Microsoft MD-102: 애플리케이션 관리 및 배포 — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Microsoft Intune의 애플리케이션 관리는 올바른 앱 유형 선택, 패키지 올바르게 준비, 적절한 의도로 할당 대상 지정, 앱별 구성 및 보호 계층화에 중점을 둡니다. Win32 앱은 검색, 대체, 종속성 등 가장 풍부한 배포 제어 기능을 제공합니다. Microsoft 365 Apps는 Office 구성 XML을 지원하여 최고 수준의 배포 환경을 제공합니다. 앱 구성 정책 및 앱 보호 정책(MAM)은 등록된 장치와 등록되지 않은 장치 전반으로 관리 효율성을 확장하여, 등록 없이 MAM을 통해 안전한 BYOD를 지원합니다.
앱 유형 및 할당 의도
Intune은 여러 앱 유형을 지원하며, 각 유형은 특정 플랫폼 및 배포 모델에 최적화되어 있습니다.
- Win32 앱: .intunewin으로 패키징된 사용자 지정 Windows 설치 프로그램(EXE, MSI 및 다중 파일 설치)입니다. 검색 규칙, 요구 사항, 반환 코드, 종속성 및 대체를 지원합니다. 설치 제어, 사용자 지정 설치 로직 또는 앱 순서 지정이 필요할 때 Win32를 선택합니다.
- Microsoft Store 앱: Microsoft Store 앱(신규) 유형은 Windows 패키지 관리자(winget)와 통합되며 기존 비즈니스용 Store를 대체합니다. 이러한 앱은 Store 카탈로그에서 검색되고 Store 클라이언트를 통해 업데이트되며, 사용자 지정 패키징이나 검색 규칙이 필요하지 않습니다. Store에서 제공하는 UWP/패키지형 MSIX 콘텐츠 및 최신 Store 유지 관리에 사용합니다.
- 기간 업무(LOB) 앱: 공용 스토어에서 제공되지 않는 네이티브 플랫폼 패키지입니다.
- Windows: MSI (고급 Win32 기능이 없는 기본 MSI 배포용)
- iOS/iPadOS: .ipa
- macOS: .pkg
- Android: 일반적으로 Managed Google Play를 통해 관리되며, 기존 장치 관리자 시나리오에서는 클래식 .apk가 지원됩니다.
- 웹앱: Intune을 통해 배포되는 URL 바로 가기입니다. Windows에서는 바로 가기가 추가되고, iOS/iPadOS에서는 앱과 유사한 웹 클립이 생성되며, Android에서는 Managed Google Play를 통해 승인된 웹앱이 추가됩니다. 인증 동작은 대상 웹앱 및 조건부 액세스에 의해 제어됩니다. 최신 인증 적용은 일반적으로 클라이언트 앱 조건이 포함된 조건부 액세스 정책을 사용합니다.
- 기본 제공 앱: Intune에 직접 표시되는 선별된 자사 앱입니다(예: Company Portal, Microsoft Edge, Microsoft Defender, OneDrive, Teams). iOS/iPadOS에서는 기본 제공 앱 선택기를 사용하여 메타데이터를 수동으로 입력하지 않고도 Apple App Store 앱을 추가할 수 있습니다.
앱 할당 의도는 배포 동작을 정의합니다.
- 필수: Intune이 대상 장치/사용자에게 앱을 자동으로 설치합니다. Win32의 경우, 사용 가능 시간과 마감 시간을 설정하고 다시 시작 유예 기간을 구성할 수 있습니다.
- 사용 가능: 사용자가 직접 설치할 수 있도록 Company Portal에 게시합니다. 일반적으로 포털에 앱을 노출하기 위해 사용자 그룹을 대상으로 합니다.
- 제거: 할당 또는 그룹 멤버십이 변경될 때 제거되도록 보장합니다. Win32의 경우, 제거 명령을 제공하고 테스트해야 합니다.
할당 필터와 포함/제외 그룹을 사용하여 혼합된 장치 집단(예: OS 버전, 장치 제조업체, 등록 유형, 프로세서 아키텍처)에 대한 배포 범위를 정밀하게 지정합니다.
