Microsoft MD-102: 디바이스 구성 프로필 및 정책 — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Microsoft Intune의 디바이스 구성 및 정책 관리는 Windows, macOS, iOS/iPadOS, Android 전반에 걸쳐 일관되고 안전한 운영 상태를 구축합니다. 관리자는 구성 프로필, 엔드포인트 보안 정책, 규정 준수 정책, 전송 최적화, 비즈니스용 Windows 업데이트를 결합하여 디바이스에 필요한 설정을 프로비저닝하고, 보안 태세를 강제하며, 지속적으로 업데이트하고, 규정 준수 상태에 따라 리소스에 대한 액세스를 허용합니다. 효과적인 설계는 설정 소스(설정 카탈로그, 관리 템플릿, 디바이스 제한, 사용자 지정 OMA-URI), 보안 정책 범위 및 우선순위, 할당 메커니즘(포함/제외 및 필터), 규정 준수와 조건부 액세스 간의 통합을 이해하는 데 달려 있습니다.
구성 프로필 및 설정 소스
구성 프로필은 운영 체제 및 애플리케이션 설정을 전달합니다. Windows의 경우 핵심 프로필 유형에는 디바이스 제한, 엔드포인트 보호(레거시 템플릿), 관리 템플릿(ADMX 기반), 설정 카탈로그가 포함됩니다. 템플릿에서 필요한 설정을 사용할 수 없는 경우, 사용자 지정 OMA-URI 프로필이 기본 MDM CSP를 대상으로 합니다.
디바이스 제한은 선별된 템플릿으로, 암호 및 로그인 요구 사항, 브라우저 및 스토어 제어, 개인 정보 보호, Bluetooth 및 주변 장치 액세스, 키오스크/단일 앱 모드와 같은 일반적인 제어를 중앙 집중화합니다. Android Enterprise(회사 프로필 및 완전 관리형)에서 키오스크 구성은 디바이스 환경 범주에 있습니다. iOS/iPadOS에서 제한 사항에는 앱 설치 제어, AirDrop, 화면 캡처, iCloud 설정이 포함됩니다. Windows에서 디바이스 제한은 BitLocker 필수 구성 요소, 계정 제어, UX 잠금을 다룹니다.
엔드포인트 보호 디바이스 프로필 템플릿은 엔드포인트 보안보다 먼저 나왔으며 Windows Defender 바이러스 백신, 방화벽, BitLocker, SmartScreen, Exploit Guard 설정을 구성합니다. 새로운 배포의 경우, 태세 보고를 간소화하고 템플릿 간 충돌을 줄이기 위해 이러한 도메인에 대해 엔드포인트 보안 프로필을 사용하는 것이 좋습니다. 필요한 기능이 다른 곳에 없는 경우에만 엔드포인트 보호 디바이스 프로필을 유지하십시오.
관리 템플릿은 ADMX 기반 MDM CSP를 통해 ADMX 기반 정책에 매핑됩니다. Windows 및 Microsoft 365 앱에 대한 익숙한 그룹 정책 경로를 미러링합니다. GPO와 유사한 모델(예: Office 정책 설정)을 원하거나 온프레미스 GPO에서 마이그레이션할 때 일관성을 유지하기 위해 사용합니다.
설정 카탈로그는 가장 유연하고 미래 지향적인 소스로, 검색, 범주, 디바이스/사용자 범위 지정을 통해 거의 모든 CSP 및 ADMX 기반 설정을 열거합니다. 정밀한 선택이 필요하거나, 여러 템플릿에 걸친 설정을 단일 프로필에 담거나, 단일형(monolithic) 템플릿을 대체해야 할 때 설정 카탈로그를 선호하십시오.
사용자 지정 OMA-URI 프로필은 Intune UI에 노출되지 않은 설정을 구성할 때 모든 CSP를 직접 구성합니다. 정확한 OMA-URI 경로(예:
undefined
), 데이터 유형, 값을 정의합니다. 또한 ADMX 기반 CSP 시나리오를 위해 타사 ADMX를 가져오거나, 네이티브 템플릿에 없는 macOS/iOS 페이로드(예: plist 키)를 푸시하는 데 사용합니다.
충돌을 최소화하려면 주어진 설정을 단 하나의 정책 소스에서만 구성하십시오. 여러 할당된 정책이 동일한 키를 설정하면 Intune은 설정별 충돌(Conflict) 플래그를 지정합니다. 디바이스 동작이 정의되지 않거나 마지막 쓰기(last-write) 기준으로 동작할 수 있으므로 통합하는 것이 가장 좋습니다.
엔드포인트 보안 프로필 및 위협 표면
엔드포인트 보안 노드는 보안 중심 보고 기능을 갖춘 특수 목적의 정책을 제공합니다. 보안 설정의 경우 일반 구성 프로필보다 우선적으로 다음을 사용하십시오:
- 바이러스 백신: Microsoft Defender 바이러스 백신의 실시간 보호, 클라우드 기반 보호, 검사 일정, 수정 조치, MAPS 설정을 구성합니다. 네트워크 보호 및 제어된 폴더 액세스와 같은 공격 표면 보호는 여기 또는 ASR 정책에서 설정할 수 있습니다. 변조 방지(Tamper Protection)는 보안 설정 및 Defender for Endpoint를 통해 관리되며, 무단 변경을 차단하기 위해 켜진 상태를 유지해야 합니다.
- 디스크 암호화: OS, 고정 및 이동식 드라이브에 BitLocker를 강제 적용합니다. PIN 사용 여부와 관계없이 TPM을 요구합니다. 하드웨어가 허용하는 경우 자동으로 암호화를 활성화합니다. 복구 키를 Azure AD에 에스크로합니다. 내부자 위험을 줄이기 위해 사용 후 복구 암호를 자동으로 순환시킵니다. macOS에서는 개인 복구 키를 Intune에 에스크로하는 FileVault 암호화 프로필을 사용합니다.
- 방화벽: 프로필(도메인/개인/공용)별로 Windows Defender 방화벽을 구성하고, 기본적으로 인바운드를 차단하며, 로컬 정책과의 규칙 병합을 허용/거부하고, 인바운드/아웃바운드 규칙을 배포합니다. 필요에 따라 로깅을 활성화하고 IPSec 예외를 정의합니다.
- 공격 표면 감소: GUID별로 ASR 규칙(차단, 감사)을 설정하고, 제어된 폴더 액세스, 네트워크 보호, Exploit Protection을 활성화합니다. ASR 규칙은 자격 증명 도용, Office 매크로 악용, 스크립트 기반 공격을 방지하는 데 도움이 됩니다. 중단을 줄이기 위해 적용하기 전에 감사 모드와 통합하십시오.
Microsoft Defender for Endpoint 온보딩을 위해 Intune에서 엔드포인트 검색 및 응답(EDR) 정책을 생성하여 온보딩 패키지를 배포하고 센서 데이터 수집을 활성화합니다. macOS에서는 관리 노력을 최소화하기 위해 Defender 기본 설정 도메인을 사용하는 구성 프로필을 통해 Defender AV 설정을 적용합니다.
보안 기준은 권장 보안 설정의 선별된 모음입니다. 이를 사용하여 방어 가능한 기준선에 신속하게 도달한 다음, 예외 및 고급 제어를 위해 엔드포인트 보안 프로필을 계층화합니다.
규정 준수, 조건부 액세스 및 할당 메커니즘
규정 준수 정책은 조직의 요구 사항에 따라 디바이스 상태를 평가하고 ‘준수’ 또는 ‘비준수’의 이진 상태(‘유예 기간 중’ 표시 포함)를 생성합니다. 일반적인 Windows 규칙에는 OS 버전/빌드 임계값, 암호 복잡성, BitLocker 필요, Microsoft Defender 상태, TPM 존재 여부, Microsoft Defender for Endpoint 디바이스 위험 수준이 포함됩니다. 모바일의 경우 PIN, 암호화 요구, 탈옥/루팅된 디바이스 차단, 최소 OS 버전 등의 규칙이 있습니다.
비준수 시 조치는 적용 시점과 에스컬레이션을 정의합니다. 기본 조치는 디바이스를 비준수로 표시하는 것입니다. 사용자 및 관리자에게 이메일 알림을 보내거나 지원되는 플랫폼에서 디바이스를 원격으로 잠그는 등의 추가 조치를 예약할 수 있습니다. 각 조치는 유예 기간(일 단위)을 지원합니다. 디바이스가 유예 기간에 있는 동안에는 Conditional Access 평가 시 준수 상태로 유지되므로, 사용자는 즉각적인 액세스 손실 없이 문제를 해결할 수 있습니다.
Conditional Access는 규정 준수 상태를 사용하여 액세스를 제어합니다. 일반적인 패턴은 클라우드 앱에 대해 “디바이스를 준수 상태로 표시하도록 요구"하는 것이며, 이는 Intune이 규정 준수 상태를 보증하는 것에 의존합니다. 클라이언트 앱 유형과 같은 추가적인 조건과 결합하여 레거시 인증을 제어할 수 있습니다. 디바이스 규정 준수와 CA를 함께 사용하면 신뢰할 수 있고 관리되는 디바이스만 회사 리소스에 액세스하도록 보장할 수 있습니다.
할당은 범위를 결정합니다. 대상을 지정하기 위해 그룹(사용자/디바이스)을 포함하고, 하위 집합을 제거하기 위해 그룹 제외를 사용합니다. 제외가 포함보다 우선합니다. 필터는 평가 시점에 디바이스 속성(OS 버전, 제조업체, 등록 유형, 소유권, 조인 유형 등)을 기반으로 포함 또는 제외 로직을 사용하여 할당을 구체화합니다. 특히 “모든 디바이스/사용자"에 할당하면서 적격한 엔드포인트만 대상으로 지정할 때 유용합니다. 정책 충돌을 피하려면 소유권 및 플랫폼 범위 지정을 일치시키고, 여러 정책 유형에 걸쳐 동일한 CSP 키를 설정하지 않도록 하며, 보안 제어에는 단일 소스(예: Endpoint security)를 사용하는 것이 좋습니다. Windows Update 정책의 경우 우선순위를 기억해야 합니다. 특정 릴리스를 고정하는 Feature updates 정책은 Update ring의 기능 업데이트 지연 설정을 재정의하며, Expedited quality updates(신속한 품질 업데이트)는 선택한 업데이트에 대한 지연 및 마감일 설정을 재정의합니다.
비즈니스용 Windows 업데이트 및 전달 최적화
비즈니스용 Windows 업데이트(WUfB)는 WSUS나 SCCM 없이도 장치를 최신 상태로 유지합니다. 세 가지 상호 보완적인 정책 유형을 사용합니다:
- Windows 10 이상용 업데이트 링은 서비스 채널, 품질 및 기능 업데이트의 지연 기간, 다시 시작 동작, 사용 시간, 자동 다시 시작 기한, UX를 제어합니다. 링(예: Pilot, Broad, Critical)을 생성하여 점진적인 지연 및 기한을 설정하고 단계적으로 롤아웃합니다.
- Windows 10 이상용 기능 업데이트는 사용자가 다음 버전으로 진행시킬 때까지 장치를 특정 Windows 버전으로 고정합니다. 이 정책은 기능 업그레이드 시 링 지연보다 우선 적용되어 장치가 릴리스 간에 이동하는 시점을 결정적으로 제어할 수 있습니다.
- Windows 10 이상용 신속한 업데이트는 취약점을 해결하기 위해 특정 품질 업데이트를 신속하게 제공합니다. 신속한 업데이트는 링 지연을 무시하고 Windows 푸시 알림 및 업데이트 상태 도구를 활용하여 몇 시간 내에 적용됩니다. 제로데이 시나리오에만 제한적으로 사용하세요.
전달 최적화(DO)는 Windows 업데이트, Microsoft 365 Apps, Intune Win32 앱, Microsoft Store 앱과 같은 콘텐츠를 피어 공유하여 WAN 사용률을 줄입니다. 설정 카탈로그 또는 전달 최적화 프로필을 사용하여 DO를 구성합니다. 주요 제어 항목에는 다운로드 모드, 대역폭 제한, 캐시 동작, VPN 인식이 포함됩니다. 일반적인 모드는 다음과 같습니다:
- HTTP 전용: 피어 투 피어 없음. Microsoft CDN에서만 다운로드합니다.
- LAN: 동일한 NAT 뒤에 있는 장치와 피어링합니다. 대부분의 사무실에 가장 적합합니다.
- 그룹: 정의된 그룹(사이트 ID) 내에서 피어링합니다. 분산된 기업에 이상적입니다. 정책 또는 DHCP를 통해 그룹 ID를 일관되게 설정합니다.
- 인터넷: 인터넷 피어를 포함합니다. 예측 불가능성으로 인해 거의 권장되지 않습니다.
- 단순 또는 바이패스 모드: 문제 해결 또는 고급 DO 기능을 일시적으로 비활성화하는 데 사용됩니다.
측정된 처리량의 백분율 또는 절대 제한값으로 대역폭을 설정하고, 포그라운드와 백그라운드를 구분하며, 업로드 대역폭 상한을 설정하고, 캐시 크기와 파일 보관 기간을 정의하고, VPN에서의 피어링을 차단합니다. DO를 WUfB 링과 결합하여 업데이트 속도를 유지하면서 위험과 대역폭 영향을 최소화합니다.
실제 문제 시나리오
Contoso Ltd.는 전 세계 지사에서 2,500대의 Windows 11 노트북과 엔지니어링 부서에서 사용하는 300대의 macOS 장치를 운영하고 있습니다. 이 회사는 다음을 수행해야 합니다: 디스크 암호화 강제, Defender 보호 표준화, 긴급 패치 기능을 포함한 Windows 업데이트 롤아웃 제어, WAN 사용량 감소, 장치가 규격을 준수하지 않는 경우 Microsoft 365에 대한 액세스 차단. 일부 Windows 장치는 계약업체에서 사용하므로 키오스크 또는 기업 UX 제한을 받아서는 안 됩니다.
- 엔드포인트 보안 디스크 암호화 정책 생성
- Windows: TPM을 사용하여 BitLocker 자동 활성화를 구성하고, 복구 키를 Azure AD에 에스크로하며, 자동 복구 키 순환을 활성화합니다. macOS: 기관 및 개인 키를 Intune에 에스크로하도록 FileVault를 구성합니다. 이유: 엔드포인트 보안 디스크 암호화는 최소한의 사용자 개입으로 플랫폼 네이티브 암호화 및 키 에스크로를 제공하고 중앙 집중식 복구를 지원합니다.
- 엔드포인트 보안 바이러스 백신 및 공격 표면 감소 정책 생성
- Defender AV 실시간 및 클라우드 제공 보호를 활성화하고, 검사를 예약하며, 하나의 링에 대해 감사 모드에서 네트워크 보호 및 주요 ASR 규칙을 활성화한 다음, 유효성 검사 후 강제 적용합니다. 할당 필터를 통해 재무 부서 장치에 대해 제어된 폴더 액세스를 켭니다. 이유: 엔드포인트 보안 정책은 집중적인 보안 보고를 제공하고 레거시 엔드포인트 보호 템플릿과의 충돌을 방지합니다. ASR은 일반적인 공격 벡터를 줄여줍니다.
- Microsoft Defender for Endpoint에 온보딩
- Windows 및 macOS 컬렉션에 EDR 온보딩 정책을 배포하고 장치 위험 수준을 Intune 규정 준수와 통합합니다. 이유: EDR 신호는 규정 준수 및 조건부 액세스에 정보를 제공하는 동시에 탐지 및 대응 능력을 향상시킵니다.
- 유예 기간 및 조치를 포함한 규정 준수 정책 정의
- Windows: BitLocker, Defender 정상 상태, OS ≥ 목표 빌드를 요구합니다. macOS: FileVault 및 OS 기준을 요구합니다. 0일차에 이메일 알림을 구성하고, 3일차에 비규격으로 표시합니다. 이유: 유예 기간은 해결을 유도하면서 생산성을 유지합니다. 규정 준수는 액세스를 위한 강제 수단이 됩니다.
- 조건부 액세스 구성
- Exchange Online, SharePoint, Teams에 대해 장치가 규격으로 표시되도록 요구하는 정책을 생성합니다. 비상 관리 계정을 제외하고, 레거시 인증을 차단하기 위해 클라이언트 앱 조건을 추가합니다. 이유: 액세스를 검증된 상태와 연결하여 관리되지 않거나 레거시 인증을 사용하는 클라이언트로 인한 보안 격차를 해소합니다.
- 비즈니스용 Windows 업데이트 구현
- 업데이트 링 생성: Pilot(0일 지연), Broad(7/14일 지연), Critical(짧은 기한). 이동 준비가 될 때까지 Windows 11 23H2를 고정하는 기능 업데이트 정책을 생성합니다. 제로데이 패치 기능을 위해 신속한 품질 업데이트를 활성화합니다. 이유: 링은 예측 가능한 단계적 배포를 제공하고, 기능 업데이트는 결정적인 기능 제어를 생성하며, 신속한 업데이트는 긴급 해결을 가능하게 합니다.
- 전달 최적화로 콘텐츠 최적화
- 사무실에는 다운로드 모드를 LAN으로 설정하고, 그룹 ID가 정의된 지역에는 그룹으로 설정합니다. 백그라운드 대역폭을 20%로 제한하고 업로드 상한을 설정하며, VPN에서의 피어링을 비활성화합니다. 이유: 추가 인프라 없이 WAN 부하를 줄이고 패치/앱 배포를 가속화합니다.
- 그룹 및 필터로 할당하고 충돌 방지
- OS 및 소유권별 동적 장치 그룹을 대상으로 정책을 지정합니다. 할당 필터를 사용하여 보안 상태에는 회사 소유 장치만 포함하고, 계약업체 소유 장치는 UX 제한에서 제외합니다. CSP 충돌을 방지하기 위해 소스별(보안은 엔드포인트 보안, DO/WUfB는 설정 카탈로그)로 설정을 통합합니다. 이유: 그룹 및 필터 전략은 정밀한 타겟팅, 최소한의 충돌 위험, 깔끔한 보고를 보장합니다.
이 접근 방식은 강화된 보안 상태를 위해 Intune 엔드포인트 보안을, 액세스 제어를 위해 규정 준수 및 조건부 액세스를, 긴급 대응이 포함된 제어된 업데이트를 위해 WUfB를, 대역폭 효율성을 위해 전달 최적화를 사용합니다. 이는 Contoso의 혼합된 소유권 및 다중 플랫폼 환경에 맞춰 신뢰할 수 있고 확장 가능한 엔드포인트 관리를 위해 매핑됩니다.
← 디바이스 등록 및 Azure AD 가입 · 모든 도메인 · 애플리케이션 관리 및 배포 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →