 필요가 없습니다.
그렇다면 기업들은 그룹 정책을 어떤 용도로 활용할까요?
폴더 리디렉션(Folder Redirection)
기본적으로 Windows는 문서, 사진 같은 표준 폴더를 C:\Users\[사용자 이름] 경로에 배치합니다. 이것만으로도 충분하지만, 일부 기업은 문서를 서버에 저장해 검색을 쉽게 하거나 부서 간 리소스 공유를 원활하게 만들고 싶어 합니다.
이럴 때 그룹 정책을 사용하면 모든 사용자의 폴더를 한 번에 리디렉션할 수 있습니다. 파일 탐색기에서 문서 바로 가기를 클릭하면 로컬 폴더 대신 네트워크 리소스에 접속됩니다.
컴퓨터 설정 변경 및 잠금
Windows는 설정 앱과 제어판을 통해 다양한 설정을 변경할 수 있습니다. 하지만 관리자 입장에서는 사용자가 마음대로 설정을 바꾸는 것을 원치 않을 수 있습니다.
그룹 정책을 사용하면 설정값을 지정하고 사용자가 변경하지 못하도록 잠글 수 있습니다. 예를 들어 일정 시간 후 디스플레이가 꺼지도록 전원 옵션을 설정하거나, 기본 프로그램을 지정하고, 인터넷 연결 옵션 변경을 차단할 수 있습니다.
보안 설정
그룹 정책으로 계정 보안 관련 기준을 다양하게 설정할 수 있습니다. IT 담당자는 최소 길이 지정, 복잡성 강제, 주기적 비밀번호 변경 등 비밀번호 정책을 설정할 수 있습니다. 또한 계정 잠금 정책을 사용해 잘못된 자격 증명을 여러 번 입력한 사용자의 계정을 자동으로 잠글 수도 있습니다.
네트워크 드라이브 및 프린터 매핑
'내 PC' 창의 로컬 C: 드라이브는 익숙할 텐데요, 네트워크 위치도 별도의 드라이브로 추가할 수 있다는 것을 알고 계셨나요? 이렇게 하면 사용자가 정확한 경로를 외울 필요 없이 회사 서버의 폴더에 쉽게 접근할 수 있습니다.
새 사용자마다 네트워크 공유를 수동으로 추가하는 대신, 그룹 정책이 자동으로 매핑해 줍니다. 위치가 변경되더라도 개별 컴퓨터 수십~수백 대를 일일이 수정하는 것이 아니라 GPO에서 한 번만 조정하면 됩니다.
프린터도 마찬가지입니다. 회사에 새 프린터가 설치되면 그룹 정책에 추가하기만 하면 모든 컴퓨터에 드라이버가 설치됩니다.
그 외 다양한 기능
그룹 정책에서 제공되는 옵션의 종류에 놀라실 수도 있습니다. 다소 사소해 보이는 옵션도 있지만, 어떤 상황에서든 Windows를 세밀하게 제어할 수 있게 해줍니다.
심화 활용 예시는 다음과 같습니다:
- CD 또는 기타 이동식 드라이브에 대한 읽기/쓰기 권한 차단
- Windows Update 접근 완전 차단
- 파일 탐색기의 각종 옵션 제거
- 프린터 추가/제거 방지
- 시계 등 작업 표시줄 요소 숨기기
그룹 정책 관리 콘솔(GPMC)이란?
앞서 소개한 로컬 그룹 정책 편집기(gpedit.msc)는 한 대의 컴퓨터에만 적용됩니다. 도메인 전체를 관리하려면 도메인 컨트롤러에 설치된 GPMC(Group Policy Management Console)를 사용해야 합니다.
GPMC는 가져오기/내보내기, GPO 검색, 보고서 생성 등 훨씬 많은 기능을 제공합니다. 전체 네트워크에 GPO를 적용하도록 설계된 엔터프라이즈급 도구입니다.
Windows Pro 이상 버전이라면 GPMC를 추가로 설치해 살펴볼 수 있습니다. 먼저 Windows 원격 서버 관리 도구(RSAT)를 설치해야 합니다.
설치 후 시작 메뉴에 windows features를 입력해 Windows 기능 켜기/끄기를 엽니다. 원격 서버 관리 도구와 그 아래의 기능 관리 도구를 확장한 뒤, 그룹 정책 관리 도구에 체크되어 있는지 확인하세요.
도구를 실행하려면 시작 메뉴나 실행 대화상자에 gpmc.msc를 입력하면 됩니다. 다만 서버가 아닌 일반 컴퓨터에서는 큰 의미가 없다는 점을 기억하세요.
비즈니스 환경에서 그룹 정책을 더 깊이 배우고 싶다면 Coursera의 'System Administration and IT Infrastructure Services' 강좌를 참고해 보세요. 그룹 정책 관련 내용도 포함되어 있습니다.
마무리: Windows 그룹 정책 이해하기
지금까지 그룹 정책이 무엇인지, 그룹 정책 편집기에 접근하는 방법, 그리고 어떤 용도로 활용되는지 살펴봤습니다. 다른 내용이 기억나지 않더라도, 그룹 정책은 시스템 관리자가 도메인 내 모든 컴퓨터의 Windows 설정을 중앙 집중식으로 제어할 수 있게 해주는 기능이라는 점만 기억하세요.
일반 가정용 사용자에게 그룹 정책은 필수적인 기능은 아닙니다. 하지만 Windows의 핵심적인 부분이므로 조금이라도 알아두면 좋습니다.
그룹 정책으로 시스템을 세밀하게 조정하는 재미가 있다면, 안전하게 비활성화할 수 있는 Windows 10 기능들도 함께 확인해 보세요.