개요

Active Directory 도메인을 사용하더라도 기본 구성에서는 각 클라이언트의 로컬 관리자 계정 (Administrator)은 도메인에서 관리할 수 없다.도메인의 모든 클라이언트가 같은 로컬 관리자 계정 암호를 공유하는 것은 보안상 매우 취약하다.
또한 조직이 엄격한 암호 관리 정책을 요구하는 경우에는 주기적으로 모든 서버의 로컬 관리자 계정 암호를 변경하는 것도 상당히 귀찮은 작업이 된다.
완전히 모든 로컬 관리자 계정을 제거하는 경우도 있다 . 하지만 이 경우 도메인을 사용할 수 없거나 WinRE에서 시스템을 복구해야 할 때 시스템에 접근할 수 있는 방법을 완전히 잃어버리게 되므로 권장되지 않는다.
Local Administrator Password Solution (LAPS)에 대하여

LAPS는 로컬 관리자 계정과 Directory Services Restore Mode (DSRM) 계정의 암호를 도메인에서 자동으로 생성하고 관리할 수 있게 한다.
강력한 암호 생성 규칙과 주기적 암호 순환을 지원하기 때문에 조직이 엄격한 암호 관리 정책을 요구하는 경우에도 이를 준수할 수 있게 한다.
Windows LAPS를 사용하려는 도메인의 기능 수준이 Windows Server 2016 미만인 경우에는 아래의 제약사항이 적용된다.
- 암호가 완전한 평문으로 관리되며 오로지 ACL로만 보호된다.
- 도메인 컨트롤러의 DSRM 계정을 관리하도록 구성할 수 없다.
LAPS를 사용하도록 도메인 구성하기
도메인 스키마가 LAPS를 지원하도록 확장하기 위해 Schema Admins 권한이 있는 계정에서 아래 cmdlet을 실행한다.
Update-LapsADSchema
각 클라이언트가 자신의 암호를 관리할 수 있는 권한을 부여하기 위해 클라이언트가 속한 OU를 지정하여 아래 cmdlet을 실행한다.
Set-LapsADComputerSelfPermission -Identity "<OU>"
특정 그룹에게 특정 OU에 속한 클라이언트의 LAPS 암호를 읽거나 초기화할 수 있는 권한을 주려면 아래 cmdlet을 실행한다. 단, 암호를 암호화하여 저장하도록 구성한 경우에는 읽기 권한 이외에 별도의 GPO를 통해 해독 권한을 부여해야 한다.
Set-LapsADReadPasswordPermission -Identity "<OU>" -AllowedPrincipals "<Group>"
Set-LapsADResetPasswordPermission -Identity "<OU>" -AllowedPrincipals "<Group>"
Domain Admins 그룹에 모든 권한이 기본적으로 부여되어 있다.
다음 GPO를 참고하여 각 OU에 LAPS를 사용하도록 GPO를 구성한다.
- Name of administrator account to manage는 Built-in Administrator 계정 (Administrator) 대신 다른 계정을 로컬 관리자 계정으로 사용하는 경우에만 Enabled로 둔다. 그렇지 않은 경우에는 Disabled 또는 Not configured로 한다.
- Post-authentication actions 정책으로 한 번 LAPS 암호로 관리자 계정에 로그온하면 해당 암호를 만료시켜 일회성 암호를 사용하도록 구성할 수 있다.
- Configure authorized password decryptors 정책으로 암호가 암호화된 경우에 Domain Admin 그룹 이외에 특정 그룹이 이를 해독할 수 있도록 구성할 수 있다.

각 클라이언트가 GPO를 수신하여 적용하면 이제 LAPS 암호 정책에 의해 로컬 관리자 계정 암호가 즉시 변경된다. ADUC Snap-in에서 GUI로 해당 컴퓨터 객체의 속성에서 암호를 관리할 수 있다.

또한 아래 cmdlet으로 Powershell에서 암호를 조회할 수 있다.
