Microsoft MD-102: 디바이스 등록 및 Azure AD 가입 — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
디바이스 등록은 Microsoft Entra ID(이전 Azure AD) 및 Intune에서 디바이스 ID, 신뢰 및 관리 경계를 결정합니다. Windows에는 고유한 사용 사례를 가진 세 가지 기본 디바이스 상태가 있습니다.
- Azure AD 조인(AADJ): 디바이스가 Entra ID에 클라우드 조인되고 일반적으로 Intune에 자동 등록됩니다. 클라우드 우선 조직, 원격/하이브리드 근무 환경, 그리고 암호 없는 로그인(비즈니스용 Windows Hello), 최신 디바이스 기반 조건부 액세스, 온프레미스 종속성 제거를 원할 때 AADJ를 사용합니다. Windows Autopilot 사용자 주도 또는 자동 배포 모드와 함께 사용하기에 이상적입니다. 적절한 라이선스(자동 등록을 위한 Intune 및 Entra ID P1)가 필요합니다.
- 하이브리드 Azure AD 조인(HAADJ): 디바이스가 온프레미스 Active Directory에 조인되고 Entra ID에 등록됩니다. 그룹 정책, 레거시 Kerberos/NTLM 인증 또는 온프레미스 도메인 종속성이 여전히 필요한 경우 HAADJ를 사용합니다. Autopilot HAADJ의 경우, Active Directory용 Intune 커넥터(오프라인 도메인 조인)가 필요하며 도메인 요구 사항을 충족하기 위해 신중한 네트워크/VPN 계획이 필요합니다.
- Workplace Join(Azure AD 등록): 사용자가 개인용 또는 도메인에 가입되지 않은 Windows 디바이스를 Entra ID에 등록합니다. 디바이스를 MDM에 등록할 수는 있지만, Entra ID를 사용한 Windows 로그온에 참여하지 않으며 OS 수준의 디바이스 기반 SSO가 부족합니다. BYOD 시나리오 및 전체 디바이스 관리를 강제하지 않고 회사 데이터를 보호하기 위한 모바일 애플리케이션 관리(MAM)와 함께 사용합니다.
이러한 조인 상태는 조건부 액세스 상태, 규정 준수 보고, SSO 및 수명 주기 작업(초기화/해제/삭제)의 기반이 됩니다. 올바른 조인 상태를 선택하는 것은 등록 워크플로, 적용할 수 있는 보안 제어 및 최종 사용자 환경을 결정합니다.
Windows Autopilot 및 등록 오케스트레이션
Windows Autopilot은 기존의 이미징 방식을 클라우드 기반 프로비저닝 흐름으로 대체하여 OOBE(Out-of-Box Experience) 중에 ID, 디바이스 구성 및 애플리케이션을 적용합니다.
- 사용자 주도 모드: 사용자가 OOBE에서 로그인하면 디바이스가 AADJ 또는 HAADJ를 완료하고 Intune에 등록한 후 정책/앱을 적용합니다. 지식 근로자 및 할당된 노트북/데스크톱에 사용합니다. 배포 프로필에서 사용자를 표준 또는 로컬 관리자로 구성하는 것을 지원합니다.
- 자동 배포 모드: 주 사용자가 없는 디바이스(키오스크, 디지털 사이니지)를 위한 제로 터치 프로비저닝입니다. 디바이스 증명을 지원하는 TPM 2.0, AADJ 및 OOBE에서의 네트워크 연결이 필요합니다. 사용자 상호 작용 없이 디바이스가 자동으로 등록되고 필요한 프로필/앱을 적용합니다.
- 사전 프로비저닝(이전 명칭: White Glove): 기술자나 OEM이 최종 사용자에게 디바이스를 전달하기 전에 앱, 정책, 업데이트를 미리 다운로드하고 적용하며, 최종 사용자는 짧은 로그인 단계만 완료합니다. OOBE에서 Windows 키를 다섯 번 눌러 사전 프로비저닝 기술자 단계를 시작합니다. 이를 사용하여 대용량 앱 페이로드를 미리 로드하고 사용자의 첫날 대기 시간을 줄일 수 있습니다.
Autopilot 배포 프로필은 OOBE 환경과 핵심 조인 동작을 정의합니다.
- 조인 유형 (Azure AD 조인 또는 하이브리드 Azure AD 조인)
- 사용자 계정 유형 (관리자 또는 표준)
- OOBE 사용자 지정 (개인 정보 설정, EULA, 지역/언어 및 OEM 사전 프로비저닝 건너뛰기)
- 디바이스 이름 템플릿 (AADJ용), 그리고 언어/키보드 옵션
등록 상태 페이지(ESP)는 사용자가 필수 정책, 보안 기준 및 앱이 설치되기 전에 데스크톱에 접근할 수 있는지 여부를 제어합니다. ESP를 다음과 같이 구성합니다.
- 필수 앱이 설치될 때까지 차단하거나 재시도 로직과 함께 시간 초과되도록 설정
- 모든 또는 선별된 필수 Win32/LOB/스토어 앱 추적
- Autopilot 배포 중 지원 가능성을 높이기 위해 실패 시 로그 수집 허용
디바이스 그룹 태그는 프로필 및 앱 할당을 위한 Azure AD 동적 디바이스 그룹 멤버십을 구동하는 데 사용되는 Autopilot 디바이스 레코드의 메타데이터입니다. 일반적인 패턴에는 하드웨어 해시가 가져와지는 즉시 올바른 배포 프로필과 구성을 타겟팅하기 위해 ZTDID 및 [OrderID]:<GroupTag>에 대해 devicePhysicalIds를 필터링하는 동적 규칙이 포함됩니다.
교차 플랫폼 등록: Apple 및 Android
Apple 플랫폼
- Apple Business Manager(ABM) 및 Apple School Manager(ASM)는 Intune과 통합되어 iOS/iPadOS 및 macOS용 ADE(Automated Device Enrollment)를 제공합니다. ADE는 제로터치 등록, iOS/iPadOS에 대한 감독(supervision), macOS에 대한 ‘사용자 승인 MDM’ 상태를 제공하여 고급 관리 기능(예: 커널/시스템 확장 승인, 부트스트랩 토큰을 사용한 FileVault 키 에스크로)을 활성화합니다.
- 사전 요구 사항: Apple Push Certificates Portal에서 Apple MDM 푸시 인증서(.pem)를 생성하고 갱신합니다. Intune의 공개 키를 ABM/ASM에 업로드한 후 생성된 ABM/ASM 서버 토큰(.p7m)을 업로드하여 ABM/ASM을 Intune에 연결합니다. ABM/ASM에서 Intune MDM 서버에 디바이스를 할당하고 Intune 등록 프로필(설정 지원 화면, 디바이스 이름 지정, 감독, MDM 등록의 필수 및 제거 불가 여부)을 구성합니다.
- 위치 토큰을 통한 Apps and Books(이전 VPP) 통합을 통해 감독되는 디바이스에서 Apple ID 없이 라이선스 기반 앱 배포가 가능합니다.
- Apple Configurator 등록은 ABM/ASM을 통해 구매하지 않은 디바이스를 지원합니다. 이를 통해 iOS/iPadOS 디바이스를 ABM/ASM에 추가할 수 있으며(iOS 11 이상, 30일의 임시 기간 적용), 자동화된 등록 프로필을 사용하여 Configurator를 통한 macOS 등록을 제공합니다.
Android 플랫폼(Android Enterprise)
- Work profile(직장 프로필, BYOD): 개인 소유 디바이스에 별도의 암호화된 업무용 컨테이너를 생성하여 회사 데이터를 격리합니다. Company Portal 및 Managed Google Play가 필요합니다. 강력한 개인 정보 보호 분리가 필요한 BYOD(bring-your-own) 시나리오에 사용합니다. Conditional Access는 앱 액세스 전에 규정을 준수하는 직장 프로필을 요구할 수 있습니다.
- Fully managed(완전 관리형, 회사 소유, 사용자 선호도 있음): 조직이 사용자 로그인과 함께 전체 디바이스를 제어합니다. 강력한 디바이스 상태, 제한 및 광범위한 앱 배포가 필요한 COBO(corporate-owned, business-only) 시나리오에 사용합니다. 등록은 QR code, NFC 또는 Zero-touch 등록을 사용할 수 있습니다.
- Dedicated(전용, 회사 소유, 사용자 없음): 잠금 설정된 공유 또는 키오스크 디바이스로, 주로 단일 또는 다중 앱 모드로 사용됩니다. 등록은 QR/NFC/Zero-touch를 사용합니다. Intune 디바이스 제한에서 키오스크 동작은 ‘Device experience(디바이스 환경)’ 아래에서 구성됩니다. 개인적인 사용이 허용되지 않는 소매점, 현장 장비 또는 공유 스캐너에 사용합니다.
Android Zero-touch(Google) 및 Knox Mobile Enrollment(Samsung)의 경우, 원활한 OOBE(out-of-box experience)를 위해 조달 시점에 Intune 등록 프로필을 할당합니다.
Intune 자동 등록, 대량 프로비저닝 및 제한
Intune 자동 등록은 Microsoft Entra ID의 Mobility (MDM and MAM) 아래 Microsoft Intune에 대해 구성됩니다:
- MDM 사용자 범위: AADJ 또는 Azure AD 등록이 발생할 때 어떤 사용자의 디바이스가 Intune에 자동으로 등록될지 제어합니다. 클라우드 조인 및 등록된 디바이스의 원활한 등록을 보장하기 위해 ‘모두’ 또는 범위가 지정된 그룹으로 설정합니다. 사용자에게 할당된 Intune 및 Entra ID P1 라이선스가 필요합니다.
- MAM 사용자 범위: 지원되는 플랫폼에 대해 디바이스 등록 없이 앱 보호(MAM)를 적용할 사용자를 대상으로 합니다. Windows에서는 과거에 Windows Information Protection (WIP) MAM-we 시나리오를 대상으로 했습니다. 관리되지 않는/BYOD 디바이스에 전체 MDM을 강제하지 않고 데이터 보호 및 조건부 액세스가 필요한 경우 MAM을 사용합니다.
프로비저닝 패키지(Windows Configuration Designer, WCD)를 사용한 대량 등록은 Autopilot을 사용할 수 없는 랩, 키오스크 또는 에어갭(air-gapped) 시나리오에 실용적입니다:
- WCD로 디바이스 ID 및 관리(예: 대량 Azure AD 등록 토큰으로 등록, 로컬 계정 설정, Wi-Fi 프로필 및 정책 기준 설정)를 구성하는 프로비저닝 패키지(.ppkg)를 만듭니다.
- OOBE(USB/SD)에서 또는 런타임에 .ppkg를 적용합니다. 대량 등록은 일반적으로 주 사용자가 없는(공유) 디바이스를 생성하며, 사용자 대상 앱 설치와 같이 사용자 선호도에 의존하는 기능을 제한합니다. 하드웨어 해시와 인터넷 액세스를 사용할 수 있을 때는 Autopilot을 선호하고, 오프라인으로 또는 OEM/Azure 사전 등록 없이 대규모로 프로비저닝해야 할 때는 .ppkg를 사용합니다.
디바이스 등록 제한은 등록 경계에서 거버넌스를 강제합니다:
- 플랫폼 제한: 전역적으로 또는 그룹별로 플랫폼(Windows, macOS, iOS/iPadOS, Android) 및 등록 방법(예: Android Enterprise를 강제하기 위해 Android device administrator 차단)을 허용하거나 차단합니다.
- OS 버전 게이트: 오래되거나 지원되지 않는 OS의 등록을 차단하기 위해 최소/최대 OS 버전을 정의합니다.
- 개인 소유 제한: 플랫폼별로 개인 디바이스를 차단하여 회사 소유를 요구합니다(예: iOS/iPadOS에서 ADE 또는 Android Enterprise 회사 소유 모드 강제). 회사 식별자(IMEI/일련 번호)와 결합하여 등록 시 소유권을 자동으로 표시합니다.
- 디바이스 제한: 사용자당 디바이스 수를 제한하여 무분별한 증가를 방지합니다. 예외(예: IT 직원)를 위해 그룹 범위 제한을 만들고, 특정 제한이 기본값을 재정의하도록 우선순위 순서를 보장합니다.
할당 우선순위를 검토하고 회사 및 BYOD 흐름을 모두 테스트합니다. 등록 제한, 자동 등록 범위 및 Autopilot 할당은 사용자가 첫 로그인 시 의도된 소유권 경로(회사 대 개인), 올바른 조인 상태, 적절한 앱/정책 세트를 받도록 정렬되어야 합니다.
실용적인 문제 시나리오
Adobe는 직원용 회사 소유 노트북, 브리핑 센터의 Android 키오스크, 계약직원을 위한 BYOD를 혼합하여 Windows 11로 전사적인 교체를 계획하고 있습니다. 사용자 다운타임을 최소화하고, 개인 디바이스에서 데이터 분리를 강제하며, 디자인 스튜디오의 Apple 하드웨어에 대해 제로터치(zero-touch)를 활성화해야 합니다.
- 직원 노트북에 Autopilot 사용자 주도(user-driven) 방식의 Azure AD Join 구현
- 이유: AADJ는 최신 SSO, 디바이스 기반 조건부 액세스, 원활한 Intune 등록을 제공합니다. 사용자 주도 Autopilot은 IT의 개입을 줄이고, 사용자를 표준 계정으로 설정하며, OOBE 중에 ESP를 강제하여 보안 기준 및 필수 앱을 적용합니다.
- 느린 링크가 있는 지역을 위해 Autopilot 사전 프로비저닝(pre-provisioning) 사용
- 이유: 사전 프로비저닝은 대용량 Win32 앱과 업데이트를 미리 로드하여 직원들이 생산적인 데스크톱 환경에 빠르게 도달할 수 있도록 합니다. ESP는 보안 스택이 준비될 때까지 차단하며, 실패 시 로그 수집은 문제 해결을 가속화합니다.
- Windows 키오스크용 Autopilot 자동 배포(self-deploying) 구성
- 이유: 자동 배포 모드는 사용자 상호 작용 없이 디바이스를 등록하고 구성하므로 로비 및 사이니지에 이상적입니다. TPM 증명은 디바이스 신뢰를 보장하며, Intune의 ‘디바이스 환경(Device experience)‘에서 단일 앱 또는 다중 앱 키오스크를 설정합니다.
- Intune MDM 사용자 범위를 ‘모두’로, MAM 사용자 범위를 BYOD 계약직원 그룹으로 설정
- 이유: 자동 등록은 직원들의 마찰을 줄여줍니다. MAM 범위는 계약직원을 위해 등록 없이 앱 보호를 활성화하여, 개인 정보 보호를 존중하면서 Microsoft 365 앱의 회사 데이터를 보호합니다.
- 등록 제한 적용
- 이유: 직원의 개인 Windows 및 Android 등록을 차단하여 회사 소유권을 보장합니다. Android Enterprise를 요구하고(device administrator 차단), 최소 OS 버전(Windows 11/Android 11/iOS 15 이상)을 설정하며, 관리되지 않는 증가를 방지하기 위해 사용자당 디바이스 수를 제한합니다.
- Apple Business Manager를 Intune과 통합하고 ADE 배포
- 이유: ADE를 사용하는 ABM은 제로터치 iOS/iPadOS/macOS 등록, iOS/iPadOS에 대한 감독(supervision), macOS에 대한 사용자 승인 MDM을 제공합니다. 설정 지원(Setup Assistant) 화면을 구성하여 프롬프트를 줄이고, Apple ID 없이 Apps and Books 라이선스를 통해 디자인 앱을 푸시합니다.
- Android Enterprise 등록 구성: COBO용 완전 관리형(fully managed) 및 키오스크용 전용(dedicated)
- 이유: 완전 관리형 디바이스는 회사 전화에 대한 완전한 제어 및 규정 준수 강제 권한을 IT에 부여합니다. 전용 모드는 공유 Android 사이니지/태블릿을 보호하며, 키오스크 제한은 ‘디바이스 환경(Device experience)‘에서 적용됩니다.
- Android 조달을 위해 Zero-touch/Knox Mobile Enrollment 사용
- 이유: 구매 시 Intune 등록 프로필을 미리 할당하여 IT 처리 없이 디바이스가 첫 부팅 시 등록되도록 함으로써 일관된 상태와 신속한 확장을 보장합니다.
- Autopilot 디바이스 그룹 태그를 사용하여 동적 디바이스 그룹 적용
- 이유: 그룹 태그는 가져오기 시점에 하드웨어를 올바른 배포 프로필 및 앱 세트로 라우팅하여, 여러 사업부 및 지역에 걸쳐 할당 로직을 유지 관리하기 쉽게 만듭니다.
- 엣지 케이스를 위해 프로비저닝 패키지 남겨두기
- 이유: 사이트가 에어갭 상태이거나 OEM 등록이 불가능한 경우, WCD .ppkg는 오프라인 등록 및 기준 구성을 가능하게 합니다. 이는 Autopilot을 대체하는 것이 아니라 보완하며, Intune에서 일관된 관리 모델을 유지합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →