Microsoft MD-102: ID, 액세스 및 조건부 액세스 — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Microsoft 365의 ID, 액세스 및 조건부 액세스는 사용자, 디바이스, 앱이 회사 리소스에 대해 인증되고 권한을 부여받는 방법을 설정합니다. Azure AD 조건부 액세스(CA)는 사용자 및 디바이스 상태, 위치, 위험과 같은 신호를 평가하여 MFA, 규격 디바이스, 앱 보호, 세션 제한과 같은 컨트롤을 적용합니다. Azure AD Identity Protection의 위험 기반 정책은 손상된 사용자 및 위험한 로그인에 대한 수정을 자동화합니다. PRT(기본 새로 고침 토큰)는 Azure AD 조인 디바이스에서 원활한 Single Sign-On을 제공하며, Enterprise State Roaming은 여러 디바이스에서 생산적인 사용자 환경을 유지합니다. Privileged Identity Management는 관리자를 위한 Just-In-Time 권한 상승을 적용합니다. 마지막으로, 잘 구조화된 Azure AD 그룹 전략은 Intune과 조건부 액세스 모두에서 정밀한 타겟팅을 위한 기본입니다.
조건부 액세스: 조건, 부여 컨트롤, 명명된 위치 및 MFA 전략
조건부 액세스는 조건을 평가하고 부여/세션 컨트롤을 적용하여 토큰 발급 시 예/아니요 결정을 내립니다. CA 정책은 기본 인증 후, 액세스 토큰이 발급되기 전에 평가됩니다.
마스터해야 할 주요 조건:
- 사용자 및 그룹: 정책이 대상으로 하는 범위를 지정합니다. 포함/제외 로직을 사용하여 파일럿을 수행하고 비상 액세스 계정을 제외합니다.
- 클라우드 앱 또는 작업: 특정 앱(예: Exchange Online, SharePoint Online, 사용자 지정 엔터프라이즈 앱) 또는 사용자 작업(보안 정보 등록)을 선택합니다.
- 디바이스 플랫폼 및 디바이스 상태: OS별로 필터링하고, Zero Trust 디바이스 요구 사항을 충족하기 위해 디바이스 준수 또는 하이브리드 Azure AD 조인을 요구합니다. 디바이스 준수는 Intune에 의해 신호가 전달되며, 디바이스가 평가되고 준수 상태로 표시되어야 합니다.
- 위치: 명명된 위치를 사용하여 국가/지역 또는 IP 범위별로 포함/제외합니다. 신뢰할 수 있는 네트워크 이그레스(egress)를 “신뢰함"으로 표시하여 적절한 경우 컨트롤을 완화합니다.
- 클라이언트 앱: 최신 인증 클라이언트(브라우저, 최신 Office 클라이언트)와 레거시 프로토콜(IMAP/POP/SMTP/ActiveSync 기본)을 구분합니다. 최신 인증은 허용하면서 레거시 인증만 차단하려면, 클라이언트 앱 조건과 레거시 클라이언트에 대한 차단 부여 컨트롤을 함께 사용합니다.
- 로그인 위험 및 사용자 위험: Identity Protection에서 위험 신호를 받아 로그인 시 또는 계정 손상에 기반하여 스텝업 또는 차단 결정을 트리거합니다.
부여 컨트롤은 액세스를 위해 충족해야 할 사항을 정의합니다:
- 다단계 인증 요구
- 디바이스를 준수 상태로 표시하도록 요구
- 하이브리드 Azure AD 조인 디바이스 요구
- 암호 변경 요구(위험 수정)
- 사용 약관 요구
- 승인된 클라이언트 앱 및/또는 앱 보호 정책 요구(등록 없는 MAM의 경우)
세션 컨트롤은 인증 후 동작을 결정합니다:
- 로그인 빈도 및 영구 브라우저 세션
- 실시간 세션 검사를 위한 조건부 액세스 앱 제어(Microsoft Defender for Cloud Apps 경유)
- 높은 보증이 필요한 경우 복원력 기본값 비활성화
정책 수명 주기 모범 사례:
- 영향을 검증하기 위해 보고 전용 모드로 시작
- 일반적인 시나리오(예: 레거시 인증 차단, 관리자 역할 보호)에 정책 템플릿 사용
- CA를 우회하는 비상 액세스 계정을 항상 포함
- “디바이스 준수 요구"를 Intune 준수 정책과 결합하여 OS, 암호화, AV, 탈옥/루팅 검사 적용
명명된 위치 및 신뢰할 수 있는 IP 범위:
- 명명된 위치는 국가/지역(IP-to-geo 기반) 또는 특정 IPv4/IPv6 CIDR 범위가 될 수 있습니다. 명명된 위치를 신뢰할 수 있는 것으로 표시하면 제외 항목으로 사용하거나 컨트롤을 완화(예: 신뢰할 수 있는 사무실에서 MFA 우회)할 수 있습니다. 공용 이그레스 IP만 유효하며, NAT된 사설 IP는 외부에서 보이지 않습니다.
