빠른 시작: 그룹 정책을 DSC로 변환

적용 대상: Windows PowerShell 4.0, Windows PowerShell 5.0

그룹 정책 또는 Azure Security Center 기준에서 DSC 구성을 생성할 수 있습니다. BaselineManagement 모듈에는 이 작업을 수행하기 위한 다음 명령이 포함되어 있습니다.

  • ConvertFrom-GPO - 파일로 저장된 그룹 정책을 변환합니다. 하나의 구성으로 결합될 여러 정책을 포함하는 디렉터리를 지정할 수도 있습니다.
  • ConvertFrom-SCM - .xml 파일로 저장된 Security Compliance Manager 기준선을 변환합니다.
  • ConvertFrom-ASC - .json 파일로 저장된 Azure Security Center 기준선을 변환합니다.
  • Merge-GPOs - 대상 컴퓨터에 적용된 그룹 정책을 변환합니다.

위에 나열된 cmdlet은 기준선을 DSC .mof 파일로 변환합니다. 편집하고 다시 컴파일할 수 있는 구성 스크립트(.ps1)를 출력하도록 선택할 수도 있습니다. cmdlet은 누락된 리소스 또는 중복된 리소스 블록에 대한 컴파일 오류를 검색합니다. 컴파일 오류를 발생시키는 리소스 블록은 주석 처리됩니다.

다음 예제에서는 Microsoft Security 기준선을 DSC 구성 스크립트(.ps1) 및 .mof 파일로 변환합니다.

Install-Module BaselineManagement
Import-Module BaselineManagement
ConvertFrom-GPO -Path '.\Windows 10 Version 1903 and Windows Server Version 1903 Security Baseline\GPOs\' -OutputConfigurationScript

명령을 실행한 후 현재 경로 아래에 생성된 기본 "Output" 디렉터리에 두 개의 파일이 표시됩니다.

Get-ChildItem -Path .\Output
    Directory:  C:\Temp

Mode                LastWriteTime     Length Name
----                -------------     ------ ----
-a----         7/9/2019   9:35 AM   227.37KB DSCFromGPO.ps1
-a----         7/9/2019   9:35 AM   410.03KB localhost.mof

각 관리 노드에는 다음 두 모듈도 필요합니다.

참고

BaselineManagement는 Microsoft가 아닌 프로젝트 유지 관리자로부터 커뮤니티 솔루션에 대한 지원을 DSC가 더 쉽게 검색할 수 있도록 커뮤니터에서 개발한 솔루션입니다. GitHubBaselineManagement에 대한 새로운 이슈를 열 수 있습니다.

다음 단계

  • 구성 스크립트를 Azure Automation 상태 구성으로 업로드하려면 시작하기를 참조하세요.
  • SecurityPolicyDSCAuditPolicyDSC 모듈을 Automation 계정에 추가합니다.
  • PowerShell 갤러리에서는 DSC 구성 및 리소스를 찾을 수 있습니다.