본문 바로가기

윈도우

9. Active Directory (3) member server

0. Member Server

    - Standalone Server가 Domain에 가입한 상태

    - Domain logon과 Local Logon 모두 가능

    - DC의 자원(user, group, Computer 등) 즉 개체를 가져다 쓰기 위해서 사용

    - 대부분의 Application을 설치

    - DC에 설치 시 사용자가 직접 Domain을 관리하는 서버에 접속하는 보안상의 허점을 방비

 

1. Domain Join

  - member server란 일반사용자들들이 dc 자원을 사용할 수 있도록 멤버서버를 생성하여 앱을 설치해서 사용.

  - ad 서버 dc에 JOIN

  - dns를 dc 서버 ip로 변경

  - 조회 확인

    - 시스템 속성을 통해 DC 서버에 가입

완료됨을 확인

 

  - ad 서버에서 확인해보면 컴퓨터 계정이 등록됨을 확인

계정 확인

(1) local login

  - local login 진행

  - 로컬 로그인의 경우 administrators 그룹에 도메인에 있는 자원을 사용할 수 없다. 로컬 컴퓨터밖에 못건드린다.

자격 증명이 필요한 모습

  - 따라서 member server는 특별한 경우가 아니면 local logon을 하지 않는다.

 

(2) domain logon

  - 로그인을 진행

  - ad 서버에서 사용자 계정 생성

DC_a 사용자 생성

 

  - mem 서버에서 ad서버의 사용자 a를 local 컴퓨터의 admin으로 만들 수 있다.

 

admistrator 소속권한을 알아두면 좋다

 

  - 새로이 추가한 사용자는 로컬서버에서 관리자 권한을 가지게 된다

   a는 도메인에서는 일반사용자지는 local 서버에서는 관리자 권한을 가지게 된다.

   하지만 일반 사용자는 콘솔로 로그인 불가능 ( dc로 로그인 불가능 ) 

로그인 시 로그인 가능.

  - 계정 로그인 시 컴퓨터이름이나  도메인의 이름이 기억이 나지 않으면 . 를 붙힌다.

 

1.1. computer account 삭제

  - 컴터 삭제

  - mem1 에서 로그인이 되지 않는다.

  - 따라서 local로 로그인

  - 재가입

netbios를 통해 재가입
다시 생성됨을 확인

 

 

 

1.2. 윈도우 client 가입

  - administrator 권한 있는 사용자로 login

  - sysdm.cpl 실행 

  - thinggom.xyz 도메인에 생성되어 있는 a 사용자로 추가.

사용자 추가 확인

  - domain의 a계정으로 login

 

 

  - 해당 계정도 일반사용자 이기 때문에 권한이 없어 제약이 많다.

  - 따라서 도메인 administrator 로 로그인. => administrators 그룹에 해당되어 해당 계정은 로컬의 모든 권한을 가지                                                                 게 된다.

  - domain의 a 사용자를 클라이언트의 administrators 그룹에 추가해주면 관리자 권한을 가지게 된다.

 

 

 

 

2. AD 복구

  -msconfig 실행

  - 안전부팅 -> ad 복구

 

  - 다시 시작한 후 domain으로 로그인하려고 하면 불가능

 

  - 따라서 ad 복원모드에서 만든 사용자계정으로 login ( 숨겨진 local 계정 )

 

  - 해당 모드에서는 dc 의 접근 불가능

  - administrator도 모두 같은 administrator가 아니다

 

 

 

 

 

3. member server 제거 및 ad server 제거

  - local 서버에서 도메인 변경

확인 후 다시시작

 

  - ad 서버에서도 제거 진행

도메인 서비스 제거

 

제거를 누르게 되면 뜨게 되는데 수준 내리기 선택

 

도메인의 마지막 도메인 컨트롤러 선택
제거 진행
dns 영역 및 모든 항목 제거
local 패스워드 지정
수준 내리기 선택

  - 작업이 끝나면 자동으로 재부팅 된다.

local login 됨을 확인.

 

  - 역할 제거를 통해 adds 와 dns 제거

도메인을 내리게 되어 제거가 가능하다.

  - DNS 접미사 제거 : 접미사의 경우 전의 dns가 남아있으므로 지워준다.