- Identity Protection은 신뢰할 수 있는 명명된 위치를 비정상적인 로그인 감지에 대해 더 낮은 위험으로 처리할 수 있습니다. 회사 이그레스 IP의 신뢰할 수 있는 목록을 유지하고 최신 상태로 관리하여 거짓 긍정(false positive)을 방지합니다.
MFA 전략—사용자별 MFA vs 조건부 액세스 MFA:
- 사용자별 MFA(레거시)는 사용자 개체 수준에서 정적으로 MFA를 적용하며, 클래식 설정을 통해서만 “신뢰할 수 있는 IP에 대해 MFA 건너뛰기"를 지원합니다. 상황별 평가와 세분화된 타겟팅 기능이 부족하며, CA 프롬프트와 충돌합니다.
- 조건부 액세스 MFA가 권장되는 접근 방식입니다. 앱 민감도, 디바이스 상태, 위험과 같은 조건에 따라 MFA를 적용합니다. Identity Protection과 통합되어 위험 기반 프롬프트를 제공하고 최신 인증 클라이언트를 지원합니다.
- 마이그레이션 가이드: 사용자별 MFA를 “사용 안 함"으로 비활성화/강제하고, CA 기반 MFA 정책을 구현하며, 중앙 집중식 인증 방법 정책을 통해 방법 등록 및 적용(예: Authenticator, FIDO2, SMS)을 수행합니다. 시스템 기본 설정 MFA와 숫자 일치를 사용하여 푸시 승인을 강화합니다.
ID 보호, 사용자 및 로그인 위험, 그리고 원활한 SSO에서 PRT의 역할
Azure AD Identity Protection(AIP)은 머신 러닝과 Microsoft 위협 인텔리전스를 사용하여 확률적 위험을 계산합니다:
- 로그인 위험은 각 인증을 실시간으로 평가합니다(예: 익숙하지 않은 로그인 속성, 비정상적인 이동, 맬웨어 연결 IP, 익명 IP).
- 사용자 위험은 ID가 손상되었을 가능성을 반영합니다(예: 유출된 자격 증명, 반복적인 비정상 로그인).
정책:
- 로그인 위험 정책: 중간/높음 수준의 로그인 위험에 대해 “MFA 필요” 또는 “액세스 차단"을 적용합니다. 이는 위험한 인증 순간에 단계별 인증(step-up)을 적용하는 데 이상적입니다.
- 사용자 위험 정책: 중간/높음 수준의 사용자 위험에 대해 “암호 변경 필요” 또는 “액세스 차단"을 적용합니다. 이는 SSPR/MFA를 통해 보안 암호 재설정을 강제하여 손상된 ID를 해결합니다.
- 통합: 앱별 정밀 제어를 위해 “로그인 위험” 또는 “사용자 위험” 조건으로 CA 정책을 구성합니다. 비상 액세스 계정(break-glass account)은 제외합니다. 명명된 신뢰할 수 있는 위치를 사용하여 거짓 긍정(false positive)을 줄입니다.
- 라이선스 및 감사: Identity Protection에는 Azure AD Premium P2가 필요합니다. 위험 탐지 및 조사 워크플로를 사용하여 위험을 확인, 해제 또는 해결하고 로그를 SIEM으로 내보냅니다.
Azure AD 조인 디바이스의 PRT(기본 새로 고침 토큰) 및 원활한 SSO:
- PRT는 디바이스 로그인(Azure AD 조인 또는 하이브리드 Azure AD 조인) 중에 발급되는 디바이스 바인딩, 사용자 범위의 새로 고침 토큰입니다. OS 자격 증명 스택에 상주하며, 사용 가능한 경우 TPM으로 보호됩니다.
- PRT는 Web Account Manager(WAM) 및 MSAL을 통해 Azure AD 통합 앱에 대한 SSO를 활성화하여 반복적인 프롬프트를 제거합니다. 초기 로그인이 MFA를 충족했을 때, PRT는 MFA 클레임을 전달하여 로그인 빈도가 만료되거나 정책이 변경될 때까지 새 프롬프트 없이 CA의 “MFA 필요” 요구 사항을 충족할 수 있습니다.
- 갱신 및 보안: PRT는 주기적으로 갱신되며, 디바이스 존재를 증명하기 위해 nonce 챌린지를 받을 수 있습니다. 디바이스 등록을 취소하거나 사용자를 비활성화하면 후속 토큰 발급이 무효화됩니다.
- Seamless SSO와의 관계: Azure AD Seamless SSO(Azure AD Connect를 통한 Kerberos 기반)는 주로 PHS/PTA를 사용하는 회사 네트워크의 도메인 조인 머신에 이점을 제공합니다. Azure AD 조인 디바이스는 SSO를 위해 PRT에 의존합니다. 즉, AADJ 디바이스가 클라우드 리소스에 대한 SSO를 달성하기 위해 Seamless SSO가 필요하지 않습니다.
Enterprise State Roaming, PIM 및 정밀한 타기팅을 위한 그룹 전략
Enterprise State Roaming(ESR):
- ESR은 Azure AD 조인 및 하이브리드 Azure AD 조인 디바이스에서 Azure AD 사용자의 지원되는 Windows 설정 및 특정 앱 설정을 동기화합니다. 예시에는 개인 설정, 언어, 일부 Windows 앱 설정이 포함되며, 문서나 임의의 파일은 포함되지 않습니다.
- Azure AD 테넌트 설정에서 ESR을 활성화하고 모든 사용자 또는 선택된 사용자에게 범위를 지정합니다. 데이터는 Azure에서 전송 중 및 저장 시 암호화되며, 키는 테넌트 범위입니다. ESR은 디바이스 교체 또는 Autopilot 프로비저닝 중 재구성 시간을 줄여주며, 프로필 관리 솔루션을 대체하지 않고 보완합니다.
JIT(Just-In-Time) 관리자 액세스를 위한 PIM(Privileged Identity Management):
- PIM(Azure AD P2)은 사용자를 권한 있는 역할(예: 전역 관리자, Intune 관리자, 보안 관리자) 또는 권한 있는 액세스 그룹(PAG)에 영구적으로 할당하는 대신 적격(eligible) 상태로 만듭니다.
- 활성화 시 MFA, 사유, 티켓 번호, 승인이 필요할 수 있으며, 시작/종료 시간이 지정된 시간 제한을 둘 수 있습니다. 이는 불변의 감사 기록을 생성하고 과도한 활성화에 대한 경고를 보냅니다.
- PIM을 사용하여 상시 권한(standing privilege)을 줄이고, 영향 반경(blast radius)을 제한하며, 규정 준수 요구 사항을 충족합니다. Intune의 경우, 관리자를 Intune 관리자 역할 또는 범위가 지정된 Intune RBAC가 부여된 PAG에 대해 적격 상태로 만듭니다. 영향력이 큰 역할에 대해서는 승인을 요구하고 활성화를 근무 시간으로 제한합니다.
Intune 및 CA에서 타기팅을 위한 Azure AD 그룹:
- 할당된 그룹: 정적 멤버십으로, 파일럿 테스트나 특성이 불충분할 때 이상적입니다. 관리적으로 간단하고 결정적입니다.
- 동적 사용자 그룹: 사용자 특성(예: department, usageLocation, jobTitle)에서 멤버십이 계산됩니다. 사용자 범위 정책, 앱 할당, 라이선스 관리에 가장 적합합니다. Azure AD Premium P1이 필요합니다.
- 동적 디바이스 그룹: 디바이스 특성(예: deviceOSType, deviceOwnership, enrollmentProfileName, deviceCategory)에 기반한 멤버십입니다. 디바이스 범위 정책 및 앱 배포에 가장 적합합니다.
- Intune 타기팅 지침:
- 사용자 기반 정책(예: 앱 보호 정책, Office 앱 할당)에는 사용자 그룹을 사용하고, 디바이스 기반 프로필(예: 구성, 규정 준수)에는 디바이스 그룹을 사용합니다.
- 그룹 확산(group sprawl)과 평가 지연을 줄이기 위해 “모든 디바이스” 할당 전반에 걸쳐 고정밀 범위 지정을 위해 Intune 디바이스 필터를 사용하는 것이 좋습니다.
- 조건부 액세스의 경우, 정책 범위를 사용자 및 워크로드 ID로 지정합니다. 디바이스 속성으로 적용 범위를 좁혀야 할 때 CA 내에서 디바이스 필터를 사용하고, “디바이스 준수” 또는 “하이브리드 조인"을 요구하여 디바이스 상태(posture)를 강제합니다.
- 위생 관리: 동적 평가에서 예측 불가능한 지연을 유발하는 중첩 그룹 사용을 피합니다. 멤버십 처리를 모니터링하고 비상 액세스 또는 서비스 계정을 위한 대체 제외를 설계합니다.
종합: 안전한 최신 액세스 패턴
클라우드 우선 엔드포인트를 위한 강력한 패턴:
- 레거시 프로토콜을 범위로 하는 클라이언트 앱 조건과 차단 권한 제어를 사용하는 CA 정책으로 레거시 인증을 차단합니다.
- 민감도에 따라 정책 범위를 지정하여 CA 기반 MFA를 적용합니다(예: Exchange/SharePoint 및 모든 관리자 포털에 MFA 요구). 충돌을 방지하기 위해 사용자별 MFA를 제거합니다.
- 데스크톱 플랫폼에 대해 로그인 빈도에 대한 세션 제어와 함께 디바이스 준수를 요구합니다. 모바일 BYOD의 경우, 등록 없이 승인된 클라이언트 앱과 앱 보호 정책을 요구합니다.
- Identity Protection을 활용합니다: 중간 수준 로그인 위험에 대해 MFA를 요구하고, 높은 수준 로그인 위험은 차단하며, 중간/높은 수준 사용자 위험에 대해 암호 변경을 요구합니다.
- 명명된 위치를 사용하여 신뢰할 수 있는 회사 네트워크에서의 마찰을 줄이면서도 필요에 따라 디바이스 준수 및 세션 제어를 계속 적용합니다.
- Azure AD 조인된 디바이스가 원활한 SSO를 위해 PRT를 획득하도록 보장하며, 해당되는 경우 Intune 준수 및 Defender for Endpoint 신호로 이를 지원합니다.
- PIM으로 관리자 액세스를 통제하고 정기적인 액세스 검토를 실행합니다.
실제 문제 시나리오
Fabrikam, Inc.는 전 세계 인력을 대상으로 Intune으로 관리되는 Azure AD 조인 Windows 11 노트북을 배포하고 있습니다. 보안 요구 사항은 레거시 인증 차단, 위험 기반 MFA 적용, Microsoft 365 액세스를 위한 규격 디바이스 의무화, SSO 활성화, 빈번한 프롬프트로 인한 사용자 마찰 최소화입니다. 관리자는 필요할 때만 권한을 상승시켜야 합니다. 사용자는 새 디바이스에서도 데스크톱 개인 설정을 유지할 수 있어야 합니다.
- 조건부 액세스 기준 구현
- “레거시 인증 차단” CA 정책 생성: 모든 사용자를 대상으로 지정하고, 비상용 계정 2개를 제외하며, 모든 클라우드 앱을 대상으로 지정하고, 클라이언트 앱을 레거시 프로토콜로 설정하고, 차단을 부여합니다. 이유: 최신 인증 액세스는 유지하면서 레거시 프로토콜만 정확하게 차단합니다.
