복사 방지 스크립트

레이블이 [Active Directory]인 게시물을 표시합니다. 모든 게시물 표시
레이블이 [Active Directory]인 게시물을 표시합니다. 모든 게시물 표시

2013년 9월 26일 목요일

[Active Directory] 폴더 리디렉션 / 로밍 프로필 적용 시 파일 보안 경고 처리

폴더 리디렉션 및 로밍 프로필 적용 후에, 클라이언트 PC에서 파일을 열 때, 보안경고창이
나타날 수 있다.

번거로운 메시지일 수 있으니, 이를 제거하기 위해선 다음과 같이 처리한다.

정책 - 관리 템플릿 - Windows 구성요소 - 인터넷 제어판 - 보안페이지 - 영역에 대한 사이트 할당 목록

여기서 사이트 이름에 "file://*.MSFT.Local" 입력하고, 값을 1로 입력하면 신뢰할 수 있는 사이트로 된다.

2013년 9월 13일 금요일

[Active Directory] GPO, 제한된 그룹 설정

1. 가입된 PC의 Administrators 그룹에 지정된 계정만 존재하게 해야될 경우,
2. 반대로 그룹으로 지정도 가능하다.
   - 제한된 그룹 - 그룹추가

















    - 그룹을 넣어준다 (로컬 PC에 실제 존재하는 그룹을 넣어줘야 함.)





    - 그룹의 구성원을 추가해준다.
      이렇게 설정하면, administrators 에 아무리 다른 계정을 별도로 넣어도 절대 포함되지 않는다.
    - 기존에 있던 계정은 모두 삭제 됨.



2013년 8월 22일 목요일

[Active Directory] 2진수, 8진수, 10진수, 16진수(ADM, Regedit 활용시)

중학교때 마스터 했던건데...다 기억에서 사라진 계산법.T_T

최근 ADM 파일 생성하면서, 레지스트리 만지다보니, 진수 계산법을 다시 익혀야 되었었다..
(공부는 역시 계속 해야되는거 같구나.)

내용 출처 : http://kin.naver.com/qna/detail.nhn?d1id=1&dirId=111&docId=113035191&qb=7Lu07ZOo7YSwMuynhOyImA==&enc=utf8&section=kin&rank=6&search_sort=0&spq=1&sp=1&pid=RmTTuF5Y7vVssbZT728sssssssG-102817&sid=UhWURXJvLDIAACOLIPg


모든 진수변환은 2진수를 중간단계로 거처간다고 생각하시면 편합니다.

1. 2A7(16)→10진수

16진수는 2진수 4개의 모임이라고 할수 있어요. 4개씩 풀어서 나열해봅니다.
(16진수) -> 2 / A(10) / 7
(2진수) -> 0010 1010 0111
(가중치)-> 8421 8421 8421
이렇게 바꿀수 있죠. 이건 아시나요?
2진수 4자리는 가중치가 8421 8421 8421 이렇게 진행되고, 2,A,7을 만들때 해당되는비트는 1로 두면 되요
A~F는 10~15을 나타내는것도 아셔야하고요

일단이렇게 2진수로 바꿨으면 그다음부터는 10진수로 바꿔야하는데요
맨오른쪽부터 왼쪽으로 1 2 4 8 16 32 64 128 256 이렇게 가중치가 되는거예요 2배씩...
(2진수) -> 0010 1010 0111
(10진수) -> 1 + 2 + 4 + 32 + 128 + 512 = 679


2.164(10)→ 2진수
10진수를 X진수로 변환하실려면 X로 계속 나눠주시면되요.
즉 10진수를 8진수로 변환하시려면 8로 나누고, 16진수로 변환하시려면 16으로 나누시면 되는거죠.

10진수를 2진수로 변환하실꺼면
계속 2로 나누시고 나머지를 적으시면 되는데요.. 이렇게....

164
2 | 82 --- 0
2 | 41 --- 0
2 | 20 --- 1
2 | 10 --- 0
2 | 5 --- 0
2 | 2 --- 1
2 | 1 --- 0

그다음 빨갛게 표시된 "나머지"를 아래에서 위로 순서대로 읽어가시면되요
(2진수) -> 1010 0100
이렇게 나오는데요. 맞는지 틀리는지 확인해 보실려면 아까 위에 제가 말씀드린대로
2진수는 오른쪽에서부터 왼쪽방향으로 1 2 4 8 16 32 64... 이렇게 가중치가 된다고 말씀드렸죠?
4 + 32 + 128 = 164
맞네요 ^^


3. 236(8) → 16진수

8진수는 한자릿수당 2진수 3개씩으로 구성되어 있는거예요,
아까 16진수는 4개씩 구성되어 있어서 8421 8421 8421....이렇게 가중치 있었다고 했잖아요?
8진수는 3개니까 421....421.....421.... 이렇게 가중된다고 보시면 되요

(16진수) 2 / 3/ 6
(2진수) 010 / 011 / 110

2진수로 변환된것을 붙여서 나열해보면 010011110 이렇게 나오는데요
이것을 기준을 오른쪽을 시작점으로 해서4개씩 나눠주면 16진수가 되요

(2진수) 0 , 1 0 0 1 , 1 1 1 0
(16진수) 0 /1001 / 1110 = 9E(16진수)


★정리
1. 10진수를 X진수로 변환하려면 X진수로 나눠주고 나머지를 아래서 위로 거꾸로 읽는다.

2. 16진수에서 8진수로 변환하거나, 16진수에서 2진수로 변환하거나, 2진수에서 8진수로 변환하거나...
이 관계를 명확히 아실려면
16진수는 2진수 4칸
8진수는 2진수 3칸
이것만 아시면 됩니다.

3. 16진수 -> 8진수는 직접 변환하기 힘드므로 2진수를 중간에 거쳐서..
16 -> 2 -> 8 이렇게 하시는거죠. 즉
16진수 자리당 4칸씩분해해서 2진수로 풀어서 만든다음
그것을 다시 , 오른쪽을 기준으로 3칸씩 합체시키면 8진수가 되는겁니다..

2013년 8월 2일 금요일

[Active Directory] 정책을 통한 드라이브 숨기기

[드라이브 숨기기]

그룹 정책에서 사용자 컴퓨터의 특정 드라이브를 숨기거나 액세스를 금지하는 정책을 구성할 수 있습니다.
하지만 기본적으로 정책에 있는 드라이브는 제한되어 있습니다. 예를 들어 E,F 드라이만 액세스를 제한하고자 하는 경우
이를 UI 기반의 그룹 정책을 통해서는 제어할 수 없습니다.
이를 확장하기 위해서 아래와 같은 추가 ADM 파일을 구성할 수 있습니다.

  • 드라이브는 아래와 같은 원리로 숨겨지게 됩니다. 드라이브는 아래와 같이 알파벳 순서대로 각 값은 26자리 2진수로 구성됩니다. 숨기려고 하는 드라이브의 비트를 “1″로 설정하면 해당 드라이브는 숨겨지게 됩니다.
  • 만약 A, B, C를 숨기려고 할 경우 아래와 같이 2진수가 구성됩니다. 즉 이진수 111은 십진수 7에 해당됩니다.
  • 즉 C, G, I, N 드라이브를 숨기려고 할 경우 아래와 같은 2진수가 구성되며, 이 이진수 10000101000100는 십진수 8516에 해당됩니다.  
  • 레지스트리의 아래 경로에서 값을 설정합니다.
  • 경로 : HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
    값 : NoDrives (DWORD)
     
     
    [참고 문서]
    Changing ‘Hide these specified drives in My Computer’ settings
    링크 : http://www.sackman.demon.co.uk/hints/gpo/hide-drives.htm
     
    Custom “Hide these specified drives in My Computer” policy
    링크 : http://social.technet.microsoft.com/Forums/eu/winserverTS/thread/dc766671-18c9-4c8d-aba4-7325ce82b23f
출처 : http://jinhouse.tistory.com/category/Windows%20Server/Windows%202008%20R2

2013년 7월 31일 수요일

[Active Directory] 사용자 프로필 오류시 대책 : 임시 프로필 생성되는 이유.

