Microsoft AZ-801: Windows Server 업데이트 및 패치 관리 — 학습 가이드
다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Windows Server의 패치 관리는 온프레미스 및 Azure 호스팅 워크로드에 걸쳐 있으며, 세분화된 승인 워크플로를 위한 WSUS, 링 기반 배포를 위한 WUfB(Windows Update for Business) 정책, 대규모 관리를 위한 Azure 기반 오케스트레이션, 강력한 규정 준수 보고 기능을 결합합니다. 성공적인 전략은 검색 소스를 표준화하고, 테스트 및 파일럿 링을 격리하며, 유지 관리 기간 내에 재부팅을 제어하고, 성능을 예측 가능하게 유지하기 위해 메타데이터를 지속적으로 정리하는 것입니다. 하이브리드 관리자는 보안 태세를 유지하면서 가동 중지 시간을 최소화하기 위해 Update Management Center, 자동 VM 게스트 패치, Windows Server Azure Edition용 핫패치와 같은 최신 Azure 기능도 이해해야 합니다.
WSUS 아키텍처 및 관리
잘 설계된 WSUS 토폴로지는 Microsoft Update에서 메타데이터(및 선택적으로 콘텐츠)를 동기화하는 업스트림 서버에서 시작됩니다. 다운스트림 서버는 해당 업스트림 서버를 구독합니다. 복제본 모드에서 다운스트림 서버는 중앙 집중식 제어를 위해 업스트림으로부터 승인, 컴퓨터 그룹 및 설정을 상속받으므로 지사에 이상적입니다. 자율 모드에서 다운스트림 서버는 업데이트 메타데이터를 수신하지만 자체적으로 승인을 결정하므로 지역 팀이 유지 관리를 제어할 때 유용합니다. 선택한 언어, 제품 및 분류에 대한 메타데이터 동기화는 매일 예약해야 합니다. 대규모 배포의 경우 클라이언트 검색 트래픽과 WSUS 간 복제를 보호하기 위해 SSL(포트 8531)을 구성하십시오.
승인 규칙은 링을 운영 가능하게 만듭니다. 자동 승인 규칙은 사전 프로덕션 그룹에 대해 보안 업데이트(및 선택적으로 중요 업데이트)를 즉시 승인할 수 있으며, 다른 링은 며칠 또는 몇 주 지연됩니다. 광범위한 배포에는 마감일이 있는 명시적 승인을 사용하십시오. 마감일은 클라이언트의 “사용 시간"에 관계없이 지정된 시간까지 설치를 강제합니다. 컴퓨터 그룹은 링과 워크로드 계층(파일럿, 광범위 및 중요 서버)을 정의합니다. 그룹 할당은 서버 측 또는 클라이언트 측에서 수행할 수 있습니다. 서버 측 타기팅을 사용하면 새 클라이언트가 ‘할당되지 않은 컴퓨터’에 나타나고 관리자가 이를 WSUS 그룹으로 이동시킵니다. 클라이언트 측 타기팅을 사용하면 그룹 정책이 TargetGroup 및 TargetGroupEnabled를 설정하여 머신이 첫 검색 시 명명된 WSUS 그룹에 자체 등록되도록 합니다. 이는 대규모 및 동적 OU 기반 배치에 더 좋습니다.
클라이언트 GPO는 Specify intranet Microsoft update service location(업데이트 서비스 및 통계 서버 모두)을 활성화하여 Windows Update Agent가 WSUS를 가리키도록 해야 합니다. 검색 주기를 제어하려면 Configure Automatic Updates(예: 옵션 4, 자동 다운로드 및 설치 예약) 및 Automatic Updates detection frequency를 설정하십시오. 서버의 경우, 예기치 않은 재시작을 방지하기 위해 No auto-restart with logged on users 및 Turn off auto-restart for updates during active hours를 설정한 다음, 유지 관리 기간이나 오케스트레이션 도구를 사용하여 재부팅 동작을 조정하십시오. 환경에 WUfB 정책이 있는 경우, Do not allow update deferral policies to cause scans against Windows Update를 활성화하여 클라이언트가 WSUS를 우회하지 못하도록 하십시오.
