보안 그룹 과다 등록으로 인한 케르베로스 인증 실패: 최대 토큰 크기 조정 및 단체 정책 안전 배포 문의

Sooyoung Choi 80 평판 포인트
2026-07-23T02:28:26.32+00:00

안녕하세요.

최근 소속 보안 그룹이 너무 많은 사용자 계정에서 특정 서비스 인증 시 "사용자가 로그인할 수 없습니다" 오류가 발생하며 접속이 차단되는 문제가 발생했습니다. 전형적인 케르베로스 토큰 비대화(최대 토큰 크기 초과) 현상으로 판단됩니다.

[현재 상황 및 우려 사항]

현재 단체 정책이나 레지스트리를 통해 최대 토큰 크기(MaxTokenSize) 값을 기본값에서 48,000 또는 65,535 바이트 정도로 안전하게 올려주려고 하는데, 레지스트리를 직접 변경하는 만큼 부작용이 걱정됩니다.

영역 제어기 및 서버/사용자 단말 전체에 단체 정책으로 적용할 때 권장하는 가장 안전한 최대 토큰 크기 상한선은 얼마인가요?

웹 서비스의 경우, 레지스트리 수정 외에 인터넷 정보 서비스의 요청 헤더 및 요청 크기 제한 설정도 함께 올려주어야 잘못된 요청 오류를 방지할 수 있나요?

운영 환경에 적용할 때 재부팅이나 로그온/로그아웃 관련해서 권장되는 안전한 적용 절차가 궁금합니다.

비즈니스용 Windows | Windows 365 Enterprise
댓글 0개 설명 없음

질문 작성자가 수락한 답변
Harry Phan 34,045 평판 포인트 독립 자문가
2026-07-23T03:39:36.76+00:00

안녕하세요, 최수영 씨,

안녕하세요.

해당 증상은 전형적인 Kerberos Token Bloat(토큰 크기 초과) 문제로 보입니다. 일반적으로 Microsoft 환경에서는 MaxTokenSize를 48,000 바이트로 설정하는 것이 권장되며, 65,535 바이트까지 확장하는 것은 관련 애플리케이션, 프록시 및 웹 서비스에 대한 충분한 검증이 완료된 경우에만 권장됩니다. 토큰이 지나치게 커지면 인증 문제나 HTTP 헤더 크기 초과 문제가 발생할 수 있습니다.

IIS를 사용하는 웹 애플리케이션의 경우 MaxTokenSize만 증가시키는 것으로는 충분하지 않을 수 있습니다. Kerberos 인증을 사용한다면 HTTP.sys 및 IIS의 요청 헤더 제한인 MaxFieldLength 및 MaxRequestBytes 설정도 함께 검토해야 하며, 그렇지 않으면 400 Bad Request 또는 401 인증 오류가 발생할 수 있습니다.

운영 환경에서는 먼저 영향을 받는 서버와 사용자 그룹을 대상으로 파일럿 적용 후 인증 및 애플리케이션 동작을 검증한 다음 전체 배포를 진행하는 것을 권장합니다. 설정 적용 후 사용자는 새로운 Kerberos 티켓을 발급받기 위해 로그오프 후 재로그인해야 하며, 애플리케이션 서버와 도메인 컨트롤러는 유지보수 시간에 재부팅하여 일관된 적용 상태를 확보하는 것이 좋습니다.

다만 장기적으로는 MaxTokenSize를 계속 늘리기보다는 과도한 보안 그룹 및 중첩 그룹(Nested Group)을 정리하여 토큰 크기를 줄이는 것이 가장 권장되는 해결 방법입니다. 이는 향후 인증 문제와 확장성 문제를 예방하는 데도 도움이 됩니다.

해리.

이 대답이 도움이 되었나요?

1명이 이 답변이 도움이 된다고 생각했습니다.
댓글 0개 설명 없음

0 추가 답변

정렬 기준: 가장 유용함

답변

질문 작성자는 답변을 '승인됨'으로 표시하고, 중재자는 답변을 '추천됨'으로 표시할 수 있습니다. 이를 통해 사용자는 해당 답변이 작성자의 문제를 해결했다는 것을 알 수 있습니다.