AD와 도메인
AD는 Active Directory의 약자로, Microsoft의 사용자와 컴퓨터 계정 관리 체계입니다. 여기서 도메인은 계정과 정책을 함께 관리하는 범위입니다. 인터넷 주소의 도메인 이름과 문맥이 다릅니다.
이미 AD를 쓰는 회사라면 NAS마다 직원 계정을 다시 만들기보다 회사 계정과 부서 그룹을 재사용할 수 있습니다. 계정은 회사에서 관리하고 NAS에는 그 계정이 사용할 폴더 권한을 연결하는 방식입니다.
NAS SECURITY GUIDE
직원 계정을 NAS에 다시 만들어야 하나요?
회사에서 계정을 중앙 관리하고 있다면 NAS를 그 계정 체계에 연결할 수 있습니다. 직원은 회사 계정으로 접속하고, 관리자는 기존 부서 그룹을 이용해 공유폴더 권한을 정합니다. 계정을 연결하는 일과 파일 사용 권한을 주는 일은 구분해야 합니다.
01 / DIRECTORY SERVICES
디렉터리는 사용자와 그룹 정보를 모아 관리하는 체계입니다. 회사의 계정을 어디에서 관리하고 NAS가 그 정보를 어떻게 이용할지부터 구분합니다.
AD는 Active Directory의 약자로, Microsoft의 사용자와 컴퓨터 계정 관리 체계입니다. 여기서 도메인은 계정과 정책을 함께 관리하는 범위입니다. 인터넷 주소의 도메인 이름과 문맥이 다릅니다.
이미 AD를 쓰는 회사라면 NAS마다 직원 계정을 다시 만들기보다 회사 계정과 부서 그룹을 재사용할 수 있습니다. 계정은 회사에서 관리하고 NAS에는 그 계정이 사용할 폴더 권한을 연결하는 방식입니다.
LDAP는 Lightweight Directory Access Protocol의 약자로, 디렉터리에서 사용자와 그룹 정보를 조회하는 통신 규약입니다. AD도 LDAP를 사용하지만, LDAP라는 말 자체가 AD 서버나 특정 계정 서비스를 뜻하지는 않습니다.
예를 들어 조직이 별도 LDAP 서버에 직원과 부서 정보를 관리하고 있다면 NAS가 그 정보를 조회하도록 연결할 수 있습니다. 이름과 그룹을 가져오는 기능과 실제 파일 서비스에서 비밀번호를 인증하는 기능은 함께 지원되어야 합니다.
NAS가 기존 AD 도메인이나 지원되는 LDAP 디렉터리에 참여해 계정 정보를 이용하는 구성입니다. NAS를 회사의 계정 서버로 새로 만드는 작업과는 다릅니다.
02 / ACCOUNT SOURCE
NAS에서 따로 만든 로컬 계정과 회사 디렉터리 계정을 구분합니다. 직원 수만으로 연동 필요성을 정하지 않고 기존 계정 관리 체계가 있는지부터 봅니다.
| 번호 | 현재 환경 | 사용할 계정 | 적용 방향 |
|---|---|---|---|
| 01 | NAS에서 계정을 관리 | NAS에 만든 로컬 계정 | 별도 계정 서버 없이 직원별 계정과 그룹을 관리합니다. |
| 02 | 회사가 AD를 운영 | 기존 도메인 계정 | NAS를 도메인에 참여시키고 회사 그룹에 폴더 권한을 연결합니다. |
| 03 | 회사가 LDAP 디렉터리를 운영 | 지원되는 LDAP 계정 | 디렉터리의 인증 방식과 NAS에서 사용할 파일 서비스의 호환 조건을 맞춥니다. |
03 / JOIN REQUIREMENTS
도메인 참여가 성공해도 업무 폴더까지 자동으로 열리는 것은 아닙니다. 인증 서버 연결, 사용자와 그룹 조회, 실제 파일 접근을 차례로 구분합니다.
DNS(Domain Name System)는 이름을 주소로 찾는 체계입니다. 회사 도메인과 인증 서버를 찾을 수 있는 DNS를 NAS에서 사용해야 합니다. 일반 인터넷 주소가 열린다는 것만으로 회사 서버를 찾는다고 판단하지 않습니다.
인증 과정은 시간 차이의 영향을 받을 수 있습니다. NAS와 계정 서버의 시간대 및 시각을 맞추고, 인증에 필요한 통신이 방화벽에서 허용되는지 살펴봅니다.
실제 부서 그룹이 NAS에 보이는지, 직원 계정으로 필요한 파일 연결을 사용할 수 있는지 시험합니다. LDAP를 사용한다는 사실만으로 모든 파일 서비스와 로그인 방식이 지원되지는 않습니다.