Windows 7 또는 Windows Vista에 로그온할 때 "사용자 프로필 서비스의 로그온이 실패했습니다. 사용자 프로필을 로드할 수 없습니다.” 오류 메시지가 나타남

현상

임시 프로필을 사용하여 Windows 7 또는 Windows Vista 기반 컴퓨터에 로그온하려고 하면 다음과 같은 오류 메시지가 나타납니다.
로그온이 사용자 프로필 서비스에서 실패되었습니다. 사용자 프로필을 로드할 수 없습니다.

해결 방법

경우에 따라 Windows에서 사용자 프로필을 올바르게 읽지 못할 수 있습니다. 예를 들어 로그온하는 동안 바이러스 백신 소프트웨어가 컴퓨터를 검사하는 경우 이러한 현상이 나타날 수 있습니다. 아래 방법을 수행하기 전에 컴퓨터를 다시 시작하고 사용자 계정으로 다시 로그온하여 문제를 해결해 보십시오. 컴퓨터를 다시 시작했으나 이 문제가 해결되지 않으면 다음 방법을 사용하여 문제를 해결하십시오.

참고 사용자 프로필을 수정하거나 데이터를 새 계정으로 복사하기 위해 관리자 계정으로 로그온해야 할 수 있습니다. 이 문제를 해결하기 전에 관리자 권한이 있는 다른 계정을 사용하여 Windows에 로그온하거나 안전 모드로 다시 시작하여 기본 제공 Administrator 계정으로 로그온해 보십시오. 안전 모드로 시작하는 방법에 대한 자세한 내용은 다음 Microsoft 웹 사이트를 참조하십시오.
안전 모드에서 컴퓨터 시작

방법 1: 사용자 계정 프로필 해결

사용자 계정 프로필을 해결하려면 다음과 같이 하십시오.

중요 이 절, 방법 또는 작업에는 레지스트리를 수정하는 방법에 대한 단계가 포함되어 있습니다. 그러나 레지스트리를 잘못 수정하면 심각한 문제가 발생할 수도 있으므로 다음 단계를 주의하여 수행해야 합니다. 추가 보호 조치로 레지스트리를 수정하기 전에 해당 레지스트리를 백업하는 것이 좋습니다. 이렇게 하면 문제가 발생하는 경우 레지스트리를 복원할 수 있습니다. 레지스트리 백업 및 복원 방법에 대한 자세한 내용은 다음 문서 번호를 클릭하여 Microsoft 기술 자료 문서를 참조하십시오.
322756
Windows에서 레지스트리를 백업 및 복원하는 방법
  1. 시작을 클릭하고 검색 상자에 regedit를 입력한 다음 Enter 키를 누릅니다.
  2. 레지스트리 편집기에서 다음 레지스트리 하위 키를 찾아 선택합니다.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
  3. 탐색 창에서 S-1-5(SID 키)와 긴 숫자로 시작하는 폴더를 찾습니다.
  4. 각 S-1-5 폴더를 클릭하고 세부 정보 창에서 ProfileImagePath 항목을 찾은 다음 두 번 클릭하여 오류가 있는 사용자 계정 프로필인지 확인합니다.
    그림 축소그림 확대

    • S-1-5와 긴 몇 개의 숫자로 시작되는 두 개의 폴더가 있고 그 중 하나가 .bak로 끝나면 .bak 폴더의 이름을 바꾸어야 합니다. 이렇게 하려면 다음 단계를 수행하십시오.
      1. .bak가 없는 폴더를 마우스 오른쪽 단추로 클릭하고 이름 바꾸기를 클릭합니다. .ba를 입력하고 Enter 키를 누릅니다.
        그림 축소그림 확대
      2. 이름에 .bak가 있는 폴더를 마우스 오른쪽 단추로 클릭하고 이름 바꾸기를 클릭합니다. 폴더 이름 끝에서 .bak를 제거하고 Enter 키를 누릅니다.
        그림 축소그림 확대
      3. 이름에 .ba가 있는 폴더를 마우스 오른쪽 단추로 클릭하고 이름 바꾸기를 클릭합니다. 폴더 이름 끝에서 .ba를 .bak로 바꾼 다음 Enter 키를 누릅니다.
        그림 축소그림 확대
    • S-1-5와 긴 숫자로 시작하는 폴더가 하나만 있고 .bak로 끝날 경우 폴더를 마우스 오른쪽 단추로 클릭한 다음 이름 바꾸기를 클릭합니다. 폴더 이름 끝에서 .bak를 제거하고 Enter 키를 누릅니다.
    • S-1-5와 긴 몇 개의 숫자로 시작되는 두 개의 폴더가 있고 그 중 하나가 .bak로 끝나면 .bak 폴더의 이름을 바꾸어야 합니다. 이렇게 하려면 다음 단계를 수행하십시오.
      1. .bak가 없는 폴더를 마우스 오른쪽 단추로 클릭하고 이름 바꾸기를 클릭합니다. .ba를 입력하고 Enter 키를 누릅니다.
        그림 축소그림 확대
      2. 이름에 .bak가 있는 폴더를 마우스 오른쪽 단추로 클릭하고 이름 바꾸기를 클릭합니다. 폴더 이름 끝에서 .bak를 제거하고 Enter 키를 누릅니다.
        그림 축소그림 확대
      3. 이름에 .ba가 있는 폴더를 마우스 오른쪽 단추로 클릭하고 이름 바꾸기를 클릭합니다. 폴더 이름 끝에서 .ba를 .bak로 바꾼 다음 Enter 키를 누릅니다.
        그림 축소그림 확대
    • S-1-5와 긴 숫자로 시작하는 폴더가 하나만 있고 .bak로 끝날 경우 폴더를 마우스 오른쪽 단추로 클릭한 다음 이름 바꾸기를 클릭합니다. 폴더 이름 끝에서 .bak를 제거하고 Enter 키를 누릅니다.
  5. 세부 정보 창에서 .bak가 없는 폴더를 두 번 클릭하고 RefCount를 두 번 클릭한 다음 0을 입력하고 확인을 클릭합니다.
    그림 축소그림 확대
  6. 세부 정보 창에서 .bak가 없는 폴더를 클릭하고 State를 두 번 클릭한 다음 0을 입력하고 확인을 클릭합니다.
    그림 축소그림 확대
  7. 레지스트리 편집기를 닫습니다.
  8. 컴퓨터를 다시 시작합니다.
  9. 계정을 사용해서 다시 로그온합니다.

방법 2: Windows로 로그온하고 데이터를 새 계정으로 복사

새 계정을 만들고 이전 계정의 데이터를 새 계정으로 복사합니다. 이렇게 하는 방법에 대한 자세한 내용은 다음 Microsoft 웹 사이트 중 하나를 참조하십시오.

Windows 7
손상된 사용자 프로필 수정(Windows 7)
Windows Vista
손상된 사용자 프로필 수정(Windows Vista)

방법 3: 오류가 있는 SID를 삭제하고 새 프로필 만들기

오류가 있는 SID를 삭제하고 새 프로필을 만들려면 다음과 같이 하십시오.
  1. 오류 SID를 삭제합니다.
    이 문제점을 Microsoft에서 해결하도록 하려면 "해결 지원" 절로 이동하십시오. 이 문제를 직접 해결하려면 "직접 해결" 절로 이동하십시오.

    해결 지원

    이 문제를 자동으로 해결하려면 문제 자동 해결 링크를 클릭합니다. 그런 후 파일 다운로드 대화 상자에서 실행을 클릭하고 이 마법사의 단계를 따릅니다.
    문제 자동 해결
    Microsoft Fix it 50446

    참고
    • 이 마법사는 영어로만 제공될 수도 있으나 자동 해결은 다른 언어 버전의 Windows에서도 작동합니다.
    • 현재 문제가 있는 컴퓨터에서 작업 중이지 않은 경우 자동 해결 기능을 플래시 드라이브 또는 CD에 저장한 후 해당 컴퓨터에서 실행할 수 있습니다.

    직접 해결

    중요 이 절, 방법 또는 작업에는 레지스트리를 수정하는 방법에 대한 단계가 포함되어 있습니다. 그러나 레지스트리를 잘못 수정하면 심각한 문제가 발생할 수도 있으므로 다음 단계를 주의하여 수행해야 합니다. 추가 보호 조치로 레지스트리를 수정하기 전에 해당 레지스트리를 백업하는 것이 좋습니다. 이렇게 하면 문제가 발생하는 경우 레지스트리를 복원할 수 있습니다. 레지스트리 백업 및 복원 방법에 대한 자세한 내용은 다음 문서 번호를 클릭하여 Microsoft 기술 자료 문서를 참조하십시오.
    322756
    Windows에서 레지스트리를 백업 및 복원하는 방법
    이 문제를 직접 해결하려면 다음과 같이 하십시오.
    1. 컴퓨터 속성 대화 상자를 사용하여 프로필을 삭제합니다. 이렇게 하려면 다음 단계를 수행하십시오.
      1. 시작을 클릭하고 내 컴퓨터를 마우스 오른쪽 단추로 클릭한 다음 속성을 클릭합니다.
      2. 설정 변경을 클릭합니다.

        그림 축소그림 확대
      3. 시스템 속성 대화 상자에서 고급 탭을 클릭합니다.

        그림 축소그림 확대
      4. 사용자 프로필 영역에서 설정을 클릭합니다.
      5. 사용자 프로필 대화 상자에서 삭제할 프로필을 선택하고 삭제를 클릭한 다음 확인을 클릭합니다.
    2. 시작을 클릭하고 검색 상자에 regedit를 입력한 다음 Enter 키를 누릅니다.
    3. 다음 레지스트리 하위 키를 찾아서 클릭합니다.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
    4. 제거할 SID를 마우스 오른쪽 단추로 클릭한 다음 삭제를 클릭합니다.
  2. 컴퓨터에 로그온하고 새 프로필을 만듭니다.

고급 정보

"임시 프로필로 사용자 로그온하지 않음" 그룹 정책 설정이 구성되어 있는 경우 이 오류가 발생할 수 있습니다.

이 오류는 사용자 프로필 폴더가 수동으로 삭제된 경우에도 발생할 수 있습니다. 수동으로 프로필 폴더를 삭제하면 레지스트리의 프로필 목록에서 SID(보안 식별자)가 제거되지 않습니다.






그림 축소그림 확대
경고:
여러 가지 방법 중에서 이 방법을 컴퓨터에서 사용자 프로필을 제거하는 표준 방법으로 사용할 것을 강력히 권장합니다. 문서화되고 지원되는 접근 방법은 시스템 속성 "사용자 프로필" 설정의 고급 시스템 설정을 사용하는 것입니다. "DeleteProfile" API를 사용하여 이 기능을 사용할 수도 있습니다.

SID가 있으면 Windows는 존재하지 않는 경로를 가리키는 ProfileImagePath를 사용하여 프로필을 로드하려고 시도하기 때문에 프로필을 로드할 수 없습니다.
이벤트 로그 정보
다음과 같은 이벤트가 응용 프로그램 로그에 기록됩니다.

  • 로그 이름: 응용 프로그램
    원본: Microsoft-Windows-User Profiles Service
    날짜: 날짜
    이벤트 ID: 1515
    작업 범주: 없음
    수준: 경고
    키워드: 클래식
    사용자: 사용자
    컴퓨터: 컴퓨터
    설명: 사용자 프로필을 백업했습니다. 다음 번에 로그온하면 Windows에서 자동으로 백업된 프로필을 사용합니다.
  • 로그 이름: 응용 프로그램
    원본: Microsoft-Windows-User Profiles Service
    날짜: 날짜
    이벤트 ID: 1511
    작업 범주: 없음
    수준: 경고
    키워드: 클래식
    사용자: 사용자
    컴퓨터: 컴퓨터
    설명: 로컬 프로필 파일을 찾을 수 없어서 임시 프로필로 로그온합니다. 이 프로필의 변경 내용은 사용자가 로그오프하면 손실됩니다.
  • 로그 이름: 응용 프로그램
    원본: Microsoft-Windows-User Profiles Service
    날짜: 날짜
    이벤트 ID: 1500
    작업 범주: 없음
    수준: 오류
    키워드: 클래식
    사용자: 사용자
    컴퓨터: 컴퓨터
    설명: 프로필을 로드할 수 없어서 로그온할 수 없습니다. 네트워크에 연결되어 있는지 그리고 네트워크가 올바로 작동하는지 확인하십시오.
    세부 정보 - 알 수 없음
  • 로그 이름: 응용 프로그램
    원본: Microsoft-Windows-Winlogon
    날짜: 날짜
    이벤트 ID: 6004
    작업 범주: 없음
    수준: 경고
    키워드: 클래식
    사용자: N/A
    컴퓨터: 컴퓨터
    설명: winlogon 알림 가입자 Profiles이(가) 중요한 알림 이벤트에 실패했습니다.
 
 
★ 그러나, 이렇게 해도 계속해서 임시 프로필로 로그인 되는 경우가 있다.
레지스트리의 SID를 지워도 지워도 계속해서 bak 로 나오는 이유..

아래 그림을 보면, 알 수 있듯, 프로필 관련 폴더가 몇개 있는데
그중에 ProfileGUID 란에 LIST에서 봤던 동일한 SID가 보일 것이다.


이놈 때문이었다.. 이놈을 제거 해주고 다시 로그인 하면 임시프로필은 생성되지 않는다.
AD에서 폴더 리디렉션으로 인해 계정이 꼬이거나, 해당 로밍 폴더의 접근에 문제가 발생하였 을때,

도메인 가입 해지 및 사용자 프로필을 수동 제거 한 경우 이렇게 임시 프로필이생긴다.

그런데 계~속 생긴다. 이것이 문제였다.. 없애도 없애도 나타나는 임시 프로필!!
해결완료!(알아 내는데 무려 5시간이나 걸렸다...)

2013년 7월 29일 월요일

[Active Directory] ADSI 편집으로 Password 설정 만들기

ADSI 편집으로 강력한 Password 설정 만들기
(Fine-Grained 비밀 번호 정책 구현)

[관리 도구] -> [ADSI 편집] -> 메뉴에 [동작] -> [연결 대상] -> 디폴트로 [확인] ->
[기본 명명 컨텍스트] 모든 항목을 DN으로 보여준다. (우리가 수정할 수 있다)
"DC=itbank, DC=vm" -> "CN=System" -> "CN=Password Setting Container" 로 이동
# 암호화를 따로 저장하는 곳

마우스 우클릭 -> [새로 만들기] -> [개체] ->


< 개체 만들기 >

1. 클래스 선택 (Default : msDS-PasswordSettings)
[다음]

2. cn / 유니코드 문자열 / Common-Name
(강사부는 암호를 간단하게 쓸 수 있게 바꿔보자)
[값] : "강사부 암호 정책" 입력
[다음]

3. msDS-PasswordSettingsPrecedence / 정수 / Password Settings Precedenc
[값] : "10" 입력
[다음]

4. msDS-PasswordReversibleEncryptionEnabled / 불 / Password reversible encryption status for user accounts
(해독가능한 암호화 저장)
[값] : "false" 입력
[다음]

5. msDS-PasswordHistoryLength / 정수 / Password History Length for user accounts
(암호를 몇번이나 기억하게 할 것인가)
[값] : "24" 입력
[다음]

6. msDS-PasswordComplexityEnabled / 불 / Password Complexity status for user accounts
[값] : "false" 입력
[다음]

7. msDS-MinimumPasswordLength / 정수 / Minimum Password Length for user accounts
(암호 길이)
[값] : "4" 입력
[다음]

8. msDS-MinimumPasswordAge / 기간 / Minimum Password Age for user accounts
(최소 기간)(하루만 쓰게함)
[값] : "-5184000000000" 입력 (일단 만들고 고칠 것이다)
[다음]

9. msDS-MaximumPasswordAge / 기간 / Maximum Password Age for user accounts
(최대 기간)
[값] : "-6040000000000" 입력
[다음]

10. msDS-LockoutThreshold / 정수 / Lockout threshold for lockout of user accounts
(몇번 틀리면 잠기게 할것인가)
[값] : "3" 입력
[다음]

11. msDS-LockoutObservationWindow / 기간 / Observation Window for lockout of user accounts
(얼마동안 잠기면 풀리게 할 것인가)
[값] : "-18000000000" 입력
[다음]

12. msDS-LockoutDuration / 기간 / Lockout duration for locked out user accounts
(똑같이 입력)
[값] : "-18000000000" 입력
[마침]

[CN=강사부 암호 정책] 생성
만들어진 [CN=강사부 암호 정책] -> 마우스 우클릭 -> [속성]

항목 값 수정 : "1:00:00:00"
[msDS-MaximumPasswordAge] 항목 값 수정 : "30:00:00:00"

# 참고로 msDS-PasswordSettingsPrecedence (우선 순위) 디폴트는 1이다. 우리는 10으로 걸어줬음

(어디에 누구에게 걸어줄 것인가)
[msDS-PSOAppliesTo] 항목 더블 클릭 -> [Windows 계정 추가] -> [고급] -> (글로벌 그룹만 적용 가능하다) ->
"G-"로 검색 -> "G-itbank 강사부" 선택 -> [확인] -> [확인]

[AD DS 사용자 및 컴퓨터] - [강사부] OU에 가서 암호를 바꿔보면 4자리로 바꿀 수 있다.
다른 부서에서는 안된다.



출처 : http://blog.naver.com/PostView.nhn?blogId=takakobj&logNo=110120832498

2013년 7월 9일 화요일

[Active Directory] 도메인 가입 후에도, 로컬사용자의 프로필 사용하기

로컬사용자의 프로필 환경을,
도메인 가입 이후에도 사용 할 수 있는 방법.

도메인 Join 하고 재부팅 전,
Profile 경로를 변경하는 것.

기존
로컬사용자 프로필(계정) → 로컬사용자 프로필(계정)
도메인사용자 프로필(계정) → 도메인사용자 프로필(계정)

처리 후(가능 상태)
1. 로컬사용자 프로필(계정) → 로컬사용자 프로필(계정)
2. 로컬사용자 프로필(계정) → 도메인사용자 프로필(계정)
3.                  ---            → 도메인 사용자 프로필(계정)


1. 도메인 가입전 로컬사용자 프로필의 경로를 확인 해 둔다.
    WIn 7 : C:₩Users₩사용자명
    Win xp : C:₩ Document and Setting₩사용자명

2. 도메인에  Join, 가입한다.

3. 도메인 Join 이후, 재부팅 하기 전에 로컬 사용자 그룹 중, Administrators 그룹에
    도메인 계정(로그인 하고자 하는)을 추가해 준다.
    ※ 도메인 조인 이후에는 도메인 게정이 확인 가능하다.

4. 가입 이후 도메인사용자의 프로필 경로를 확인 해 둔다.
    WIn 7 : C:₩Users₩사용자명
    Win xp : C:₩ Document and Setting₩사용자명

5. 레지스트리 편집기 실행하여 아래로 이동
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\

6. SID 값들 중에, 사용자 프로필이 있을것이다.(로컬, 도메인 등등)
    그 여러개중, ProfileImagePath 항목이 도메인프로필 경로를 가진 SID 가 있을것이고,
    그 SID의 ProfileImagePath 항목을 1번에서 확인했던 로컬사용자 프로필 경로로 변경한다.

7. 로컬사용자 프로필 경로의 최상위 폴더(Win 7 : C:₩Users)의 속성에서 소유권을
    도메인사용자로 변경하고.
    권한(NTFS)역시 도메인 계정을 추가하여 모든권한을 부여한다.
    그리고 Administrators, System, 도메인계정을 제외한 모든 권한을 제거한다.

8. 재부팅 한다. 도메인 계정으로 로그인 하고 정상이라면 이전과 동일한 화면을 볼 수 있다.

2013년 5월 13일 월요일

[Active Directory] 도메인 개체의 기본 생성 위치 변경

기본적으로 개체를 생성하면,
사용자는 "Users" 컨테이너에, 컴퓨터는 "Computers"에 개체가 생성 된다.

이 기본 생성 루트를 변경하는 법이다. 가끔 가입 후 개체 이동이 귀찮거나 할때 쓰면 좋을 것 같다.

CMD, 또는 PS에서 아래와 같이 명령어를 입력한다.

컴퓨터의 위치 변경

  • Redircmp "ou=sales, dc=mart, dc=kr"

사용자의 위치 변경
  • Redirusr "ou=sales, dc=mart, dc=kr"

2013년 4월 24일 수요일

[Active Directory] ActiveX Installer Service(AXIS) 설정

출처 : http://technet.microsoft.com/ko-kr/library/cc721964(v=ws.10).aspx

ActiveX Installer 서비스를 사용하는 이유


많은 조직에서는 일상적으로 사용해야 하는 다양한 프로그램을 제대로 작동하기 위해 데스크톱에 ActiveX 컨트롤을
설치해야 합니다. 그러나 대부분의 ActiveX 컨트롤은 Administrators 그룹의 구성원에 의해 설치되어야 하는데,
많은 조직에서 표준 사용자(Users 그룹의 구성원인 관리자 이외의 사용자)로 실행되도록 사용자를 구성했거나
구성하려고 합니다.
따라서 조직은 ActiveX 컨트롤을 다시 패키지로 만들어 사용자에게 배포해야 합니다.
또한 대부분의 ActiveX 컨트롤은 정기적으로 업데이트해야 합니다. 대부분의 조직에서 표준 사용자를 대상으로
이러한 프로세스를 관리하는 것은 어렵고 많은 비용이 듭니다.
이제 Windows Vista를 사용하여 표준 사용자 환경에서 쉽게 ActiveX 컨트롤을 배포하고 업데이트할 수 있습니다.
ActiveX Installer 서비스를 사용하면 그룹 정책을 통해 표준 사용자가 ActiveX 컨트롤을 설치하는 데 사용할 수 있는
승인된 호스트 URL을 정의할 수 있습니다.

note참고
ActiveX Installer 서비스는 Windows Vista® Ultimate, Windows Vista® Business, Windows Vista® Enterprise의
선택적 구성 요소입니다.

