이 문서에서는 Azure Virtual Desktop에서 사용할 수 있는 ID 및 인증 방법 종류에 대한 간략한 개요를 제공합니다.
ID
Azure Virtual Desktop은 선택한 구성에 따라 다양한 유형의 ID를 지원합니다. 이 섹션에서는 각 구성에 사용할 수 있는 ID에 대해 설명합니다.
중요
Azure Virtual Desktop은 하나의 사용자 계정으로 Microsoft Entra ID에 로그인한 다음 별도의 사용자 계정으로 Windows에 로그인하는 것을 지원하지 않습니다. 여기에는 로컬 Windows 계정 또는 Microsoft Entra ID에 표시되지 않는 기타 ID를 사용하여 세션 호스트에 로그인하는 것이 포함됩니다. 다른 ID로 동시에 로그인하면 사용자가 잘못된 세션 호스트에 다시 연결하거나, Azure Portal에서 정보가 잘못되었거나 누락되거나, 앱 연결을 사용할 때 오류 메시지가 표시되거나, Microsoft Entra ID 인증 및 조건부 액세스 적용이 우회될 수 있습니다. Azure Virtual Desktop은 동일한 Microsoft Entra ID ID를 사용하여 서비스에 인증하고 세션 호스트에 로그인하는 시나리오를 지원합니다. Microsoft는 Microsoft Entra 인증과 함께 SSO(Single Sign-On)를 사용할 것을 권장합니다.
온-프레미스 ID
사용자가 Azure Virtual Desktop에 액세스하려면 Microsoft Entra ID를 통해 검색할 수 있어야 하므로 AD DS(Active Directory Domain Services)에만 존재하는 사용자 ID는 지원되지 않습니다. 여기에는 AD FS(Active Directory Federation Services)를 사용한 독립 실행형 Active Directory 배포가 포함됩니다.
하이브리드 ID
Azure Virtual Desktop은 AD FS를 사용하여 페더레이션된 ID를 포함하여 Microsoft Entra ID를 통해 하이브리드 ID를 지원합니다. AD DS에서 이러한 사용자 ID를 관리하고 Microsoft Entra Connect를 사용하여 Microsoft Entra ID에 동기화할 수 있습니다. Microsoft Entra ID를 사용하여 이러한 ID를 관리하고 Microsoft Entra Domain Services에 동기화할 수도 있습니다.
하이브리드 ID를 사용하여 Azure Virtual Desktop에 액세스하는 경우 AD(Active Directory) 및 Microsoft Entra ID의 사용자에 대한 UPN(사용자 계정 이름) 또는 SID(보안 식별자)가 일치하지 않는 경우가 있습니다. 예를 들어 AD 계정 user@contoso.local 은 Microsoft Entra ID에 해당 user@contoso.com 할 수 있습니다. Azure Virtual Desktop은 AD 및 Microsoft Entra ID 계정의 UPN 또는 SID가 일치하는 경우에만 이러한 유형의 구성을 지원합니다. SID는 AD의 사용자 개체 속성 "ObjectSID" 및 Microsoft Entra ID의 "OnPremisesSecurityIdentifier"를 참조합니다.
클라우드 전용 ID
Azure Virtual Desktop은 Microsoft Entra 조인 VM을 사용할 때 클라우드 전용 ID를 지원합니다. 이러한 사용자는 Microsoft Entra ID에서 직접 생성되고 관리됩니다.
참고
조인 유형 Microsoft Entra Joined의 세션 호스트를 호스팅하는 Azure 가상 데스크톱 애플리케이션 그룹에 하이브리드 ID를 할당할 수도 있습니다.
페더레이션 ID
Microsoft Entra ID 또는 Active Directory Domain Services 이외의 타사 IdP(ID 공급자)를 사용하여 사용자 계정을 관리하는 경우 다음을 확인해야 합니다.
- IdP는 Microsoft Entra ID와 페더레이션됩니다.
- 세션 호스트가 Microsoft Entra에 가입되었거나 Microsoft Entra 하이브리드에 가입되어 있습니다.
- 세션 호스트에 대해 Microsoft Entra 인증을 사용하도록 설정합니다.
외부 ID
외부 ID 지원을 통해 사용자를 Entra ID 테넌트에 초대하고 Azure Virtual Desktop 리소스를 제공할 수 있습니다. 외부 ID에 리소스를 제공할 때는 다음과 같은 몇 가지 요구 사항과 제한 사항이 있습니다.
- 요구 사항
-
세션 호스트 운영 체제: 세션 호스트는 다음 운영 체제 중 하나를 실행해야 합니다.
