개요
Microsoft Entra ID는 종종 클라우드 기반 Active Directory처럼 설명되지만
실제로는 AD DS(Active Directory Domain Services)와 구조와 목적이 상당히 다르다.
두 서비스는 모두 인증 및 디렉터리 기능을 제공하지만, 사용 환경과 동작 방식에는 중요한 차이점이 존재한다.
1. AD DS(Active Directory Domain Services) 특징
AD DS는 전통적인 온프레미스 기반 디렉터리 서비스이다.
물리 서버 또는 가상 서버의 Windows Server 환경에 구축되며
일반적으로 기업 내부 네트워크의 사용자와 컴퓨터를 관리하는 데 사용된다.
1.1 Active Directory 기술 제품군
AD DS는 단독 서비스가 아니라 Windows Active Directory 제품군의 일부이다.
포함되는 주요 서비스는 다음과 같다.
| AD DS | 디렉터리 서비스 |
| AD CS | 인증서 서비스 |
| AD LDS | Lightweight Directory Services |
| AD FS | Federation Services |
| AD RMS | Rights Management Services |
2. AD DS의 주요 특징
2.1 계층형 디렉터리 구조
AD DS는 X.500 기반의 계층 구조를 사용한다.
다음과 같은 구조로 객체를 관리한다.
Domain
└── OU
├── Users
├── Computers
└── Groups
이러한 구조는 대규모 조직 관리에 적합하다.
2.2 DNS 기반 리소스 탐색
AD DS는 DNS를 활용하여 다음 리소스를 찾는다.
- 도메인 컨트롤러
- 서비스 위치
- 네트워크 리소스
2.3 LDAP 기반 관리
AD DS는 LDAP(Lightweight Directory Access Protocol)를 통해 조회 및 관리가 가능하다.
즉 LDAP 쿼리를 이용해 사용자 및 객체를 검색할 수 있다.
2.4 Kerberos 인증 사용
기본 인증 프로토콜은 Kerberos이다.
주요 특징:
- 티켓 기반 인증
- 내부 네트워크 환경 최적화
- Windows 도메인 환경 표준 인증 방식
2.5 OU 및 GPO 기반 관리
AD DS는 다음 기능을 제공한다.
OU (조직 구성 단위)
- 객체를 논리적으로 구분
GPO (그룹 정책)
- 사용자 및 컴퓨터 정책 중앙 관리
예
- 보안 정책
- 바탕화면 설정
- 패스워드 정책
2.6 컴퓨터 객체 존재
AD DS에는 도메인에 가입한 컴퓨터를 나타내는 객체가 존재한다.
사용자 계정
컴퓨터 계정
그룹 계정
모두 디렉터리 객체로 관리된다.
2.7 도메인 트러스트 지원
여러 도메인 간 위임 관리가 가능하다.
- Parent/Child Domain
- Forest Trust
3. Azure VM에 AD DS 배포 가능
Azure VM 위에 AD DS를 설치할 수도 있다.
Azure VM에 AD DS를 구축한다고 해서 Microsoft Entra ID가 되는 것은 아니다.
즉
- Azure VM + Windows Server + AD DS
→ 기존 Active Directory 환경 - Microsoft Entra ID
→ 별도의 클라우드 기반 ID 서비스
참고 사항
Azure VM에 AD DS를 구축할 경우
- C 드라이브 사용 권장되지 않음
- 추가 데이터 디스크 필요
저장 대상
- AD DS Database
- Log
- SYSVOL
또한
- Host Cache 설정은 None 권장
4. Microsoft Entra ID 특징
Microsoft Entra ID는 전통적인 AD DS와 매우 다른 구조를 가진다.
인터넷 기반 애플리케이션 인증을 위한 클라우드 ID 플랫폼
5. Microsoft Entra ID 주요 특징
5.1 인터넷 기반 서비스
Microsoft Entra ID는 웹 중심으로 설계되었다.
사용 프로토콜
- HTTP (80)
- HTTPS (443)
즉
- SaaS
- 웹 애플리케이션
- 클라우드 서비스
환경에 최적화되어 있다.
5.2 멀티 테넌트 구조
Microsoft Entra ID는 기본적으로 다중 테넌트 구조이다.
즉
- 여러 조직이 동일 플랫폼 공유
- 논리적으로 완전 분리
5.3 플랫 구조
AD DS와 달리
- OU 없음
- GPO 없음
구조는 단순하다.
Tenant
├── Users
├── Groups
└── Applications
대신
- 그룹 기반 관리
- 조건부 액세스 정책
등을 사용한다.
5.4 LDAP 미지원
Microsoft Entra ID는 LDAP 기반 조회를 사용하지 않는다.
대신:
- REST API
- HTTP/HTTPS 통신
기반으로 동작한다.
5.5 Kerberos 대신 최신 인증 사용
Entra ID는 전통적인 Kerberos 대신 웹 기반 인증 프로토콜을 사용한다.
| SAML | 인증 |
| WS-Federation | 페더레이션 |
| OpenID Connect | 인증 |
| OAuth | 권한 부여 |
즉, 클라우드 및 SaaS 환경에 적합한 구조
5.6 다양한 서비스와 페더레이션
Microsoft Entra ID는 다양한 외부 서비스와 연동 가능하다.
예
- SaaS 애플리케이션
즉
- 외부 인증 연계
- 통합 로그인(SSO)
구성이 가능하다.
6. AD DS vs Microsoft Entra ID 비교
| 주요 환경 | 온프레미스 | 클라우드 |
| 구조 | 계층형 | 플랫 구조 |
| 프로토콜 | LDAP, Kerberos | REST, OAuth, SAML |
| 정책 관리 | GPO | 조건부 액세스 |
| 컴퓨터 객체 | 존재 | 디바이스 객체 |
| 통신 방식 | 내부 네트워크 중심 | 인터넷 중심 |
| 인증 방식 | Kerberos | OpenID / OAuth |
| 테넌트 구조 | 단일 조직 중심 | 멀티 테넌트 |
핵심 정리
AD DS와 Microsoft Entra ID는 이름은 비슷하지만 설계 목적 자체가 다르다.
AD DS
- 내부 네트워크 중심
- Windows 도메인 관리
- GPO 및 컴퓨터 관리 중심
Microsoft Entra ID
- 클라우드 및 SaaS 중심
- 웹 기반 인증
- 인터넷 환경 최적화
즉
AD DS는 전통적인 기업 내부 인증 시스템
Entra ID는 클라우드 시대의 ID 플랫폼
으로 이해하는 것이 가장 중요하다.
'자격증 > Azure' 카테고리의 다른 글
| Microsoft Entra ID P1 / P2 비교 (0) | 2026.05.19 |
|---|---|
| Microsoft Entra ID를 클라우드 앱용 디렉터리 서비스로 이해 (0) | 2026.05.19 |
| [AZ-104] Microsoft Entra ID 개요 (0) | 2026.05.05 |