ActiveX Installer 서비스가 작동하는 방식

표준 사용자가 Internet Explorer(R)를 사용하여 ActiveX 컨트롤 설치를 요구하는 사이트로 이동하면,
 ActiveX Installer 서비스에서 ActiveX 컨트롤 설치를 요청하는 URL이 그룹 정책에서 승인되었는지 여부를 확인합니다.
이 URL을 호스트 URL이라고 합니다. 승인된 호스트 URL인 경우, ActiveX Installer 서비스에서 표준 사용자에 대해
ActiveX 컨트롤을 설치하며 사용자는 관리자 자격 증명이나 관리 승인을 제공할 필요가 없습니다.
승인되지 않은 호스트 URL인 경우, 기본 Windows Vista ActiveX 컨트롤 설정이 사용되며 사용자는 관리자 자격 증명이나
관리 승인을 제공해야 합니다.

note참고
ActiveX Installer 서비스는 표준 사용자가 관리자 자격 증명을 제공하지 않고도 ActiveX 컨트롤을 설치할 수 있도록
설계되었습니다. 이 서비스는 Administrators 그룹의 구성원이 ActiveX 컨트롤을 설치하는 방법에 영향을 주지 않습니다.

이 서비스는 Microsoft 인터넷 구성 요소 다운로드 패키지의 ActiveX 컨트롤만 설치합니다.
따라서 ActiveX Installer 서비스를 사용하여 ActiveX 컨트롤을 설치하려면 ActiveX 컨트롤이 .cab, .dll 또는
.ocx 확장명으로 되어 있어야 합니다.

ActiveX Installer 서비스 사용

제어판이나 명령 프롬프트를 통해 ActiveX Installer 서비스를 사용하도록 설정할 수 있습니다.
제어판을 통해 ActiveX Installer 서비스를 사용하도록 설정하려면
  1. 시작 단추를 클릭하고 제어판을 클릭합니다.
  2. 제어판 홈에서 프로그램을 클릭합니다.
  3. 프로그램 및 기능에서 Windows 기능 사용/사용 안 함을 클릭합니다.
  4. 사용자 계정 컨트롤 대화 상자가 나타나면 대화 상자에서 표시되는 동작이 원하는 동작인지 확인하고 계속을 클릭합니다.
  5. Windows 기능 대화 상자에서 ActiveX Installer 서비스를 선택하고 확인을 클릭합니다.
    ActiveX Installer 서비스를 사용하도록 설정한 후 GPMC(그룹 정책 관리 콘솔)를 사용하여 해당 서비스를 구성해야 합니다.
명령 프롬프트를 통해 ActiveX Installer 서비스를 사용하도록 설정하려면
  1. 시작 단추를 클릭하고 검색 시작 상자에 cmd를 입력한 다음 cmd.exe를 마우스 오른쪽 단추로 클릭하고 관리자 권한으로 실행을 클릭합니다.
  2. 사용자 계정 컨트롤 대화 상자가 나타나면 대화 상자에서 표시되는 동작이 원하는 동작인지 확인하고 계속을 클릭합니다.
  3. 명령 프롬프트에서 ocsetup.exe AxInstallService를 입력합니다.
    ActiveX Installer 서비스를 사용하도록 설정한 후 GPMC를 사용하여 해당 서비스를 구성해야 합니다.

ActiveX Installer 서비스 구성

ActiveX Installer 서비스를 사용하도록 설정한 후 GPMC를 사용하여 해당 서비스를 구성해야 합니다.
그룹 정책에 관리 템플릿을 사용하여 ActiveX Installer 서비스 설정을 구성해야 합니다.
관리 템플릿은 ActiveX Installer 서비스에서 ActiveX 컨트롤을 설치할 수 있는지 여부를 확인하는 데 사용하는
승인된 설치 사이트 목록으로 이루어져 있습니다.
그룹 정책 관리 콘솔을 사용하여 ActiveX Installer 서비스를 구성하려면
  1. 시작 단추를 클릭하고 모든 프로그램을 가리킨 다음 보조프로그램 및 실행을 차례로 클릭합니다.
  2. mmc를 입력하고 확인을 클릭합니다.
  3. 파일 메뉴에서 스냅인 추가/제거를 클릭합니다.
  4. 스냅인 추가/제거 대화 상자에서 그룹 정책 관리 콘솔을 선택하고 추가를 클릭합니다.
  5. 그룹 정책 개체 선택 대화 상자에서 로컬 컴퓨터의 기본 설정을 적용하거나, 찾아보기를 클릭하여 원격 컴퓨터를 구성하고 마침을 클릭합니다.
  6. 스냅인 추가/제거 대화 상자에서 확인을 클릭합니다.
  7. 콘솔 트리에서 로컬 컴퓨터 정책, 컴퓨터 구성, 관리 템플릿, Windows 구성 요소를 차례로 확장하고 ActiveX Installer 서비스를 클릭합니다.
  8. 세부 정보 창에서 ActiveX 컨트롤용 승인된 설치 사이트를 마우스 오른쪽 단추로 클릭하고 속성을 클릭합니다.
  9. ActiveX 컨트롤용 승인된 설치 사이트 속성 대화 상자에서 사용을 선택하고 호스트 URL 옆에 있는 표시를 클릭합니다.
    Approved installation sites
  10. 콘텐츠 표시 대화 상자에서 추가를 클릭합니다.
    ActiveX Installer Service Host URLs
  11. 항목 추가 대화 상자에서 ActiveX 컨트롤 설치를 허용할 URL의 이름을 입력합니다.
    Add ActiveX Installer Service Host URL
  12. 항목 추가 대화 상자에서 4개의 ActiveX Installer 서비스 호스트 URL 설정에 대한 값을 입력합니다. 표 1, 2, 3, 4는 이 설정을 보여 줍니다.
URL을 추가할 때, ActiveX Installer 서비스의 설정을 자세히 설명하는 값을 쉼표로 구분하여 지정할 수 있습니다.

다음 4개의 값을 구성할 수 있습니다.
  • 신뢰할 수 있는 서명이 있는 ActiveX 컨트롤 설치
  • 서명된 ActiveX 컨트롤 설치
  • 서명되지 않은 ActiveX 컨트롤 설치
  • HTTPS 오류 예외

신뢰할 수 있는 서명이 있는 ActiveX 컨트롤 설치

이 설정은 컴퓨터 또는 엔터프라이즈의 신뢰할 수 있는 게시자 저장소에 있는 인증서로 서명된 ActiveX를 설치할 때의
서비스 동작에 대해 설명합니다. 표 1에서는 이 설정의 가능한 값을 보여 줍니다.

표 1 신뢰할 수 있는 서명이 있는 ActiveX 컨트롤 설치에 대한 값

값 설명
0사용자가 신뢰할 수 있는 서명이 있는 ActiveX 컨트롤을 설치할 수 없게 합니다.
1신뢰할 수 있는 서명이 있는 ActiveX 컨트롤을 설치하기 전에 사용자에게 확인 메시지를 표시합니다.
2사용자에게 알리지 않고 신뢰할 수 있는 서명이 있는 ActiveX 컨트롤을 설치합니다. 이 값이 기본값입니다.

서명된 ActiveX 컨트롤 설치

이 설정은 컴퓨터 또는 엔터프라이즈의 신뢰할 수 있는 게시자 저장소에 없는 인증서로 서명된 ActiveX를
설치할 때의 서비스 동작을 결정합니다.

표 2   서명된 ActiveX 컨트롤 설치에 대한 값

값 설명
0서명된 ActiveX 컨트롤을 설치할 수 없게 합니다.
1서명된 ActiveX 컨트롤을 설치하기 전에 사용자에게 확인 메시지를 표시합니다. 이 값이 기본값입니다.
2사용자에게 알리지 않고 서명된 ActiveX 컨트롤을 설치합니다.

서명되지 않은 ActiveX 컨트롤 설치

이 설정은 서명되지 않은 ActiveX 컨트롤을 설치할 때의 서비스 동작을 결정합니다. 표 3에서는 이 설정의 가능한
값을 보여 줍니다.

표 3   서명되지 않은 ActiveX 컨트롤 설치에 대한 값

값 설명
0서명되지 않은 ActiveX 컨트롤을 설치할 수 없게 합니다. 이 값이 기본값입니다.
1사용자에게 알리지 않고 서명되지 않은 ActiveX 컨트롤을 설치합니다.

HTTPS 오류 예외

이 값은 ActiveX 컨트롤을 다운로드할 때 서비스에 대한 연결 검사를 제어합니다.
기본적으로 ActiveX Installer 서비스는 HTTPS 연결에서 오류가 감지된 경우 ActiveX 컨트롤 설치를 허용하지 않습니다.

표 4   HTTPS 오류 예외에 대한 값

값 설명
0연결이 모든 확인 검사를 통과해야 하도록 지정합니다.
0x00000100ActiveX Installer 서비스에서 알 수 없는 CA로 인한 오류를 무시하도록 지정합니다.
0x00001000ActiveX Installer 서비스에서 잘못된 CN(일반 이름)으로 인한 오류를 무시하도록 지정합니다. CN은 개체 DN(고유 이름)을 만들 때 사용하는 명명 특성입니다.
0x00002000ActiveX Installer 서비스에서 인증서의 날짜로 인한 오류를 무시하도록 지정합니다.
0x00000200ActiveX Installer 서비스에서 부적절한 인증서 사용으로 인한 오류를 무시하도록 지정합니다.
note참고
OR (|) 문자를 사용하여 ActiveX Installer 서비스에 대한 여러 개의 오류 예외를 지정할 수 있습니다.

샘플 구성

아래의 샘플 구성을 사용하여 ActiveX Installer 서비스 구성 방법을 알아볼 수 있습니다.
그러나 이러한 샘플 구성은 권장하지 않습니다.

기본 설정

값을 지정하지 않으면 ActiveX Installer 서비스에서 기본값을 적용합니다.
기본값은 2,1,0,0입니다. 이 설정이 적용되는 경우 ActiveX Installer 서비스는 다음 작업을 수행합니다.
  • 서명되지 않은 ActiveX 컨트롤 설치 차단
  • 서명된 ActiveX 컨트롤 설치를 승인하라는 메시지를 사용자에게 표시
  • 사용자에게 메시지를 표시하지 않고 신뢰할 수 있는 게시자 저장소에 있는 인증서로 서명된 ActiveX 컨트롤을 자동으로 설치

높은 보안 설정

ActiveX Installer 서비스의 가장 안전한 구성은 관리자가 다음과 같이 서비스를 구성하는 경우입니다.
  • HTTPS 사이트를 호스트 URL로 사용
  • 신뢰할 수 있는 게시자 저장소에 있는 인증서로 서명된 ActiveX 컨트롤만 설치 허용
이 구성의 값은 2,0,0,0입니다.

ActiveX Installer 서비스 감사

ActiveX Installer 서비스는 응용 프로그램 감사 이벤트 로그에 네 가지 감사 이벤트를 만듭니다.
Windows Application Log 다음은 ActiveX 컨트롤을 설치하는 동안 발생하는 순서대로 이벤트를 논리적으로 정의한 것입니다.
  • 이벤트 4097(그룹 정책에 없는 ActiveX 컨트롤 설치 시도)

    이 이벤트는 ActiveX Installer 서비스가 허용된 설치 호스트 목록에 없는 호스트 URL에서 컨트롤을 다운로드하도록 요청 받은 경우에 발생합니다. 이벤트에 열거된 호스트 정보를 사용하여 ActiveX Installer 서비스 그룹 정책을 작성할 수 있으므로 이 이벤트는 매우 중요합니다.
  • 이벤트 4098(ActiveX 컨트롤이 모든 그룹 정책 검사를 통과함)

    이 이벤트는 ActiveX Installer 서비스가 허용되는 설치 호스트 목록에 있는 호스트 URL에서 컨트롤을 설치하도록 처음 쿼리된 경우에 발생합니다. 다음 단계로 ActiveX Installer 서비스는 호스트에서 ActiveX 컨트롤을 다운로드합니다.
  • 이벤트 4099(ActiveX 컨트롤이 그룹 정책에 의해 차단됨)

    이 이벤트는 ActiveX Installer 서비스가 그룹 정책의 필수 서명 설정에 맞지 않는 ActiveX 컨트롤을 다운로드하려는 경우에 발생합니다. ActiveX 컨트롤이 서명되지 않았는데 그룹 정책에 따라 모든 ActiveX 컨트롤이 서명되어야 하는 경우 이 오류가 발생합니다.
  • 이벤트 4100(ActiveX 컨트롤 다운로드 실패)

    이 이벤트는 ActiveX Installer 서비스가 그룹 정책에 지정된 기준에 맞지 않는 호스트에서 ActiveX 컨트롤을 다운로드하려는 경우에 발생합니다. HTTPS 사이트의 인증서가 만료되거나 잘못되었는데 그룹 정책에 따라 해당 인증서가 필요한 경우 이 오류가 발생합니다.

ActiveX Installer 서비스 사용에 대한 유용한 정보

조직에서 ActiveX Installer 서비스를 구현하는 경우 다음과 같은 유용한 정보를 따르는 것이 좋습니다.
  • 신뢰할 수 있는 조직의 ActiveX 컨트롤만 설치

    신뢰할 수 있는 게시자의 ActiveX 컨트롤만 설치하는 것이 좋습니다. ActiveX Installer 서비스는 ActiveX 컨트롤을 제공하는 호스트가 보안 네트워크에 연결되어 있는지 여부를 확인하지 않습니다. 신뢰할 수 있는 게시자의 ActiveX 컨트롤만 설치하면 이러한 위협을 줄일 수 있습니다.
  • 일반적으로 사용하는 ActiveX 컨트롤 배포

    조직의 응용 프로그램 배포 방법을 사용하여 작업 환경에서 일반적으로 사용하는 ActiveX 컨트롤을 배포하는 것이 좋습니다. 현재 많은 사용자가 랩톱을 사용하여 무선 핫 스폿을 비롯한 여러 네트워크에 연결하고 있습니다. 보안되지 않은 네트워크의 악성 프록시가 ActiveX 설치 서비스를 속여 일반적으로 사용하는 ActiveX 컨트롤로 가장된 악성 소프트웨어가 있는 호스트로 리디렉션할 수 있습니다. 일반적으로 사용하는 ActiveX 컨트롤만 사용자에게 배포하면 이러한 위협을 줄일 수 있습니다.
  • HTTPS 호스트 URL만 사용

    연결이 모든 확인 검사를 통과해야 하도록(0) 지정하는 경우에만 HTTPS 오류 예외의 값을 수정하는 것이 좋습니다. 이 설정을 사용할 경우 원격 사용자가 보안되지 않은 무선 네트워크에 연결하고 프록시가 연결을 리디렉션하려고 하면 인증서가 유효하지 않으므로 ActiveX 컨트롤 설치가 실패합니다.
  • ActiveX 컨트롤을 중앙 서버에 통합

    조직에서 사용하는 ActiveX 컨트롤을 중앙 서버에 통합하는 것이 좋습니다. 웹 사이트가 ActiveX 컨트롤을 호스트하는 위치를 CODEBASE라고 합니다. 일반적으로 CODEBASE는 웹 페이지에 지정되며, 설치 중에 해당 위치에서 ActiveX 컨트롤이 검색됩니다.

    관리되는 엔터프라이즈에서는 그룹 정책을 통해 웹 페이지에 지정된 CODEBASE를 재정의하여 내부 서버로 리디렉션할 수 있습니다. 이 설정을 사용하면 ActiveX 컨트롤을 중앙 서버로 통합하여 사용자가 설치할 수 있는 ActiveX 컨트롤을 쉽게 관리할 수 있습니다. 또한 중앙 서버가 HTTPS 서버인 경우에는 앞에서 설명한 유용한 정보(HTTPS 호스트 URL만 사용)도 따를 수 있습니다.

    모든 ActiveX 컨트롤 설치를 조직의 중앙 서버로 리디렉션하는 일반적인 그룹 정책 설정을 구성할 수 있습니다. 이 작업을 수행하려면 CodeBaseSearchPath 레지스트리 키를 사용합니다. CodeBaseSearchPath에 대한 자세한 내용은 인터넷 구성 요소 다운로드 구현(http://go.microsoft.com/fwlink/?LinkId=90677)(페이지는 영문일 수 있음)을 참조하십시오.

2013년 4월 5일 금요일

2013년 4월 4일 목요일

[Active Directory] 도메인 가입하기 (2)

도메인 가입하기 (2)

1명의 도메인 가입의 경우는 컴퓨터 속성을 가지고 하면 쉽다.

하지만, 문제는 수십대~수백대의 PC의 가입을 일일이 마우스로 가입 하는것은 관리자로써 부담되지 않을 수 없다.

그래서 .Bat 파일과 .ps1(PowerShell) 파일을 이용하여 조금 더 원활하게 가입시키는 방법이 있다.

먼저 스크립트 파일을 생성하는데(.ps1) 다음과 같이 입력한다.

  • .PS1 파일
  • Add-Computer -DomainName AD이름 -Credential AD이름₩administrator(또는 User ID) ; Restart-Computer
  •  
  • Tip : OU를 지정하여 가입시킬수 있다.
  • Add-Computer -DomainName AD이름 -OUpath "ou=si, ou=hri, dc=hriadc1, dc=com" -Credential AD이름₩administrator (하지만 OU는 이미 AD서버에 지정되어있지 않을까?)

위 내용을 저장한다.(C:₩join.ps1)

※ 유의 : 위 PS1 파일을 실행하면 가끔 가입 도중 예상치 못한 충돌?이 발생한다.
                그래서 Restart-Computer 는 빼고 하는것이 좋을듯 하다.
                그리고 User ID에 PassWord 까지 지정해서 넣어줄수는 있으나, PassWord 의 분실 위
                험이 따르므로 비 추천한다.

하지만 위 스크립트는 일반적인 상태(ExecutionPolicy가 Restricted 상태)로 PC에서 실행이 되지 않는다.

그래서 UnRestricted(스크립트 실행 허용)을 잠시 풀어줘야 한다. 이때 사용하는것이 .Bat 파일이다.

  • .Bat 파일
  • Powershell.exe -ExecutionPolicy UnRestricted -File C:₩join.ps1
위 내용을 저장한다(C:₩join.bat)
위 처럼 해주면 Restricted 상태가 잠시 UnRestricted 된후 실행 된 다음 다시 Restricted 상태로 돌아온다.

이것을 관리자는 USB에 담아, 각 PC에서 실행해주면 끝!

그.러.나. 또 주의할 것이, USB는 각 PC마다 어떤 드라이브로 잡힐지 모르기에, 경로 c:\join.ps1 부분에서 문제가 될 것이다.

이때는  .bat 파일을 파일서버에 넣고 동일된 UNC를 통해 가입을 처리해주면 좋겠다.

변경 : -File ₩₩FilesrvName₩join.bat


[Active Directory] 도메인 가입하기 (1)

클라이언트 PC의 AD 도메인 가입 (1)

내 컴퓨터 - 속성 - 설정 변경(OS 7 경우)

아래 그림처럼 차례로 들어간 후,
"도메인" 부분을 입력하고 확인하면 로그인 창이 뜨는데 User ID와 Password를 입력한다.

※ 가입은 관리자계정(administrator)도 가능하며, 사용자 계정은 3회?까지만 가입이 가능한걸로 알고 있다.























2013년 3월 29일 금요일

[Active Directory] GPO 드라이브 맵 연결

GPO 드라이브 맵 연결 해보기.

기업에선, 보통 파일서버를 이용하는 경우가 많을 것이다.(요샌 없나?)
물론 ERP, MIS, 그룹웨어 등이 제대로 활성화가 되어 있는경우 파일서버가 무의미 할 수도 있지만,

내부 문서 보안으로서는 필수?적으로 사용 될 수 있다.(최대한 투자 안하고 사용을.ㅜ_ㅜ)

하지만, 많은 직원들이 이용하게 되면 그에 따라 관리도 쉽지 않을것이 분명하고,
(파일삭제, 폴더 삭제 문제 등)
네트워크 UNC에 대한 개념을 이해하지 못하면 접근하는 법도 모르는 직원이 대다수 일 것이다.

AD를 통해 스크립트를 이용하여 .bat 파일로 Net use를 사용해도 되지만,
접속 ID 계정이 모두 같아야 하는 경우 파일서버로부터 통제?가 되지 않는다
('폴더 감사'에서 확인하기 어려움)
혹은, ID가 모두 다를경우, 수많은 스크립트 파일을 만들어야 하는 관리자의 부담도 있다.

이런 아래와 같은 경우 사용하면 좋을 것이다.

  • 수많은 직원의 파일서버 이용 : AD의 로그인 계정 활용
  • 매번 연결 하여 사용하는 파일서버의 위치 : 네트워크 드라이브의 고정 설정
  • 이용자 마다 로그인 계정이 달라야 하는 경우 : 파일 감사를 위함

GPO에서 드라이브 맵을 이용하면 좋다.

GPO - 사용자 구성 - 기본 설정 - Windows 설정 - 드라이브 맵 - 새로만들기(매핑된 드라이브)

접속 후 아래 그림과 같이 설정 해주면 모든 걱정이 한방에 해결 된다!!

항목별 세부내용 : http://technet.microsoft.com/ko-kr/library/cc770902.aspx 참고

※ GPO의 기본설정은 MS가 만든 기능이 아닌,다른 업체가 자주 쓰는 기능?이라고 하여
     메뉴를 별도로 만들어 MS에 공급했다는.........



2012년 7월 27일 금요일

[Active Directory] Win 7 / Win 2000 이전 사용자 로그인 방법

Client에서 AD에 가입이 되고 난 후, 로그인 방법이 Windows XP 까지는 ID만 입력,
또는 ' DCname\Username ' 형태 였다.

하지만 Windows 7 부터는 로그인 방법이
마치 e-mail 계정 처럼 ' Username@DC.COM '형태로 로그인이 가능하다.








그림 처럼 위쪽방법의 로그인은 Windows 7 부터 가능하다
(Exchang Server 연동시 e-mail 계정 통합 때문에? 저렇게 하지 않았나 싶다.
또 요즘시대 두, 세 가지 계정을 다른방법으로 사용자가 기억하면서 사용하기엔
부담 스러울듯하여 만듯 MS의 배려?가 아니었을까? , 하지만 아직까지 XP를
사용하는 기업은 우리나라 50% 이상 될듯하다..)

하지만 여기서 중요한것은, 위 계정과 아래 계정을 서로 다르게 설정 할 수 있다란 것.

보통 위에 사용자 로그온 이름을 넣게 되면 아래 칸에 자동입력되어 일반적으로
그대로 사용하는 사람이 대다수?일듯 싶다.

한가지 더 PS에서 New-ADuser 명령어로 사용하여 만들때 참고해야 한다. 
  • 위 사용자 로그온 이름 Propertie : userPrincipalName
  • 이전 버전 로그온 이름 Propertie : sAMAccountName
위 특성값을 참조로 New-ADuser로 생성할때 참고하고, 개체의 특성 편집기를 참고한다.

2012년 7월 13일 금요일

[Active Directory] GP 적용 순서.


  • 1.Local GP
  • 2.SITE GP
  • 3.Domain Gp
  • OU GP
  • 적용은 최종 GP가 적용됨. PC local 에서 GPedit 이용하여 바꿔도 AD적용됨 공통적인 사항GP는 컴퓨터 구성에서 그외는 사용자 구성에서 하는것이 좋다.
  • [Active Directory] PowerShell 연계하여 원격 관리하기

    ※ 아래 내용은 이용식 강사님의 블로그(http://powershell.kr/)내용을 담아 온 것입니다

    Active Directory Domain Service가 설치된 환경에서 클라이언트 컴퓨터를 원격에서 PowerShell로 관리하기 위해서는 다음과 같은 작업을 GPO에서 설정하여 적용하면 된다.


    <GPO설정 내용>

  • .ps1 파워셀 스크립트를 실행하도록 환경 설정
    즉, Set-ExecutionPolicy RemoteSigned가 되도록 하는 것이다
  • Enable-PSRemoting -Force cmdlet이 실행되도록 설정
    즉, GPO를 통하여 .ps1 스크립트가 컴퓨터가 시작할 때 자동으로 실행하도록 구성하는 것이다. .PS1 스크립트 내용은 Enable-PSRemoting -Force 이다

    <Group Policy 작업하기>

  • 먼저 Notepad.exe를 실행하여 Enable-PSRemoting.ps1 파일을 다음과 같이 작성하여 저장한다

  • GPO 설정하기
    - 내용은 도메인의 클라이언트 컴퓨터들은 .ps1 파일을 로컬에서 실행할 수 있도록 설정한다(즉, Set-ExecutionPolicy RemoteSigned 명령을 적용하도록 하는 것이다.)
    - 위에서 생성한 .ps1 파일을 링크를 건다
  • 생성한 GPO를 클라이언트 컴퓨터가 위치한 OU(나는 Test OU에 했다)에 링크를 건다
  • 도메인 클라이언트를 켠다(Startup)
    그러면 컴퓨터 구성에 만든 GPO가 적용될 것이다. .ps1 파워쉘 스크립트를 컴퓨터를 켤 때 자동으로 실행하는 것이다
  • 클라이언트 컴퓨터에서 로그온 한 후 GPO가 제대로 적용되었는지 확인해본다.
    GPO가 제대로 적용되었으므로 .ps1 파일을 실행하여 Enable-PSRemoting -Force 명령이 실행되었다는 뜻이다
  • HTTP (5985 포트)가 열려 있는지 확인한다
  • WinRM 서비스가 실행중이어서 WinRM 요청에 응답할 수 있는지 확인한다
    WinRM 서비스가 실행되어야만 netstat -ano에서 5985 포트 번호가 Listening 상태가 된다.
  • WinRM 서비스가 실행중이라고 해서 원격에서 PowerShell로 접속할 수 있는 것은 아니다. 원격 컴퓨터에서 접속을 허용하기 위해서는 HTTP Listener가 동작해야 한다. 이것이 제대로 동작하는지 확인한다
    ** 개별 컴퓨터에서 WinRM QuickConfig 명령을 실행하면 위의 내용이 구성된다.

    여기서는 도메인 환경으로서 각각 구성하기 보다는 중앙에서 한꺼번에 여러 대를 동시에 구성하고 있는 것이다.
    사실 위의 작업 내용은 모두 Enable-PSRemoting -force 명령 안에 포함되어 있는 것이다.
  • 이제 원격 컴퓨터에서 PowerShell을 통하여 관리할 수 있는지 확인한다
    R2-A 컴퓨터에서 Barnaba0-PC에 접속을 성공했다.
    이제는 접속은 하지 않고 단지 명령만 날려 원하는 결과(Get-Host)를 가져왔다.
    제대로 작업이 되었다.

    도메인 환경에서는 GPO를 생성하여 Computer Configuration에 링크를 걸면 쉽게 해결된다. 이것의 핵심은 Enable-PSRemoting -Force 명령이다.

    도메인 환경이 아닌 경우에는 각각 구성해주고 계정도 통일해야하는 번거로움이 있다.

    참고: : http://msdn.microsoft.com/en-us/library/aa384372(VS.85).aspx
    참고2: http://powershellcommunity.org/Forums/tabid/54/aff/1/aft/4152/afv/topic/afpgj/1/Default.aspx
  • [Active Directory] Group Policy에서 WinRM QuichConfig 설정하기

    ※ 아래 내용은 이용식 강사님의 블로그(http://powershell.kr/)내용을 담아 온 것입니다


      원격 컴퓨터에 WinRS로 접속하기 위해서는 원격 컴퓨터가 80 또는 443 포트를 열어주어야 한다. 각 원격 컴퓨터에서 WinRM QuickConfig로 구성을 해야 하는데 일일이 설정하는 것이 귀찮은 일이다. 그래서 원격 컴퓨터가 도메인의 구성원이라면 Group Policy를 통해 한꺼번에 "원격 쉘 접속 허용"(WinRM QuickConfig)을 설정할 수 있다



  • 클라이언트 컴퓨터에서 WinRM enumerate winrm/config/listener 을 실행하여 현재 80 Listener가 구성되어 있는지 확인한다 (이것이 안되어 있기 때문에 Group Policy를 사용하여 중앙에서 설정하는 것이다)


  • 그룹 정책 편집기 실행


  •  Default Domain Policy를 선택한 후 편집을 클릭한다


  •  [컴퓨터 구성] - [정책] - [관리 템플릿] - [Windows 구성 요소] - [WinRM(Windows Remote Management)] - [WinRM 서비스]에서 "수신기 자동 구성 허용"을 "사용"으로 설정하고 접속할 컴퓨터에서 * 로 설정하여 모든 컴퓨터가 접속하도록 한다


  •  [컴퓨터 구성] - [정책] - [관리 템플릿] - [Windows 구성 요소] - [WinRM(Windows Remote Management)] - [WinRM 클라이언트]에서 "신뢰할 수 있는 호스트"를 "사용"으로 설정하고 TrustedHostsList에 * 를 입력하여 모든 컴퓨터를 신뢰하도록 한다


  •  클라이언트 컴퓨터에서 netstat -ano를 실행하여 80 포트가 없음을 확인한다


  •  클라이언트 컴퓨터에서 gpupdate /force를 실행하여 변경된 Group Policy를 적용한다


  •  클라이언트 컴퓨터에서 netstat -ano을 실행하여 80 포트가 LIstening인지 확인한다
    WinRM enumerate winrm/config/listener 도 실행해 본다


  •  winrm get winrm/config 를 실행하여 현재 설정된 내용을 확인한다


  •  도메인의 구성원 컴퓨터 중에서 Winrs -r:remotecomputer cmd.exe 를 실행한다