Microsoft AZ-801: Active Directory Domain Services 보안 — 학습 가이드

다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Active Directory Domain Services(AD DS)는 Windows 네트워크에서 ID 및 액세스의 기반이 됩니다. AD DS를 보호한다는 것은 자격 증명이 생성, 저장, 사용되는 방식을 제어하고, 권한 있는 ID가 인증할 수 있는 위치를 제한하며, 인증 프로토콜을 강화하고, 중요도 높은 작업을 감사하며, 안정적인 복구를 보장하는 것을 의미합니다. 이 섹션에서는 세분화된 암호 및 계정 정책, 권한 있는 ID 보호, 인증 강화 및 위임, 감사 및 SACL, 휴지통, LDAP 서명 및 채널 바인딩, AdminSDHolder 동작, SYSVOL 복구를 포함한 백업 및 신뢰할 수 있는 복원, AD 계층화 모델에 대해 다룹니다.

자격 증명 정책 및 권한 있는 ID 제어

세분화된 암호 정책(PSO)을 사용하면 추가 도메인 없이 단일 도메인 내에 여러 암호/잠금 정책을 둘 수 있습니다. PSO는 CN=Password Settings Container,CN=System,<domain DN>(msDS-PasswordSettingsContainer)에 저장되는 msDS-PasswordSettings 객체입니다. PSO는 msDS-PSOAppliesTo를 통해 사용자 및 글로벌 보안 그룹에 적용됩니다. 사용자에게 여러 PSO가 적용될 경우(직접 또는 그룹을 통해), 가장 낮은 msDS-PasswordSettingsPrecedence 값을 가진 PSO가 결과 PSO가 됩니다. 만약 동률일 경우, 가장 낮은 GUID를 가진 PSO가 적용됩니다. 사용자에게 최종적으로 적용되는 PSO는 msDS-ResultantPSO에 기록됩니다. 가장 제한적인 정책이 적용되도록 우선순위 번호가 낮을수록 더 엄격한 정책에 매핑되도록 PSO를 설계하고, msDS-ResultantPSO를 읽어 최종 적용되는 정책을 확인하십시오.

Protected Users 보안 그룹은 레거시 및 위험한 인증 동작을 제거하여 중요 계정을 강화합니다. 멤버는 다음과 같은 특징을 가집니다.

인증 정책 및 인증 정책 사일로는 계정이 인증할 수 있는 위치와 방법을 제한합니다. 인증 정책은 TGT 수명 및 허용된 장치(SPN/호스트 FQDN 기준)와 같은 계정별 Kerberos 제약 조건을 설정할 수 있습니다. 인증 정책 사일로는 사용자, 컴퓨터, 서비스 계정을 그룹화하여 허용된 조합만이 해당 정책에 의해 제한된 Kerberos를 사용하여 인증할 수 있도록 합니다. 이는 “station-to-admin” 제어를 강제합니다. 예를 들어, Tier 0 관리자는 멤버 서버나 워크스테이션이 아닌, 도메인 컨트롤러와 지정된 권한 있는 액세스 워크스테이션(PAW)에만 로그온할 수 있습니다. 최대 효과를 위해 Protected Users와 함께 사용하십시오. 이러한 기능에는 Windows Server 2012 R2 DC와 KDC 아머링(armoring)이 필요합니다.

AdminSDHolder와 SDProp은 권한 있는 ID의 ACL을 보호합니다. 기본 제공 관리 그룹(예: Domain Admins, Enterprise Admins, Schema Admins, Administrators, Account Operators, Server Operators, Backup Operators, Print Operators 등)의 멤버는 “보호"됩니다. SDProp은 PDC 에뮬레이터에서 매시간 실행되어 CN=AdminSDHolder,CN=System의 ACL을 보호된 객체에 복사하고, 해당 객체에 대한 ACL 상속을 비활성화합니다(AdminCount=1). 보호된 객체에 대한 헬프데스크 권한을 부여하려면 개별 보호된 객체가 아닌 AdminSDHolder의 ACL을 변경해야 합니다. 그렇지 않으면 변경 사항이 되돌려집니다. 계정이 모든 보호된 그룹에서 제거되면, OU 수준의 ACL 및 GPO가 다시 적용되도록 ACL 상속을 다시 활성화하고 AdminCount를 지워야 합니다.

자격 증명 노출을 최소화하기 위해 AD 계층화 모델을 채택하십시오. Tier 0에는 도메인 컨트롤러, ID 시스템(PKI, 페더레이션, PAM) 및 이를 관리하는 관리자 계정이 포함됩니다. Tier 1에는 서버 워크로드와 해당 관리자가 포함됩니다. Tier 2에는 워크스테이션과 해당 관리자가 포함됩니다. 계층 간 로그온을 방지하고, Tier 0/1 관리를 위해 PAW를 사용하며, Protected Users, 인증 사일로, Remote Credential Guard, JEA(Just-Enough Administration), 로컬 관리자 암호 순환을 위한 Windows LAPS/Windows LAPS와 같은 기능을 사용하여 자격 증명을 격리하십시오.

인증 강화 및 위임

LDAP 서명 및 채널 바인딩은 릴레이 및 중간자(man-in-the-middle) 공격을 방어합니다. 그룹 정책을 통해 도메인 컨트롤러가 서명을 요구하도록 구성합니다: 컴퓨터 구성\Windows 설정\보안 설정\로컬 정책\보안 옵션\“도메인 컨트롤러: LDAP 서버 서명 요구 사항” = 서명 필요. 가능한 경우 클라이언트 서명도 요구합니다: “네트워크 보안: LDAP 클라이언트 서명 요구 사항” = 서명 필요. LDAPS의 경우, DC에서 HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters 아래의 LDAPEnforceChannelBinding을 1(활성화, 권장) 또는 2(항상)로 설정하여 채널 바인딩을 활성화합니다. 레거시 장치 및 애플리케이션의 인벤토리를 파악해야 합니다. 서명 또는 채널 바인딩을 활성화하면 익명/단순 바인딩이나 오래된 LDAP 스택이 중단될 수 있습니다. Directory Service 이벤트 로그를 모니터링합니다: 2886(서명이 필요하지 않음), 2887(서명되지 않은 단순 바인딩 요약), 2888(서명이 여전히 비활성화됨), 2889(진단 로깅이 활성화되었을 때 서명되지 않은 단순 바인딩을 수행하는 클라이언트 IP). “항상”(2)을 강제하기 전에 “경고”(채널 바인딩=1) 단계에서 변경 사항을 적용합니다.

Kerberos 위임은 서비스가 사용자를 대신하여 작동하는 방식을 제어합니다:

감사 및 복원력

AD DS 감사는 의도적이고 구체적이어야 합니다. 레거시 범주 대신 고급 감사 정책 구성을 사용하여 하위 범주를 활성화하고, 일관성을 보장하기 위해 “감사: 감사 정책 하위 범주 설정이 감사 정책 범주 설정을 재정의하도록 강제”를 설정합니다. 권장되는 하위 범주에는 계정 관리, 로그온/로그오프(로그온, 로그오프, 특수 로그온), 계정 로그온(Kerberos 인증 서비스/서비스 티켓 작업), 디렉터리 서비스 변경/액세스가 포함됩니다. 주요 이벤트 ID:

AD DS 휴지통은 삭제된 개체의 모든 특성과 백링크를 보존하여 실수로 인한 삭제로부터 보호합니다. 포리스트당 한 번 ADAC 또는 PowerShell(Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forest>)을 통해 활성화합니다(되돌릴 수 없음). 활성화 후, 삭제된 개체는 msDS-DeletedObjectLifetime 기간 동안(설정되지 않은 경우 tombstoneLifetime이 기본값) “삭제된 개체” 상태로 유지되며, 이 기간 동안 모든 특성을 그대로 유지한 채 완전히 복원할 수 있습니다. 그 이후에는 재활용된 개체가 되어 더 이상 특성과 함께 복원할 수 없으며, 나중에 가비지 수집됩니다. 최신 포리스트의 tombstoneLifetime 기본값은 일반적으로 180일이며, 이전 포리스트는 60일일 수 있습니다. ADAC, LDP 또는 PowerShell(Restore-ADObject)로 복원하고, 권한 변동(privilege drift)을 피하기 위해 수동으로 다시 추가하는 것보다 휴지통을 통한 신뢰할 수 있는 그룹 구성원 복구를 선호합니다.

백업 및 신뢰할 수 있는 복원은 최후의 방어선입니다. Windows Server Backup 또는 wbadmin(wbadmin start systemstatebackup)을 사용하여 각 도메인 컨트롤러의 시스템 상태를 자주 백업합니다. 휴지통의 범위를 벗어나는 개체 수준 롤백의 경우, 시스템 상태의 비신뢰 복원을 수행한 다음, ntdsutil을 사용하여 특정 개체 또는 OU를 신뢰할 수 있는 것으로 표시합니다(복제가 다시 적용되도록 버전을 올림). 차이점을 이해해야 합니다. 비신뢰 복원은 DC를 되돌린 후 현재 복제 내용을 적용하는 반면, 신뢰 복원은 복원된 버전이 최신 복제본을 덮어쓰도록 개체를 표시합니다. DFS 복제(DFSR)를 사용하는 SYSVOL의 경우, 비신뢰 또는 신뢰 복구를 수행합니다:

종합: 운영, 강화 우선순위 및 계층형 액세스

Tier 0을 최우선으로 처리합니다. LDAP 서명/채널 바인딩을 강제하고, 제한 없는 위임을 제거하며, KCD/RBCD로 전환합니다. 권한 있는 ID를 Protected Users 그룹에 배치하고 인증 정책/사일로를 연결하여 로그온 엔드포인트를 제한하며, Tier 0/1 관리자에게 PAW 사용을 요구합니다. 엄격한 잠금 및 순환 정책을 포함하는 PSO를 권한 있는 계정에 대해 설정합니다. Tier 0 컨테이너에 SACL을 사용하여 고급 감사를 활성화합니다. 매일 DC 시스템 상태 백업을 보장하고, 신뢰할 수 있는 복원 및 SYSVOL 복구 런북을 문서화합니다. Tier 1/2에서는 하위 계층으로의 관리자 로그온을 차단하고, Windows LAPS를 사용하여 로컬 관리자 계정 재사용을 제거하며, 수평 이동 시도를 탐지하기 위해 4625/4740 급증 및 4648 오용을 모니터링합니다.

실용적인 문제 시나리오

Adobe는 레거시 프로토콜에 의존하는 기간 업무 앱을 보유한 자회사를 인수한 후 온프레미스 AD DS 포리스트를 신속하게 보호해야 합니다. 목표는 암호 스프레이 공격 성공률 감소, DC로의 자격 증명 릴레이 차단, 권한 있는 로그온을 PAW로 제한, 웹 계층의 위임 현대화, 우발적 삭제로부터의 신속한 복구 보장입니다.

  1. PSO를 정의하고 권한 있는 그룹에 할당
  1. Protected Users 및 인증 사일로 강제 적용
  1. LDAP 강화 및 장애 모니터링
  1. 웹 계층의 위임을 RBCD로 마이그레이션
  1. 고급 감사 및 SACL 활성화
  1. AD DS 휴지통 활성화 및 복구 런북 최종화
  1. AD 계층화 모델을 운영에 구현

Microsoft Sentinel 및 보안 모니터링 · 모든 도메인 · Azure Arc 및 하이브리드 서버 관리

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다