- Microsoft 365에 대해 MFA 및 디바이스 준수 요구
- “M365 액세스는 규격 디바이스 또는 MAM 필요” CA 정책 생성: 모든 사용자를 대상으로 지정하고, Exchange Online 및 SharePoint Online을 포함하며, Windows/macOS의 경우 디바이스가 규격으로 표시되도록 요구합니다. iOS/Android의 경우 승인된 클라이언트 앱 및 앱 보호 정책을 요구합니다. 세션 제어 로그인 빈도를 14일로 설정합니다. 이유: 보안과 사용성 간의 균형을 맞추고, 관리형 엔드포인트에는 Zero Trust를, 등록 없는 BYOD에는 MAM을 적용합니다.
- Identity Protection으로 위험 기반 보호 활성화
- 로그인 위험 정책 구성: 중간 수준 이상에 대해 MFA를 요구하고, 높은 수준에 대해서는 액세스를 차단합니다.
- 사용자 위험 정책 구성: 중간 수준 이상에 대해 SSPR+MFA를 사용하여 암호 변경을 요구합니다. 이유: 실시간 및 계정 손상 해결을 자동화하여 인시던트 대응 시간을 줄입니다.
- 명명된 위치 설정
- Fabrikam의 데이터센터 및 지역 사무소에 대한 명명된 IP 범위를 정의하고 신뢰할 수 있는 위치로 표시합니다. 이유: 알려진 이그레스 지점에서의 불필요한 MFA 프롬프트를 줄이고 위험 신호의 정확도를 향상시킵니다.
- Azure AD 조인된 디바이스에서 PRT를 통한 원활한 SSO 보장
- Windows Autopilot(Azure AD 조인) 및 Intune으로 디바이스를 등록합니다.
dsregcmd /status를 사용하여 PRT 발급을 확인하고 시간 동기화 및 TPM이 정상인지 확인합니다. 이유: PRT는 디바이스에 바인딩된 SSO를 제공하고, 해당되는 경우 CA MFA 클레임을 충족하며, 반복적인 프롬프트를 제거합니다.
- Azure AD 그룹을 사용한 Intune 준수 및 타기팅 구성
- 플랫폼 및 소유권별로 동적 디바이스 그룹을 만들고 준수 정책(암호화, 최소 OS, Defender 상태)을 적용합니다. Intune 디바이스 필터를 사용하여 구성 프로필 및 Win32 앱에 대한 “모든 디바이스” 할당을 세분화합니다. 이유: 그룹 난립과 평가 지연을 최소화하면서 규격 디바이스만 액세스 권한을 받도록 보장합니다.
- PIM으로 권한 있는 액세스 통제
- Helpdesk가 Intune Help Desk Operator 및 Endpoint Security Manager 역할에 대해 적격(eligible)이 되도록 설정하고, Cloud Ops가 Intune Administrator에 대해 적격이 되도록 설정합니다. 상위 역할에 대해서는 MFA, 근거, 승인이 포함된 4시간 활성화 기간을 요구합니다. 이유: 상시 권한을 줄이고, 최소 권한 원칙을 적용하며, 감사 가능한 활성화를 제공합니다.
- Enterprise State Roaming 활성화
- 모든 Azure AD 사용자에 대해 ESR을 켭니다. 어떤 설정이 로밍되는지 알리고 파일럿 디바이스에서 동기화를 검증합니다. 이유: 디바이스 교체 시 사용자의 개인 설정을 보존하여 수명 주기 이벤트 동안 생산성을 향상시킵니다.
이 설계는 상황에 맞는 적용을 위해 조건부 액세스를, 자동화된 위험 해결을 위해 Identity Protection을, Azure AD 조인된 디바이스에서의 마찰 없는 SSO를 위해 PRT를, 정밀한 정책 타기팅을 위해 Intune 및 동적 그룹을, Just-In-Time 관리를 위해 PIM을, 일관된 사용자 경험을 위해 ESR을 사용하며, 이 모든 것은 Zero Trust 및 운영 효율성에 부합합니다.
← 엔드포인트 보안 및 Microsoft Defender · 모든 도메인 · 공동 관리 및 하이브리드 환경 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →