액티브 디렉터리
IT 위키
Active Directory; AD
마이크로소프트가 윈도우 서버에 제공하는 디렉터리 서비스
네트워크의 사용자, 컴퓨터, 프린터, 정책 등 모든 자원 정보를 한곳에 모아 두고 중앙에서 인증·인가·관리를 수행한다.
- 도메인(Domain) : 관리의 기본 단위. 같은 보안 정책과 계정 데이터베이스를 공유한다.
- 트리(Tree) : 연속된 이름 공간을 가진 도메인들의 계층 구조
- 포리스트(Forest) : 하나 이상의 트리를 묶은 최상위 단위. 신뢰 관계를 공유한다.
- OU(조직 구성 단위) : 도메인 안에서 객체를 묶어 정책을 적용하는 단위
- 도메인 컨트롤러(DC) : AD 데이터베이스를 보유하고 인증을 처리하는 서버
- GPO, Group Policy Object
비밀번호 복잡도, 화면 보호기, 소프트웨어 배포, USB 사용 제한 등을 OU 단위로 일괄 적용한다. 수천 대의 PC 보안 설정을 한 번에 통제할 수 있어 기업 환경의 핵심 관리 수단이다.
- 도메인 컨트롤러가 장악되면 도메인 전체가 넘어간다. 랜섬웨어 공격자가 최우선으로 노리는 대상이다.
- Golden Ticket, Pass-the-Hash 등 커버로스·NTLM 을 노린 공격 기법이 알려져 있다.
- 관리자 계정 분리, 특권 계정 관리, 로그 감시가 필수다.
