Windows Server의 도메인 컨트롤러 로컬 보안 정책 설정에서 사용자 권한 할당(User Rights Assignment)의 '사용자 또는 그룹 추가' 버튼이 회색으로 비활성화되어 사용자를 추가할 수 없는 상황이라면, 이 글에서 소개하는 해결 방법을 통해 문제를 해결할 수 있습니다.

'사용자 또는 그룹 추가' 버튼이 비활성화되는 원인
이 문제는 주로 다음과 같은 이유로 발생합니다.
- 도메인에 정의된 일부 그룹 정책(GPO)이 해당 서버에 이 보안 설정을 적용하고 있는 경우
- 현재 사용자가 Domain Admins 보안 그룹 또는 Enterprise Admins 보안 그룹의 구성원이 아닌 경우
경우에 따라 Windows Server의 Active Directory에서 새 사용자를 생성한 후, 해당 계정으로 사이트나 Windows에 로그인하려고 하면 다음과 같은 오류 메시지가 나타날 수 있습니다.
로그온 실패: 이 컴퓨터에서 요청된 로그온 유형이 사용자에게 허용되지 않습니다 (Logon failure: The user has not been granted the requested logon type at this computer)
오류 메시지가 표시되면 새 사용자가 로컬에서 로그온할 수 있도록 서버를 구성하게 되는데, 이때 현재 사용자의 사용자 권한 할당 화면에서 '사용자 또는 그룹 추가' 버튼이 비활성화되어 있는 것을 발견하게 됩니다.
사용자 권한 할당에서 '사용자 또는 그룹 추가' 버튼 활성화하기
도메인 컨트롤러에서 '사용자 또는 그룹 추가' 버튼이 회색으로 비활성화되어 사용자를 추가할 수 없다면, 아래의 권장 해결 방법 중 하나를 시도해 보세요.
- 기본 도메인 컨트롤러 정책(Default Domain Controller Policy) 설정 수정
- 사용자 권한 할당에서 '사용자 또는 그룹 추가' 버튼 활성화
각 해결 방법의 자세한 절차를 살펴보겠습니다.
1] 기본 도메인 컨트롤러 정책 설정 수정
로컬 그룹 정책에 사용자 계정을 추가해야 하는 경우, 먼저 Default Domain Controller Policy에서 '사용자 또는 그룹 추가' 버튼을 비활성화하는 보안 설정을 제거하고 '정의되지 않음(Not Defined)'으로 변경한 후, 해당 정책이 적용된 컴퓨터에서 gpupdate /force 명령을 실행해야 합니다.
또한 해당 컴퓨터에서 gpresult /h report.html 명령을 실행한 후 report.html 파일을 열어 이 보안 설정을 확인하면, 어떤 GPO가 서버에 적용되었는지 파악할 수 있습니다.
컴퓨터에 적용된 정책을 수동으로 확인하려면 다음 단계를 따르세요.
- 도메인 컨트롤러에서 시작 > 실행을 클릭합니다.
- gpmc.msc를 입력하고 Enter 키를 눌러 GPMC 콘솔을 엽니다.
- GPMC 왼쪽 창에서 도메인 이름을 클릭하여 확장합니다.
- 확인하려는 정책(예: Default Domain Policy)을 선택합니다.
- 해당 항목을 마우스 오른쪽 버튼으로 클릭하고 편집(Edit)을 선택하여 이 GPO에 대한 그룹 정책 관리 편집기를 엽니다.
- 다음 경로로 이동합니다.
Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment\
- 해당 위치에서 구성된 설정이 있는지 확인합니다.
- 위 단계를 반복하여 다른 GPO도 확인합니다.
2] 사용자 권한 할당에서 '사용자 또는 그룹 추가' 버튼 활성화

사용자 권한 할당에서 '사용자 또는 그룹 추가' 버튼을 활성화하려면 다음 단계를 수행하세요.
- 관리자 권한으로 관리 도구(Administrative Tools)를 엽니다.
- Shift 키를 누른 상태에서 마우스 오른쪽 버튼을 클릭하여 그룹 정책 관리(Group Policy Management)를 다른 사용자로 실행합니다.
- 도메인 관리자 계정의 자격 증명을 입력합니다.
- 그룹 정책 관리 편집기(Group Policy Management Editor)에서 다음 경로로 이동합니다.
Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > User Rights Assignment
- 오른쪽 세부 정보 창에서 로컬 로그온 허용(Allow Log on Locally) 정책을 두 번 클릭하여 설정을 편집합니다.
- 로컬 로그온 허용 속성 창에서 사용자 또는 그룹 추가(Add User or Group) 버튼을 클릭합니다.
- 새 사용자를 추가합니다.
- 완료되면 확인을 클릭합니다.
- GPMC 콘솔을 종료합니다.
그룹 정책 관리의 변경 사항을 즉시 적용하려면 다음 단계를 수행하세요.
- Windows 키 + R을 눌러 실행 대화 상자를 엽니다.
- 실행 대화 상자에 cmd를 입력한 후 CTRL + SHIFT + ENTER를 눌러 관리자 권한으로 명령 프롬프트를 실행합니다.
- 명령 프롬프트 창에 아래 명령을 입력하고 Enter 키를 눌러 그룹 정책을 강제로 업데이트합니다.
gpupdate /force
- 명령 실행이 완료되면 CMD 창을 종료합니다.
이상입니다!
자주 묻는 질문(FAQ)
사용자 권한 할당에는 어떤 설정들이 있나요?
사용자 권한 할당은 로컬 장치에 적용되는 설정입니다. 이 설정을 통해 사용자는 로컬 로그온, 원격 로그온, 네트워크를 통한 서버 액세스, 서버 종료 등 다양한 시스템 작업을 수행할 수 있습니다.
로컬 로그온에 사용자를 추가하려면 어떻게 해야 하나요?
Windows 서버 머신에서 로컬 로그온이 가능하도록 사용자를 추가하려면 다음 지침을 따르세요.
- GPMC를 엽니다.
- 다음 경로로 이동합니다.
Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > User Rights Assignment
- 해당 위치에서 로컬 로그온 허용(Allow Log On Locally)을 두 번 클릭하고 사용자를 추가합니다.
사용자 권한 할당은 어디에 저장되어 있나요?
사용자 권한 할당 설정은 그룹 정책 관리 콘솔(GPMC)의 Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment 위치에서 구성하거나, 로컬 장치에서는 로컬 그룹 정책 편집기(gpedit.msc)를 사용하여 구성할 수 있습니다.
로컬 로그온 권한이란 무엇인가요?
계정에 로컬 로그온 권한을 부여하면 해당 계정은 도메인 내 모든 도메인 컨트롤러에 로컬로 로그온할 수 있습니다. GPO의 로컬 로그온 허용 설정에 Users 그룹이 포함되어 있다면, 모든 도메인 사용자가 로컬로 로그온할 수 있습니다.
