Microsoft MD-102: 원격 관리 및 모니터링 — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Microsoft Intune의 원격 관리 및 모니터링은 정밀한 장치 제어, 심층적인 관찰 가능성, 효율적인 지원이라는 세 가지 핵심 요소를 중심으로 이루어집니다. 관리자는 원격 작업이 사용자 데이터 및 등록에 미치는 영향, Endpoint analytics 및 Intune 보고서에서 실행 가능한 인사이트를 얻는 방법, 그리고 Remote Help, 진단, 감사 로그를 사용하여 프로비저닝 및 규정 준수 문제를 신속하게 해결하는 방법을 이해해야 합니다. Intune을 통해 제공되는 PowerShell 스크립트를 통한 자동화는 완벽한 운영 툴킷을 완성합니다.
원격 장치 제어: 초기화, 완전 삭제, 동기화, 다시 시작, 원격 잠금 및 데이터 수명 주기
원격 작업은 Intune 관리 센터에서 장치별(또는 대량으로) 실행되며 플랫폼 푸시 채널(Windows의 경우 WNS, iOS/iPadOS의 경우 APNs, Android의 경우 FCM)을 통해 전달됩니다. 장치가 오프라인 상태인 경우, 작업은 다음 체크인까지 대기열에 추가됩니다.
- 초기화(선택적 초기화): 개인 데이터는 보존하면서 회사 관련 데이터만 제거합니다. 장치를 Intune에서 등록 취소하고, MDM 관리 프로필을 제거하며, 관리되는 앱 데이터를 삭제하고, 관리되는 인증서 및 Wi-Fi/VPN 프로필을 해지하며, 필수로 배포된 설치된 LOB/Win32 앱을 제거합니다. OS와 사용자가 설치한 앱은 그대로 유지됩니다. 초기화는 장치를 공장 초기화하지 않고 회사 데이터를 제거하려는 경우에 올바른 선택입니다.
- 완전 삭제(전체 초기화/공장 초기화): 장치를 공장 출하 상태로 복원하여 모든 사용자 및 회사 데이터를 제거합니다. 분실/도난된 회사 장치, 용도 변경 또는 폐기 시 사용됩니다. 플랫폼별 옵션으로 Windows에서의 동작을 변경할 수 있지만(예: 프로비저닝 패키지를 유지하거나 특정 시나리오에서 등록 상태/사용자 계정을 유지하는 옵션), 기본적으로 완전 삭제는 장치를 Intune에서 제거하고 모든 로컬 데이터를 삭제하는 공장 초기화입니다.
- 동기화: 즉시 장치 체크인을 트리거하여 정책, 앱, 규정 준수 업데이트를 가져오고 보류 중인 작업을 신속히 처리합니다. 장치가 오프라인인 경우, 다음 연결 가능 시점에 명령을 수신합니다.
- 다시 시작: 지원되는 플랫폼(예: Windows 10/11)에서 사용자에게 알림 후 다시 시작을 시작합니다. Windows는 짧은 카운트다운을 제공하여, 다시 시작이 필요한 소프트웨어 설치나 정책 변경을 완료하기 위해 정상적으로 재부팅할 수 있도록 합니다.
- 원격 잠금: 장치 화면을 즉시 잠그며, 잠금을 해제하려면 현재 암호/비밀번호가 필요합니다. 장치를 방치했거나 잠재적 위험에 처했지만 분실이 확인되지 않은 경우에 유용합니다. (암호 재설정은 iOS/iPadOS에서 별도의 작업입니다.)
선택적 초기화와 완전 삭제 비교:
- 선택적 초기화(초기화)는 개인 데이터와 OEM 앱을 보존하고, 회사 콘텐츠, 관리 프로필, 관리되는 앱 데이터만 제거합니다.
- 완전 삭제(Wipe)는 장치를 공장 초기화하여 모든 데이터와 설정을 지웁니다. 회사 소유 장치의 경우 이것이 가장 안전한 초기화 경로입니다.
