카테고리 없음

Microsoft Entra Domain Services 이해하기

14ben 2026. 5. 21. 22:39
728x90
반응형

개요

현재 대부분의 기업 환경에서는 LOB(Line of Business, 기간 업무) 애플리케이션이
도메인에 가입된 컴퓨터 및 디바이스 기반으로 동작한다.

이러한 환경에서는 일반적으로 다음 요소를 사용한다.

  • AD DS 기반 인증
  • 그룹 정책(GPO)
  • 도메인 가입
  • Kerberos 인증

하지만 기존 온프레미스 환경의 애플리케이션을 Azure로 이전하려고 하면
“클라우드에서 어떻게 AD 인증을 제공할 것인가?” 라는 문제가 발생한다.


1. 기존 방식의 문제점

클라우드에서 기존 AD 기반 애플리케이션을 사용하기 위해 일반적으로 다음 두 가지 방식을 사용한다.

1.1 Site-to-Site VPN 구성

On-Premise AD DS
        │
      VPN
        │
Azure VM / Application
 

이 방식에서는

  • 인증 트래픽이 VPN을 통해 전달된다.
  • 네트워크 의존성이 높아진다.

 

1.2 Azure에 AD DS 도메인 컨트롤러 구축

On-Premise AD DS
        │
   AD Replication
        │
Azure VM (Replica DC)
 

이 방식에서는:

  • Azure VM에 추가 도메인 컨트롤러 필요
  • AD 복제 관리 필요
  • 운영 및 유지보수 증가

 

기존 방식 공통 문제점

  • 추가 비용 발생
  • VM 관리 필요
  • 복제 및 네트워크 구성 복잡
  • 운영 부담 증가

2. Microsoft Entra Domain Services란?

Microsoft는 이러한 문제를 해결하기 위해
Microsoft Entra Domain Services(Entra DS)를 제공한다.

Entra DS는 다음 기능을 클라우드에서 관리형 서비스 형태로 제공한다.

  • 도메인 가입
  • Kerberos 인증
  • LDAP
  • NTLM
  • 그룹 정책(GPO)

AD DS 기능 일부를 Microsoft가 관리형 서비스로 제공하는 형태

 

3. Entra Domain Services 특징

3.1 Microsoft 관리형 도메인 서비스

Entra DS는 사용자가 직접 도메인 컨트롤러를 운영하지 않는다.

  • DC 설치 불필요
  • 패치 불필요
  • 복제 관리 불필요

모든 도메인 서비스는 Microsoft가 관리한다.

 

3.2 Entra ID와 통합

Microsoft Entra ID와 직접 연동된다.

On-Premise AD DS
        │
Entra Connect
        │
Microsoft Entra ID
        │
Microsoft Entra Domain Services
 

  • 온프레미스 계정
  • 클라우드 계정

모두 동일한 자격 증명 사용 가능하다.

 

3.3 클라우드 전용 구성 가능

온프레미스 AD 없이도 사용 가능하다.

Microsoft Entra Tenant
        │
Entra Domain Services
        │
Azure VM / Application
 

이 경우

  • 별도 DC 구축 불필요
  • 완전 클라우드 기반 운영 가능

 


4. Microsoft Entra Domain Services 장점

4.1 도메인 컨트롤러 관리 불필요

관리자가 직접 수행하지 않아도 되는 작업

  • 패치
  • 업데이트
  • 모니터링
  • 백업
  • 복제 관리

 

4.2 AD 복제 관리 불필요

별도 Replica DC를 운영할 필요가 없다.

 

4.3 관리자 권한 부담 감소

다음 그룹이 필요하지 않다.

  • Domain Admins
  • Enterprise Admins

  • 권한 관리 단순화
  • 보안 부담 감소

 


5. Microsoft Entra Domain Services 제한 사항

Entra DS는 편리하지만 기존 AD DS 대비 제한 사항도 존재한다.

5.1 제한된 컴퓨터 객체 지원

기본적인 컴퓨터 객체만 지원된다.

5.2 스키마 확장 불가능

기존 AD DS처럼

  • Schema Extension
  • Custom Attribute 추가

등이 불가능하다.

5.3 제한된 OU 구조

OU 구조가 단순하다.

지원 형태

OU
 ├── Users
 └── Computers
 

현재

  • 중첩 OU 미지원

 

5.4 GPO 제한

기본 제공 GPO는 존재하지만 제한이 있다.

불가능한 기능

  • WMI 필터
  • Security Group Filtering
  • 기본 OU 대상 지정

 

  • 기존 AD DS 수준의 세밀한 GPO 운영은 제한적이다.

 


6. Entra Domain Services 활용 사례

Entra DS를 사용하면 다음 애플리케이션을 클라우드로 이전할 수 있다.

지원 프로토콜

  • LDAP
  • NTLM
  • Kerberos

활용 예시

Microsoft SQL Server

Azure VM
 └── SQL Server
      └── Entra Domain Services 인증 사용
 

Microsoft SharePoint Server

Azure VM
 └── SharePoint
      └── 도메인 인증 사용
 

핵심 장점

다음 요소 없이도 운영 가능하다.

  • Azure DC 구축
  • Site-to-Site VPN
  • 추가 AD 복제

7. 배포 및 비용

Entra Domain Services는 Azure Portal에서 활성화 가능하다.

설정 위치

Azure Portal
 └── Microsoft Entra Domain Services
 

과금 방식

디렉터리 크기 기준 시간당 과금된다.

  • 사용자 수
  • 객체 수

등에 따라 비용이 달라진다.


핵심 정리

Microsoft Entra Domain Services는

기존 AD DS 기능 일부를 Azure에서 관리형 서비스로 제공하는 솔루션

 

제공 기능

  • Kerberos
  • LDAP
  • NTLM
  • GPO
  • 도메인 가입

 

장점

  • DC 운영 불필요
  • 복제 관리 불필요
  • 하이브리드 인증 가능
  • 클라우드 이전 단순화

 

제한 사항

  • 스키마 확장 제한
  • OU 구조 제한
  • GPO 기능 제한

실무적으로는

  • 기존 AD 기반 애플리케이션을 Azure로 이전할 때
  • 별도 DC 운영 부담을 줄이고 싶을 때
  • 하이브리드 인증 구성이 필요할 때

그렇다고함 ..


https://learn.microsoft.com/ko-kr/training/modules/understand-azure-active-directory/6-examine-azure-domain-services

 

Microsoft Entra 도메인 서비스 검사하기 - Training

Microsoft Entra 도메인 서비스 검사하기

learn.microsoft.com

 

728x90
반응형