엔드포인트용 Microsoft Defender의 구성 보호

Important

이 문서에 설명된 기능은 현재 미리 보기로 제공되며, 모든 조직에서 사용할 수 없으며 변경될 수 있습니다.

구성 보호는 클라우드 관리 정책을 Microsoft Defender 안티바이러스 설정의 단일 진실의 출처로 만드는 구성 강제 모델입니다. 구성 보호가 활성화되면 Intune과 엔드포인트용 Microsoft Defender 정책이 우선권을 가집니다. 장치는 그룹 정책, 스크립트, Microsoft Configuration Manager, 로컬 관리자 변경 사항을 무시합니다.

구성 보호는 변조 방지 스타일의 집행을 Defender 안티바이러스 전체 구성 표면에 확장하여 구성 변동과 정책 충돌을 제거합니다.

탬퍼 방지 와 구성 보호는 상호 보완적이지만 구별되는 기능입니다:

특징 변조 방지 구성 보호
Scope 소수의 정해진 보안 설정(~10~13개) 전체 Defender 안티바이러스 구성 표면
구성 소스 Microsoft가 정의한 기본값만요 조직 정의 클라우드 정책 (Intune/Defender for Endpoint)
맞춤 설정 커스터마이징 없음 완전한 정책 기반 통제
집행 중요한 보호 기능을 비활성화하는 것을 방지합니다 모든 비클라우드 설정 채널을 무시함

구성 보호는 Microsoft Defender 안티바이러스 전체 구성을 정책 기반으로 제어하는 변조 방지의 상위 집합입니다.

메모

변조 방지와 구성 보호는 기술적으로 동시에 켤 수 있지만, 귀하는 한 가지 중 하나를 선택하는 것을 권장합니다.

Prerequisites

  • 기기는 엔드포인트용 Microsoft Defender에 온보딩되어야 합니다.
  • 기기는 Microsoft Intune 또는 Defender for Endpoint 보안 설정 관리를 통해 관리되어야 합니다.
  • 기기는 Windows 10, Windows 11, Windows Server 2019, Windows Server 2022, 또는 Windows Server 2025를 실행해야 합니다.
  • 기기는 엔드포인트용 Microsoft Defender EDR 센서의 버전 10.8804(2025년 9월)보다 이후 버전을 실행 중이어야 합니다.
  • 기기는 Microsoft Defender 안티바이러스 플랫폼 버전 4.18.26060.3004 이상(2026년 6월)을 실행해야 합니다.

구성 보호는 현재 다음을 지원하지 않습니다:

  • 공동 관리(구성 관리자 + Intune) 환경.
  • GCC High 환경.

구성 보호가 보장하는 내용

현재 구성 보호는 Microsoft Defender 안티바이러스 설정에 대한 보호 및 집행을 제공합니다. 여기에는 다음이 포함됩니다:

  • 안티바이러스 설정 (스캔 설정, 제외 설정, 업데이트)
  • 공격 표면 감소(ASR) 정책
  • Defender 구성 서비스 제공자(CSP) 및 Policy CSP 표면(광범위한 안티바이러스 관련 통제 체계)
  • 로컬 관리자 병합 동작

현재 구성 보호는 다음을 포함하지 않습니다:

  • Microsoft Defender 디바이스 제어
  • 엔드포인트 탐지 및 대응(EDR) 설정
  • Windows 운영체제 설정(예: 방화벽)

구성 보호 강제가 작동하는 방식

구성 보호는 세 가지 메커니즘을 통해 클라우드 관리 정책을 강제합니다:

  • 단일 소스 강제: 구성 보호가 활성화되면 다음과 같은 강제 규칙이 적용됩니다:

    • Defender 안티바이러스 설정에서는 Intune과 Defender for Endpoint 정책만 적용됩니다.
    • 그룹 정책 객체(GPO), 스크립트, 구성 관리자, 로컬 관리자 변경 사항은 무시됩니다.
    • Microsoft Defender 안티바이러스는 기본적으로 로컬 제외 설정을 인정하지 않습니다. 조직은 Defender 또는 Intune 정책을 통해 로컬 관리자 병합을 활성화하여 로컬 관리자가 정의한 안티바이러스 제외를 허용할 수 있습니다. 로컬 관리자 병합이 활성화되면, 로컬에서 정의된 안티바이러스 제외 항목을 중앙에서 관리하는 제외 항목과 병합할 수 있습니다. 로컬 관리자 병합이 활성화되어 있어도 현재 로컬 정의 공격 표면 감소(ASR) 제외 항목은 존중되지 않습니다.
  • 보안 기본값: 설정이 정책에 명시적으로 설정되어 있지 않은 경우, 구성 보호는 Microsoft가 정의한 기본값을 적용합니다. 이러한 동작 덕분에 관리자가 모든 설정을 설정하지 않았더라도 기기가 강력한 보안 태세를 유지할 수 있습니다.

  • 갈등 해결: 구성 보호는 마지막 쓰기 승리 모델이 아닌 가치 기반 우선순위 모델을 사용합니다:

    • 켜는 것이 꺼지는 것보다 우선합니다. 한 정책이 설정 보호를 '켜기'로, 다른 정책은 '꺼짐'으로 설정하면, 해당 기능은 기기에서 계속 활성화됩니다.
    • 여러 정책이 서로 다른 값을 할당하면 충돌이 보고되지만, On 값은 여전히 강제됩니다.
    • 여러 정책이 동일한 가치를 부여하면 충돌 없이 성공할 수 있습니다.

    Important

    설정되지 않았 다고 해서 꺼진 것은 아닙니다. 기능을 비활성화하려면 구성 보호를 '꺼짐'으로 설정하는 정책을 명시적으로 배포하세요.

구성 보호 활성화

Microsoft Intune 또는 엔드포인트용 Microsoft Defender의 보안 설정 관리 중 하나를 통해 구성 보호를 활성화할 수 있습니다.

Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.

구성 보호는 변조 방지와 동일한 정책 표면을 통해 구성됩니다. Windows 보안 Experience 프로필에서 Intune은 설정 보호가 가능할 때 변조 방지 설정을 Configuration protection (Device)로 변경합니다. 설정 카탈로그나 Device Control v1(DCv1) 템플릿을 통해 구성 보호를 활성화할 수 없습니다.

구성 보호와 변조 방지가 동일한 정책 설정을 사용하기 때문에, 구성 보호(On) 를 설정하면 해당 장치의 변조 보호 값보다 우선합니다. 같은 환경에 대해 별도의 변조 방지와 구성 보호 정책을 배포하지 않습니다. 기존 변조 방지(DCv1) 정책을 구성 보호로 이전하려면, 구성 보호(켜짐)가 있는 Windows 보안 Experience 정책을 생성한 후, DCv1 정책에서 변조 방지 설정을 제거해 충돌을 방지하세요.

  1. Microsoft Intune 관리자 센터의 https://intune.microsoft.com 페이지에서 새로운 Windows 보안 Experience 프로필을 생성하거나 기존 프로필을 편집하세요.
  2. 구성 보호(장치) 설정(이전 명칭: 탬퍼 보호)을 찾으세요.
  3. 값을 Configuration protection (On) 로 설정하여 구성 보호를 활성화하세요.
  4. 정책을 적절한 장치 그룹에 할당하세요.

최소 클라이언트 버전 및 롤백

구성 보호 (On)를 할당하기 전에, 기기를 Microsoft Defender 안티바이러스 플랫폼 버전 4.18.26060.3004 이상으로 업데이트하고, 파일럿 그룹으로 배포를 검증하세요.

이전 플랫폼 버전의 기기에서는 Intune이 구성 보호(켜짐) 와 탬퍼 보호(끄기)를 보낼 수 있지만, 장치는 변조 방지 설정만 적용할 수 있습니다. 이 동작 때문에 구성 보호와 변조 방지 모두 꺼집니다.

롤백하려면 Windows 보안 Experience 정책을 Configuration protection(On)에서 Tamper Protection(On)로 변경하고, 정책을 재배포하며, 영향을 받는 장치를 동기화한 뒤 변조 방지가 활성화되었는지 확인하세요. 일반적인 정책 전달 지연이 적용됩니다.

보고 및 모니터링

구성 보호 상태는 장치 관리 방식에 따라 Intune 관리자 센터와 Microsoft Defender 포털 모두에서 확인할 수 있습니다.

  • Intune: Mobile 장치 관리(MDM)를 통해 Intune을 통해 직접 등록한 기기의 경우, 다음을 확인할 수 있습니다:

    • 정책 상태 (성공, 충돌, 오류
    • 장치 수준 구성 보호 상태
  • Microsoft Defender 포털: Defender for Endpoint 보안 설정 관리를 통해 관리하는 장치의 경우, 유효한 구성 상태를 확인하려면 Microsoft Defender 포털을 확인하세요.

    메모

    이 장치들은 Intune 보고서에 표시되지 않습니다. Microsoft Defender 포털을 사용하여 유효한 구성 보호 상태를 확인하세요.

장치의 구성 보호 확인

장치 내에서 직접 구성 보호 상태를 확인하려면 다음 PowerShell cmdlet을 실행하세요:

Get-MpComputerStatus

출력물에서 다음 속성들을 검토하세요:

  • ControlledConfigurationState: 장치의 현재 구성 보호 강제 상태입니다.
  • IsTamperProtected: 변조 방지(구성 보호의 기초)가 활성화되어 있는지 여부를 나타냅니다.
  • TamperProtectionSource: 현재 상태를 집행하는 소스.

또한 Microsoft Defender 안티바이러스 플랫폼 버전이 전제 조건을 충족하는지 확인하고, 정책 변경이나 구성 보호 초기화 후 구성 상태를 검증하는 데도 사용할 Get-MpComputerStatus 수 있습니다.

생애 주기 행동

구성 보호 동작은 장치 수명주기 변경에 따라 달라집니다:

  • 정책 할당 해제: 다른 구성 보호 정책이 여전히 적용되지 않는 한 장치에서 구성 보호가 제거됩니다.
  • Defender for Endpoint 등록 취소: 구성 보호가 계속 켜져 있음(자동으로 정리되지 않음).
  • 장치 오프보딩: 구성 보호가 제거되고 끔으로 재설정됩니다.

장치에서 구성 보호 재설정

장치의 구성 보호 상태를 지우려면, 관리자 권한으로 실행하여 열린 상위 명령 프롬프트(명령 프롬프트 창)에서 다음 명령을 실행하세요:

Tip

기기는 변조 방지 기능이 켜져 있어야 하고, 문제 해결 모드여야 합니다.

첫 번째 명령은 디렉터리를 의 최신 버전의 <맬웨어 방지 플랫폼 버전> 으로 변경합니다 %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. 해당 경로가 없으면 으로 %ProgramFiles%\Windows Defender이동합니다.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Config -ResetControlledConfiguration

자세한 내용은 엔드포인트용 Microsoft Defender의 문제 해결 모드 활성화 및 사용을 참조하십시오.

알려진 제한 사항

현재 구성 보호에는 다음과 같은 제한이 적용됩니다:

  • 인튠에서 변조 방지와 구성 보호 정책이 모두 동일한 기기를 대상으로 할 때 잘못된 충돌이 발생할 수 있습니다.
  • Intune 관리자 센터와 Microsoft Defender 포털 간에 불일치 보고가 있을 수 있습니다.
  • 보장은 Microsoft Defender 안티바이러스 설정으로 제한되며(장치 제어, EDR, 방화벽은 아직 다루지 않음).
  • 엔드포인트용 Microsoft Defender 보안 설정 관리나 Intune에서 구성 보호를 켜면, 다른 변조 방지 정책이 명시적으로 변조 방지를 켜지 않는 한 변조 방지가 꺼집니다. 구성 보호가 켜져 있고 변조 방지가 해제되어 있을 때, 변조 방지 보안 점수는 낮아집니다. 우리는 이 격차를 해소하기 위해 노력하고 있습니다.