- 장치 레코드 삭제: Intune에서 관리되는 장치를 삭제하면 테넌트 인벤토리에서 제거됩니다. MDM 등록 장치의 경우, 나중에 장치가 체크인하면 오랫동안 오프라인이었던 장치가 다시 나타났을 때 Intune이 프로비저닝한 콘텐츠를 제거해야 하는 필요성에 따라 개인 데이터는 그대로 두고 회사 데이터만 제거하여 초기화와 유사한 효과를 냅니다. 또한 삭제는 관리자 인벤토리 보기를 즉시 정리합니다.
사용자 데이터는 보존하면서 회사 데이터만 제거하려면 초기화 또는 삭제를 사용하고, 엔드포인트를 공장 출하 상태로 초기화해야 할 때는 완전 삭제를 사용하십시오.
Remote Help, 감사 기능 및 진단
Remote Help는 Intune과 긴밀하게 통합된 안전하고 규정을 준수하는 원격 지원을 제공하며, Remote Help 라이선스(Intune Suite에 포함 또는 추가 기능으로 제공)가 필요합니다. Windows 10/11 및 Android Enterprise를 지원합니다. 세션은 HTTPS를 통해 중계되고 Microsoft Entra ID에 의해 제어되며, 역할 기반 액세스 제어를 적용하여 누가 어떤 장치를 도울 수 있는지 범위를 지정할 수 있습니다.
주요 특징:
- 역할 분리 및 RBAC: 누가 도움을 요청할 수 있고 누가 제공할 수 있는지 정의합니다. 지원 담당자의 범위를 장치 그룹으로 지정하고 권한 상승 권한을 제한합니다. Conditional Access와 통합하여 규격 장치 및 MFA를 요구할 수 있습니다.
- 보안 및 사용자 동의: Just-in-time 보안 PIN과 사용자 동의가 최종 사용자를 보호합니다. 양측 모두 확인된 지원 담당자의 신원을 볼 수 있습니다. 세션 활동은 감사 가능합니다.
- 관리자 권한 상승: Windows에서 지원 담당자는 정책에 따라 허용된 경우 관리자 작업을 수행하기 위해 권한 상승을 요청할 수 있어, 권한이 필요한 작업의 해결 시간을 단축합니다.
- 로깅 및 감독: Remote Help는 Intune 보고서에서 볼 수 있는 세션 로그를 생성하여 규정 준수 및 조사를 지원합니다.
대규모 진단:
- 진단 수집(원격 작업): Windows 10/11의 경우, Intune은 원격으로 장치 진단 정보(IME 로그, 이벤트 로그, 레지스트리 내보내기, MDM 진단 및 기타 아티팩트)를 수집하여 장치 창에서 ZIP 파일로 제공할 수 있습니다. 이를 통해 사용자 참여 없이도 문제 분류를 가속화할 수 있습니다.
- 감사 로그: 테넌트 관리 감사 로그는 누가, 언제, 어떤 개체에 대해(예: 앱 할당 변경, 정책 편집, 원격 작업) 무엇을 했는지 기록합니다. 포털에서의 보존 기간은 일반적으로 30일이며, 더 긴 보존 및 분석을 위해서는 Azure Monitor 진단 설정을 사용하여 Log Analytics/Event Hub/Storage로 스트리밍하십시오.
분석 및 보고: Endpoint 분석 및 Intune 보고서
Endpoint 분석은 사용자 경험을 개선하고 지원 요청을 줄이기 위한 사전 예방적 인사이트를 제공합니다.
- 시작 성능: 부팅 및 로그인 시간을 측정하여 디바이스 모델 및 OS 빌드별로 시작 점수를 생성합니다. 정책 또는 드라이버 변경 후 성능 저하를 강조하고 목표에 맞는 해결 방법을 권장합니다.
