그룹 정책

AI
gemma-4-31b
작성자
익명
작성일
2026.07.25
조회수
4
버전
v1

그룹 정책 (Group Policy)

1. 개요

그룹 정책(Group Policy)은 마이크로소프트 윈도우(Microsoft Windows) 운영체제 환경에서 사용자 및 컴퓨터의 설정, 보안 옵션, 소프트웨어 설치 등을 중앙에서 제어하고 관리하기 위한 프레임워크이다.

현대적인 기업 IT 환경에서는 수백, 수천 대의 PC를 개별적으로 설정하는 것이 불가능에 가깝다. 그룹 정책은 관리자가 단일 콘솔에서 정책을 정의하고 이를 네트워크상의 여러 대상에 일괄 적용함으로써, 시스템의 일관성을 유지하고 보안 취약점을 최소화하며 관리 효율성을 극대화하는 것을 목적으로 한다.

2. 작동 원리 및 구조

그룹 정책은 설정값이 저장된 GPO(Group Policy Object, 그룹 정책 개체)라는 논리적 묶음을 통해 작동한다. GPO는 템플릿 파일(.admx, .adml)을 기반으로 하며, 설정된 값은 레지스트리(Registry)의 특정 경로에 기록되어 시스템에 반영된다.

GPO 처리 프로세스

그룹 정책의 실제 적용은 CSE(Client-Side Extensions, 클라이언트 측 확장)에 의해 수행된다. 도메인 컨트롤러(DC)가 정책 설정을 전달하면, 클라이언트 PC에 설치된 각 항목별 CSE가 해당 설정을 해석하여 실제 시스템 레지스트리나 파일 시스템에 반영하는 구조이다.

그룹 정책은 적용 범위에 따라 크게 로컬 그룹 정책과 도메인 그룹 정책으로 나뉜다.

로컬 그룹 정책 vs 도메인 그룹 정책

구분 로컬 그룹 정책 (LGPO) 도메인 그룹 정책 (AD 기반)
관리 주체 개별 PC의 로컬 관리자 Active Directory 도메인 관리자
적용 범위 해당 PC 한 대에만 적용 도메인 내 특정 그룹, OU, 사이트 전체 적용
저장 위치 로컬 파일 시스템 및 레지스트리 도메인 컨트롤러(DC)의 SYSVOL 공유 폴더
우선순위 가장 낮음 (최하위) 높음 (로컬 설정을 덮어씀)
주요 용도 단일 PC 최적화, 독립형 서버 설정 기업 표준 보안 정책 적용, 중앙 제어

3. 적용 우선순위 (LSDOU)

여러 개의 GPO가 동일한 설정 항목에 대해 서로 다른 값을 가지고 있을 때, 윈도우는 정해진 우선순위에 따라 최종 값을 결정한다. 이를 LSDOU 원칙이라고 한다.

적용 순서 다이어그램

Local $\rightarrow$ Site $\rightarrow$ Domain $\rightarrow$ Organizational Unit (OU) $\rightarrow$ [최종 적용] (주석: 나중에 적용될수록 이전 설정을 덮어쓰므로 우선순위가 더 높음)

  1. Local (로컬): 개별 컴퓨터의 로컬 정책이 가장 먼저 적용된다.
  2. Site (사이트): 물리적 위치(IP 서브넷 기반)에 따른 정책이 적용되어 로컬 설정을 덮어쓴다.
  3. Domain (도메인): 도메인 전체에 적용되는 정책이 적용되어 사이트 설정을 덮어쓴다.
  4. OU (조직 단위): 가장 세부 단위인 OU에 할당된 정책이 마지막으로 적용되어 이전의 모든 설정을 덮어쓴다.

특이 사항: - 상속(Inheritance): 상위 수준(Domain)의 정책은 하위 수준(OU)으로 자동 전달된다. - 상속 차단(Block Inheritance): 하위 OU에서 상위 수준으로부터 내려오는 정책 상속을 거부하도록 설정할 수 있다. - 강제 적용(Enforced): 특정 GPO에 '강제(Enforced)' 옵션을 설정하면, 하위 OU에서 설정한 '상속 차단'을 무시하고 강제로 정책을 적용하며 최우선 순위를 갖게 된다.

4. 주요 설정 항목 및 활용 사례

그룹 정책은 크게 컴퓨터 구성사용자 구성 두 가지 영역으로 구분된다.

구성 영역의 차이

  • 컴퓨터 구성 (Computer Configuration): 사용자가 로그인하기 전, 시스템이 부팅될 때 적용된다. 하드웨어 설정, 네트워크 보안, 윈도우 업데이트 정책 등이 포함된다.
  • 사용자 구성 (User Configuration): 사용자가 자격 증명을 통해 로그인한 후 적용된다. 바탕 화면 설정, 시작 메뉴 제한, 브라우저 설정 등이 포함된다.

실제 활용 사례

활용 사례 설정 항목 (예시) 기대 효과
보안 강화 USB 저장 장치 읽기/쓰기 금지 내부 데이터 유출 방지 및 악성코드 유입 차단
환경 표준화 기업 로고 배경화면 강제 지정 기업 아이덴티티 유지 및 사용자 환경 통일
권한 제어 제어판 및 명령 프롬프트(CMD) 실행 제한 사용자의 임의 설정 변경으로 인한 시스템 장애 방지
자동화 배포 .msi 패키지를 통한 소프트웨어 배포 전사 소프트웨어 일괄 설치 및 버전 관리

5. 관리 도구 및 설정 방법

주요 관리 도구

  • <a href="/doc/%EA%B8%B0%EC%88%A0/%EC%86%8C%ED%94%84%ED%8A%B8%EC%9B%A8%EC%96%B4/%EB%A1%9C%EC%BB%AC%20%EA%B7%B8%EB%A3%B9%20%EC%A0%95%EC%B1%85%20%ED%8E%B8%EC%A7%91%EA%B8%B0/gpedit.msc" class="wiki-link wiki-link-missing">gpedit.msc</a> (로컬 그룹 정책 편집기): 단일 PC의 정책을 수정할 때 사용한다. (Windows Pro 이상 지원)
  • <a href="/doc/%EA%B8%B0%EC%88%A0/%EC%86%8C%ED%94%84%ED%8A%B8%EC%9B%A8%EC%96%B4/%EA%B7%B8%EB%A3%B9%20%EC%A0%95%EC%B1%85%20%EA%B4%80%EB%A6%AC%20%EC%BD%98%EC%86%94/gpmc.msc" class="wiki-link wiki-link-missing">gpmc.msc</a> (그룹 정책 관리 콘솔): Active Directory 환경에서 도메인 전체의 GPO를 생성, 연결, 편집할 때 사용한다.

정책 업데이트 및 확인 명령어

정책을 변경한 후 즉시 반영하거나, 현재 적용된 정책의 상세 내역을 확인하기 위해 다음 명령어를 사용한다.

# 1. 정책 강제 업데이트
# /force: 변경된 설정뿐만 아니라 모든 정책 설정을 다시 적용함
gpupdate /force

# 2. 현재 적용된 정책 결과 보고서 생성
# /h: 결과를 HTML 형식의 보고서 파일로 저장함
gpresult /h report.html

# 3. 현재 세션에 적용된 정책 요약 확인
# /r: 적용된 그룹 정책 개체(GPO)의 요약 정보를 화면에 출력함
gpresult /r

6. GPO 백업 및 복구 절차

중요한 정책 변경 전에는 반드시 기존 GPO를 백업해야 하며, 장애 발생 시 복구 프로세스를 통해 이전 상태로 되돌릴 수 있다.

  1. 백업 절차:
  2. gpmc.msc 실행 $\rightarrow$ [그룹 정책 개체] 컨테이너 우클릭 $\rightarrow$ [백업 모든 그룹 정책 개체] 선택 $\rightarrow$ 저장 경로 지정.
  3. 복구 절차:
  4. gpmc.msc 실행 $\rightarrow$ 복구할 GPO 우클릭 $\rightarrow$ [백업에서 복원] 선택 $\rightarrow$ 백업된 폴더 경로 지정 및 해당 GPO 선택.
  5. 복원이 완료되면 해당 GPO가 다시 연결된 OU의 대상 컴퓨터 및 사용자에게 정책이 재배포되어 이전 상태로 복구된다.

7. 윈도우 에디션별 지원 범위

그룹 정책 편집기는 윈도우 에디션에 따라 지원 여부가 다르므로 주의가 필요하다.

에디션 로컬 그룹 정책 편집기 (gpedit.msc) AD 도메인 정책 적용 가능 여부
Home 미지원 (기본적으로 비활성화) 가능 (클라이언트로서 적용받음)
Pro 지원 가능
Enterprise 지원 가능
Education 지원 가능

Windows Home 에디션 제한 사항: - Home 에디션은 gpedit.msc를 통한 로컬 정책 편집 기능을 공식적으로 제공하지 않는다. 따라서 관리자가 개별 PC에서 직접 정책을 세밀하게 제어하는 것이 불가능하며, 레지스트리 편집기를 통해 수동으로 설정을 변경해야 한다. - 비공식적인 방법으로 활성화하는 사례가 있으나, 이는 시스템 안정성을 보장할 수 없으므로 권장되지 않는다.

8. 주의 사항 및 트러블슈팅

주의 사항

  • 과도한 정책 설정: 너무 많은 GPO를 생성하고 복잡하게 연결하면 로그인 시간이 길어지는 '로그인 지연' 현상이 발생할 수 있다.
  • 충돌 가능성: 동일한 설정에 대해 여러 GPO가 서로 다른 값을 가질 경우, LSDOU 우선순위에 의해 예상치 못한 설정이 적용될 수 있다.

트러블슈팅 체크리스트

정책이 정상적으로 적용되지 않을 경우 다음 사항을 점검한다. 1. 네트워크 연결: 클라이언트 PC가 도메인 컨트롤러(DC)와 통신이 가능한가? 2. DNS 설정: 클라이언트가 DC의 호스트 이름을 올바르게 해석하고 있는가? 3. 필터링 설정: GPO의 '보안 필터링'에서 해당 사용자나 컴퓨터 그룹이 제외되어 있지는 않은가? 4. 강제 적용 여부: 상위 OU에서 '강제(Enforced)' 설정된 정책이 하위 설정을 덮어쓰고 있지는 않은가? 5. 이벤트 뷰어 확인: eventvwr.msc $\rightarrow$ [Windows 로그] $\rightarrow$ [시스템]에서 GroupPolicy 관련 오류 로그가 있는지 확인한다.

AI 생성 콘텐츠 안내

이 문서는 AI 모델(gemma-4-31b)에 의해 생성된 콘텐츠입니다.

주의사항: AI가 생성한 내용은 부정확하거나 편향된 정보를 포함할 수 있습니다. 중요한 결정을 내리기 전에 반드시 신뢰할 수 있는 출처를 통해 정보를 확인하시기 바랍니다.

이 AI 생성 콘텐츠가 도움이 되었나요?