지속적인 성능을 위해서는 WSUS 위생 관리가 필요합니다. WSUS 정리 마법사는 대체되거나 만료된 업데이트를 제거하고, 오래된 업데이트 파일을 삭제하며, 설정된 간격 내에 WSUS에 연결하지 않은 오래된 컴퓨터를 정리합니다. Invoke-WsusServerCleanup으로 정리 작업을 스크립트로 만들고, 대량의 업데이트를 가져오는 동기화 후에 실행하십시오.
WSUS 데이터베이스 유지 관리는 규모와 안정성을 위해 선택이 아닌 필수입니다. 만료된 업데이트는 거부해야 하며, 대체된 업데이트는 대체 항목이 프로덕션에서 안정 상태에 도달한 후에 거부할 수 있습니다. Microsoft의 WSUSDBMaintenance.sql을 사용하여 SUSDB의 통계를 정기적으로 다시 인덱싱하고 업데이트하십시오. 축소에 의존하지 말고 인덱스 상태에 집중하십시오. 매우 큰 환경의 경우, 고급 인덱싱, 더 나은 I/O 및 네이티브 SQL Agent 스케줄링을 활용하기 위해 SUSDB를 WID에서 전체 SQL Server 인스턴스로 마이그레이션하십시오. 제품과 언어를 과도하게 선택하지 마십시오. 실제로 배포하는 항목으로 제한하여 메타데이터 변동과 승인 오버헤드를 줄이십시오.
클라우드 오케스트레이션 업데이트: WUfB, Update Management Center, VM 게스트 패치 및 핫패치
Windows Update for Business는 링 기반 지연 및 일시 중지를 사용하여 디바이스가 Microsoft의 CDN에서 직접 기능 및 품질 업데이트를 수신하는 시기를 제어합니다. 지연 정책(GPO 또는 Intune을 통해)은
undefined
및
undefined
를 설정합니다. 일반적으로 기능 업데이트는 0–365일, 품질 업데이트는 0–35일의 값을 사용합니다. 업데이트 일시 중지는 지정된 시작일로부터 최대 35일 동안 기능 또는 품질 업데이트 설치를 중단하며, 문제 조사 중 배포를 보류하는 데 유용합니다. 링은 서로 다른 지연 및 일시 중지 매개변수를 가진 별도의 정책 할당으로 구현되며, 신뢰도가 높아짐에 따라 IT/파일럿에서 광범위(Broad) 배포로 이동합니다. WSUS 승인이 필요 없거나 클라우드 콘텐츠 전송 및 보호 장치를 선호하는 경우 이 방법을 사용합니다.
Azure의 Update Management Center(UMC)는 Azure VM 및 Arc 지원 서버에 대한 오케스트레이션을 현대화합니다. 평가 일정은 머신이 누락된 업데이트와 규정 준수 상태를 계산하는 시기를 정의하며, 대시보드를 최신 상태로 유지하기 위해 일반적으로 매일 실행됩니다. 패치 정책은 설치할 내용과 시기를 정의합니다. 분류 선택, KB 포함/제외, 표준 시간대가 포함된 유지 관리 기간 정의, 재부팅 동작(필요 시 재부팅, 항상 재부팅, 재부팅 안 함) 설정, 오케스트레이션 옵션 선택 등을 수행할 수 있습니다. 동적 범위 지정은 구독, 리소스 그룹, 위치 또는 태그를 사용하여 계속 변하는 머신 집합에 정책을 연결합니다. 일치하는 태그를 가진 머신이 추가되면 자동으로 포함됩니다. 이를 통해 대상 목록을 수동으로 유지 관리하지 않고도 대규모 거버넌스 문제를 해결할 수 있습니다. 가용성 집합 및 확장 집합의 경우, UMC는 쿼럼과 서비스 상태를 보존하기 위해 업데이트 도메인에 걸쳐 패치 적용 시점을 분산시킵니다.
자동 VM 게스트 패치는 중요 및 보안 업데이트의 선택과 설치를 Azure 플랫폼에 위임합니다. 평가는 Azure에서 관리하는 주기에 따라 실행되며, 패치 오케스트레이션은 영향을 최소화하기 위해 가용성 구성을 존중합니다. 재부팅 설정은 IfRequired, Always, Never로 구성할 수 있으며, 외부에서 재부팅을 조정하는 경우에만 Never를 선택해야 합니다. 단순한 보안 업데이트 이상이 필요하거나 특정 중단 기간이 필요한 서버의 경우, 완전 자동 모드 대신 UMC의 예약된 패치 배포를 사용하십시오.
핫패치는 지원되는 Windows Server Azure Edition의 Azure 이미지에서 대부분의 월간 보안 업데이트에 대한 재부팅을 제거합니다. 지원되는 OS 버전에는 Windows Server 2022 Datacenter: Azure Edition 및 최신 Azure Edition 릴리스가 포함됩니다. 서비스 모델은 기준 월과 핫패치 월을 번갈아 사용합니다. 기준 월에는 새로운 기준을 설정하는 누적 업데이트가 제공되며 한 번의 재부팅이 필요합니다. 이후의 핫패치 월에는 재부팅 없이 인메모리 패치가 적용되어 가동 중지 시간을 크게 줄입니다. 기준 월을 중심으로 유지 관리를 계획하고, UMC 또는 정책을 사용하여 핫패치가 불가능한 변경 사항을 통합하기 위해 주기당 최소 하나의 기준이 적용되도록 하십시오.
규정 준수 보고 및 레거시 Azure Update Management
업데이트 규정 준수 보고는 경영진 수준의 가시성과 운영상의 근본 원인 분석을 모두 충족해야 합니다. Windows Update for Business 보고서는 업데이트 상태, 안전 조치 보류, 기능 버전 채택, 실패 진단에 대한 디바이스 수준 및 집계된 인사이트를 제공합니다. 디바이스는 보고 솔루션과 연결된 Log Analytics 작업 영역으로 필수 진단 데이터를 보냅니다. 온보딩은 Intune, Commercial ID에 대한 GPO 레지스트리 키 또는 서버용 Azure Arc를 통해 수행할 수 있습니다. 기본 제공 Azure Monitor 통합 문서를 사용하여 링, OS 버전, 업데이트 범주별로 규정 준수 현황을 분석하고, 중요한 차트를 Azure 대시보드에 고정하여 NOC 가시성을 확보하세요.
Azure Update Management(레거시)는 Azure Automation 계정과 Log Analytics 작업 영역을 결합한 방식이었습니다. 머신(Azure VM 및 Arc 지원 서버)은 평가 데이터를 Log Analytics에 보고했으며, 예약된 배포는 Automation runbook을 호출하여 정의된 유지 관리 기간 내에 패치 설치를 오케스트레이션했습니다. 제어되는 매개변수에는 분류, 포함/제외할 KB, 사전/사후 스크립트, 재부팅 정책 등이 포함되었습니다. Update Management Center로 대체되었지만, 레거시 Update Management는 브라운필드 환경에서 여전히 중요합니다. 마이그레이션 계획 시에는 일정, 범위, runbook 동작을 UMC 패치 정책 및 동적 범위 지정에 매핑해야 합니다.
패치 분류와 심각도는 종종 혼동되지만, 정책 수립 시에는 둘 다 중요합니다. 보안 업데이트는 취약점을 해결하는 업데이트의 분류입니다. 보안 업데이트 내에서 Microsoft 보안 대응 센터의 심각도 등급은 긴급(Critical), 중요(Important), 보통(Moderate), 낮음(Low)으로 나뉩니다. 긴급(Critical)은 일반적으로 원격 코드 실행 또는 광범위한 웜 확산 가능성을 나타내고, 중요(Important)는 종종 권한 상승 또는 정보 유출을 포함합니다. 보통(Moderate)과 낮음(Low)은 제한된 악용 가능성이나 완화 조치가 있음을 반영합니다. WSUS 및 Azure 정책에서는 보안 업데이트(모든 심각도)를 파일럿 링에 신속하게 배포하고, 원격 분석을 통해 안정성이 확인되면 점차 확대하는 것을 권장합니다. 반면, 비보안 품질 업데이트는 변경에 대한 비즈니스 허용 범위에 따라 일정을 계획합니다.
마지막으로, 운영 리듬을 유지해야 합니다. 정기적으로 만료되거나 대체된 업데이트를 검증 후 거부하고, 매월 정리 마법사 실행 및 SQL 인덱스 유지 관리를 수행하며, SLA 내에 WSUS 또는 Azure에 연결하지 않는 클라이언트를 조정하고, 링 지연 및 일시 중지 로직을 지속적으로 평가해야 합니다. 하이브리드 환경의 경우, 디바이스별 스캔 소스를 WSUS 또는 WUfB 중 하나로 표준화하고, 단일 서버에서 혼용하지 마십시오. Azure Arc를 사용하여 거버넌스를 통합하면 클라우드 및 온프레미스 서버가 단일 규정 준수 패브릭에 표시됩니다.
실제 문제 시나리오
Fabrikam, Inc.는 600대의 Windows Server 머신을 운영하고 있습니다. 이 중 250대는 엄격한 이그레스 제어가 적용된 온프레미스 환경에, 250대는 계층화된 애플리케이션을 호스팅하는 Azure VM에, 나머지 100대는 Windows Server 2022 Datacenter: Azure Edition을 실행하는 Azure VM에 있습니다. 이들은 최소한의 다운타임으로 예측 가능한 화요일 패치 적용, 중앙 집중식 보고, 수동 타겟팅 없는 운영을 필요로 합니다.
- 스캔 소스 및 링 설정
- 온프레미스 서버의 경우, 데이터센터에 중앙 WSUS 업스트림 서버를 배포하고 지사에는 2개의 다운스트림 복제 서버를 배포합니다. GPO를 통해 클라이언트 측 타겟팅을 적용하여 서버가 Pilot-Servers, Broad-Servers, Finance-Servers와 같은 WSUS 그룹에 자동으로 등록되도록 합니다. 이를 통해 인터넷 스캔 없이 결정론적인 콘텐츠 승인을 보장할 수 있습니다.
- Azure VM의 경우, 수동으로 관리되는 목록을 피하기 위해 Ring=Pilot 또는 Ring=Broad 태그를 사용한 동적 범위 지정을 통해 Update Management Center를 사용합니다. 이를 통해 클라우드 머신이 프로비저닝될 때 자동으로 링 의도에 맞게 조정됩니다. 이유: WSUS는 이그레스 제한 및 세분화된 승인 요구사항을 충족하고, UMC는 클라우드 규모의 오케스트레이션과 태그 기반 거버넌스를 제공합니다.
- 승인 및 지연 전략 정의
- WSUS에서는 Pilot-Servers 그룹에 대한 보안 업데이트를 즉시 자동 승인하고, Broad-Servers 그룹에는 7일의 기한을 두고 승인합니다. 비보안 품질 업데이트는 먼저 Pilot-Servers에 승인하고 검증 후 상위 그룹으로 승격합니다.
- UMC에서는 두 개의 패치 정책을 생성합니다. Pilot 정책은 패치 화요일 다음 날 보안 및 품질 업데이트를 설치하고, Broad 정책은 품질 업데이트를 7일 지연합니다. 두 정책 모두 2시간의 유지 관리 기간 내에 필요한 경우 재부팅을 사용합니다. 이유: 링을 사용하면 취약점 해결 시간을 단축하면서도 리그레션을 조기에 발견할 수 있습니다.
- Azure Edition 서버에서 핫패칭 활성화
- 해당 Azure Edition VM을 핫패칭이 활성화된 이미지로 마이그레이션하고, 기준 월을 준수하는 UMC 패치 정책에 등록합니다. 기준 주기당 최소 하나의 기준선이 적용되도록 합니다. 이유: 핫패칭은 100대의 Azure Edition 서버에서 대부분의 재부팅을 제거하여 월별 보안 수정 사항을 적용하면서도 SLA를 유지합니다.
- 특수한 경우를 위한 자동 VM 게스트 패치 구성
- 위험도가 낮은 유틸리티 VM의 경우, 업무 시간 외에 필요한 경우 재부팅하는 조건으로 보안 업데이트에 한정하여 자동 VM 게스트 패치(AutomaticByPlatform)를 활성화합니다. 이유: 세분화된 제어가 불필요한 시스템의 운영 부담을 줄여줍니다.
- WSUS 클라이언트를 위한 GPO 강화
- ‘인트라넷 Microsoft 업데이트 서비스 위치 지정’, ‘자동 업데이트 구성’, ‘검색 빈도’ 및 ‘업데이트 지연 정책이 Windows 업데이트에 대해 검색을 수행하도록 허용 안 함’ GPO를 설정합니다. 서버에 대해서는 ‘로그온한 사용자가 있을 경우 자동 다시 시작 안 함’을 구성합니다. 이유: 스캔 소스 충돌과 서비스 시간
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →