문제
서버 담당자 Park 사원은 Windows Server 2016에서 Active Directory를 구축하여 관리의 편리성을 위해 그룹을 나누어 관리하고자 한다. 다음의 제시된 조건에 해당하는 그룹은 무엇인가?
<조건>
- 이 구성원은 다른 도메인의 사용자 계정이 될 수 있으나 도메인 로컬 그룹이 접근할 수 있는 자원은 자신이 소속된 도메인에 제한된다.
① Global Group ② Domain Local Group ③ Universal Group ④ Organizational Unit
정답
2번
해설
정답: 2. 구성원으로는 다른 도메인의 계정도 받을 수 있지만, 권한(자원 접근)은 자신이 속한 도메인 내부로 한정되는 그룹은 도메인 로컬 그룹(Domain Local Group)이다.
오답 풀이
- 1번: 글로벌 그룹은 구성원을 자신의 도메인 계정으로만 받지만, 다른 도메인의 자원에도 권한을 부여할 수 있어 조건과 반대다.
- 2번: 구성원은 타 도메인 가능·자원 접근은 자기 도메인 한정이 도메인 로컬 그룹의 특징이므로 정답이다.
- 3번: 유니버설 그룹은 포리스트 전체에서 구성원·권한 부여가 가능해 도메인 제한 조건에 맞지 않는다.
- 4번: OU(조직 구성 단위)는 권한 위임·정책 적용을 위한 컨테이너이지 보안 그룹이 아니다.
보충 개념 AGDLP 원칙: 계정(A)→글로벌(G)→도메인 로컬(DL)→권한(P). 글로벌 그룹은 '구성원 모으기', 도메인 로컬 그룹은 '자원에 권한 부여'에 쓰는 식으로 역할이 나뉜다.