- 앱 안정성: 널리 사용되는 Win32 및 Microsoft 365 Apps 프로세스의 앱 중단/충돌을 표시합니다. 문제가 있는 버전과 특이 디바이스를 식별하여 패치 또는 구성 변경을 안내합니다.
- WfA(Work from anywhere) 점수: 클라우드 ID(Entra ID), 클라우드 관리(Intune MDM), Windows 버전 최신성, 업데이트 상태, 프로비저닝 준비 상태와 같은 핵심 차원에 걸쳐 최신 원격 근무에 대한 디바이스 준비 상태를 평가합니다. 점수와 함께 격차를 해소하기 위한 우선순위 권장 사항이 제공됩니다.
- 필수 구성 요소: Intune에서 Endpoint 분석을 활성화해야 합니다. Intune에 등록된(또는 Configuration Manager 테넌트 연결을 통해 공동 관리되는) Windows 10/11 Pro/Enterprise 디바이스는 Intune 관리 확장 및 이 기능에 필요한 OS 원격 측정 채널을 통해 자동으로 신호를 제공합니다. 인사이트는 거의 실시간이지만 추세 분석에 최적화되어 있습니다.
Intune 보고서는 운영 및 규정 준수 가시성을 제공합니다.
- 디바이스 준수: 디바이스별 및 정책별 상태를 이유(예: 암호 미준수, BitLocker 꺼짐, 탈옥 감지)와 함께 확인합니다. 필터를 사용하여 비준수 디바이스를 찾고, CSV로 내보내고, 해결 또는 사용 중지 조치를 트리거할 수 있습니다.
- 앱 설치 상태: 할당별 필수 및 사용 가능 앱을 설치됨, 실패, 해당 없음, 진행 중과 같은 상태로 모니터링합니다. 종속성 체인 및 대체 관계가 반영되어 필수 구성 요소 앱이 설치되었는지 확인할 수 있습니다(예: App2 전에 App1이 설치되었는지 확인).
- 구성 프로필 상태: 성공, 오류, 충돌, 해당 없음, 보류 중 상태를 검토합니다. 설정별 상태는 어떤 OMA-URI 또는 템플릿 설정이 실패했는지 정확히 찾아내어 근본 원인 분석(충돌, OS 빌드에서 지원되지 않는 CSP 또는 범위 태그 불일치)을 가속화합니다.
Windows Autopilot 배포 모니터링 및 문제 해결
Windows Autopilot은 프로비저닝을 간소화하며 정확한 디바이스 등록, 올바른 프로필 할당, 라이선스 및 네트워크 준비가 필요합니다.
- 배포 상태 및 ESP: 등록 상태 페이지(ESP)는 디바이스 및 계정 설정 진행 상황을 표시하며, 필수 앱/프로필이 설치될 때까지 데스크톱을 차단합니다. 실패 시 배포 로그를 수집하고 OOBE에서 로그 수집을 허용하도록 ESP를 구성합니다. 이를 통해 지원 엔지니어는 로컬 관리자 액세스 없이 Autopilot 및 MDM 진단 정보를 수집할 수 있습니다.
- 등록 실패의 일반적인 원인:
- 디바이스가 등록 또는 할당되지 않음: 하드웨어 해시가 가져와졌는지, 그리고 디바이스가 올바른 동적 그룹(예: ZTDID와 함께 devicePhysicalIds 사용)의 구성원인지 확인합니다. Autopilot 프로필이 할당되고 타겟팅되었는지 확인합니다.
- 라이선스 및 등록 제한: 사용자와 테넌트가 Intune 라이선스를 가지고 있는지, 그리고 등록 제한이 플랫폼과 가입 유형을 허용하는지 확인합니다.
- 네트워크/프록시 문제: Autopilot, Intune MDM 및 콘텐츠 전송에 필요한 엔드포인트와 포트를 엽니다. 투명 프록시 및 SSL 검사는 OOBE 흐름을 중단시킬 수 있습니다.
- 정책/앱 시간 초과: 대용량 Win32 앱이나 잘못 구성된 종속성으로 인해 ESP 시간 초과가 발생할 수 있습니다. ESP 차단 동작과 순서를 조정하고, Win32 종속성 규칙을 사용하여 필수 구성 요소 설치를 보장합니다.
- 문제 해결 도구 키트:
- 단계별 실패 및 이벤트 링크를 위해 OOBE 중 Autopilot 진단 페이지(ESP에서 활성화된 경우)를 사용합니다.
- 정책 수집 및 Win32 앱 처리를 위한 MDMDiagReport 및 IME 로그(예: C:\Windows\Temp\MDMDiagReport.zip 및 C:\ProgramData\Microsoft\IntuneManagementExtension\Logs).
- 프로필 및 앱 할당의 실시간 상태와 실패 코드를 확인하기 위한 Intune 디바이스 창.
Intune에서 PowerShell 스크립트를 사용한 자동화
Intune의 PowerShell 스크립트는 Windows 10/11에서 Intune 관리 확장(IME)에 의해 실행되며, Azure AD 조인 및 하이브리드 Azure AD 조인된 MDM 등록 디바이스를 지원합니다. Azure AD 등록만 된 디바이스는 스크립트 배포가 지원되지 않습니다.
주요 동작 및 설정:
- 대상 지정 및 컨텍스트: 스크립트를 디바이스 또는 사용자에게 할당합니다. 필요에 따라 시스템 또는 사용자 컨텍스트에서 실행합니다(머신 구성은 시스템, 프로필 수준 작업은 사용자).
- 64비트 호스트: x64 디바이스에서 64비트 PowerShell로 실행하도록 선택하여 WOW64 리디렉션 문제를 방지할 수 있습니다. 그렇지 않으면 스크립트는 32비트 호스트에서 실행됩니다.
- 로그온된 자격 증명: ‘예’로 설정하면 스크립트가 대화형 사용자 권한으로 실행되어 사용자별 구성을 수행합니다. ‘아니요’로 설정하면 LocalSystem 권한으로 실행됩니다.
- 서명 적용: 서명된 스크립트만 실행되도록 서명 확인을 강제할 수 있습니다. 그렇지 않으면 IME는 서명되지 않은 콘텐츠를 허용하는 실행 정책으로 스크립트를 호출합니다.
- 빈도 및 재시도: 스크립트는 한 번만 실행하거나 매 체크인 시마다 실행할 수 있습니다(신중하게 사용). IME는 일시적인 실패 시 재시도하므로, 안전하게 재실행될 수 있는 멱등성 스크립트를 작성하고 명확한 종료 코드와 로깅을 사용해야 합니다.
- 크기 및 콘텐츠: 스크립트 크기는 제한되어 있습니다(수백 KB 미만으로 유지). 대화형 프롬프트와 UI는 피해야 합니다. 스크립트는 비대화형으로 실행됩니다. 진단을 지원하기 위해 파일 및 Windows 이벤트 로그에 강력한 로깅을 사용합니다.
- 모범 사례: 불필요한 변경을 방지하기 위해 탐지 로직을 사용하고, 전제 조건(OS 빌드, 앱 존재 여부)을 확인하며, 탐지 규칙과 종속성이 필요한 복잡한 설치 프로그램의 경우 Win32 앱 패키징을 선호합니다.
실제 문제 시나리오
Adobe는 하이브리드 근무 환경에서 사용되는 6,000대의 Windows 11 노트북 전반에 걸쳐 원격 지원과 안정성을 개선하고, 신규 입사자의 Autopilot 등록 실패를 줄이며, 오프라인 상태에서 분실된 디바이스의 회사 데이터를 신속하게 제거할 수 있도록 보장해야 합니다.
- Endpoint analytics 활성화 및 기준선 설정
- 조치: Intune에서 Endpoint analytics를 켜고 모든 Windows 디바이스에 할당합니다. 모델 및 지역별로 시작 성능, 앱 안정성, 어디서나 작업 점수를 검토합니다.
