Microsoft Entra 클라우드 동기화를 사용한 Active Directory로의 프로비전에 대한 질문과 대답을 읽어보세요.
Active Directory에 그룹 프로비전
Microsoft Entra Cloud Sync의 AD로의 그룹 프로비전을 다른 Microsoft Entra Connect 동기화 기능과 함께 사용할 수 있나요?
예, Microsoft Entra Cloud Sync는 AD에 대한 보안 그룹 프로비저닝에만 사용할 수 있으며, 동시에 Connect Sync를 사용하여 AD를 Microsoft Entra ID에 동기화할 수 있습니다. Microsoft Entra Connect 동기화를 통해 AD에서 동기화된 사용자를 포함하는 모든 클라우드 보안 그룹은 Microsoft Entra Cloud Sync 및 AD에 그룹 프로비저닝을 사용하여 Active Directory에 프로비전할 수 있습니다.
예를 들어 Active Directory Domain Services 사용자이고 Microsoft Entra Connect 동기화와 Microsoft Entra ID로 동기화된 두 명의 사용자(사용자 A 및 사용자 B)가 있는 경우 SecurityGroup A라는 Microsoft Entra ID에서 클라우드 보안 그룹을 만들 수 있습니다. 그런 다음, Microsoft Entra Cloud Sync - Active Directory 그룹 프로비저닝을사용하여 이 그룹을 AD DS로 다시 프로비전할 수 있습니다.
Microsoft Entra Connect 동기화에서 그룹 쓰기 저장(Writeback) 기능을 사용하여 AD에 프로비전하는 Microsoft 365 그룹이 있습니다. 계속 작동할까요?
예, Connect 동기화 구성에서 그룹 쓰기 저장(Writeback) V2를 제거하거나 사용하지 않도록 설정하면 기본적으로 그룹 쓰기 저장(Writeback) V1로 설정됩니다. 이 기본 설정은 Microsoft Entra ID의 모든 Microsoft 365 그룹을 쓰기 저장할 수 있도록 지원합니다.
그룹 쓰기 저장(Writeback) V1도 사용하지 않도록 설정하려면 어떻게 해야 하나요?
그룹 Writeback V1을 사용 안 함으로 설정하면 다음 전체 동기화 시 Microsoft Entra Connect Sync가 AD에 기록한 모든 그룹이 삭제됩니다. Microsoft Entra Cloud 동기화를 사용하여 프로비전된 클라우드 보안 그룹은 이 작업의 영향을 받지 않습니다.
Microsoft Entra Cloud 동기화를 사용하여 AD로 프로비전할 그룹 범위를 설정하기 위해 MS Graph 및 Microsoft Entra 관리 센터를 통해 "그룹 쓰기 저장(Writeback)" 필드를 계속 사용할 수 있나요?
아니요, 이 필드는 현재 클라우드 동기화를 사용하여 AD로 프로비전되는 그룹의 범위를 결정하는 데 사용되지 않습니다. 포털에서 Microsoft Entra Cloud 동기화 구성 환경을 사용하여 범위를 설정해야 합니다. 자세한 내용은 Active Directory에 대한 그룹 프로비전과 함께 디렉터리 확장 사용을 참조하세요..
Microsoft Entra Connect 동기화 그룹 쓰기 저장 V2에서 Microsoft Entra 클라우드 동기화로 마이그레이션에 설명된 단계를 수행하는 경우 Microsoft Entra Connect를 사용하여 Active Directory에서 Microsoft Entra ID로의 동기화하는 데 영향을 주나요?
아니요, 그룹 쓰기 저장 V2에서 Microsoft Entra 클라우드 동기화로 이동하기 위한 마이그레이션 단계에 따르면 AD와 Microsoft Entra ID 간의 동기화에는 영향을 주지 않습니다.
AD 그룹 적용(미리 보기)
AD 그룹 적용에서 지원하는 개체 유형은 무엇인가요?
그룹은 이 미리 보기에서 지원됩니다. 사용자는 지원되지 않지만 AD 팀은 향후 릴리스에서 사용자에 대한 지원을 추가할 계획입니다.
프로비저닝 에이전트를 설치할 때 모든 Active Directory 개체에서 적용을 사용하도록 설정되나요?
아니요. PDCe(기본 도메인 컨트롤러 에뮬레이터)에 정책을 설치하는 것 외에도 각 그룹을 범위 내로 명시적으로 표시해야 합니다. 보호하려는 그룹에 특성을 설정 msDS-ObjectSoa 하도록 Active Directory 그룹 프로비저닝에서 특성 매핑을 구성합니다. 특성 집합이 없는 그룹은 적용되지 않습니다.
보호된 그룹에 긴급 변경을 수행하기 위한 브레이크 글래스 계정을 지정할 수 있나요?
Yes. 프로비저닝 서비스를 사용할 수 없는 경우 계정이 적용된 그룹을 변경할 수 있도록 권한 있는 사용자 또는 그룹의 SID(보안 식별자)를 정책에 추가할 수 있습니다. 자세한 내용은 Active Directory 그룹 변경이 Microsoft Entra에서만 오도록 적용을 참조하세요.
그룹 A가 적용되도록 표시된 경우 적용을 위해 표시되지 않은 그룹 B의 구성원으로 추가할 수 있나요?
Yes. 그룹 A는 그룹 B의 구성원으로 추가할 수 있습니다. 그러나 그룹 A의 멤버에 대한 변경 내용은 프로비저닝 서비스에서만 수행할 수 있습니다.
AD 그룹 적용을 사용하도록 설정하지 않은 도메인 컨트롤러에서 변경이 수행되면 어떻게 되나요?
변경 내용이 처리됩니다. 도메인 전체에서 전체 적용을 위해 모든 도메인 컨트롤러는 누적 Windows Server 업데이트와 일치하는 그룹 정책 MSI를 설치하거나 기능이 이미 활성화된 Windows Server Insider Preview 빌드를 실행하여 기능을 사용하도록 설정해야 합니다.
이 기능은 ACTIVE DIRECTORY RBAC(역할 기반 액세스 제어) 모델을 어떻게 변경하나요?
AD 그룹 적용은 기존 RBAC 모델에 추가됩니다. 사용자에게 추가 액세스 권한을 부여하지 않고 기존 역할 할당 위에 또 다른 제한을 줍니다.
정책을 사용하도록 설정하려면 어떤 역할이 필요합니까?
도메인 관리자는 PDCe 역할 도메인 컨트롤러에 정책을 설치하는 PowerShell 스크립트를 실행해야 합니다.
이벤트 로그에서 적용 이벤트를 보려면 어떻게 하나요?
감사 모드 이벤트를 보려면 PDCe에서 Security Diagnostics 레지스트리 값을 1 로 설정합니다. 그러면 감사된 변경 내용이 해당 도메인 컨트롤러의 Directory Services 이벤트 로그에 표시됩니다. 자세한 내용은 AD 및 LDS 진단 이벤트 로깅을 참조하세요.