Microsoft MD-102: 디바이스 구성 프로필 및 정책 — 학습 가이드

다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Microsoft Intune의 디바이스 구성 및 정책 관리는 Windows, macOS, iOS/iPadOS, Android 전반에 걸쳐 일관되고 안전한 운영 상태를 구축합니다. 관리자는 구성 프로필, 엔드포인트 보안 정책, 규정 준수 정책, 전송 최적화, 비즈니스용 Windows 업데이트를 결합하여 디바이스에 필요한 설정을 프로비저닝하고, 보안 태세를 강제하며, 지속적으로 업데이트하고, 규정 준수 상태에 따라 리소스에 대한 액세스를 허용합니다. 효과적인 설계는 설정 소스(설정 카탈로그, 관리 템플릿, 디바이스 제한, 사용자 지정 OMA-URI), 보안 정책 범위 및 우선순위, 할당 메커니즘(포함/제외 및 필터), 규정 준수와 조건부 액세스 간의 통합을 이해하는 데 달려 있습니다.

구성 프로필 및 설정 소스

구성 프로필은 운영 체제 및 애플리케이션 설정을 전달합니다. Windows의 경우 핵심 프로필 유형에는 디바이스 제한, 엔드포인트 보호(레거시 템플릿), 관리 템플릿(ADMX 기반), 설정 카탈로그가 포함됩니다. 템플릿에서 필요한 설정을 사용할 수 없는 경우, 사용자 지정 OMA-URI 프로필이 기본 MDM CSP를 대상으로 합니다.

디바이스 제한은 선별된 템플릿으로, 암호 및 로그인 요구 사항, 브라우저 및 스토어 제어, 개인 정보 보호, Bluetooth 및 주변 장치 액세스, 키오스크/단일 앱 모드와 같은 일반적인 제어를 중앙 집중화합니다. Android Enterprise(회사 프로필 및 완전 관리형)에서 키오스크 구성은 디바이스 환경 범주에 있습니다. iOS/iPadOS에서 제한 사항에는 앱 설치 제어, AirDrop, 화면 캡처, iCloud 설정이 포함됩니다. Windows에서 디바이스 제한은 BitLocker 필수 구성 요소, 계정 제어, UX 잠금을 다룹니다.

엔드포인트 보호 디바이스 프로필 템플릿은 엔드포인트 보안보다 먼저 나왔으며 Windows Defender 바이러스 백신, 방화벽, BitLocker, SmartScreen, Exploit Guard 설정을 구성합니다. 새로운 배포의 경우, 태세 보고를 간소화하고 템플릿 간 충돌을 줄이기 위해 이러한 도메인에 대해 엔드포인트 보안 프로필을 사용하는 것이 좋습니다. 필요한 기능이 다른 곳에 없는 경우에만 엔드포인트 보호 디바이스 프로필을 유지하십시오.

관리 템플릿은 ADMX 기반 MDM CSP를 통해 ADMX 기반 정책에 매핑됩니다. Windows 및 Microsoft 365 앱에 대한 익숙한 그룹 정책 경로를 미러링합니다. GPO와 유사한 모델(예: Office 정책 설정)을 원하거나 온프레미스 GPO에서 마이그레이션할 때 일관성을 유지하기 위해 사용합니다.

설정 카탈로그는 가장 유연하고 미래 지향적인 소스로, 검색, 범주, 디바이스/사용자 범위 지정을 통해 거의 모든 CSP 및 ADMX 기반 설정을 열거합니다. 정밀한 선택이 필요하거나, 여러 템플릿에 걸친 설정을 단일 프로필에 담거나, 단일형(monolithic) 템플릿을 대체해야 할 때 설정 카탈로그를 선호하십시오.

사용자 지정 OMA-URI 프로필은 Intune UI에 노출되지 않은 설정을 구성할 때 모든 CSP를 직접 구성합니다. 정확한 OMA-URI 경로(예:

undefined

), 데이터 유형, 값을 정의합니다. 또한 ADMX 기반 CSP 시나리오를 위해 타사 ADMX를 가져오거나, 네이티브 템플릿에 없는 macOS/iOS 페이로드(예: plist 키)를 푸시하는 데 사용합니다.

충돌을 최소화하려면 주어진 설정을 단 하나의 정책 소스에서만 구성하십시오. 여러 할당된 정책이 동일한 키를 설정하면 Intune은 설정별 충돌(Conflict) 플래그를 지정합니다. 디바이스 동작이 정의되지 않거나 마지막 쓰기(last-write) 기준으로 동작할 수 있으므로 통합하는 것이 가장 좋습니다.

엔드포인트 보안 프로필 및 위협 표면

엔드포인트 보안 노드는 보안 중심 보고 기능을 갖춘 특수 목적의 정책을 제공합니다. 보안 설정의 경우 일반 구성 프로필보다 우선적으로 다음을 사용하십시오:

Microsoft Defender for Endpoint 온보딩을 위해 Intune에서 엔드포인트 검색 및 응답(EDR) 정책을 생성하여 온보딩 패키지를 배포하고 센서 데이터 수집을 활성화합니다. macOS에서는 관리 노력을 최소화하기 위해 Defender 기본 설정 도메인을 사용하는 구성 프로필을 통해 Defender AV 설정을 적용합니다.

보안 기준은 권장 보안 설정의 선별된 모음입니다. 이를 사용하여 방어 가능한 기준선에 신속하게 도달한 다음, 예외 및 고급 제어를 위해 엔드포인트 보안 프로필을 계층화합니다.

규정 준수, 조건부 액세스 및 할당 메커니즘

규정 준수 정책은 조직의 요구 사항에 따라 디바이스 상태를 평가하고 ‘준수’ 또는 ‘비준수’의 이진 상태(‘유예 기간 중’ 표시 포함)를 생성합니다. 일반적인 Windows 규칙에는 OS 버전/빌드 임계값, 암호 복잡성, BitLocker 필요, Microsoft Defender 상태, TPM 존재 여부, Microsoft Defender for Endpoint 디바이스 위험 수준이 포함됩니다. 모바일의 경우 PIN, 암호화 요구, 탈옥/루팅된 디바이스 차단, 최소 OS 버전 등의 규칙이 있습니다.

비준수 시 조치는 적용 시점과 에스컬레이션을 정의합니다. 기본 조치는 디바이스를 비준수로 표시하는 것입니다. 사용자 및 관리자에게 이메일 알림을 보내거나 지원되는 플랫폼에서 디바이스를 원격으로 잠그는 등의 추가 조치를 예약할 수 있습니다. 각 조치는 유예 기간(일 단위)을 지원합니다. 디바이스가 유예 기간에 있는 동안에는 Conditional Access 평가 시 준수 상태로 유지되므로, 사용자는 즉각적인 액세스 손실 없이 문제를 해결할 수 있습니다.

Conditional Access는 규정 준수 상태를 사용하여 액세스를 제어합니다. 일반적인 패턴은 클라우드 앱에 대해 “디바이스를 준수 상태로 표시하도록 요구"하는 것이며, 이는 Intune이 규정 준수 상태를 보증하는 것에 의존합니다. 클라이언트 앱 유형과 같은 추가적인 조건과 결합하여 레거시 인증을 제어할 수 있습니다. 디바이스 규정 준수와 CA를 함께 사용하면 신뢰할 수 있고 관리되는 디바이스만 회사 리소스에 액세스하도록 보장할 수 있습니다.

