윈도우 서버 2022 / Active Directory / FSMO

FSMO

FSMO(Flexible Single Master Operation)는 Active Directory 환경에서 중요한 역할을 하는 특별한 운영 역할을 의미합니다. AD는 일반적으로 다중 마스터 복제 모델을 사용하여 모든 도메인 컨트롤러(DC)가 쓰기 작업을 수행할 수 있습니다. 그러나 특정 작업들은 단일 마스터 작업으로만 처리될 수 있으며, 이러한 작업을 담당하는 것이 FSMO입니다.

FSMO 역할 종류

Schema Master(스키마 마스터)

  • AD 스키마의 수정 작업을 담당합니다.
  • 스키마는 AD 내의 객체와 속성을 정의하는 구조입니다.
  • 스키마 수정은 AD 내에서 한 번에 하나의 DC만 수행할 수 있으므로, 스키마 마스터가 이 작업을 담당합니다.
  • 이 역할은 포리스트에 하나만 존재합니다.

Domain Naming Master(도메인 명명 마스터)

  • 포리스트 내에서 새로운 도메인을 추가하거나 기존 도메인을 제거하는 작업을 담당합니다.
  • 새로운 도메인을 추가할 때 도메인 네이밍 마스터가 이 작업을 수행하며, 포리스트 내에 하나만 존재합니다.

RID Master(RID 마스터)

  • Relative Identifier(RID) 풀을 관리합니다.
  • RID는 도메인 내에서 각 객체가 고유한 식별자를 가질 수 있도록 합니다.
  • 도메인 컨트롤러가 새로운 객체를 생성할 때마다 RID를 사용하여 고유 식별자를 생성하는데, RID 마스터는 각 DC에 할당된 RID 풀을 관리합니다.
  • 도메인당 하나의 RID 마스터가 존재합니다.

PDC Emulator(PDC 에뮬레이터)

  • 구형 Windows NT PDC(Primary Domain Controller)를 에뮬레이션하여 하위 호환성을 제공합니다.
  • 암호 변경 및 잠금과 같은 중요한 작업을 담당하며, 도메인 컨트롤러와의 동기화 작업도 수행합니다.
  • 특히 암호 인증과 관련된 작업을 우선 처리하고, 사용자 또는 컴퓨터 계정 비밀번호가 변경되었을 때 이를 동기화하는 역할을 합니다.
  • 그룹 정책 변경 사항을 처리하고, 타임 소스 역할도 담당합니다.

Infrastructure Master(인프라 마스터)

  • 도메인 간 참조 객체를 관리합니다.
  • 도메인 간 객체 참조(예: 다른 도메인의 그룹 멤버십 변경)를 처리하고, 이러한 참조가 정확하게 동기화되도록 합니다.
  • 도메인당 하나의 인프라스트럭처 마스터가 존재합니다.

FSMO 역할 서버 확인하기

  • 다음과 같이 명령하여 FSMO 역할 서버를 확인할 수 있습니다.
netdom query fsmo
C:\Users\Administrator>netdom query fsmo
스키마 마스터               MF-AD-01.mf.ad
도메인 명명 마스터        MF-AD-01.mf.ad
PDC                         MF-AD-01.mf.ad
RID 풀 관리자            MF-AD-01.mf.ad
인프라 마스터       MF-AD-01.mf.ad
명령을 완료했습니다.

FSMO 역할 서버 변경하기

GUI로 변경하기

스키마 마스터

  • 다음과 같이 명령합니다.
regsvr32 schmmgmt.dll

  • [확인]을 클릭합니다.

  • mmc를 실행합니다.

  • [파일 - 스냅인 추가/제거]를 실행합니다.

  • [Active Directory 스키마]를 추가합니다.

  • 마우스 우클릭 후 [Active Directory 도메인 컨트롤러 변경]을 클릭합니다.

  • 변경하려는 DC를 선택합니다.

  • 마우스 우클릭 후 [작업 마스터]를 클릭합니다.

  • [변경]을 클릭합니다.

도메인 명명 마스터

  • [Active Directory 도메인 및 트러스트]를 실행합니다.
  • 마우스 우클릭 후 [Active Directory 도메인 컨트롤러 변경]을 클릭하고 DC를 선택합니다.

  • 마우스 우클릭 후 [작업 마스터]를 클릭하고, 역할을 변경합니다.

RID, PDC, 인프라

  • [Active Directory 사용자 및 컴퓨터]를 실행합니다.
  • 마우스 우클릭 후 [도메인 컨트롤러 변경]을 실행하여 DC를 선택합니다.

  • 마우스 우클릭 후 [작업 마스터]를 실행한 후 역할을 변경합니다.

명령어로 변경하기

FSMO를 MF-AD-02로 변경한다고 하면, CMD에서 다음과 같이 진행한다.

ntdsutil
ntdsutil: roles
fsmo maintenance: connections
server connections: connect to server mf-ad-02
server connections: quit
fsmo maintenance: transfer infrastructure master
fsmo maintenance: transfer naming master
fsmo maintenance: transfer pdc
fsmo maintenance: transfer rid master
fsmo maintenance: transfer schema master

 

같은 카테고리의 다른 글

윈도우 서버 2022 / Active Directory / 사용자 관리 / PowerShell

사용자 만들기 다음의 특성을 갖는 사용자를 만든다. DN : CN=가 다라,OU=OU-01,DC=mf,DC=ad 성 : 가 이름 : 다라 표시 이름 : 가 다라 SAM account name : gdr UPN : gdr@mf.ad 비밀번호 : 1234qwer!@#$ dsadd user 'cn=가 다라,ou=OU-01,dc=mf,dc=ad' -fn 다라 -ln 가 -display '가 다라' -samid gdr -upn gdr@mf.ad -pwd 1234qwer!@#$ 참고 자료 Dsadd user | Microsoft Learn 사용자 수정하기   사용자 삭제하기 SAM account name이 ...

윈도우 서버 2022 / Active Directory / 그룹 정책 / 화면 보호기 정책

윈도우 서버 2022 / Active Directory / 그룹 정책 / 화면 보호기 정책

화면 보호기 정책은 보안과 관련이 있습니다. 예를 들어, 사용자가 일정 시간 동안 컴퓨터를 사용하지 않을 때 자동으로 화면 보호기가 실행되도록 설정하고, 화면 보호기가 실행될 때 암호를 요구하는 옵션을 설정하면 보안이 강화됩니다.

윈도우 서버 2022 / Hyper-V / 내부 네트워크 구성하는 방법

윈도우 서버 2022 / Hyper-V / 내부 네트워크 구성하는 방법

인터넷 공유기를 사용하면 IP 하나를 받아서 여러 기기에 사설 IP로 인터넷을 사용하게 해줍니다. 그리고 공유기에 연결된 기기들은 같은 네트워크 안에 속해서 서로 통신이 가능합니다. Hyper-V에서 이와 같은 환경을 만들 수 있는데, 이때 공유기의 역할을 하는 것이 가상 스위치의 내부 네트워크입니다. 내부 네트워크 만들기 를 클릭합니다. 를 클릭합니다. 적절히 이름을 ...

윈도우 서버 2022 / PowerShell / 방화벽 관리

방화벽 사용 여부 설정 방화벽을 사용합니다. Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True 방화벽을 사용하지 않습니다. Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False 방화벽 규칙 만들기 인바운드 규칙 만들기 이름이 TCP 60001이고, 60001 포트로의 인바운드를 허용하는 규칙을 만듭니다. New-NetFirewallRule -DisplayName 'TCP 60001' -Direction Inbound -LocalPort 60001 -Protocol TCP -Action Allow 이름이 TCP 60002이고, 60002 포트로의 인바운드를 막는 규칙을 만듭니다. New-NetFirewallRule -DisplayName 'TCP 60002' -Direction ...

