본문 바로가기

카테고리 없음

AD 그룹 멤버십을 로그오프 없이 갱신하는 방법

Active Directory 보안 그룹에 사용자를 추가했는데 권한이 바로 안 보이면, 보통 Kerberos 티켓을 다시 받아야 한다. 로그오프나 재부팅 없이 갱신하는 방법을 정리했다.

1. 현재 그룹 확인

whoami /groups
gpresult /r /scope user

컴퓨터 쪽 그룹은 아래처럼 확인한다.

gpresult /r /scope computer

2. 컴퓨터 그룹 갱신

컴퓨터 계정의 Kerberos 티켓 캐시를 비우고 GPO를 다시 적용한다.

klist -li 0x3e7 purge
gpupdate /force

Windows 7 / Server 2008 R2 계열은 다음 형식도 나온다.

klist -lh 0 -li 0x3e7 purge

3. 사용자 그룹 갱신

사용자 세션에서 일반 권한의 cmd를 열고 티켓을 지운다.

klist purge

그 다음 새 콘솔을 열거나 runas로 다시 실행하면 새 토큰이 적용된다.

4. 참고 사항

  • 이 방법은 Kerberos 기반 서비스에서만 동작한다.
  • NTLM만 쓰는 서비스는 여전히 로그오프나 재부팅이 필요하다.
  • VPN 환경처럼 캐시된 도메인 자격 증명을 쓰는 경우도 컴퓨터 티켓 갱신이 유용하다.

원문: Refresh AD Groups Membership without Reboot/Logoff