할당은 범위를 결정합니다. 대상을 지정하기 위해 그룹(사용자/디바이스)을 포함하고, 하위 집합을 제거하기 위해 그룹 제외를 사용합니다. 제외가 포함보다 우선합니다. 필터는 평가 시점에 디바이스 속성(OS 버전, 제조업체, 등록 유형, 소유권, 조인 유형 등)을 기반으로 포함 또는 제외 로직을 사용하여 할당을 구체화합니다. 특히 “모든 디바이스/사용자"에 할당하면서 적격한 엔드포인트만 대상으로 지정할 때 유용합니다. 정책 충돌을 피하려면 소유권 및 플랫폼 범위 지정을 일치시키고, 여러 정책 유형에 걸쳐 동일한 CSP 키를 설정하지 않도록 하며, 보안 제어에는 단일 소스(예: Endpoint security)를 사용하는 것이 좋습니다. Windows Update 정책의 경우 우선순위를 기억해야 합니다. 특정 릴리스를 고정하는 Feature updates 정책은 Update ring의 기능 업데이트 지연 설정을 재정의하며, Expedited quality updates(신속한 품질 업데이트)는 선택한 업데이트에 대한 지연 및 마감일 설정을 재정의합니다.

비즈니스용 Windows 업데이트 및 전달 최적화

비즈니스용 Windows 업데이트(WUfB)는 WSUS나 SCCM 없이도 장치를 최신 상태로 유지합니다. 세 가지 상호 보완적인 정책 유형을 사용합니다:

전달 최적화(DO)는 Windows 업데이트, Microsoft 365 Apps, Intune Win32 앱, Microsoft Store 앱과 같은 콘텐츠를 피어 공유하여 WAN 사용률을 줄입니다. 설정 카탈로그 또는 전달 최적화 프로필을 사용하여 DO를 구성합니다. 주요 제어 항목에는 다운로드 모드, 대역폭 제한, 캐시 동작, VPN 인식이 포함됩니다. 일반적인 모드는 다음과 같습니다:

측정된 처리량의 백분율 또는 절대 제한값으로 대역폭을 설정하고, 포그라운드와 백그라운드를 구분하며, 업로드 대역폭 상한을 설정하고, 캐시 크기와 파일 보관 기간을 정의하고, VPN에서의 피어링을 차단합니다. DO를 WUfB 링과 결합하여 업데이트 속도를 유지하면서 위험과 대역폭 영향을 최소화합니다.

실제 문제 시나리오

Contoso Ltd.는 전 세계 지사에서 2,500대의 Windows 11 노트북과 엔지니어링 부서에서 사용하는 300대의 macOS 장치를 운영하고 있습니다. 이 회사는 다음을 수행해야 합니다: 디스크 암호화 강제, Defender 보호 표준화, 긴급 패치 기능을 포함한 Windows 업데이트 롤아웃 제어, WAN 사용량 감소, 장치가 규격을 준수하지 않는 경우 Microsoft 365에 대한 액세스 차단. 일부 Windows 장치는 계약업체에서 사용하므로 키오스크 또는 기업 UX 제한을 받아서는 안 됩니다.

  1. 엔드포인트 보안 디스크 암호화 정책 생성
  1. 엔드포인트 보안 바이러스 백신 및 공격 표면 감소 정책 생성
  1. Microsoft Defender for Endpoint에 온보딩
  1. 유예 기간 및 조치를 포함한 규정 준수 정책 정의
  1. 조건부 액세스 구성
  1. 비즈니스용 Windows 업데이트 구현
  1. 전달 최적화로 콘텐츠 최적화
  1. 그룹 및 필터로 할당하고 충돌 방지

이 접근 방식은 강화된 보안 상태를 위해 Intune 엔드포인트 보안을, 액세스 제어를 위해 규정 준수 및 조건부 액세스를, 긴급 대응이 포함된 제어된 업데이트를 위해 WUfB를, 대역폭 효율성을 위해 전달 최적화를 사용합니다. 이는 Contoso의 혼합된 소유권 및 다중 플랫폼 환경에 맞춰 신뢰할 수 있고 확장 가능한 엔드포인트 관리를 위해 매핑됩니다.


디바이스 등록 및 Azure AD 가입 · 모든 도메인 · 애플리케이션 관리 및 배포

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다