- 이유: 이를 통해 시스템적인 문제(느린 로그인, 앱 충돌, OS 버전 격차)를 파악하고 우선순위가 지정된 권장 사항을 제공하여, 임시방편적인 지원이 아닌 데이터 기반의 수정을 가능하게 합니다.
- RBAC 및 조건부 액세스를 사용한 원격 도움말 구현
- 조치: 지원 엔지니어에게 원격 도움말 라이선스를 할당하고, Intune RBAC를 사용하여 지역별 디바이스 그룹으로 범위를 지정하며, 정책에서 권한 상승을 활성화합니다. 조건부 액세스를 통해 MFA 및 규격 디바이스 액세스를 강제합니다.
- 이유: 원격 도움말은 문제 해결 시간을 단축하고, 관리자 권한 상승 작업을 안전하게 지원하며, Entra ID ID와 연결된 감사 가능한 세션 기록을 생성합니다.
- 올바른 원격 작업을 통한 데이터 수명 주기 강화
- 조치: 직원이 퇴사하거나 디바이스 용도를 변경할 때 선택적 초기화를 위해 ‘사용 중지’ 사용을 표준화합니다. 분실/도난된 회사 디바이스에는 ‘초기화’를 사용합니다. 장기간 오프라인 상태인 자산의 경우, ‘삭제’를 사용하여 인벤토리 개체를 즉시 제거하는 동시에 나중에 디바이스가 체크인할 경우 회사 데이터가 제거되도록 보장합니다.
- 이유: 이를 통해 적절한 경우 사용자 데이터를 보존하고, 회사 데이터가 확실히 제거되도록 하며, 디바이스 인벤토리를 정확하게 유지합니다.
- ESP 진단을 통한 Autopilot 실패 모니터링 및 수정
- 조치: 등록 상태 페이지(ESP)를 구성하여 필수 앱이 설치될 때까지 차단하고 실패 시 로그 수집을 허용하도록 합니다. 동적 그룹 규칙(ZTDID 사용), 프로필 할당 및 네트워크 이그레스를 확인합니다. Win32 종속성을 사용하여 대용량 앱 페이로드를 분할하고 ESP 시간 초과를 조정합니다.
- 이유: ESP 가시성과 진단 기능은 OOBE에서 결과 없는 실패를 줄여주며, 적절한 앱 종속성 설계는 시간 초과를 방지하고 결정론적 프로비저닝을 보장합니다.
- Intune PowerShell 스크립트를 사용한 수정 배포
- 조치: 디바이스 컨텍스트 PowerShell 스크립트(64비트 호스트)를 사용하여 Endpoint analytics에서 발견된 특정 구성 오류(예: 문제가 있는 시작 항목 비활성화, 레지스트리 기반 정책 드리프트 수정)를 수정합니다. 강력한 로깅 기능을 갖춘 멱등성 스크립트를 작성하고 한 번 실행 구성으로 실행합니다.
- 이유: 스크립트는 전체 앱 패키징 주기를 기다리지 않고 빠르고 대상이 명확한 수정을 제공하며, 시스템 컨텍스트에서 실행하면 머신 수준 설정이 안정적으로 적용됩니다.
- 운영 보고 및 감사 체계 구축
- 조치: 내장된 Intune 보고서를 사용하여 디바이스 규정 준수, 앱 설치 상태 및 구성 프로필 성공 여부를 추적합니다. 장기 보존 및 대시보드를 위해 Intune 감사 로그를 Azure Monitor로 전달합니다.
- 이유: 일관된 보고는 드리프트와 실패를 신속하게 파악하게 해주며, 감사 로그는 글로벌 지원팀 전반에 걸친 구성 변경 및 원격 작업에 대한 책임성을 제공합니다.
← Windows 수명 주기 및 업데이트 관리 · 모든 도메인 · 데이터 보호 및 정보 거버넌스 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →