Microsoft Intune 컴플라이언스 정책과 Microsoft Entra 조건부 액세스와 함께 엔드포인트용 Microsoft Defender 기기 위험 신호를 사용할 수 있습니다. 선택한 위험 임계값을 초과하는 장치는 비준수로 표시되며, 조건부 접근은 조직 자원에서 차단할 수 있습니다.
이 구성은 Defender for Endpoint에 온보딩된 Intune에 등록된 Windows 장치에 적용됩니다. 시작하기 전에 필수 조건에서 면허, 등록, 역할 요건을 검토하세요.
사전 요구 사항
환경이 다음 요구사항을 충족하는지 확인하세요:
경고
Intune 준수 정책을 설정하고, 조건부 접근 정책을 활성화하기 전에 최소 한 대의 테스트 장치가 준수 상태임을 확인하세요. 작동하는 준수 정책이 없으면 조건부 접근은 장치 준수를 의도한 대로 평가할 수 없고, 예상치 못하게 접근을 차단할 수 있습니다.
- 라이선스: 엔드포인트용 Microsoft Defender 구독, Microsoft Intune 구독, 조건부 접근을 위한 Microsoft Entra ID P1 또는 P2 라이선스.
- Microsoft Intune: Intune은 Defender for Endpoint에 포함되지 않은 별도의 제품이며 모든 구독에 포함되지 않습니다. Intune이 포함된 구독이 필요하거나, 독립형 구독이나 추가 옵션으로 별도로 구매할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.
- 기기: Microsoft Entra ID에 등록되어 있고 Intune에 등록되어 있으며, Defender for Endpoint에 온보딩된 Windows 10 이상 기기입니다. Microsoft Entra에 등록된 기기는 Intune에 등록되어 있으면 지원됩니다. 기기 등록을 위해서는 Windows 자동 등록을 사용하거나 사용자가 Windows 기기를 Intune에 등록하도록 하세요. 장치 식별 계획에 대해서는 'Microsoft Entra 장치 배치 계획(Planning your Device Deployment)을 참조하세요.
다음 역할 또는 이에 상응하는 사용자 지정 권한을 사용하세요:
- Microsoft Defender 포털: Microsoft Entra ID의 보안 관리자 또는 Defender for Endpoint의 Windows 보안 Center에서 보안 설정 관리 권한. 자세한 내용은 권한 옵션을 참조하세요.
- Microsoft Intune 관리자 센터: 엔드포인트 보안 관리자. 해당하는 사용자 지정 역할에는 Intune을 사용하여 엔드포인트용 Microsoft Defender 구성에 지정된 권한이 필요합니다.
- Microsoft Entra 관리 센터: 조건부 접근 관리자.
중요
사용 권한이 가장 적은 역할을 사용하는 것이 좋습니다. 이렇게 하면 조직의 보안을 개선하는 데 도움이 됩니다. 전역 관리자는 기존 역할을 사용할 수 없는 경우 긴급 시나리오로 제한해야 하는 매우 권한이 높은 역할입니다.
장치 위험 기반 조건부 접근 구성
조건부 액세스에서 엔드포인트 장치 위험에 대해 Defender를 사용하려면 다음 단계를 완료하세요:
1단계: Microsoft Intune 연결을 켜기
Defender for Endpoint를 Intune에 연결의 서비스 연결 지침을 따르세요.
Microsoft Defender 포털https://security.microsoft.com/securitysettings/endpoints/integration의 기타 옵션 페이지에서 Microsoft Intune 연결이켜져 있는지
확인하세요. 설정을 변경하면 '환경설정 저장'을 선택하세요.
엔드포인트 보안 | Microsoft Intune 관리자 센터https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp의 Defender for Endpoint 페이지에서 연결 상태가 활성화되어 있는지 확인하세요. 상태 업데이트까지 최대 15분이 걸릴 수 있습니다.
2단계: Intune에서 Defender for Endpoint 통합 기능 켜기
통합 설정 구성을 따르세요. 엔드포인트 보안 | Microsoft Intune 관리자 센터https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp의 엔드포인트용 Microsoft Defender 페이지에서 다음 설정을 확인하세요:
- 연결 상태는활성화되어 있습니다.
- 준수 정책 평가 섹션에서 Windows 디바이스를 엔드포인트용 Microsoft Defender에 연결이 켜짐으로 설정되어 있는지 확인하세요.
3단계: Intune 규정 준수 정책 만들기 및 할당
장치 위험 수준을 설정하기 위한 준수 정책 만들기 및 할당의 지침을 따르세요. 엔드포인트별 설정에는 다음 Defender를 사용하세요:
- 플랫폼: Windows 10 이상을 선택합니다.
- 프로필 유형: 이 옵션이 있으면 Windows 10/11 준수 정책을 선택하세요.
-
컴플라이언스 설정: 엔드포인트용 Microsoft Defender를 확장하고, 조직이 허용하는 최대 위험 수준으로 '기기가 기기 위험 점수 이하에 있어야 함'을 설정하세요:
- 지우기: 이 수준이 가장 안전합니다. 기기는 기존 위협을 가지면서도 조직 자원에 접근할 수 없습니다. 위협이 하나라도 발견되면 해당 장치는 규정을 준수하지 않는 것으로 평가됩니다.
- 낮음: 낮은 수준의 위협만 존재하는 경우 디바이스는 규정을 준수합니다. 중간 또는 높은 위협 수준이 있는 디바이스는 규정을 준수하지 않습니다.
- 중간: 기기에서 발견된 위협이 낮음 또는 중간 수준인 경우 해당 기기는 규정을 준수하는 것으로 간주됩니다. 높은 수준의 위협이 검색되는 경우 해당 디바이스는 비규격으로 간주됩니다.
- 높음: 이 수준은 최소 보안이며 모든 위협 수준을 허용합니다. 위험 수준에 따라 기기를 비준수하게 하지 않고 위험을 보고하고 싶을 때만 사용하세요.
- 비준수 조치: 조직에 맞는 시기와 조치를 설정하세요. Intune은 기본적으로 Mark 장치를 비호환 으로 추가하지만, 일정을 변경하거나 다른 작업을 추가할 수 있습니다.
- 과제: 테스트 그룹부터 시작하세요. 기기 준수 결과를 검증한 후에는 할당을 의도된 사용자나 기기로 확장하세요.
정책을 생성하고, 테스트 기기들이 예상 상태를 보고하는지 확인한 후 조건부 접근 설정을 설정하세요.
4단계: Microsoft Entra 조건부 액세스 정책 만들기
팁
먼저 보고서를 작성하는 모드에서 정책을 작성하세요. 모든 사용자와 자원에 대한 준수를 요구하는 정책은 범위나 제외 항목이 잘못되면 접근을 차단할 수 있습니다.
조건부 액세스에서 디바이스가 규정 준수 상태여야 하도록 요구를 따르세요. 조건부 접근 | Microsoft Entra 관리 센터https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity의 정책 페이지, 다음 설정으로 정책을 생성하세요:
-
사용자 또는 워크로드 정체성:
- 포함: 모든 사용자를 선택합니다.
- 제외: 귀사의 긴급 접근 계정을 선택하세요. Microsoft Entra Connect 또는 Microsoft Entra Connect 클라우드 동기화를 사용하는 경우 디렉터리 동기화 계정 디렉터리 역할도 제외합니다.
- 타겟 리소스: Resources(이전 명칭: 클라우드 앱)에서 All resources(이전 명칭: 'All Cloud apps')를 선택하세요.
- 부여: 접근 권한 부여를 선택한 후, '기기가 준수로 표시되어야 함'을 선택하세요.
- 정책 활성화: 신고 전용을 선택하세요.
정책을 만듭니다. 보고 전용 모드에서 예상 결과를 확인한 후, 정책을 수정하고 정책을 활성화모드로 변경하세요.
참고 사항
- 디바이스가 준수 기준을 충족해야 하는 요구 사항은 Intune 등록을 차단하지 않습니다.
- 엔드포인트용 Microsoft Defender Android 및 iOS용 앱(앱 ID
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3)을 컴플라이언스 디바이스 정책에서 제외할 필요는 없습니다. 앱은 기기의 보안 상태를 조건부 액세스에 보고할 수 있습니다.
전체 통합 워크플로우는 Intune으로 엔드포인트용 Microsoft Defender 구성을 참조하세요.