04 / ACCOUNT LIFECYCLE
회사 디렉터리에 영업팀과 제작팀 그룹이 있고 NAS 폴더에 각 그룹의 권한을 연결한 사무실을 가정합니다. 계정 정보와 폴더 권한의 역할을 나눠 보면 변경할 위치가 분명해집니다.
새 직원의 회사 계정을 만들고 영업팀 그룹에 추가합니다. NAS에 영업팀의 폴더 사용 권한이 이미 연결돼 있다면 직원마다 같은 권한을 새로 적는 일을 줄일 수 있습니다.
NAS가 변경된 그룹 정보를 반영한 뒤 직원 계정으로 영업자료가 열리는지 확인합니다. 회사 계정을 만들었다는 사실만으로 모든 폴더를 허용하지는 않습니다.
영업팀에서 제작팀으로 이동하면 새 그룹에 추가하는 것과 함께 이전 그룹의 사용 필요성도 정리합니다. 과거 계정에 직접 부여한 예외 권한은 그룹 이동만으로 없어지지 않을 수 있습니다.
두 부서 업무를 잠시 겸임한다면 유지할 자료와 기간을 정합니다. NAS에서 계정마다 중복 설정하기보다 회사 그룹에 맡길 부분을 먼저 분명히 합니다.
회사 계정의 사용 중단과 NAS 업무 자료 인계를 함께 진행합니다. 계정 중단은 저장된 업무 파일을 후임자에게 넘기는 작업을 대신하지 않습니다.
기존 연결과 앱의 로그인 상태, 해당 계정으로 실행하는 예약 작업도 정리 대상입니다. 계정 서버에서 중단했다는 사실만으로 모든 기존 연결이 즉시 종료된다고 단정하지 않습니다.
05 / WORK SCENARIOS
다음은 기존 계정과 권한을 옮기는 상황을 설명한 가정형 예시입니다. 파일의 소유자와 기존 작업 연결도 함께 다룹니다.
WORK SCENARIO
직원들이 회사 계정 하나로 NAS도 사용하려 합니다.
NAS 자체 계정 minsu가 영업자료를 사용하고 있고, 회사에는 같은 직원의 별도 도메인 계정이 있습니다. NAS 계정으로 연결된 PC와 예약 작업도 운영 중인 상황입니다.
회사 계정과 기존 계정의 대응 관계, 폴더 권한과 예약 작업입니다.
회사 영업팀 그룹에 영업자료 권한을 연결하고 시험용 회사 계정으로 파일을 엽니다. 기존 파일의 소유자와 예외 권한을 대조하고 PC 및 예약 작업의 계정 연결을 전환합니다. 사용이 확인된 뒤 기존 NAS 계정을 중단합니다. 이름이 같다는 이유로 두 계정을 같은 대상으로 취급하지 않습니다.
일반 직원의 읽기와 저장, 제한 폴더 차단 및 예약 작업이 정상인지 확인합니다.
WORK SCENARIO
회사 계정으로 접속이 되지 않아 업무가 멈췄습니다.
NAS는 켜져 있지만 도메인 서버와의 통신이나 이름 확인에 문제가 있습니다.
회사 서버 상태, DNS와 시간, 기존 연결과 신규 로그인에서 나타나는 차이입니다.
로컬 관리 계정으로 NAS 상태를 확인하고 서버 연결을 복구합니다. 장애 중 임시 공유 계정을 전 직원에게 배포하는 방식은 기본 대책으로 삼지 않습니다.
새로 로그인한 직원도 필요한 폴더를 사용할 수 있는지 확인하고 임시 변경이 있다면 정리합니다.
06 / QUESTIONS AND ANSWERS
실제 구성과 운영에서 자주 혼동하는 내용을 설명합니다.
아닙니다. 계정 인증과 폴더 권한은 별개입니다. 회사의 사용자나 그룹에 사용할 폴더와 읽기 및 수정 범위를 정해야 합니다.
LDAP는 통신 규약이고 AD는 계정 관리 서비스입니다. 어떤 디렉터리 서버와 인증 방식을 쓰는지 확인한 뒤 NAS의 지원 조건을 맞춥니다.
이메일 주소만으로 판단할 수 없습니다. 회사가 실제로 사용하는 계정 서비스와 NAS가 지원하는 연동 방식을 확인해야 합니다.
해당 계정이 가진 파일과 폴더 권한, 자동 작업 및 앱 연결을 먼저 옮겨야 합니다. 전환 시험을 마친 뒤 중단하거나 정리합니다.
현재 연결 상태와 인증 방식에 따라 다릅니다. 기존 연결이 유지된다는 사실만으로 새로운 로그인도 된다고 보장하지 않습니다.
NAS ACCOUNT CONTACT
사용 중인 계정 서버와 NAS OS, 기존 계정과 공유폴더 구조를 알려주세요. 지유넷은 연동 가능 범위와 전환 대상을 정하고 실제 직원 계정으로 파일 사용을 확인합니다.