Microsoft MD-102: 공동 관리 및 하이브리드 환경 — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
하이브리드 Azure AD 조인 및 Azure AD Connect
하이브리드 Azure AD 조인은 온프레미스 AD와 Azure AD 모두에 표시되는 단일 디바이스 ID를 생성합니다. 이는 원활한 SSO, 도메인에 가입된 컴퓨터에 대한 조건부 액세스 디바이스 기반 정책, 그리고 디바이스 자격 증명을 사용한 공동 관리 등록에 필요합니다. 필수 구성 요소는 다음과 같습니다.
- 온프레미스 AD 포리스트 및 Azure AD 테넌트.
- 디바이스 개체와 필수 디바이스 등록 설정을 동기화하도록 구성된 Azure AD Connect.
- Windows 10/11의 초기 등록 중 Azure AD 디바이스 등록 엔드포인트로의 네트워크 이그레스(egress) 및 도메인 컨트롤러에 대한 가시성(line-of-sight).
- 디바이스가 Azure AD에 인증할 수 있도록 올바른 UPN 및 DNS 접미사 구성.
Azure AD Connect는 온프레미스 AD와 Azure AD 간의 동기화 엔진입니다. 핵심 구성 고려 사항:
- 범위 및 필터링: OU 또는 특성 기반 필터링을 사용하여 Azure AD에 존재해야 하는 사용자, 그룹 및 디바이스를 포함합니다. 범위는 최소한으로 유지하고 잘 정의해야 합니다.
- 로그인 방법:
- 암호 해시 동기화(PHS): 해시가 일정한 간격으로 동기화됩니다. Azure AD는 동기화된 해시를 사용하여 로그인을 확인합니다. 이는 가장 복원력이 뛰어나고 복잡성이 가장 낮은 옵션입니다. 원활한 Single Sign-On을 지원하며 온프레미스 인프라를 사용할 수 없는 경우 클라우드 인증 대체 수단을 제공합니다.
- 통과 인증(PTA): 하나 이상의 서버에 설치된 경량 에이전트가 온프레미스 AD에 대해 실시간으로 암호를 직접 확인합니다. 정책상 클라우드에 암호 해시를 저장하는 것이 금지되거나 온프레미스 로그인 정책을 적용해야 하는 경우 PTA를 사용합니다. 고가용성을 위해 여러 에이전트를 배포하십시오.
- 페더레이션(AD FS): PHS/PTA에서 지원되지 않는 고급 클레임 규칙이나 스마트카드/타사 MFA 시나리오가 필요한 경우에만 사용합니다. 복잡성과 종속성이 더 추가됩니다.
- 디바이스 등록: Azure AD Connect에서 디바이스 옵션 마법사를 활성화하여 포리스트에 대한 하이브리드 Azure AD 조인을 구성합니다. 디바이스가 Azure AD 테넌트를 검색할 수 있도록 AD에 서비스 연결 지점(SCP)이 설정되었는지 확인합니다. Windows 10/11의 경우 하위 수준 OS 필수 구성 요소는 필요하지 않습니다.
- 스테이징 및 HA: 백업 서버에 대해 스테이징 모드를 고려하고 구성을 위해 내보내기/가져오기를 사용합니다. Azure AD Connect Health를 통해 동기화 상태를 모니터링합니다.
올바르게 구성된 하이브리드 조인은 디바이스가 Azure AD 디바이스 토큰을 획득할 수 있도록 보장하여 공동 관리 자동 등록 및 클라우드 기반 정책 적용을 가능하게 합니다.
정책 우선 순위: 그룹 정책 vs Intune MDM
그룹 정책 개체(GPO)와 Intune MDM 정책이 동일한 설정을 대상으로 하는 경우, 기본 우선 순위는 설정 및 구현에 따라 다릅니다. 일반적으로, 기존 GPO는 새로 고침 간격으로 그룹 정책 엔진에 의해 적용되기 때문에 중복되는 레지스트리 기반 설정에서 우선권을 가집니다. 최신 관리를 지원하기 위해 Windows 10 버전 1709 이상에서는 지원되는 정책 CSP 영역에 대해 MDM을 선호하도록 하는 ControlPolicyConflict 정책을 도입했습니다.
우선 순위를 관리하고 충돌을 피하기 위한 주요 실행 방법:
- 설정별로 소유권을 설정합니다. GPO와 Intune 모두에서 동일한 설정을 구성하지 마십시오. 블록 단위로 마이그레이션하고 동등한 MDM 정책이 준비되면 GPO를 해제합니다.
- 가능한 경우 “MDM이 GPO보다 우선” 제어를 사용합니다. Intune을 통해 정책 CSP ControlPolicyConflict 설정(MDMWinsOverGP)을 배포하여 Windows가 지원되는 범주에 대해 GPO보다 MDM 정책 CSP를 선호하도록 지시합니다. Intune 관리 템플릿을 통해 노출되는 많은 ADMX 기반 설정이 이 제어를 따르지만, 전부는 아닙니다.
