Active Directory 보안 그룹에 사용자를 추가했는데 권한이 바로 안 보이면, 보통 Kerberos 티켓을 다시 받아야 한다. 로그오프나 재부팅 없이 갱신하는 방법을 정리했다.
1. 현재 그룹 확인
whoami /groups
gpresult /r /scope user
컴퓨터 쪽 그룹은 아래처럼 확인한다.
gpresult /r /scope computer
2. 컴퓨터 그룹 갱신
컴퓨터 계정의 Kerberos 티켓 캐시를 비우고 GPO를 다시 적용한다.
klist -li 0x3e7 purge
gpupdate /force
Windows 7 / Server 2008 R2 계열은 다음 형식도 나온다.
klist -lh 0 -li 0x3e7 purge
3. 사용자 그룹 갱신
사용자 세션에서 일반 권한의 cmd를 열고 티켓을 지운다.
klist purge
그 다음 새 콘솔을 열거나 runas로 다시 실행하면 새 토큰이 적용된다.
4. 참고 사항
- 이 방법은 Kerberos 기반 서비스에서만 동작한다.
- NTLM만 쓰는 서비스는 여전히 로그오프나 재부팅이 필요하다.
- VPN 환경처럼 캐시된 도메인 자격 증명을 쓰는 경우도 컴퓨터 티켓 갱신이 유용하다.