SharedIT | 묻고 답하기(AMP)

AD서버 특정인원에게 특정프로그램만 설치할 수 있게 하는 방법

안녕하세요..

AD서버 사용중인데요. WIN 2012 구요.

특정  pc 또는 사용자 에게 특정 프로그램만 관리자권한을 주어 설치허용을 할 수 있게 가능할까요?

예를들면 홍길동이 사용하는 계정 또는 홍길동이 사용하는 pc 에만 엑셀 프로그램을 설치할 수 있도록

권한을 주는 방법이 궁금합니다. 엑셀 이외에는 다른프로그램들은 관리자 계정 암호를 넣어야지만

설치가 가능하고, 엑셀만 설치할 수 있게 ad서버에서 정책을 설정하고 싶습니다...

혹시 방법이 있을까요?

gpo로 테스트를 하고있는데,  실행 또는 설치를 차단은 가능한데 허용은 잘 안되네요..


9개의 답변이 있습니다.

그저멍하니
  0 추천 | 4년 이상 전

AD는... 그런 기능이 없습니다.

다방면으로 찾아보았는데, 서드파티가 아니고서는

불가능합니다.

myyhs222 | 4년 이상 전

그렇군요... 감사합니다~!
support
  0 추천 | 4년 이상 전

별짓 다해봤지만 결국 로컬 어드민계정으로 들어가서 해당 AD계정을 추가해서 사용중이네요. 저도 두달동안 열심히 구글링 해봤는데 잘 안되더라구요.

myyhs222 | 4년 이상 전

흠..그럼 그런기능이 안되는거같네요 ㅠㅠ 고생하셨네요
한그루
  0 추천 | 4년 이상 전

예전 회사에서 저희도 PC 에는 어드민 권한이 없었는데요. 간혹 어드민 권한이 필요한 설치 화일의 경우 Run as 프로그램을 사용해서 특설 화일 실행할때 지정한 admin 계정으로 설치가 되도록 해서 사용한 적은 있습니다.

AD 계정으로 제어 하는것은 안될것 같고 Run as 같은 편법을 찾아 보시는게 좋을 것 같습니다.

myyhs222 | 4년 이상 전

음..그럼 결국엔 관리자권한을 주는거 아닌가요?.. 그렇게되면 다른 프로그램도 마음대로 설치를 하게되어 그건 안될거같아요 ..ㅠㅠ
wansoo
  0 추천 | 4년 이상 전

특정 인원이 특정 프로그램을 설치해서 사용하고, 그 인원이 다시 삭제를 하기 위한 것인가요..?

프로그램 설치 등 시스템 변경은 관리자 권한을 가진 사용자가 하는게 맞지 않을까 싶은데...

솔직히... 해당 기능이 왜 필요한지 이해가 되질 않네요~ ^^;;

Maintenance | 4년 이상 전

H사나 S사 노트북등 가지고 내방 해야될 경우 입장 시 보안프로그램 같은거러 까는 경우도 있고 하니까.. 뭐 저희가 모르는 상황이 있을때도 있겟죠 ㅎㅎ

myyhs222 | 4년 이상 전

아 제가 내용을 저만 알아보게 쓴거같네요. 특정프로그램을 쓰는 직원들이 있는데 그 프로그램이 실행시에 관리자권한을 요구해서요.. 최초 설치는 관리자가 설치 해주고 있지만 설치된 프로그램중 관리자권한을 요구하는 프로그램들이 몇몇 있어서요..
Maintenance
  0 추천 | 4년 이상 전

음.. AD만으로는 불가능하다고 알고 있습니다.


그래서 자산관리 프로그램을 이용해서,


AD에서는 관리자권한을 제거하게 되면  엑티브엑스나 특정 프로그램 설치시 문제가 되고


부서별로 사용하는 프로그램등 업무 프로그램에 많기 때문에 관리자권한을 부여하고


자산관리 프로그램과 SEP를 통해서 제어 했습니다.


Maintenance | 4년 이상 전

정책을 전체에게 적용시키고 그 후에 예외 정책을 만들어서 필요한 사용자들을 관리하면 된다고 듣긴 했는데, 제가 할때는 잘안되서 ... ㅠ 팀장님이 너무하시네...

myyhs222 | 4년 이상 전

네 지금 디폴트 정책이 다 차단되어있고... 예외정책을 만드는 과정에서 잘안되고있어서요 ㅠㅠ 애초에 안되는건데 계속 테스트하고있는건지 모르겠네요..ㅎㅎ
낭만생선
  0 추천 | 4년 이상 전

보통 차단만 쓰는데.

혹시 이렇게는 안되나요?

차단은 성공 하셨다고 하니

전체를 차단하고 허용이 필요한 사람만 차단 그룹에서 빼면  되는것 아닐까요?

다른걸 원하시는건가요?

myyhs222 | 4년 이상 전

일단 모든 유저들은 관리자 권한이 없습니다. 그래서 모든 프로그램을 설치 할 때 ad관리자의 계정, 암호를 입력해서 설치중이구요.. test ad서버를 구축해서 테스트중인데, 생성한 도메인 아래에 있는 그룹 전체가 차단되어있어서요. 특별히 정책을 넣은것도 없구요. 그래서 차단한 그룹 이란 것도 없습니다..

낭만생선 | 4년 이상 전

질문을 이해 했습니다. 일반적인 케이스가 아니라서 뭔가 다른 이유가 있는지 궁금했는데.. 사용자 임의의 프로그램 설치를 막고자 관리자 권한을 뺐는데 허용 프로그램의 설치는 필요한 상황이라서 질문하신거네요. 몇년전 라이선스 문제로 IT전반에 이슈가 많았는데, 당시 사용자의 프로그램 임의 설치를 막고자 관리자 권한을 빼고 프로그램 설치는 IT 부서에서 하는 방안을 검토 했었죠. 적용하기 하루전날 MS 쪽에서 컨설팅을 받았는데. 이때 왔던 솔루션 업체가, 사용자 계정을users 그룹으로 내렸을 경우 프로그램이나 IE의 액티브엑스 설치 문제 이슈가 많기 때문에 임시로 프로그램 설치 가능하게 해주는 기능을 가지고 왔었습니다. 그때 Users 그룹으로 내렸을 경우 발생하는 문제들을 듣고는 기겁을 했던 경험이 있네요. 사용자 계정은 프로그램 설치 자체의 권한이 없으므로 불가능할것같네요.

myyhs222 | 4년 이상 전

답변 감사합니다. 그렇다면 계정자체에 관리자권한을 주지않는이상 ad 관리자가 사용자 또는 컴퓨터에 별도의 권한을 부여할 수 있는 방법은 없다는 말씀이신건가요?
한그루
  0 추천 | 4년 이상 전

AD 만으로는 안되지 않나요? 그룹을 만들더라도 그 그룹에 특정 어플리 케이션만 설치 권한을 주는건 안될것 같은데요.


myyhs222 | 4년 이상 전

저도 처음 ad서버를 컨트롤하는거라서 .. 정확히 되는지 안되는지 모르는상태입니다... 팀장님이 될거라고 설정하라고하시는데.. 아무리 테스트를해봐도 안되고있어서 답답하네요
jongsam
  0 추천 | 4년 이상 전

AD보다는 NAC으로 설치유도 하는게 더 보편적인 방법이죠

myyhs222 | 4년 이상 전

이미 ad를 쓰고있는상태에서 nac 시스템도 같이 사용이 되는건가요..?
쿨가이
  0 추천 | 4년 이상 전

그룹으로 만들어서 권한을 부여하는 방법이 있기는 하지만 잘 권장하지 않는다고 하네요.

전체 차단이나 허용으로 대부분 사용하고 있고 권한관리가 필요하면 별도 툴(자산관리)사용을

많이 하고 있는것 같습니다.

myyhs222 | 4년 이상 전

네.. 그룹으로 만들어서 권한부여도 해서 테스트 해봤는데.. 차단은 되지만 허용이 안되고있어서요.. 별도 툴을 사용하지는 않고 ad에서 하고싶어서... 방법 아시나요?