Active Directory Domain Services(AD DS)는 Windows Server 의 디렉터리 서비스다. 사용자 · 컴퓨터 · 그룹 · 공유 자원 같은 객체를 계층 구조로 저장하고, Kerberos · LDAP 으로 인증과 조회를 제공한다. 도메인 컨트롤러(DC)가 이 데이터베이스(NTDS)를 들고 서로 복제한다. 리눅스 서버에서는 LDAP 인증 소스나 Kerberos KDC 로 쓰며, Hadoop · Trino 같은 데이터 플랫폼의 Kerberos 연동도 AD 를 KDC 로 삼는 경우가 많다[1].
| 구성 요소 | 내용 |
|---|---|
| 포리스트(Forest) | 스키마와 글로벌 카탈로그를 공유하는 최상위 경계. 첫 도메인이 포리스트 루트 |
| 도메인(Domain) | 복제와 보안 정책의 단위. DNS 이름(corp.example.com)과 NetBIOS 이름을 갖는다 |
| 조직 구성 단위(OU) | 도메인 안의 컨테이너. 그룹 정책(GPO)과 위임의 단위 |
| 스키마(Schema) | 객체 클래스와 속성의 정의. 포리스트에 하나 |
| 글로벌 카탈로그(GC) | 포리스트 전체 객체의 부분 복제본. 포리스트 간 검색과 로그인에 쓴다 |
| 사이트(Site) | 물리 네트워크 단위. 복제 경로와 클라이언트의 DC 선택에 쓴다 |
| 복제(Replication) | 같은 도메인의 모든 DC 가 전체 사본을 갖고 변경을 서로 전파한다 |
| DNS | AD 는 DNS 에 SRV 레코드로 DC 를 광고한다. DC 에 DNS 역할을 같이 두는 것이 기본 |
관련 역할 — AD CS(인증서 서비스, LDAPS 에 필요), AD FS(페더레이션), AD LDS(경량 디렉터리), AD RMS(권한 관리).
| 포트 | 용도 |
|---|---|
| 53 tcp/udp | DNS |
| 88 tcp/udp | Kerberos |
| 135 tcp, 49152-65535 tcp | RPC (복제 · 관리) |
| 389 tcp/udp, 636 tcp | LDAP, LDAPS |
| 445 tcp | SMB (SYSVOL · 그룹 정책) |
| 3268, 3269 tcp | 글로벌 카탈로그 LDAP, LDAPS |
| 464 tcp/udp | Kerberos 암호 변경 |
| 123 udp | NTP. DC 가 도메인의 시간 원본 |
GUI 절차는 하위 문서에 있다. 명령으로는 다음 두 줄이다. DNS 서버 역할은 Install-ADDSForest 가 기본으로 함께 설치한다.
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "corp.example.com" -DomainNetbiosName "CORP" -InstallDns
DSRM 암호를 물은 뒤 자동으로 재부팅한다. 기존 도메인에 DC 를 더 넣을 때는 Install-ADDSDomainController -DomainName "corp.example.com" -Credential (Get-Credential) 이다.
Get-ADDomainController
dcdiag /q
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.corp.example.com
dcdiag /q 가 아무 오류도 내지 않고 SRV 레코드가 DC 를 가리키면 정상이다. 리눅스에서는 ldapsearch -H ldap://dc.corp.example.com -x -b "" -s base 로 루트 DSE 가 읽히는지 본다.
ActiveDirectory 모듈이 필요하다. 도메인 컨트롤러에는 기본으로 들어 있고, 관리 워크스테이션에서는 RSAT 를 설치한다.AD DS overview · Install AD DS (Install-ADDSForest) — 2026-09-20 확인. https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/get-started/virtual-dc/active-directory-domain-services-overview · https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/deploy/install-active-directory-domain-services--level-100- ↩︎