윈도우 서버 2022 / Active Directory / 그룹 정책 / 원격 데스크톱 연결 허용 또는 금지

윈도우 서버 2022 / Active Directory / 그룹 정책 / 원격 데스크톱 연결 허용 또는 금지

Active Directory의 그룹 정책을 사용하여 원격 데스크톱 연결(RDP)을 허용하거나 금지할 수 있습니다. 이를 통해 도메인 내 모든 컴퓨터에서 원격 데스크톱 서비스(RDS)를 일괄적으로 관리할 수 있으며, 필요에 따라 특정 사용자 그룹에만 RDP 사용 권한을 부여하거나 차단할 수 있습니다.

윈도우 서버 2022 / Active Directory / 조직 구성 단위(OU, Organizational Unit) 관리

윈도우 서버 2022 / Active Directory / 조직 구성 단위(OU, Organizational Unit) 관리

액티브 디렉토리에서 조직 구성 단위(OU, Organizational Unit)는 사용자, 그룹, 컴퓨터 등을 포함하는 컨테이너이다. 그룹 정책 구성을 위한 최소의 단위이다. 조직 구성 단위 만들기 를 실행한다. 도메인을 선택하고, 오른쪽 창에서 마우스 우클릭 한 후 를 클릭한다. 이름을 입력하고 을 클릭하면... [실수로 삭제되지 않도록 ...

윈도우 서버 2022 / Active Directory / 그룹 정책 / OneDrive 차단

윈도우 서버 2022 / Active Directory / 그룹 정책 / OneDrive 차단

Active Directory의 그룹 정책을 사용하여 원드라이브 사용을 제한하거나 비활성화할 수 있습니다. 이를 통해 회사 네트워크에서 사용자들이 개인 또는 업무용으로 OneDrive를 사용하지 못하도록 설정할 수 있습니다.

윈도우 서버 2022 / IIS / 디렉토리 검색

윈도우 서버 2022 / IIS / 디렉토리 검색

파일을 지정하지 않고 홈페이지에 접속했을 때 기본 문서가 없다면 아래와 같은 화면이 나온다. 기본 문서가 없는 경우 에러 페이지 대신 해당 디렉토리에 있는 파일 목록을 보여줄 수 있다. IIS 관리자에서 을 더블 클릭한다. 을 클릭한다. 이제 기본 문서가 없다면 다음과 같이 하위 디렉토리와 파일 목록이 나온다.

윈도우 서버 2022 / IIS / 홈페이지 로컬 경로 변경하는 방법

윈도우 서버 2022 / IIS / 홈페이지 로컬 경로 변경하는 방법

IIS를 설치하면 기본 웹사이트가 생성되는데, 그 웹사이트에서 보여질 파일들의 위치는 C:\inetpub\wwwroot 이다. C 드라이브는 운영체제가 설치된 드라이브로, 만약 운영체제를 D 드라이브에 설치했다면 D:\inetpub\wwwroot 가 기본 경로이다. 이 경로의 변경은 IIS 관리자에서 한다. 또는... 에서 IIS(인터넷 정보 서비스) 관리자를 연다. 서버를 확장하고 Default Web Site를 선택한다. 오른쪽에 있는 을 클릭한다. 을 클릭하여 ...

윈도우 서버 2022 / 원격 데스크톱 서비스 역할 추가하고 라이선스 등록하는 방법

윈도우 서버 2022 / 원격 데스크톱 서비스 역할 추가하고 라이선스 등록하는 방법

윈도우 서버를 원격으로 관리할 때 보통 원격 데스크톱으로 접속한다. 동시 접속 가능 세션은 2개로, 그 수가 넘어가면 기존 연결을 끊어야 한다. 만약 3개 이상의 세션을 허용하고 싶다면 Remote Desktop Services Connections 라이선스를 구입하고, 서버에 역할을 추가하고, 라이선스를 등록해야 한다. 그 과정은 다음과 같다. Remote Desktop Services Connections 라이선스는 사용자 단위와 장치 단위가 ...