기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
하이브리드 디렉터리로 생성되는 항목
AWS 관리형 Microsoft AD(하이브리드 에디션)를 사용하여 Active Directory를 생성하면는 사용자를 대신하여 여러 작업을 자동으로 Directory Service 수행합니다. 이 주제에서는 디렉터리 프로비저닝 중에가 AWS 생성하는 모든 리소스, 계정, 조직 단위, 위임된 그룹 및 그룹 정책 객체에 대한 포괄적인 참조를 제공합니다.
디렉터리 생성 시 다음 리소스가 자동으로 생성됩니다.
-
각 도메인 컨트롤러에 대한 탄력적 네트워크 인터페이스(ENIs)
-
두 가용 영역에 걸친 Active Directory 도메인 컨트롤러
-
도메인 루트 아래의 조직 단위(OUs) 2개
-
AWS 위임된 권한 관리를 위한 위임된 그룹
-
도메인 보안 구성을 위한 그룹 정책 객체(GPOs)
-
AWS 관리용 기본 로컬 계정
탄력적 네트워크 인터페이스 및 도메인 컨트롤러
하이브리드 디렉터리를 프로비저닝할 때는 Directory Service 탄력적 네트워크 인터페이스(ENI)를 자동으로 생성하고 각 도메인 컨트롤러와 연결합니다. 이러한 ENIs는 Amazon VPC와 Directory Service 도메인 컨트롤러 간의 연결에 필수적입니다.
중요
이러한 ENIs 삭제해서는 안 됩니다. 디렉터리 서비스에 사용하도록 예약된 모든 네트워크 인터페이스는 "AWS created network interface for directory directory-id"라는 설명으로 식별할 수 있습니다.
도메인 컨트롤러 아키텍처
Directory Service 는 기본적으로 두 개의 도메인 컨트롤러를 사용하여 VPC 내에서 Active Directory를 프로비저닝하여 내결함성과 고가용성을 제공합니다.
-
도메인 컨트롤러는 기본적으로 리전의 두 가용 영역에 배포됩니다.
-
두 도메인 컨트롤러 모두 Amazon VPC에 연결되어 있습니다.
-
백업은 하루에 한 번 자동으로 수행됩니다.
-
Amazon EBS 볼륨은 저장 데이터를 보호하기 위해 암호화됩니다.
-
실패한 도메인 컨트롤러는 동일한 IP 주소를 사용하여 동일한 가용 영역에서 자동으로 대체됩니다.
-
디렉터리가 활성 상태인 후 복원력과 성능을 높이기 위해 추가 도메인 컨트롤러를 프로비저닝할 수 있습니다.
DNS 서버 구성
하이브리드 디렉터리의 기본 DNS 서버는 Classless Inter-Domain Routing(CIDR)+2의 VPC DNS 서버입니다. 자세한 내용은 Amazon VPC 사용 설명서의 Amazon DNS 서버 설명서를 참조하세요.
참고
AWS 에서는 AWS 관리형 Microsoft AD(하이브리드 에디션) 도메인 컨트롤러에 모니터링 에이전트를 설치할 수 없습니다.
조직 단위(OU)
Directory Service 는 기존 자체 관리형 디렉터리 도메인 루트 바로 아래에 두 개의 조직 단위(OUs)를 생성합니다. 이러한 OUs AWS Managed Microsoft AD(하이브리드 에디션) 내에서 디렉터리 객체, 계정 및 위임된 권한을 구성하기 위한 구조적 기반을 형성합니다.
| OU 이름 | 설명 |
|---|---|
| AWS 위임된 그룹 | 사용자에게 AWS특정 권한을 위임하는 데 사용할 수 있는 모든 그룹을 저장합니다. |
| AWS 예약됨 | AWS 서비스에서 사용하는 서비스 관리형 계정을 포함하여 모든 관리 AWS 별 계정을 저장합니다. |
도메인 OU 구조 예제
다음은 corp.example.com (NetBIOS: Corp) 도메인의 기본 OU 계층 구조를 보여줍니다.
corp.example.com (domain root) Corp AWS Delegated Groups AWS Reserved
AWS 위임된 그룹
Directory Service 는 AWS 위임 그룹 OU에 포괄적인 보안 그룹 세트를 생성합니다. 각 그룹은 전체 도메인 관리자 권한 없이 사용자에게 특정 AWS 및 Active Directory 권한 세트를 위임하도록 설계되었습니다.