- Windows 11 Enterprise 단일 또는 다중 세션, 2025-09 Windows 11용 누적 업데이트(KB5065789) 이상이 설치된 버전 24H2 이상.
- Windows Server 2025년 1월 Windows Server누적 업데이트 2025(KB5073379) 이상에 대한 2026-01 누적 가 설치되어 있습니다.
- 세션 호스트 참가 유형: 세션 호스트가 Entra에 참가해야 합니다.
- Single Sign-On: 호스트 풀에 Single Sign-On 을 구성해야 합니다.
- Windows 앱 클라이언트: 외부 ID 지원은 일반적으로 Windows, Android 또는 웹 브라우저의 Windows 앱에서 사용할 수 있습니다. 외부 ID 지원은 macOS의 Windows 앱에서 미리 보기로 제공됩니다. 자세한 내용은 Windows 앱 설명서의 ID 섹션을 참조하세요.
-
세션 호스트 운영 체제: 세션 호스트는 다음 운영 체제 중 하나를 실행해야 합니다.
- 제한 사항
Intune 디바이스 구성 정책: 외부 ID에 할당된 디바이스 구성 정책은 세션 호스트의 사용자에게 적용되지 않습니다. 대신 장치에 장치 구성 정책을 할당합니다.
클라우드 가용성: 이 기능은 Azure 퍼블릭 클라우드 및 미국 정부용 Azure에서 사용할 수 있지만 21Vianet에서 운영하는 Azure에서는 사용할 수 없습니다. 미국 정부용 Azure의 테넌트에 외부 ID로 연결하는 것은 원격 데스크톱 클라이언트, Windows의 Windows 앱 및 Android의 Windows 앱에서 지원됩니다.
클라우드 간 초대: 클라우드 간 사용자는 지원되지 않습니다. 소셜 ID 공급자, Azure Virtual Desktop 환경과 동일한 Microsoft Azure 클라우드의 사용자 또는 인력 테넌트에 등록된 다른 ID 공급자로부터 초대한 사용자Microsoft Entra Azure Virtual Desktop 리소스 액세스만 제공할 수 있습니다. 21Vianet에서 운영하는 Microsoft Azure에서 초대한 사용자에게는 Azure Azure Virtual Desktop 리소스를 할당할 수 없습니다.
토큰 보호: Microsoft Entra에는 외부 ID에 대한 토큰 보호에 대한 특정 제한 사항이 있습니다. 플랫폼별 토큰 보호에 대한 Windows 앱 지원에 대해 자세히 알아보세요.
Kerberos 인증: 외부 ID는 Kerberos 또는 NTLM 프로토콜을 사용하여 온-프레미스 리소스에 인증할 수 없습니다.
Microsoft 365 앱: 다음과 같은 경우에만 Windows 데스크톱 버전의 Microsoft 365 앱에 로그인할 수 있습니다.
- 초대된 사용자는 Entra 기반 계정 또는 Microsoft 365 앱에 대한 라이선스가 있는 Microsoft 계정입니다.
- 초대된 사용자는 홈 organization의 조건부 액세스 정책에 의해 Microsoft 365 앱에 액세스하지 못하도록 차단되지 않습니다.
초대된 계정에 관계없이 세션 호스트의 웹 브라우저에서 적절한 Microsoft 365 앱을 사용하여 공유된 Microsoft 365 파일에 액세스할 수 있습니다.
ID 공급자: 일회성 암호 로그인을 제외하고 나열된 ID 공급자를 통해 외부 ID로 로그인할 수 있습니다. 다음 Windows 앱 클라이언트에는 다음과 같은 추가 제한 사항이 있습니다.
- Android: 로그인할 수 있는 유일한 지원되는 소셜 ID 공급자는 클라이언트와 동일한 장치에서 실행되는 Microsoft Authenticator 앱에서 연결된 계정 으로 구성된 Microsoft 계정입니다. Facebook 또는 Google로는 로그인할 수 없습니다.
도메인 없는 페더레이션: Azure Virtual Desktop은 도메인 없는 SAML IdP 페더레이션을 통해 외부 ID를 지원하지만 이러한 사용자는 Windows 앱을 시작하기 전에 초대(매개 변수 포함
domain_hint)를 사용해야 합니다. 사용자가 Windows 앱에 연결하지만 아직 도메인 없는 SAML IdP에 대한 초대를 사용하지 않은 경우 사용자는 초대를 인증하거나 수락할 수 없습니다.
외부 ID에 대한 환경 구성에 대한 권장 사항은 Microsoft Entra B2B 모범 사례를 참조하고, 라이선싱 지침에 대한 라이선스를 참조하세요.
인증 방법
Azure Virtual Desktop 리소스에 액세스할 때 세 가지 인증 단계가 있습니다.
- 클라우드 서비스 인증: 리소스 구독 및 게이트웨이 인증을 포함하는 Azure Virtual Desktop 서비스 인증은 Microsoft Entra ID를 사용합니다. 여기에서 Entra ID 조건부 액세스 정책을 적용할 수 있습니다. 또한 여기에서 Entra ID에서 타사 ID 공급자로 페더레이션할 수 있습니다.
- 원격 세션 인증: 원격 VM에 대해 인증합니다. 권장되는 SSO(Single Sign-On)를 비롯하여 원격 세션에 인증하는 방법에는 여러 가지가 있습니다.
- 세션 내 인증: 원격 세션 내의 응용 프로그램 및 웹 사이트에 대해 인증합니다.
다음은 각 인증 단계의 사용자 인증 옵션을 간략하게 비교한 것입니다.
| 클라우드 서비스 인증 | 원격 세션 인증 | 세션 내 인증 |
|---|---|---|
|
|
|
이는 인증 단계별 인증 옵션의 상위 집합입니다. 각 인증 단계에 대해 서로 다른 클라이언트에서 사용할 수 있는 자격 증명 목록을 보려면 플랫폼 간에 클라이언트를 비교합니다.
중요
인증이 제대로 작동하려면 로컬 컴퓨터가 원격 데스크톱 클라이언트에 필요한 URL에도 액세스할 수 있어야 합니다.
다음 섹션에서는 이러한 인증 단계에 대한 자세한 정보를 제공합니다.
클라우드 서비스 인증
Azure Virtual Desktop 리소스에 액세스하려면 먼저 Microsoft Entra ID 계정으로 로그인하여 서비스를 인증해야 합니다. 인증은 리소스 검색을 구독할 때마다 게이트웨이에 연결하고 연결을 시작할 때 또는 서비스에 진단 정보를 보낼 때 발생합니다. 이 인증에 사용되는 Microsoft Entra ID 리소스는 Azure Virtual Desktop(앱 ID 9cdead84-a844-4324-93f2-b2e6bb768d07)입니다.
다단계 인증
조건부 액세스를 사용하여 Azure Virtual Desktop에 Microsoft Entra 다단계 인증 적용의 지침에 따라 배포에 Microsoft Entra 다단계 인증을 적용하는 방법을 알아보세요. 또한 이 문서에서는 사용자에게 자격 증명을 입력하라는 메시지를 표시하는 빈도를 구성하는 방법도 설명합니다. Microsoft Entra에 가입된 VM을 배포할 때 Microsoft Entra에 가입된 세션 호스트 VM에 대한 추가 단계를 확인합니다.
암호 없는 인증
비즈니스용 Windows Hello 및 기타 암호 없는 인증 옵션(예: FIDO 키)과 같이 Microsoft Entra ID에서 지원하는 모든 인증 유형을 사용하여 서비스에 대해 인증할 수 있습니다.
스마트 카드 인증
스마트 카드를 사용하여 Microsoft Entra ID에 인증하려면 먼저 Microsoft Entra 인증서 기반 인증을 구성하거나 사용자 인증서 인증을 위해 AD FS를 구성해야 합니다.
타사 ID 공급자
Microsoft Entra ID와 페더레이션되는 한 타사 ID 공급자를 사용할 수 있습니다.
원격 세션 인증
아직 SSO(Single Sign-On)를 활성화하지 않았거나 자격 증명을 로컬에 저장하지 않은 경우 연결을 시작할 때 세션 호스트에 대해 인증해야 합니다.
SSO(Single Sign-On)
SSO를 사용하면 연결이 세션 호스트 자격 증명 프롬프트를 건너뛰고 Microsoft Entra 인증을 통해 사용자를 Windows에 자동으로 로그인할 수 있습니다. Microsoft Entra에 가입되었거나 Microsoft Entra 하이브리드에 가입된 세션 호스트의 경우 Microsoft Entra 인증을 사용하여 SSO를 사용하도록 설정하는 것이 좋습니다. Microsoft Entra 인증은 암호 없는 인증 및 타사 ID 공급자에 대한 지원을 비롯한 다른 이점을 제공합니다.
Azure Virtual Desktop은 Windows 데스크톱 및 웹 클라이언트용 AD FS(Active Directory Federation Services)를 사용하여 SSO도 지원합니다.
SSO가 없으면 클라이언트는 모든 연결에 대해 사용자에게 세션 호스트 자격 증명을 묻는 메시지를 표시합니다. 메시지가 표시되지 않도록 하는 유일한 방법은 클라이언트에 자격 증명을 저장하는 것입니다. 다른 사용자가 리소스에 액세스하지 못하도록 보안 장치에만 자격 증명을 저장하는 것이 좋습니다.
스마트 카드 및 비즈니스용 Windows Hello
Azure Virtual Desktop은 세션 호스트 인증에 대해 NTLM(NT LAN Manager) 및 Kerberos를 모두 지원하지만 스마트 카드 및 비즈니스용 Windows Hello는 Kerberos만 사용하여 로그인할 수 있습니다. Kerberos를 사용하려면 클라이언트가 도메인 컨트롤러에서 실행 중인 KDC(키 배포 센터) 서비스에서 Kerberos 보안 티켓을 가져와야 합니다. 티켓을 얻으려면 클라이언트에 도메인 컨트롤러에 대한 직접적인 네트워킹 가시선이 필요합니다. 회사 네트워크 내에서 직접 연결하거나, VPN 연결을 사용하거나, KDC 프록시 서버를 설정하여 가시선을 확보할 수 있습니다.
세션 내 인증
RemoteApp 또는 데스크톱에 연결되면 세션 내에서 인증을 요구하는 메시지가 표시될 수 있습니다. 이 섹션에서는 이 시나리오에서 사용자 이름 및 암호 이외의 자격 증명을 사용하는 방법을 설명합니다.
세션 내 암호 없는 인증
Azure Virtual Desktop은 비즈니스용 Windows Hello 또는 Windows 앱을 사용할 때 FIDO 키와 같은 보안 장치를 사용하여 세션 내 암호 없는 인증을 지원합니다. 세션 호스트와 로컬 PC가 다음 운영 체제를 사용하는 경우 암호 없는 인증이 자동으로 활성화됩니다.
- 2022-10 Windows 11용 누적 업데이트(KB5018418) 이상이 설치된 단일 또는 다중 세션을 Windows 11 Enterprise.
- Windows 10 단일 또는 다중 세션, 2022-10 Windows 10용 누적 업데이트(KB5018410) 이상이 설치된 버전 20H2 이상.
참고
지원되는 Windows 10 버전만 ESU(확장 보안 업데이트)가 적용되는 프로덕션 배포에서 사용해야 합니다.
- 2022-10 Microsoft 서버 운영 체제(KB5018421) 이상용 누적 업데이트가 설치된 Windows Server 2022.
다른 Windows 앱 클라이언트에서 연결할 때 세션 내 암호 없는 인증 동작 및 앱 요구 사항은 Windows 앱 설명서의 WebAuthn 리디렉션 동작을 참조하세요.
호스트 풀에서 암호 없는 인증을 사용하지 않도록 설정하려면 RDP 속성을 사용자 지정해야 합니다. Azure Portal의 장치 리디렉션 탭에서 WebAuthn 리디렉션 속성을 찾거나 PowerShell을 사용하여 redirectWebauthn 속성을 0으로 설정할 수 있습니다.
사용하도록 설정하면 세션의 모든 WebAuthn 요청이 로컬 PC로 리디렉션됩니다. 비즈니스용 Windows Hello 또는 로컬로 연결된 보안 장치를 사용하여 인증 프로세스를 완료할 수 있습니다.
비즈니스용 비즈니스용 Windows Hello 또는 보안 장치를 사용하여 Microsoft Entra 리소스에 액세스하려면 FIDO2 보안 키를 사용자에 대한 인증 방법으로 사용하도록 설정해야 합니다. 이 메서드를 사용하도록 설정하려면 FIDO2 보안 키 메서드 사용의 단계를 따르세요.
세션 내 스마트 카드 인증
세션에서 스마트 카드를 사용하려면 세션 호스트에 스마트 카드 드라이버를 설치하고 스마트 카드 리디렉션을 사용하도록 설정해야 합니다. 스마트 카드 리디렉션을 사용할 수 있도록 Windows 앱과 원격 데스크톱 앱의 비교 차트를 검토합니다.
다음 단계
- 배포를 안전하게 유지하는 다른 방법이 궁금하신가요? 보안 모범 사례를 확인하세요.
- Microsoft Entra에 가입된 VM에 연결하는 데 문제가 있나요? Microsoft Entra 조인 VM에 대한 연결 문제 해결을 참조하세요.
- 세션 내 암호 없는 인증에 문제가 있나요? WebAuthn 리디렉션 문제 해결을 참조하세요.
- 회사 네트워크 외부의 스마트 카드를 사용하시겠습니까? KDC 프록시 서버를 설정하는 방법을 검토합니다.