- Defender, Firewall, BitLocker의 경우 Intune의 엔드포인트 보안 정책을 선호합니다. 이 정책들은 명확한 충돌 처리 및 보고 기능을 갖춘 지원되는 CSP를 사용하기 때문입니다.
- 진단 도구로 유효성을 검사합니다. 내장된 MDM 진단 보고서(ms-settings:workplace, 그 다음 Export)와 GPResult/정책 결과 집합을 사용하여 중복을 식별합니다. Intune의 설정별 보고서와 ConfigMgr/GPO 규정 준수 기준선을 검토하여 충돌을 감지합니다.
- 마이그레이션을 순서대로 진행합니다. 1:1 CSP 매핑이 있는 디바이스 구성을 먼저 이동하고, 해당 범주에 대해 “MDM이 GPO보다 우선"을 활성화한 후, 결과를 확인하고, 해당하는 GPO의 연결을 끊거나 비활성화합니다.
공동 관리되는 디바이스의 경우, ConfigMgr 구성 기준선이나 Endpoint Protection 설정이 Intune 정책과 동일한 제어를 중복하지 않도록 해야 합니다. 제어당 단일 권한 소스를 유지하면 예측 불가능한 결과를 피할 수 있습니다.
클라우드 연결: CMG 및 테넌트 연결
Cloud Management Gateway(CMG)를 사용하면 ConfigMgr가 VPN 없이도 인터넷 기반 클라이언트를 관리할 수 있습니다. CMG는 Azure에서 PaaS 서비스(Virtual Machine Scale Sets 권장)로 실행되며, CMG 연결 지점을 통해 클라이언트 통신을 온프레미스 사이트로 프록시합니다. 클라이언트가 인터넷 기반 관리를 위해 구성된 경우, 클라이언트 정책, 하드웨어/소프트웨어 인벤토리, 앱 배포, 스크립트, CMPivot, 소프트웨어 업데이트 등의 기능을 포함합니다. 핵심 요구 사항 및 설계 고려 사항은 다음과 같습니다.
- ConfigMgr 사이트가 Azure AD 테넌트에 연결된 Azure 구독 및 리소스 그룹.
- 인증서 및 인증: 디바이스가 하이브리드/Azure AD 조인 상태이고 사이트에서 Enhanced HTTP를 사용하는 경우, 클라이언트에 Azure AD 인증을 사용합니다. PKI 클라이언트 인증 인증서도 계속 지원되지만 복잡성이 증가합니다.
- 온프레미스 역할: CMG 연결 지점을 배포하고 클라우드 연결을 위해 서비스 연결 지점이 온라인 상태인지 확인합니다.
- 비용 및 용량: 예상 동시 연결 및 콘텐츠 처리량에 맞게 인스턴스 크기를 조정하고, 사용량을 모니터링하여 비용을 최적화합니다.
- 콘텐츠: 정책 및 업데이트 검색에 CMG를 사용합니다. 콘텐츠 배포의 경우, 클라우드 배포 지점과 결합하거나 사이트 버전에서 지원하는 경우 CMG를 통한 콘텐츠 전송을 활성화합니다.
테넌트 연결은 공동 관리를 요구하지 않고 Microsoft Intune 관리 센터에 ConfigMgr 디바이스 인벤토리 및 작업을 표시합니다. “Microsoft Endpoint Manager 관리 센터에 업로드"를 활성화하면, Intune 포털의 디바이스 아래에 ConfigMgr를 관리 기관으로 하는 디바이스가 나타납니다. 다음과 같은 작업을 수행할 수 있습니다.
- CMPivot 쿼리 및 스크립트 실행
- Resource Explorer와 유사한 데이터 및 디바이스 타임라인 보기
- ConfigMgr에서 사용 가능한 애플리케이션 설치
- 클라이언트 작업 시작 (버전 및 권한에 따라)
테넌트 연결은 Azure AD/Intune RBAC를 ConfigMgr RBAC와 통합합니다. 인터넷 클라이언트의 경우 실시간 작업을 위해 CMG가 필요하며, 인트라넷 클라이언트의 경우 작업이 온프레미스 관리 지점을 통해 전달됩니다. 테넌트 연결은 통합된 클라우드 콘솔을 제공하고 ConfigMgr 콘솔에 대한 액세스 권한을 부여하지 않고도 헬프데스크 작업을 가능하게 하여 공동 관리를 보완합니다.
실제 문제 시나리오
Contoso, Ltd.는 여러 사이트에 걸쳐 Configuration Manager로 관리되는 5,000대의 Windows 10/11 디바이스를 보유하고 있습니다. 원격 근무가 증가하면서 많은 디바이스가 VPN에 거의 연결하지 않습니다. Contoso는 빅뱅 방식의 마이그레이션을 피하면서, 디바이스 준수 상태를 기반으로 Conditional Access를 적용하고, 보안 제어를 클라우드로 이전하며, VPN에 의존하지 않고 인터넷 기반 디바이스를 관리하고자 합니다.
- ID 및 디바이스 기반 구축
- 모든 도메인 조인 디바이스에 대해 Azure AD Connect를 통해 하이브리드 Azure AD 조인을 활성화하고 Azure AD에서 디바이스 개체를 확인합니다. 복원력 있고 유지 관리가 적은 로그인을 위해 암호 해시 동기화(Password Hash Synchronization)를 선택하고 Seamless SSO를 활성화합니다.
- 이유: 하이브리드 조인은 공동 관리 자동 등록 및 Conditional Access에 필요한 Azure AD 디바이스 ID와 토큰을 제공합니다. PHS는 운영을 단순화하고 클라우드 폴백을 제공합니다.
- 단계적 등록을 통한 공동 관리 구성
- ConfigMgr에서 공동 관리 마법사를 실행하여 사이트를 Azure AD 테넌트에 연결하고, 파일럿 컬렉션을 대상으로 Intune에 자동 MDM 등록을 수행합니다.
- 이유: 공동 관리는 리이미징이나 사용자 작업 없이 Intune MDM 채널을 추가하여 Contoso가 점진적으로 워크로드를 이전할 수 있게 합니다.
- 준수 정책 워크로드를 Intune으로 전환 (파일럿 → 전체)
- Contoso의 기준(암호화, Defender, OS 버전)을 반영하는 Intune 준수 정책을 생성하고, Microsoft 365에 대해 준수 디바이스를 요구하는 Conditional Access 정책을 활성화합니다.
- 이유: Intune은 Azure AD Conditional Access와 통합되는 준수 기관이며, 이 워크로드를 전환하면 안전한 액세스 제어가 가능해집니다.
- Intune을 통해 Endpoint security 배포; 중복되는 ConfigMgr EP 사용 중지
- Intune에서 Defender Antivirus, Firewall, BitLocker에 대한 Endpoint security 정책을 생성하고, 파일럿을 위해 Endpoint protection 워크로드를 Intune으로 이전합니다. 파일럿 컬렉션에 대해 동등한 ConfigMgr 맬웨어 방지 및 BitLocker 설정을 비활성화합니다.
- 이유: Intune Endpoint security는 최신 관리에 최적화된 CSP를 사용하며, 명확한 보고 및 CA 연계를 제공합니다.
- 충돌 제어를 통해 디바이스 구성을 Intune으로 마이그레이션
- 디바이스 제한, Wi-Fi, 인증서에 대한 Settings Catalog 프로필을 생성합니다. 지원되는 경우 MDMWinsOverGP 제어 정책을 배포하고 파일럿에서 유효성을 검사한 후, 해당하는 GPO의 연결을 해제합니다.
- 이유: 소유권 전환을 깔끔하게 보장하고, 중복되는 GPO와 MDM으로 인한 정책 변동(policy churn)을 방지합니다.
- Cloud Management Gateway 구현
- Azure AD 인증 및 Enhanced HTTP를 사용하여 CMG를 배포하고, CMG 연결 지점을 추가합니다. 인터넷 기반 클라이언트가 정책, 인벤토리, 소프트웨어 업데이트를 수신하는지 확인합니다.
- 이유: CMG는 VPN을 사용하지 않는 디바이스에 대해 인터넷을 통한 ConfigMgr 관리 및 업데이트를 제공하여 마이그레이션 중 연속성을 유지합니다.
- 통합 운영을 위해 테넌트 연결 활성화
- “Microsoft Endpoint Manager 관리 센터에 업로드"를 구성하여 Intune 포털에 ConfigMgr 디바이스를 표시합니다. 헬프데스크 직원에게 CMPivot 실행 및 앱 설치를 위한 적절한 Intune 역할을 부여합니다.
- 이유: 테넌트 연결은 일상적인 작업을 웹 콘솔에 통합하여 전체 ConfigMgr 콘솔에 대한 의존도를 줄이고 원격 문제 해결을 개선합니다.
- 워크로드 확장 및 레거시 제어 기능 해제
- 디바이스 구성 및 클라이언트 앱 워크로드를 단계적으로 Intune으로 이전합니다. Windows Update의 경우, Windows Update for Business로 이전하는 것을 평가하거나 CMG로 충분한 경우 ConfigMgr의 소프트웨어 업데이트를 유지합니다. 소유권이 이전됨에 따라 중복되는 GPO 및 ConfigMgr 기준선을 사용 중지합니다.
- 이유: 단계적 접근 방식은 위험을 줄이고, 전환 과정 내내 디바이스 보안을 유지하며, 전환 중 필요한 온프레미스 기능은 보존하면서 Contoso의 클라우드 우선 목표에 부합하도록 합니다.
← ID · 모든 도메인 · Windows 수명 주기 및 업데이트 관리 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →