Microsoft AZ-801: Active Directory Domain Services 보안 — 학습 가이드
다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Active Directory Domain Services(AD DS)는 Windows 네트워크에서 ID 및 액세스의 기반이 됩니다. AD DS를 보호한다는 것은 자격 증명이 생성, 저장, 사용되는 방식을 제어하고, 권한 있는 ID가 인증할 수 있는 위치를 제한하며, 인증 프로토콜을 강화하고, 중요도 높은 작업을 감사하며, 안정적인 복구를 보장하는 것을 의미합니다. 이 섹션에서는 세분화된 암호 및 계정 정책, 권한 있는 ID 보호, 인증 강화 및 위임, 감사 및 SACL, 휴지통, LDAP 서명 및 채널 바인딩, AdminSDHolder 동작, SYSVOL 복구를 포함한 백업 및 신뢰할 수 있는 복원, AD 계층화 모델에 대해 다룹니다.
자격 증명 정책 및 권한 있는 ID 제어
세분화된 암호 정책(PSO)을 사용하면 추가 도메인 없이 단일 도메인 내에 여러 암호/잠금 정책을 둘 수 있습니다. PSO는 CN=Password Settings Container,CN=System,<domain DN>(msDS-PasswordSettingsContainer)에 저장되는 msDS-PasswordSettings 객체입니다. PSO는 msDS-PSOAppliesTo를 통해 사용자 및 글로벌 보안 그룹에 적용됩니다. 사용자에게 여러 PSO가 적용될 경우(직접 또는 그룹을 통해), 가장 낮은 msDS-PasswordSettingsPrecedence 값을 가진 PSO가 결과 PSO가 됩니다. 만약 동률일 경우, 가장 낮은 GUID를 가진 PSO가 적용됩니다. 사용자에게 최종적으로 적용되는 PSO는 msDS-ResultantPSO에 기록됩니다. 가장 제한적인 정책이 적용되도록 우선순위 번호가 낮을수록 더 엄격한 정책에 매핑되도록 PSO를 설계하고, msDS-ResultantPSO를 읽어 최종 적용되는 정책을 확인하십시오.
Protected Users 보안 그룹은 레거시 및 위험한 인증 동작을 제거하여 중요 계정을 강화합니다. 멤버는 다음과 같은 특징을 가집니다.
- NTLM, Digest 또는 CredSSP를 사용할 수 없습니다.
- Kerberos에 대해 RC4 및 DES 사용이 거부됩니다.
- Kerberos를 통한 위임(제한 없음 또는 제한됨)을 받을 수 없습니다.
- 고정된 짧은 수명(기본값 4시간)을 가진 갱신 불가능한 TGT를 받습니다.
- 워크스테이션에 일반 텍스트 자격 증명이나 장기 비밀을 캐시하지 않습니다 (WDigest 폴백 및 LSASS에 자격 증명 정보가 남아있는 것을 방지). 앱 호환성을 확인한 후, 사람이 운영하는 권한 있는 ID 및 고위험 서비스 소유자에 대해 이 그룹을 사용하십시오. 이러한 보호 기능을 적용하려면 도메인 컨트롤러가 Windows Server 2012 R2 이상에서 실행되어야 합니다.
인증 정책 및 인증 정책 사일로는 계정이 인증할 수 있는 위치와 방법을 제한합니다. 인증 정책은 TGT 수명 및 허용된 장치(SPN/호스트 FQDN 기준)와 같은 계정별 Kerberos 제약 조건을 설정할 수 있습니다. 인증 정책 사일로는 사용자, 컴퓨터, 서비스 계정을 그룹화하여 허용된 조합만이 해당 정책에 의해 제한된 Kerberos를 사용하여 인증할 수 있도록 합니다. 이는 “station-to-admin” 제어를 강제합니다. 예를 들어, Tier 0 관리자는 멤버 서버나 워크스테이션이 아닌, 도메인 컨트롤러와 지정된 권한 있는 액세스 워크스테이션(PAW)에만 로그온할 수 있습니다. 최대 효과를 위해 Protected Users와 함께 사용하십시오. 이러한 기능에는 Windows Server 2012 R2 DC와 KDC 아머링(armoring)이 필요합니다.
AdminSDHolder와 SDProp은 권한 있는 ID의 ACL을 보호합니다. 기본 제공 관리 그룹(예: Domain Admins, Enterprise Admins, Schema Admins, Administrators, Account Operators, Server Operators, Backup Operators, Print Operators 등)의 멤버는 “보호"됩니다. SDProp은 PDC 에뮬레이터에서 매시간 실행되어 CN=AdminSDHolder,CN=System의 ACL을 보호된 객체에 복사하고, 해당 객체에 대한 ACL 상속을 비활성화합니다(AdminCount=1). 보호된 객체에 대한 헬프데스크 권한을 부여하려면 개별 보호된 객체가 아닌 AdminSDHolder의 ACL을 변경해야 합니다. 그렇지 않으면 변경 사항이 되돌려집니다. 계정이 모든 보호된 그룹에서 제거되면, OU 수준의 ACL 및 GPO가 다시 적용되도록 ACL 상속을 다시 활성화하고 AdminCount를 지워야 합니다.
자격 증명 노출을 최소화하기 위해 AD 계층화 모델을 채택하십시오. Tier 0에는 도메인 컨트롤러, ID 시스템(PKI, 페더레이션, PAM) 및 이를 관리하는 관리자 계정이 포함됩니다. Tier 1에는 서버 워크로드와 해당 관리자가 포함됩니다. Tier 2에는 워크스테이션과 해당 관리자가 포함됩니다. 계층 간 로그온을 방지하고, Tier 0/1 관리를 위해 PAW를 사용하며, Protected Users, 인증 사일로, Remote Credential Guard, JEA(Just-Enough Administration), 로컬 관리자 암호 순환을 위한 Windows LAPS/Windows LAPS와 같은 기능을 사용하여 자격 증명을 격리하십시오.
인증 강화 및 위임
LDAP 서명 및 채널 바인딩은 릴레이 및 중간자(man-in-the-middle) 공격을 방어합니다. 그룹 정책을 통해 도메인 컨트롤러가 서명을 요구하도록 구성합니다: 컴퓨터 구성\Windows 설정\보안 설정\로컬 정책\보안 옵션\“도메인 컨트롤러: LDAP 서버 서명 요구 사항” = 서명 필요. 가능한 경우 클라이언트 서명도 요구합니다: “네트워크 보안: LDAP 클라이언트 서명 요구 사항” = 서명 필요. LDAPS의 경우, DC에서 HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters 아래의 LDAPEnforceChannelBinding을 1(활성화, 권장) 또는 2(항상)로 설정하여 채널 바인딩을 활성화합니다. 레거시 장치 및 애플리케이션의 인벤토리를 파악해야 합니다. 서명 또는 채널 바인딩을 활성화하면 익명/단순 바인딩이나 오래된 LDAP 스택이 중단될 수 있습니다. Directory Service 이벤트 로그를 모니터링합니다: 2886(서명이 필요하지 않음), 2887(서명되지 않은 단순 바인딩 요약), 2888(서명이 여전히 비활성화됨), 2889(진단 로깅이 활성화되었을 때 서명되지 않은 단순 바인딩을 수행하는 클라이언트 IP). “항상”(2)을 강제하기 전에 “경고”(채널 바인딩=1) 단계에서 변경 사항을 적용합니다.
Kerberos 위임은 서비스가 사용자를 대신하여 작동하는 방식을 제어합니다:
- 비제한적 위임(“이 컴퓨터를 모든 서비스에 대한 위임용으로 트러스트(Kerberos만)”)은 서비스가 전달 가능한 TGT를 수신하고 사용자를 가장하여 모든 서비스에 접근하도록 허용합니다. 이는 위험이 높으므로 제한된 모델을 사용하는 것이 좋습니다.
- 제한된 위임(KCD)(“지정한 서비스에 대한 위임용으로만 이 컴퓨터 트러스트”)은 서비스가 위임할 수 있는 위치(대상 SPN 목록)를 제한합니다. “모든 인증 프로토콜 사용” 옵션을 사용하면, 서비스는 프로토콜 전환(S4U2Self)을 사용한 다음 S4U2Proxy를 사용하여 지정된 백엔드에 도달할 수 있습니다.
- 리소스 기반 제한된 위임(RBCD)은 대상 서비스 계정에
msDS-AllowedToActOnBehalfOfOtherIdentity를 설정하여 제어권을 리소스로 이전합니다. 리소스 소유자는 어떤 프런트엔드 보안 주체가 자신에게 위임할 수 있는지 권한을 부여하여, 도메인 간 시나리오를 단순화하고 공격 표면을 최소화합니다. 최신 설계에서는 RBCD를 선호하며, SPN 및 위임 설정을 정기적으로 감사하고 확인해야 합니다.
감사 및 복원력
AD DS 감사는 의도적이고 구체적이어야 합니다. 레거시 범주 대신 고급 감사 정책 구성을 사용하여 하위 범주를 활성화하고, 일관성을 보장하기 위해 “감사: 감사 정책 하위 범주 설정이 감사 정책 범주 설정을 재정의하도록 강제”를 설정합니다. 권장되는 하위 범주에는 계정 관리, 로그온/로그오프(로그온, 로그오프, 특수 로그온), 계정 로그온(Kerberos 인증 서비스/서비스 티켓 작업), 디렉터리 서비스 변경/액세스가 포함됩니다. 주요 이벤트 ID:
- 4720 (사용자 계정이 만들어졌습니다) - 계정 관리
- 4740 (사용자 계정이 잠겼습니다) - 계정 관리
- 4625 (계정이 로그온하지 못했습니다) - 로그온/로그오프
- 4648 (명시적 자격 증명을 사용하여 로그온을 시도했습니다) - 로그온/로그오프 디렉터리 서비스 변경 사항 감사를 추가하여 중요한 특성에 대한 누가/무엇을/이전 값/새 값을 캡처합니다(이벤트 5136/5137/5139). 특정 변경 사항(예: 그룹 구성원, SPN, ACL)을 감사하려면 대상 개체 또는 OU에 SACL을 구성합니다(ADUC에서 고급 기능 활성화 후, 개체 보안 > 고급 > 감사 열기). “모든 속성 쓰기” 또는 특정 속성(member, servicePrincipalName) 및 필요에 따라 “사용 권한 수정/소유자 수정”을 감사하는 항목을 추가합니다. 로그가 중앙 SIEM에 도달하고 DC 보안 로그의 보존 기간이 충분한지 확인합니다.
AD DS 휴지통은 삭제된 개체의 모든 특성과 백링크를 보존하여 실수로 인한 삭제로부터 보호합니다. 포리스트당 한 번 ADAC 또는 PowerShell(Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forest>)을 통해 활성화합니다(되돌릴 수 없음). 활성화 후, 삭제된 개체는 msDS-DeletedObjectLifetime 기간 동안(설정되지 않은 경우 tombstoneLifetime이 기본값) “삭제된 개체” 상태로 유지되며, 이 기간 동안 모든 특성을 그대로 유지한 채 완전히 복원할 수 있습니다. 그 이후에는 재활용된 개체가 되어 더 이상 특성과 함께 복원할 수 없으며, 나중에 가비지 수집됩니다. 최신 포리스트의 tombstoneLifetime 기본값은 일반적으로 180일이며, 이전 포리스트는 60일일 수 있습니다. ADAC, LDP 또는 PowerShell(Restore-ADObject)로 복원하고, 권한 변동(privilege drift)을 피하기 위해 수동으로 다시 추가하는 것보다 휴지통을 통한 신뢰할 수 있는 그룹 구성원 복구를 선호합니다.
백업 및 신뢰할 수 있는 복원은 최후의 방어선입니다. Windows Server Backup 또는 wbadmin(wbadmin start systemstatebackup)을 사용하여 각 도메인 컨트롤러의 시스템 상태를 자주 백업합니다. 휴지통의 범위를 벗어나는 개체 수준 롤백의 경우, 시스템 상태의 비신뢰 복원을 수행한 다음, ntdsutil을 사용하여 특정 개체 또는 OU를 신뢰할 수 있는 것으로 표시합니다(복제가 다시 적용되도록 버전을 올림). 차이점을 이해해야 합니다. 비신뢰 복원은 DC를 되돌린 후 현재 복제 내용을 적용하는 반면, 신뢰 복원은 복원된 버전이 최신 복제본을 덮어쓰도록 개체를 표시합니다. DFS 복제(DFSR)를 사용하는 SYSVOL의 경우, 비신뢰 또는 신뢰 복구를 수행합니다:
- 비신뢰 복구: DFSR 서비스를 중지하고, 영향을 받는 구성원의 SYSVOL 구독을 비신뢰(msDFSR-Options=0)로 설정한 다음, DFSR을 시작하여 업스트림 파트너로부터 다시 채우도록 합니다.
- 신뢰 복구: 정상적인 DC를 선택하여 SYSVOL 구독
msDFSR-Options를 1(신뢰)로 설정하고, DFSR을 시작한 다음, 파트너가 다시 동기화하도록 강제합니다(DFSRDIAG PollAD).dfsrdiag backlog및 이벤트 로그로 상태를 확인합니다. 레거시 FRS(지원되지 않음)의 경우, DFSR로 마이그레이션하고 BurFlags 절차를 피해야 합니다.
종합: 운영, 강화 우선순위 및 계층형 액세스
Tier 0을 최우선으로 처리합니다. LDAP 서명/채널 바인딩을 강제하고, 제한 없는 위임을 제거하며, KCD/RBCD로 전환합니다. 권한 있는 ID를 Protected Users 그룹에 배치하고 인증 정책/사일로를 연결하여 로그온 엔드포인트를 제한하며, Tier 0/1 관리자에게 PAW 사용을 요구합니다. 엄격한 잠금 및 순환 정책을 포함하는 PSO를 권한 있는 계정에 대해 설정합니다. Tier 0 컨테이너에 SACL을 사용하여 고급 감사를 활성화합니다. 매일 DC 시스템 상태 백업을 보장하고, 신뢰할 수 있는 복원 및 SYSVOL 복구 런북을 문서화합니다. Tier 1/2에서는 하위 계층으로의 관리자 로그온을 차단하고, Windows LAPS를 사용하여 로컬 관리자 계정 재사용을 제거하며, 수평 이동 시도를 탐지하기 위해 4625/4740 급증 및 4648 오용을 모니터링합니다.
실용적인 문제 시나리오
Adobe는 레거시 프로토콜에 의존하는 기간 업무 앱을 보유한 자회사를 인수한 후 온프레미스 AD DS 포리스트를 신속하게 보호해야 합니다. 목표는 암호 스프레이 공격 성공률 감소, DC로의 자격 증명 릴레이 차단, 권한 있는 로그온을 PAW로 제한, 웹 계층의 위임 현대화, 우발적 삭제로부터의 신속한 복구 보장입니다.
- PSO를 정의하고 권한 있는 그룹에 할당
- 짧은 암호 사용 기간, 높은 복잡성, 강력한 잠금 정책을 가진 엄격한 PSO(낮은 우선순위 값)를 msDS-PasswordSettingsContainer에 생성합니다.
- msDS-PSOAppliesTo를 통해 “Domain Admins,” “Server Admins,” 및 사용자 지정 “Tier0‑Privs” 그룹에 적용합니다. 이유: 세분화된 PSO는 전체 도메인에 영향을 주지 않으면서 고위험 계정만을 대상으로 하며, 우선순위는 엄격한 정책이 항상 적용되도록 보장합니다.
- Protected Users 및 인증 사일로 강제 적용
- Tier 0의 실제 관리자 계정을 Protected Users에 추가합니다.
- PAW 호스트 SPN 및 DC에서만 Kerberos 로그온을 허용하는 인증 정책을 생성하고, 인증 정책 사일로 내에서 계정과 PAW를 연결합니다. 이유: Protected Users는 NTLM/RC4를 제거하고 위임을 방지하며, 사일로는 “PAW에서만” 로그온하도록 강제하여 토큰 노출과 자격 증명 도용 경로를 줄입니다.
- LDAP 강화 및 장애 모니터링
- “도메인 컨트롤러: LDAP 서버 서명 요구 사항”을 ‘필수’로 설정하고, 초기에는 LDAPEnforceChannelBinding=1로 구성합니다.
- 디렉터리 서비스 이벤트 2886–2889를 검토하여 레거시 바인딩을 식별하고, 앱을 수정한 후 LDAPEnforceChannelBinding=2로 설정합니다. 이유: 서명 및 채널 바인딩은 DC로 향하는 일반적인 릴레이 경로를 차단하며, 단계적 적용을 통해 서비스 중단을 방지합니다.
- 웹 계층의 위임을 RBCD로 마이그레이션
- 프런트엔드 웹 서버의 컴퓨터 계정을 백엔드 API 서비스 계정의 msDS-AllowedToActOnBehalfOfOtherIdentity에 추가하여 제한 없는 위임에서 RBCD로 전환합니다.
- 레거시 “모든 서비스에 대한 위임용으로 이 컴퓨터 신뢰” 플래그를 제거하고, 서비스 SPN을 정확하게 정의합니다. 이유: RBCD는 리소스가 자신에게 위임할 수 있는 대상을 지정하도록 허용하고, 가장을 의도된 대상으로 제한하여 수평 이동 범위를 축소합니다.
- 고급 감사 및 SACL 활성화
- 계정 관리, 로그온/로그오프, 계정 로그온, 디렉터리 서비스 변경에 대한 고급 감사 정책을 구성합니다.
- Tier 0 OU 및 주요 그룹에 대해 member 및 servicePrincipalName에 대한 쓰기 작업, 권한/소유자 변경을 감사하는 SACL을 추가합니다.
- 로그를 SIEM으로 전달하고, 4720, 4740, 4625, 4648 이상 징후에 대해 경고를 설정합니다. 이유: 보이지 않는 것은 방어할 수 없습니다. 이러한 이벤트는 계정 생성, 잠금, 로그온 실패, 명시적 자격 증명 사용 패턴을 노출합니다.
- AD DS 휴지통 활성화 및 복구 런북 최종화
- 포리스트 수준에서 휴지통을 활성화하고 Restore-ADObject 워크플로를 문서화합니다.
- Windows Server Backup으로 매일 DC 시스템 상태 백업을 표준화하고, 랩 환경에서 ntdsutil을 통해 신뢰할 수 있는 복원을 테스트합니다.
- DFSR SYSVOL의 신뢰할 수 있는 복구 및 신뢰할 수 없는 복구를 문서화하고 예행연습을 합니다. 이유: 빠르고 정확한 복구는 공격자의 파괴적인 행동을 억제하고, 권한 상승 없이 관리자의 실수를 완화합니다.
- AD 계층화 모델을 운영에 구현
- Tier 0/1/2 자산을 정의하고, 그룹 정책 및 인증 사일로를 사용하여 계층별로 관리자 로그온을 제한합니다.
- Tier 0/1에 PAW를 배포하고, Remote Credential Guard를 강제하며, Windows LAPS로 로컬 관리자 암호를 순환시킵니다. 이유: 계층화는 자격 증명 격리를 보장하고 공격자가 계층을 넘어 권한을 상승시키는 것을 막으며, 일상적인 운영을 보안 경계에 맞게 조정합니다.
← Microsoft Sentinel 및 보안 모니터링 · 모든 도메인 · Azure Arc 및 하이브리드 서버 관리 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →