Computer >> 컴퓨터 >  >> 시스템 >> Windows 11

Active Directory에서 BitLocker 복구 키를 안전하게 저장·관리하는 방법

BitLocker 복구 키를 Active Directory에 저장하면 기기 복구 절차가 크게 단순해지고, 암호화된 드라이브를 중앙에서 체계적으로 관리할 수 있습니다. 이 가이드에서는 키 저장 기능 활성화, 백업 여부 확인, 필요 시 키 복구까지 전체 과정을 단계별로 안내합니다.

1. 그룹 정책으로 AD 키 저장 활성화

BitLocker는 올바른 정책이 적용되어 있을 때만 복구 키를 Active Directory로 업로드합니다.

  1. 도메인 컨트롤러에서 그룹 정책 관리 콘솔(GPMC)을 엽니다.
  2. 컴퓨터 구성 > 관리 템플릿 > Windows 구성 요소 > BitLocker 드라이브 암호화로 이동합니다.
  3. 정책을 사용(Enabled)으로 설정합니다.
  4. 복구 암호 및 키 패키지 백업 옵션을 켭니다.
  5. 적용을 클릭한 뒤 확인을 눌러 마무리합니다.
  6. 클라이언트 PC에서 gpupdate /force 명령을 실행해 정책을 즉시 반영합니다.

참고로, 기기가 이미 잠긴 상태라면 암호나 복구 키 없이 BitLocker 잠금을 해제하는 방법에 대한 가이드도 함께 확인해 보세요.

2. AD에 저장된 BitLocker 키 확인

암호화를 완료한 후에는 관리자가 키가 실제로 Active Directory에 등록되었는지 반드시 점검해야 합니다.

  1. Active Directory 사용자 및 컴퓨터(ADUC)를 엽니다.
  2. 보기 메뉴에서 고급 기능을 활성화합니다.
  3. 해당 컴퓨터 개체로 이동합니다.
  4. 마우스 오른쪽 버튼을 누르고 속성을 선택합니다.
  5. BitLocker 복구 탭을 엽니다.
  6. 저장된 복구 암호와 키 패키지 정보를 검토합니다.

명령줄에서 키를 찾고 싶다면 CMD로 BitLocker 복구 키를 조회하는 방법도 참고할 수 있습니다.

3. AD에서 BitLocker 복구 키 가져오기

부팅 시 BitLocker 복구 키를 요구하는 기기가 있다면 Active Directory에서 바로 키를 꺼내올 수 있습니다.

  1. Active Directory 사용자 및 컴퓨터를 엽니다.
  2. 잠긴 컴퓨터를 검색합니다.
  3. 해당 개체의 속성 창을 엽니다.
  4. BitLocker 복구 탭을 클릭합니다.
  5. 일치하는 복구 항목을 선택합니다.
  6. 48자리 복구 키를 복사해 문제가 된 PC에 입력합니다.

4. 기존 기기의 키 업로드 강제 실행

정책 적용 이전에 암호화된 기기는 백업을 직접 트리거하기 전까지 키를 AD로 전송하지 않을 수 있습니다.

  1. 명령 프롬프트에서 manage-bde -protectors -get C:를 실행합니다.
  2. 출력 결과에서 키 보호기 ID(Key Protector ID)를 복사합니다.
  3. manage-bde -protectors -adbackup C: -id {ProtectorID}를 실행합니다.
  4. Active Directory에서 해당 기기 항목을 다시 열어 키가 업로드되었는지 확인합니다.

이 절차는 Windows 11에서 BitLocker 복구 키를 분실했을 때 대처하는 과정에서도 유용하게 활용됩니다.

5. PowerShell로 저장된 키 감사

PowerShell을 활용하면 Active Directory에 저장된 모든 BitLocker 복구 개체를 한 번에 감사할 수 있습니다.

  1. 관리자 권한으로 PowerShell을 엽니다.
  2. 다음 명령을 실행합니다.
    Get-ADObject -Filter 'objectClass -eq "msFVE-RecoveryInformation"' -Properties msFVE-RecoveryPassword
  3. 반환된 복구 개체를 기기별로 검토하고, 키가 내부 기록과 일치하는지 확인합니다.

자주 묻는 질문(FAQ)

BitLocker 키 저장에 Active Directory가 필수인가요?
아니요. BitLocker는 로컬 키 저장만으로도 작동하지만, Active Directory를 사용하면 도메인 기기를 중앙에서 통제할 수 있고 복구 작업이 훨씬 쉬워집니다.

TPM 소유자 정보도 AD에 저장할 수 있나요?
네. 관련 그룹 정책 설정을 구성하면 Windows가 TPM 소유자 정보를 BitLocker 데이터와 함께 Active Directory에 저장하도록 지정할 수 있습니다.

Windows Server가 꼭 필요한가요?
네. Windows Server의 AD DS(Active Directory Domain Services) 또는 도메인 가입 컴퓨터를 관리할 수 있는 호환 환경이 필요합니다.

Azure AD로 온프레미스 AD를 대체할 수 있나요?
네. Azure AD는 Azure 가입 Windows 기기의 BitLocker 복구 키를 저장할 수 있으며, 클라우드 기반 조회 기능을 제공합니다.

마무리

BitLocker 키를 Active Directory에 저장해 두면 암호화 환경을 체계적이고 안전하게 유지할 수 있습니다. 그룹 정책 설정을 활성화한 뒤에는 기기마다 키 등록 여부를 점검하고, 잠금 상황이 발생하기 전에 복구 절차를 미리 테스트해 두는 것이 좋습니다. 이러한 관리 방식은 IT 팀이 가동 중단 시간을 줄이고 데이터를 보호하며, 모든 암호화된 PC에 대해 일관된 복구 프로세스를 유지하는 데 큰 도움이 됩니다.