관리 단위를 사용하여 Windows LAPS 암호 접근 제한

다은 박 60 평판 포인트
2026-07-10T03:04:35.41+00:00

Tier-1 헬프데스크 직원이 Microsoft Graph를 통해 Windows LAPS 로컬 관리자 암호를 내보내지 못하도록 제한하려고 합니다.

승인된 관리자만 LAPS 암호를 조회할 수 있어야 합니다.

Entra ID 관리 단위(Administrative Units) 를 사용하여 특정 디바이스 그룹에 대해서만 LAPS 암호 읽기 권한을 부여하려면 어떻게 구성해야 하나요?

비즈니스용 Windows | Windows 365 Enterprise
댓글 0개 설명 없음

답변 1개

정렬 기준: 가장 유용함
  1. Harry Phan 26,595 평판 포인트 독립 자문가
    2026-07-10T06:18:33+00:00

    Windows LAPS 암호를 볼 수 있는 사용자를 제한하려면, 먼저 관리 대상 장치만 포함하는 Entra 관리 단위(Administrative Unit, AU) 를 생성한 후, 해당 AU 범위에만 적용되는 사용자 지정 역할(Custom Role) 을 할당하는 것이 권장 방법입니다. Microsoft는 Windows LAPS 암호 접근 제어를 위해 RBAC와 Administrative Unit을 함께 사용할 것을 지원합니다.

    사용자 지정 역할에는 다음 권한만 포함하면 됩니다.

    microsoft.directory/deviceLocalCredentials/password/read

    이 권한은 Entra ID에 저장된 Windows LAPS 암호를 조회할 수 있도록 해줍니다.

    그 후, 대상 장치들을 해당 Administrative Unit에 추가하고, LAPS 암호 조회가 필요한 관리자 그룹에만 이 사용자 지정 역할을 AU 범위로 제한하여 할당합니다. 그러면 해당 관리자는 자신이 담당하는 AU 내 장치의 LAPS 암호만 조회할 수 있으며, Tier-1 헬프데스크 직원처럼 역할이 부여되지 않은 사용자는 포털이나 Microsoft Graph를 통해 암호를 조회할 수 없습니다.

    요약하면 다음과 같습니다.

    장치 → Administrative Unit → AU 범위의 LAPS Reader 역할 → 권한이 있는 관리자 그룹

    이 방식이 특정 장치 그룹에 대해서만 Windows LAPS 암호 조회 권한을 위임하고, 조직 전체 장치에 대한 광범위한 접근을 방지하는 Microsoft 권장 구성입니다.

    이 대답이 도움이 되었나요?

    댓글 0개 설명 없음

답변

질문 작성자는 답변을 '승인됨'으로 표시하고, 중재자는 답변을 '추천됨'으로 표시할 수 있습니다. 이를 통해 사용자는 해당 답변이 작성자의 문제를 해결했다는 것을 알 수 있습니다.