

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 하이브리드 디렉터리로 생성되는 항목
<a name="hybrid_directory_what_gets_created"></a>

 AWS 관리형 Microsoft AD(하이브리드 에디션)를 사용하여 Active Directory를 생성하면는 사용자를 대신하여 여러 작업을 자동으로 Directory Service 수행합니다. 이 주제에서는 디렉터리 프로비저닝 중에가 AWS 생성하는 모든 리소스, 계정, 조직 단위, 위임된 그룹 및 그룹 정책 객체에 대한 포괄적인 참조를 제공합니다.

디렉터리 생성 시 다음 리소스가 자동으로 생성됩니다.
+ 각 도메인 컨트롤러에 대한 탄력적 네트워크 인터페이스(ENIs)
+ 두 가용 영역에 걸친 Active Directory 도메인 컨트롤러
+ 도메인 루트 아래의 조직 단위(OUs) 2개
+ AWS 위임된 권한 관리를 위한 위임된 그룹
+ 도메인 보안 구성을 위한 그룹 정책 객체(GPOs)
+  AWS 관리용 기본 로컬 계정

## 탄력적 네트워크 인터페이스 및 도메인 컨트롤러
<a name="hybrid_what_gets_created_enis"></a>

하이브리드 디렉터리를 프로비저닝할 때는 Directory Service 탄력적 네트워크 인터페이스(ENI)를 자동으로 생성하고 각 도메인 컨트롤러와 연결합니다. 이러한 ENIs는 Amazon VPC와 Directory Service 도메인 컨트롤러 간의 연결에 필수적입니다.

**중요**  
이러한 ENIs 삭제해서는 안 됩니다. 디렉터리 서비스에 사용하도록 예약된 모든 네트워크 인터페이스는 "AWS created network interface for {{directory directory-id}}"라는 설명으로 식별할 수 있습니다.

### 도메인 컨트롤러 아키텍처
<a name="hybrid_what_gets_created_dc_architecture"></a>

Directory Service 는 기본적으로 두 개의 도메인 컨트롤러를 사용하여 VPC 내에서 Active Directory를 프로비저닝하여 내결함성과 고가용성을 제공합니다.
+ 도메인 컨트롤러는 기본적으로 리전의 두 가용 영역에 배포됩니다.
+ 두 도메인 컨트롤러 모두 Amazon VPC에 연결되어 있습니다.
+ 백업은 하루에 한 번 자동으로 수행됩니다.
+ Amazon EBS 볼륨은 저장 데이터를 보호하기 위해 암호화됩니다.
+ 실패한 도메인 컨트롤러는 동일한 IP 주소를 사용하여 동일한 가용 영역에서 자동으로 대체됩니다.
+ 디렉터리가 활성 상태인 후 복원력과 성능을 높이기 위해 추가 도메인 컨트롤러를 프로비저닝할 수 있습니다.

### DNS 서버 구성
<a name="hybrid_what_gets_created_dns"></a>

하이브리드 디렉터리의 기본 DNS 서버는 Classless Inter-Domain Routing(CIDR)\+2의 VPC DNS 서버입니다. 자세한 내용은 Amazon *VPC 사용 설명서의 Amazon* DNS 서버 설명서를 참조하세요.

**참고**  
AWS 에서는 AWS 관리형 Microsoft AD(하이브리드 에디션) 도메인 컨트롤러에 모니터링 에이전트를 설치할 수 없습니다.

## 조직 단위(OU)
<a name="hybrid_what_gets_created_ous"></a>

Directory Service 는 기존 자체 관리형 디렉터리 도메인 루트 바로 아래에 두 개의 조직 단위(OUs)를 생성합니다. 이러한 OUs AWS Managed Microsoft AD(하이브리드 에디션) 내에서 디렉터리 객체, 계정 및 위임된 권한을 구성하기 위한 구조적 기반을 형성합니다.


| OU 이름 | 설명 | 
| --- | --- | 
| AWS 위임된 그룹 | 사용자에게 AWS특정 권한을 위임하는 데 사용할 수 있는 모든 그룹을 저장합니다. | 
| AWS 예약됨 |  AWS 서비스에서 사용하는 서비스 관리형 계정을 포함하여 모든 관리 AWS 별 계정을 저장합니다. | 

**도메인 OU 구조 예제**

다음은 `corp.example.com` (NetBIOS: Corp) 도메인의 기본 OU 계층 구조를 보여줍니다.

```
corp.example.com (domain root)
    Corp AWS Delegated Groups AWS Reserved
```

## AWS 위임된 그룹
<a name="hybrid_what_gets_created_delegated_groups"></a>

Directory Service 는 AWS 위임 그룹 OU에 포괄적인 보안 그룹 세트를 생성합니다. 각 그룹은 전체 도메인 관리자 권한 없이 사용자에게 특정 AWS 및 Active Directory 권한 세트를 위임하도록 설계되었습니다.

**참고**  
이러한 AWS 위임 그룹에 멤버를 추가할 수 있습니다. AWS 위임된 관리자의 구성원은 AWS 위임된 그룹 OU의 모든 그룹을 관리할 수 있습니다.


| 그룹 이름 | 설명 | 
| --- | --- | 
| AWS 위임된 계정 연산자 | 멤버는 암호 재설정과 같은 계정 관리 기능이 제한됩니다. | 
| AWS 위임된 Active Directory 기반 활성화 관리자 | 멤버는 Active Directory 볼륨 라이선스 활성화 객체를 생성하여 기업이 도메인에 대한 연결을 통해 컴퓨터를 활성화할 수 있습니다. | 
| AWS 위임된 도메인 사용자에게 워크스테이션 추가 | 멤버는 10개의 컴퓨터를 도메인에 조인할 수 있습니다. | 
| AWS 위임된 관리자 | 멤버는 AWS 관리형 Microsoft AD를 관리하고, OU의 모든 객체를 완전히 제어하고, AWS 위임된 그룹 OU의 그룹을 관리할 수 있습니다. | 
| AWS 객체를 인증할 수 있는 위임 | 멤버에게는 AWS 예약 OU의 컴퓨터 리소스에 대한 인증 기능이 제공됩니다. 선택적 인증이 Trusts를 활성화한 온프레미스 객체에만 필요합니다. | 
| AWS 도메인 컨트롤러에 인증할 수 있는 위임 | 멤버에게는 도메인 컨트롤러 OU의 컴퓨터 리소스에 대한 인증 기능이 제공됩니다. 선택적 인증이 Trusts를 활성화한 온프레미스 객체에만 필요합니다. | 
| AWS 위임된 삭제된 객체 수명 관리자 | 구성원은 삭제된 객체를 AD 휴지통에서 복구할 수 있는 기간을 정의하는 msDS-DeletedObjectLifetime 객체를 수정할 수 있습니다. | 
| AWS 위임된 분산 파일 시스템 관리자 | 멤버는 FRS, DFS-R 및 DFS 네임 스페이스를 추가 및 제거할 수 있습니다. | 
| AWS 위임된 도메인 이름 시스템 관리자 | 멤버는 Active Directory 통합 DNS를 관리할 수 있습니다. | 
| AWS 위임된 동적 호스트 구성 프로토콜 관리자 | 구성원은 엔터프라이즈에서 Windows DHCP 서버에 권한을 부여할 수 있습니다. | 
| AWS 위임된 엔터프라이즈 인증 기관 관리자 | 멤버는 Microsoft Enterprise Certificate Authority 인프라를 배포하고 관리할 수 있습니다. | 
| AWS 위임된 세분화된 암호 정책 관리자 | 멤버는 미리 생성된 세분화된 암호 정책을 수정할 수 있습니다. | 
| AWS 위임된 FSx 관리자 | 멤버에게는 Amazon FSx 리소스를 관리할 수 있는 기능이 제공됩니다. | 
| AWS 위임된 그룹 정책 관리자 | 멤버는 그룹 정책 관리 작업(생성, 편집, 삭제, 링크)을 수행할 수 있습니다. | 
| AWS 위임된 Kerberos 위임 관리자 | 멤버는 컴퓨터 및 사용자 계정 객체에서 위임을 활성화할 수 있습니다. | 
| AWS 위임된 관리형 서비스 계정 관리자 | 멤버는 관리형 서비스 계정을 생성하고 삭제할 수 있습니다. | 
| AWS 위임된 MS-NPRC 규정 미준수 디바이스 | 도메인 컨트롤러와의 보안 채널 통신이 필요하지 않은 멤버는 제외됩니다. 이 그룹은 컴퓨터 계정용입니다. | 
| AWS 위임된 원격 액세스 서비스 관리자 | 멤버는 RAS 및 IAS 서버 그룹에서 RAS 서버를 추가하고 제거할 수 있습니다. | 
| AWS 위임된 복제 디렉터리 변경 관리자 | 멤버는 Active Directory의 프로필 정보를 SharePoint Server와 동기화할 수 있습니다. | 
| AWS 위임된 서버 관리자 | 멤버는 도메인에 조인된 모든 컴퓨터의 로컬 관리자 그룹에 포함됩니다. | 
| AWS 위임된 사이트 및 서비스 관리자 | 멤버는 Active Directory 사이트 및 서비스에서 Default-First-Site-Name 객체의 이름을 바꿀 수 있습니다. | 
| AWS 위임된 시스템 관리 관리자 | 멤버는 시스템 관리 컨테이너에서 객체를 생성하고 관리할 수 있습니다. | 
| AWS 위임된 터미널 서버 라이선스 관리자 | 멤버는 터미널 서버 라이선스 서버 그룹에서 터미널 서버 라이선스 서버를 추가 및 제거할 수 있습니다. | 
| AWS 위임된 사용자 보안 주체 이름 접미사 관리자 | 멤버는 사용자 보안 주체 이름 접미사를 추가 및 제거할 수 있습니다. | 

## 그룹 정책 객체(GPOs)
<a name="hybrid_what_gets_created_gpos"></a>

Directory Service 는 관리 AWS 형 Microsoft AD(하이브리드 에디션) 도메인 컨트롤러에서 보안 설정 및 관리 구성을 적용하기 위해 그룹 정책 객체(GPOs) 세트를 생성하고 적용합니다. 이러한 GPOs에서 사전 구성하고 유지 관리합니다 AWS.

**중요**  
사용자는 이러한 GPO를 삭제, 수정, 연결 해제할 권한이 없습니다. 이는 AWS 사용을 위해 예약되어 있으므로 설계에 따른 것입니다. 필요한 경우 제어하는 OU에 연결할 수 있습니다. 각 GPO의 설정을 보려면 도메인에 조인된 Windows 인스턴스의 그룹 정책 관리 콘솔(GPMC)을 사용합니다.


| GPO 이름 | 적용 대상 | 설명 | 
| --- | --- | --- | 
| AWS 예약 정책: 사용자 | AWS 예약 사용자 계정 |  AWS 예약 OU의 모든 사용자 계정에 대해 권장되는 보안 설정을 지정합니다. | 
| AWS 하이브리드 관리형 Active Directory 정책 | 모든 하이브리드 AD 도메인 컨트롤러 | 모든 도메인 컨트롤러에 대해 권장되는 보안 설정을 지정합니다. | 
| AWS 관리형 AppLocker 정책 | 모든 하이브리드 AD 도메인 컨트롤러 | Hybrid AD 도메인 컨트롤러에서 에이전트 및 기타 실행 파일을 모니터링하기 위한 코드 서명 요구 사항을 적용합니다. | 
| TimePolicyNT5DS | PDCe가 아닌 모든 하이브리드 AD 도메인 컨트롤러 | Windows Time(NT5DS)을 사용하도록 PDCe가 아닌 모든 도메인 컨트롤러 시간 정책을 설정합니다. | 
| TimePolicyPDC | PDCe 하이브리드 AD 도메인 컨트롤러 | PDCe 도메인 컨트롤러의 시간 정책에서 NTP(Network Time Protocol)를 사용하도록 설정합니다. | 

**세분화된 암호 정책**

세분화된 암호 정책은 AWS 예약 OU의 계정에 암호 요구 사항을 적용하기 위해 적용됩니다.

## 기본 로컬 계정
<a name="hybrid_what_gets_created_accounts"></a>

Directory Service 는 프로비저닝 중에 AWS 관리형 Microsoft AD(하이브리드 에디션)에 여러 기본 계정을 생성합니다. 이러한 계정은 다양한 운영 역할을 담당하며 고유한 방식으로 관리됩니다.

### 관리자 계정
<a name="hybrid_what_gets_created_admin_account"></a>

관리자 계정은 하이브리드 디렉터리가 처음 프로비저닝될 때 생성된 디렉터리 관리자 계정입니다. 이 계정은에서 하이브리드 AD 도메인 컨트롤러를 관리하는 Directory Service 데 사용됩니다.
+ **사용자 이름:** Random
+ **위치:** AWS 예약된 OU
+ **용도:**에서 Active Directory 관리 AWS 클라우드
+ **액세스:**이 계정은 에서만 액세스할 수 Directory Service 있으며 최종 사용자가 사용할 수 없습니다.

### `AWS_11111111111` (서비스 관리형 계정)
<a name="hybrid_what_gets_created_service_accounts"></a>

로 시작하고 밑줄`AWS_`이 붙은 AWS 예약 OU에 있는 모든 계정 이름은 서비스 관리형 계정입니다. 이러한 계정은 AWS 서비스에서 Active Directory와 상호 작용하는 데 사용됩니다.
+ **계정 형식:** `AWS_` 뒤에 계정 식별자(예: `AWS_11111111111`)가 옵니다.
+ **위치:** AWS 예약된 OU
+ **생성 시점:** Directory Service 데이터가 활성화되었거나 Active Directory에서 새 AWS 애플리케이션이 승인된 경우
+ **액세스:** 이러한 계정은 AWS 서비스에서만 액세스할 수 있으며 최종 사용자가 사용할 수 없습니다.

### krbtgt 계정
<a name="hybrid_what_gets_created_krbtgt"></a>

krbtgt 계정은 AWS Managed Microsoft AD(하이브리드 에디션)의 Kerberos 인증 인프라에서 중요한 역할을 합니다. 이 특수 계정은 Kerberos 티켓 부여 티켓(TGT) 암호화에 사용되며 도메인 내 모든 Kerberos 기반 인증의 보안에 필수적입니다.

### 그룹 관리형 서비스 계정(gMSA)
<a name="hybrid_what_gets_created_gmsa"></a>

Directory Service 는 내부 서비스 인증을 지원하기 위해 AWS 예약 OU에 그룹 관리형 서비스 계정(gMSA)을 생성합니다.

## 하이브리드 관리 그룹
<a name="hybrid_what_gets_created_admin_groups"></a>

Directory Service 는 AWS 예약 OU에 보안 그룹 세트를 생성합니다. 각 그룹은 하이브리드 디렉터리 도메인 컨트롤러에 대한 관리 작업을 수행하도록 설계되었습니다.


| 그룹 이름 | 설명 | 
| --- | --- | 
| AWS 관리자 | 멤버는 고객 OU의 모든 하위 객체와 AWS 위임된 그룹 OU의 그룹 관리 권한을 완전히 제어할 수 있습니다. | 
| AWS 서비스 관리자 | 하이브리드 디렉터리 전용 AWS 예약 OU를 포함하여 컴퓨터/도메인에 대한 무제한 액세스 권한. | 
| AWS 객체 관리 서비스 계정 | 고객 OU의 사용자 및 그룹에 대한 AWS 하이브리드 디렉터리 전체 제어를 관리할 수 있는 권한이 높은 그룹입니다. | 
| AWS AD 위임 그룹용 프라이빗 CA 커넥터 |  AWS Private CA Connector for AD READ access to customer OU, READ/WRITE for CA objects에서 사용합니다. | 
| AWS 애플리케이션 및 서비스 위임 그룹 |  AWS 애플리케이션/서비스 위임에 사용되며 컴퓨터 객체의 SPNs 관리하고 GPOs 생성합니다. | 