참고
이러한 AWS 위임 그룹에 멤버를 추가할 수 있습니다. AWS 위임된 관리자의 구성원은 AWS 위임된 그룹 OU의 모든 그룹을 관리할 수 있습니다.
| 그룹 이름 | 설명 |
|---|---|
| AWS 위임된 계정 연산자 | 멤버는 암호 재설정과 같은 계정 관리 기능이 제한됩니다. |
| AWS 위임된 Active Directory 기반 활성화 관리자 | 멤버는 Active Directory 볼륨 라이선스 활성화 객체를 생성하여 기업이 도메인에 대한 연결을 통해 컴퓨터를 활성화할 수 있습니다. |
| AWS 위임된 도메인 사용자에게 워크스테이션 추가 | 멤버는 10개의 컴퓨터를 도메인에 조인할 수 있습니다. |
| AWS 위임된 관리자 | 멤버는 AWS 관리형 Microsoft AD를 관리하고, OU의 모든 객체를 완전히 제어하고, AWS 위임된 그룹 OU의 그룹을 관리할 수 있습니다. |
| AWS 객체를 인증할 수 있는 위임 | 멤버에게는 AWS 예약 OU의 컴퓨터 리소스에 대한 인증 기능이 제공됩니다. 선택적 인증이 Trusts를 활성화한 온프레미스 객체에만 필요합니다. |
| AWS 도메인 컨트롤러에 인증할 수 있는 위임 | 멤버에게는 도메인 컨트롤러 OU의 컴퓨터 리소스에 대한 인증 기능이 제공됩니다. 선택적 인증이 Trusts를 활성화한 온프레미스 객체에만 필요합니다. |
| AWS 위임된 삭제된 객체 수명 관리자 | 구성원은 삭제된 객체를 AD 휴지통에서 복구할 수 있는 기간을 정의하는 msDS-DeletedObjectLifetime 객체를 수정할 수 있습니다. |
| AWS 위임된 분산 파일 시스템 관리자 | 멤버는 FRS, DFS-R 및 DFS 네임 스페이스를 추가 및 제거할 수 있습니다. |
| AWS 위임된 도메인 이름 시스템 관리자 | 멤버는 Active Directory 통합 DNS를 관리할 수 있습니다. |
| AWS 위임된 동적 호스트 구성 프로토콜 관리자 | 구성원은 엔터프라이즈에서 Windows DHCP 서버에 권한을 부여할 수 있습니다. |
| AWS 위임된 엔터프라이즈 인증 기관 관리자 | 멤버는 Microsoft Enterprise Certificate Authority 인프라를 배포하고 관리할 수 있습니다. |
| AWS 위임된 세분화된 암호 정책 관리자 | 멤버는 미리 생성된 세분화된 암호 정책을 수정할 수 있습니다. |
| AWS 위임된 FSx 관리자 | 멤버에게는 Amazon FSx 리소스를 관리할 수 있는 기능이 제공됩니다. |
| AWS 위임된 그룹 정책 관리자 | 멤버는 그룹 정책 관리 작업(생성, 편집, 삭제, 링크)을 수행할 수 있습니다. |
| AWS 위임된 Kerberos 위임 관리자 | 멤버는 컴퓨터 및 사용자 계정 객체에서 위임을 활성화할 수 있습니다. |
| AWS 위임된 관리형 서비스 계정 관리자 | 멤버는 관리형 서비스 계정을 생성하고 삭제할 수 있습니다. |
| AWS 위임된 MS-NPRC 규정 미준수 디바이스 | 도메인 컨트롤러와의 보안 채널 통신이 필요하지 않은 멤버는 제외됩니다. 이 그룹은 컴퓨터 계정용입니다. |
| AWS 위임된 원격 액세스 서비스 관리자 | 멤버는 RAS 및 IAS 서버 그룹에서 RAS 서버를 추가하고 제거할 수 있습니다. |
| AWS 위임된 복제 디렉터리 변경 관리자 | 멤버는 Active Directory의 프로필 정보를 SharePoint Server와 동기화할 수 있습니다. |
| AWS 위임된 서버 관리자 | 멤버는 도메인에 조인된 모든 컴퓨터의 로컬 관리자 그룹에 포함됩니다. |
| AWS 위임된 사이트 및 서비스 관리자 | 멤버는 Active Directory 사이트 및 서비스에서 Default-First-Site-Name 객체의 이름을 바꿀 수 있습니다. |
| AWS 위임된 시스템 관리 관리자 | 멤버는 시스템 관리 컨테이너에서 객체를 생성하고 관리할 수 있습니다. |
| AWS 위임된 터미널 서버 라이선스 관리자 | 멤버는 터미널 서버 라이선스 서버 그룹에서 터미널 서버 라이선스 서버를 추가 및 제거할 수 있습니다. |
| AWS 위임된 사용자 보안 주체 이름 접미사 관리자 | 멤버는 사용자 보안 주체 이름 접미사를 추가 및 제거할 수 있습니다. |
그룹 정책 객체(GPOs)
Directory Service 는 관리 AWS 형 Microsoft AD(하이브리드 에디션) 도메인 컨트롤러에서 보안 설정 및 관리 구성을 적용하기 위해 그룹 정책 객체(GPOs) 세트를 생성하고 적용합니다. 이러한 GPOs에서 사전 구성하고 유지 관리합니다 AWS.
중요
사용자는 이러한 GPO를 삭제, 수정, 연결 해제할 권한이 없습니다. 이는 AWS 사용을 위해 예약되어 있으므로 설계에 따른 것입니다. 필요한 경우 제어하는 OU에 연결할 수 있습니다. 각 GPO의 설정을 보려면 도메인에 조인된 Windows 인스턴스의 그룹 정책 관리 콘솔(GPMC)을 사용합니다.
| GPO 이름 | 적용 대상 | 설명 |
|---|---|---|
| AWS 예약 정책: 사용자 | AWS 예약 사용자 계정 | AWS 예약 OU의 모든 사용자 계정에 대해 권장되는 보안 설정을 지정합니다. |
| AWS 하이브리드 관리형 Active Directory 정책 | 모든 하이브리드 AD 도메인 컨트롤러 | 모든 도메인 컨트롤러에 대해 권장되는 보안 설정을 지정합니다. |
| AWS 관리형 AppLocker 정책 | 모든 하이브리드 AD 도메인 컨트롤러 | Hybrid AD 도메인 컨트롤러에서 에이전트 및 기타 실행 파일을 모니터링하기 위한 코드 서명 요구 사항을 적용합니다. |
| TimePolicyNT5DS | PDCe가 아닌 모든 하이브리드 AD 도메인 컨트롤러 | Windows Time(NT5DS)을 사용하도록 PDCe가 아닌 모든 도메인 컨트롤러 시간 정책을 설정합니다. |
| TimePolicyPDC | PDCe 하이브리드 AD 도메인 컨트롤러 | PDCe 도메인 컨트롤러의 시간 정책에서 NTP(Network Time Protocol)를 사용하도록 설정합니다. |
세분화된 암호 정책
세분화된 암호 정책은 AWS 예약 OU의 계정에 암호 요구 사항을 적용하기 위해 적용됩니다.
기본 로컬 계정
Directory Service 는 프로비저닝 중에 AWS 관리형 Microsoft AD(하이브리드 에디션)에 여러 기본 계정을 생성합니다. 이러한 계정은 다양한 운영 역할을 담당하며 고유한 방식으로 관리됩니다.
관리자 계정
관리자 계정은 하이브리드 디렉터리가 처음 프로비저닝될 때 생성된 디렉터리 관리자 계정입니다. 이 계정은에서 하이브리드 AD 도메인 컨트롤러를 관리하는 Directory Service 데 사용됩니다.
-
사용자 이름: Random
-
위치: AWS 예약된 OU
-
용도:에서 Active Directory 관리 AWS 클라우드
-
액세스:이 계정은 에서만 액세스할 수 Directory Service 있으며 최종 사용자가 사용할 수 없습니다.
AWS_11111111111 (서비스 관리형 계정)
로 시작하고 밑줄AWS_이 붙은 AWS 예약 OU에 있는 모든 계정 이름은 서비스 관리형 계정입니다. 이러한 계정은 AWS 서비스에서 Active Directory와 상호 작용하는 데 사용됩니다.
-
계정 형식:
AWS_뒤에 계정 식별자(예:AWS_11111111111)가 옵니다. -
위치: AWS 예약된 OU
-
생성 시점: Directory Service 데이터가 활성화되었거나 Active Directory에서 새 AWS 애플리케이션이 승인된 경우
-
액세스: 이러한 계정은 AWS 서비스에서만 액세스할 수 있으며 최종 사용자가 사용할 수 없습니다.
krbtgt 계정
krbtgt 계정은 AWS Managed Microsoft AD(하이브리드 에디션)의 Kerberos 인증 인프라에서 중요한 역할을 합니다. 이 특수 계정은 Kerberos 티켓 부여 티켓(TGT) 암호화에 사용되며 도메인 내 모든 Kerberos 기반 인증의 보안에 필수적입니다.
그룹 관리형 서비스 계정(gMSA)
Directory Service 는 내부 서비스 인증을 지원하기 위해 AWS 예약 OU에 그룹 관리형 서비스 계정(gMSA)을 생성합니다.
하이브리드 관리 그룹
Directory Service 는 AWS 예약 OU에 보안 그룹 세트를 생성합니다. 각 그룹은 하이브리드 디렉터리 도메인 컨트롤러에 대한 관리 작업을 수행하도록 설계되었습니다.
| 그룹 이름 | 설명 |
|---|---|
| AWS 관리자 | 멤버는 고객 OU의 모든 하위 객체와 AWS 위임된 그룹 OU의 그룹 관리 권한을 완전히 제어할 수 있습니다. |
| AWS 서비스 관리자 | 하이브리드 디렉터리 전용 AWS 예약 OU를 포함하여 컴퓨터/도메인에 대한 무제한 액세스 권한. |
| AWS 객체 관리 서비스 계정 | 고객 OU의 사용자 및 그룹에 대한 AWS 하이브리드 디렉터리 전체 제어를 관리할 수 있는 권한이 높은 그룹입니다. |
| AWS AD 위임 그룹용 프라이빗 CA 커넥터 | AWS Private CA Connector for AD READ access to customer OU, READ/WRITE for CA objects에서 사용합니다. |
| AWS 애플리케이션 및 서비스 위임 그룹 | AWS 애플리케이션/서비스 위임에 사용되며 컴퓨터 객체의 SPNs 관리하고 GPOs 생성합니다. |