Win32 패키징, 검색, 대체 및 종속성
Win32 패키징은 IntuneWinAppUtil을 사용하여 설치 프로그램 소스를 단일 .intunewin 파일로 변환합니다.
- 콘텐츠 준비: 설치 파일, 변환 파일, 스크립트를 소스 폴더에 배치합니다. IntuneWinAppUtil을 실행하고 설치 파일, 소스 폴더, 출력 경로를 제공하여 .intunewin을 생성합니다.
- 앱 메타데이터 및 명령: Intune에서 .intunewin을 업로드하고, 설치 및 제거 명령(예: msiexec 명령 또는 자동 EXE 스위치)을 지정하고, 설치 동작(시스템 또는 사용자)을 설정하고, 앱에 필요한 경우 64비트 클라이언트에서 “Run as 32-bit”을 선택적으로 활성화합니다.
- 요구 사항: 잘못된 대상 지정 및 설치 실패를 방지하기 위해 OS 버전/빌드, 아키텍처, 메모리, 디스크, 사용자 지정 스크립트 기반 검사와 같은 필수 구성 요소를 정의합니다.
- 반환 코드: 설치 프로그램 종료 코드를 성공, 소프트 재부팅, 하드 재부팅, 재시도에 매핑합니다. 올바르게 매핑하면 Intune이 결과를 정확하게 해석하고 종속 앱의 순서를 적절하게 지정할 수 있습니다.
검색 규칙은 앱이 설치되었는지 확인하고 재설치를 방지합니다.
- MSI: 신뢰할 수 있는 검색을 위해 MSI 제품 코드를 사용합니다. MSI 기반 Win32를 업로드할 때 Intune이 이 값을 자동으로 채울 수 있습니다.
- 파일: 파일 또는 폴더의 존재 여부, 버전 또는 날짜를 확인합니다. 시스템 대 사용자 컨텍스트와 64비트 OS에서의 32비트 리디렉션에 유의해야 합니다.
- 레지스트리: 키/값을 일치시키고 선택적으로 값 비교를 수행합니다. 하이브 선택(HKLM/HKCU)이 선택한 설치 컨텍스트와 일치하는지 확인합니다.
- 사용자 지정 스크립트: 검색되면 종료 코드 0을 반환하고, 검색되지 않으면 0이 아닌 값을 반환합니다.
대체 및 종속성은 설치 순서와 업그레이드를 조정합니다.
- 종속성: “App2는 App1에 종속됨"으로 구성하여 Intune이 App1을 먼저 자동으로 설치하도록 합니다. 이를 사용하여 런타임이나 프레임워크와 같은 필수 구성 요소를 강제 적용합니다. 종속성은 필수/사용 가능 할당이 혼합될 수 있지만, 실제 설치는 필수 앱의 필수 종속성에 대해서만 발생합니다.
- 대체: 이전 Win32 앱을 업그레이드하거나 교체하기 위해 대체 관계를 정의합니다. 새 앱을 설치하기 전이나 후에 이전 앱을 제거하도록 선택할 수 있습니다. 복잡한 검색 로직이나 별도의 제거 작업을 생성하지 않고 App v1에서 App v2로 이동하려면 대체를 사용합니다. Intune에서는 Win32 앱만 대체를 지원합니다.
일반적인 설계 관행:
- 항상 클린 시스템과 더티 시스템에서 설치/제거 및 검색을 테스트합니다.
- 컴퓨터 전체 설치 및 HKLM 기반 검색에는 시스템 컨텍스트를 사용합니다. 사용자별 앱과 HKCU 검색에는 사용자 컨텍스트를 사용합니다.
- MSI 페이로드에는 MSI 검색을 선호하고, EXE 기반 설치 프로그램에는 파일/레지스트리 검색을 사용합니다.
- 종속성으로 사전 요구 사항의 순서를 지정하고, 업그레이드 및 사용 중단에는 대체를 사용합니다.
Intune으로 Microsoft 365 Apps 배포하기
Intune은 대부분의 복잡성을 추상화하고 GUI 및 XML 기반 구성을 모두 지원하는 특화된 Microsoft 365 Apps 앱 유형을 제공합니다:
- 구성 기본 사항: 제품군(Microsoft 365 Apps for enterprise), 아키텍처, 업데이트 채널(Current, Monthly Enterprise, Semi-Annual Enterprise), 포함/제외할 앱(Word, Excel, PowerPoint, Outlook, OneDrive, Teams, Access, Visio Viewer) 및 언어를 선택합니다.
- 업데이트 및 라이선싱: 자동 업데이트, 채널 정렬 및 다중 사용자 시나리오(예: VDI 또는 공유 키오스크)를 위한 Shared Computer Activation을 구성합니다.
- 공존 및 제거: Microsoft 365 Apps Click-to-Run을 설치하기 전에 레거시 MSI 기반 Office를 제거하려면 “Office의 모든 MSI 버전 제거"를 활성화합니다. 이를 통해 병렬(side-by-side) 충돌을 방지할 수 있습니다.
- Office Customization Tool (OCT): 통합된 마법사를 사용하여 일반적인 설정(앱 선택, 업데이트 채널, 설치 옵션)을 구성합니다. 고급 제어를 위해서는 Office Configuration XML을 제공하거나 가져옵니다.
- XML 제어: XML을 사용하면 앱 언어, 제외된 앱, SCL(SharedComputerLicensing), AutoActivate, Device-based licensing(교육용), 앱 업데이트 제어와 같은 세분화된 설정이 가능합니다. Intune은 이 XML을 저장하고 배포하여 Office 설치 동작을 제어합니다.
- macOS: 자동 업데이트와 간소화된 선택 기능으로 배포를 간소화하려면 Microsoft 365 Apps for macOS 앱 유형을 사용합니다.
할당은 동일한 의도(Required, Available, Uninstall)를 따릅니다. Windows 배포의 경우, 광범위한 롤아웃을 위해 디바이스 그룹을 대상으로 지정하고, 가용성 기간 및 마감일을 활용하여 대역폭과 사용자 영향을 조정합니다.
앱 구성 및 보호 (MAM 및 MAM-WE)
앱 구성 정책은 키/값 쌍과 앱별 설정을 제공합니다:
- 관리형 디바이스(MDM 채널): 설정이 등록된 디바이스로 전달되고 대상 앱에 의해 적용됩니다. 이는 Android Enterprise 및 앱 구성을 지원하는 iOS/iPadOS 앱(예: Microsoft Edge 홈페이지/URL 차단, Outlook 계정 설정, 모바일에서의 OneDrive 알려진 폴더 이동 구성)에 일반적입니다. 디바이스 기반 앱 구성은 디바이스가 등록되어 있고 플랫폼 필수 조건을 준수해야 합니다.
- 관리형 앱(MAM 채널): 디바이스 등록 여부와 관계없이 Intune SDK 또는 App Wrapping Tool을 통합한 앱에 구성이 전달됩니다. 이는 사용자 ID를 대상으로 하며 BYOD에 이상적입니다. 예를 들어, MDM 없이 개인 디바이스에서 Outlook의 중요 받은 편지함을 미리 구성하거나 타사 추가 기능을 제한할 수 있습니다.
충돌을 방지하고 적절한 전달을 보장하려면 플랫폼별, 채널별(MDM 대 MAM)로 별도의 앱 구성 정책을 사용하십시오. 모든 앱이 두 채널을 모두 지원하는 것은 아니므로, 지원되는 키에 대해서는 Microsoft의 앱 구성 설명서를 참조하십시오.
앱 보호 정책(MAM)은 앱 계층에서 데이터 보호를 시행합니다:
- 데이터 보호: 관리형 앱 컨테이너 내에서 미사용 회사 데이터를 암호화하고, 정책 관리 앱으로만 잘라내기/복사/붙여넣기 및 다른 이름으로 저장을 제한하며, 승인되지 않은 스토리지로의 백업을 차단하고, 계정 간 데이터 전송을 제어합니다.
- 액세스 요구 사항: 보호된 앱을 열 때 PIN 또는 생체 인식을 요구하고, PIN 복잡성 및 시간 제한을 설정하며, 최신 인증을 요구합니다. 이러한 제어는 디바이스를 공유하거나 분실했을 경우 우발적인 데이터 유출 및 무단 액세스를 방지합니다.
- 조건부 실행: 탈옥/루팅 상태에서 차단하고, 최소 앱/OS 버전을 강제하며, Microsoft Defender for Endpoint 또는 Mobile Threat Defense 파트너와 디바이스 위협 수준을 통합하고, 오프라인 유예 기간을 정의합니다. 위반 시 경고, 앱 내 회사 데이터 초기화 또는 액세스 차단이 가능합니다.
등록 없는 모바일 애플리케이션 관리(MAM-WE)는 안전한 BYOD를 가능하게 합니다:
- 범위: iOS/iPadOS 및 Android 전용. 디바이스 등록이 필요 없습니다. 사용자는 지원되는 앱(예: Outlook, Teams, OneDrive, Edge)에서 회사 ID로 로그인합니다.
- 시행: 조건부 액세스와 “앱 보호 정책 필요” 부여 컨트롤을 결합하여 MAM 정책이 적용된 승인된 앱에서만 회사 클라우드 액세스가 허용되도록 합니다. 선택적으로 “승인된 클라이언트 앱 필요"를 추가하여 진입점을 더욱 강화할 수 있습니다.
- 선택적 초기화: 사용자가 프로비저닝 해제되거나, 액세스 권한을 잃거나, 관리자가 초기화를 트리거하면 개인 데이터는 그대로 유지된 채 관리형 앱 컨테이너에서 회사 데이터, 키, 액세스 토큰이 제거됩니다.
- 회사 포털: MAM-WE 시행에 필수는 아니지만, 앱 검색에 도움이 될 수 있습니다. 핵심적인 시행은 앱의 Intune SDK 기능과 Entra ID의 조건부 액세스에 의존합니다.
설계 지침:
- 회사 소유 및 규정 준수 디바이스에는 MDM 디바이스 기반 앱 구성과 필수 앱 설치를 사용합니다.
- 개인/BYOD 디바이스에는 최신 인증 및 정책 존재 여부를 강제하기 위해 조건부 액세스로 지원되는 MAM 앱 구성 및 앱 보호를 사용합니다.
- 앱 구성을 최소화하고 대상에 맞게 유지하며, 필요한 경우 MAM 정책을 비상 액세스 계정 및 서비스 주체에 대한 제외와 함께 사용합니다.
실제 문제 시나리오
글로벌 제조업체인 Contoso Ltd.는 5,000대의 디바이스에 대해 Windows 11을 표준화하는 동시에 2,000명의 iOS 및 Android BYOD 사용자를 위한 안전한 모바일 액세스를 활성화해야 합니다. 세 가지 Windows 애플리케이션(.NET 런타임 필수 구성 요소, ERP 클라이언트, 브라우저 플러그인)을 배포하고, 특정 업데이트 채널로 Microsoft 365 Apps를 출시하며, 모바일에서 Outlook을 사전 구성하고, 개인 디바이스를 등록하지 않고 데이터 유출을 방지해야 합니다.
- Windows 애플리케이션 패키징 및 시퀀싱
- 조치: IntuneWinAppUtil을 사용하여 ERP 클라이언트와 브라우저 플러그인을 Win32 앱으로 패키징합니다. .NET 런타임용 공급업체 MSI도 Win32 앱으로 사용합니다. ERP 클라이언트가 .NET 런타임에 종속되도록 구성하고, 브라우저 플러그인은 ERP 클라이언트에 종속되도록 구성합니다. 가용성 및 마감일과 함께 디바이스 그룹에 필수(Required) 할당을 설정합니다.
- 이유: Win32는 설치/제거 명령, 파일/레지스트리 검색, 반환 코드 매핑, 종속성 순서 지정을 제공하여 모든 디바이스에서 플러그인보다 .NET 런타임과 ERP 클라이언트가 먼저 일관되게 설치되도록 보장합니다.
- ERP 클라이언트 업그레이드 구현
- 조치: 새로운 ERP 버전이 출시되면 새 Win32 앱을 만들고 대체(supersedence)를 구성하여 이전 ERP 앱을 교체하고 이전 버전을 제거합니다.
- 이유: 대체(Supersedence)는 수동 제거 작업이나 복잡한 검색 변경 없이 대규모로 깔끔하게 업그레이드합니다.
- 업데이트 거버넌스와 함께 Microsoft 365 Apps 배포
- 조치: Intune에서 Microsoft 365 Apps for enterprise 앱을 추가하고, 월별 엔터프라이즈 채널을 선택하고, Access를 제외하며, “Office의 모든 MSI 버전 제거"를 활성화하고, 공유 PC에 대한 공유 컴퓨터 정품 인증을 활성화하는 맞춤형 Office Configuration XML을 가져옵니다.
- 이유: Office Suite 앱 유형과 XML은 최소한의 패키징 노력으로 구성 요소, 라이선싱, 업데이트 주기에 대한 결정적인 제어를 제공합니다.
- 관리형 디바이스 앱 구성 전달
- 조치: 회사 Windows 및 Android Enterprise 디바이스의 경우, 관리형 디바이스 채널을 통해 Microsoft Edge(홈페이지, 허용/차단된 사이트) 및 Outlook(계정 설정 힌트)을 대상으로 하는 앱 구성 정책을 생성합니다. 소유권에 맞춰진 디바이스/사용자 그룹에 할당합니다.
- 이유: 디바이스 채널 앱 구성은 OS 관리 계층에서 설정을 적용하여 등록된 회사 소유 디바이스에서 일관된 경험을 보장합니다.
- MAM-WE로 안전한 BYOD 활성화
- 조치: iOS/iPadOS 및 Android용으로 PIN/생체 인식 요구, 미사용 데이터 암호화, 정책 관리 앱으로 복사/붙여넣기 제한, OneDrive for Business로만 다른 이름으로 저장 허용 등의 앱 보호 정책을 생성합니다. Outlook에 대한 MAM 앱 구성(중요 받은 편지함 및 관리형 계정 기본값)을 게시합니다.
- 이유: MAM-WE는 디바이스 등록 없이 앱 내부의 회사 데이터를 보호하여 개인 디바이스에 대한 개인 정보 보호 기대를 충족시킵니다.
- 조건부 액세스로 액세스 강제
- 조치: Entra ID 조건부 액세스에서 Microsoft 365 서비스를 대상으로 하고 모바일 플랫폼에 대해 최신 인증과 “앱 보호 정책 필요"를 모두 요구하는 정책을 생성합니다. 클라이언트 앱 조건을 통해 레거시 클라이언트를 제한하는 별도의 규칙을 추가합니다.
- 이유: CA는 승인되고 정책을 준수하는 앱만 회사 리소스에 액세스하도록 보장하여 레거시 인증 경로를 차단하고 MAM 정책 시행을 보장합니다.
- 선택적 초기화 및 해결 조치 운영화
- 조치: 헬프데스크가 디바이스를 분실하거나 사용자가 퇴사할 때 Intune에서 사용자 수준의 선택적 초기화를 트리거하도록 교육합니다. Intune 보고서를 통해 앱 설치 준수 및 실패를 모니터링하고 수정된 검색 또는 반환 코드 매핑으로 해결합니다.
- 이유: 선택적 초기화는 개인 디바이스에서 회사 데이터만 제거하는 반면, Intune 보고 및 제어된 반환 코드는 Windows 애플리케이션의 높은 배포 성공률을 유지합니다.
← 디바이스 구성 프로필 및 정책 · 모든 도메인 · 엔드포인트 보안 및 Microsoft Defender →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →