Microsoft Intune의 등록 시간 그룹화

참고

Apple 자동 디바이스 등록 정책에 대한 등록 시간 그룹화는 21Vianet 및 Azure Government에서 운영하는 Azure를 비롯한 일부 주권 클라우드 환경에서 사용할 수 없습니다.

등록 시간 그룹화를 설정하여 장치 등록 중 앱 및 정책 프로비저닝 속도를 높입니다. 등록 시간 그룹화를 사용하면 등록 정책에 Microsoft Entra 보안 그룹을 추가하여 디바이스가 등록 후가 아닌 등록 중에 그룹에 추가되도록 할 수 있습니다. 그런 다음 필요한 앱 및 정책 구성을 그룹에 할당할 수 있습니다. 등록 후 장치가 구성원이 될 보안 그룹에 대한 이러한 사전 지식을 통해 Intune에서 등록 시 장치에 구성을 신속하게 제공하여 등록 후 대기 시간을 줄이고 생산성에 걸리는 시간을 개선할 수 있습니다.

등록 시간 그룹화를 구성하지 않으면 등록된 디바이스는 인벤토리 속성 및 그룹 태그 ID를 기준으로 그룹화됩니다. 그런 다음 Microsoft Intune은 그룹 구성원에 따라 앱과 정책을 제공합니다. Microsoft Intune은 장치를 그룹화한 후에만 장치에 필요한 앱과 정책을 확인할 수 있으므로 이러한 방식으로 그룹화된 장치는 즉시 사용할 준비가 되지 않는 경우가 많습니다. 디바이스가 모든 앱과 정책을 받는 데 등록 후 최대 8시간이 걸릴 수 있습니다.

이 문서에서는 등록 시간 그룹화, 구성 방법 및 기능 제한에 대한 개요를 제공합니다.

요구 사항

디바이스 플랫폼 요구 사항

등록 시간 그룹화는 다음 플랫폼에서 지원됩니다.

  • Android Enterprise
  • tvOS
  • visionOS
  • macOS
  • iOS/iPadOS
  • Windows 11

등록 방법

등록 시간 그룹화는 다음을 통해 프로비전된 장치에서 지원됩니다.

Android Enterprise의 경우 등록 시간 그룹화는 다음 등록 정책을 통해 지원됩니다.

  • Android Enterprise 완전 관리형
  • Android Enterprise 회사 소유 회사 프로필
  • Android Enterprise 전용

역할 요구 사항

필요한 사용 권한은 구성하는 플랫폼에 따라 다릅니다.

  • tvOS 및 visionOS 자동 기기 등록: tvOS 및 visionOS 등록 정책을 생성하고 수정할 수 있는 권한과 등록 시간 기기 멤버십 할당 권한( 등록 프로그램 아래의 사용자 지정 역할에서 사용 가능).
  • Windows Autopilot: Windows Autopilot 디바이스 준비 정책을 만들고 수정할 수 있는 권한, 등록 시간 디바이스 멤버십 할당 권한( 등록 프로그램 아래의 사용자 지정 역할에서 사용 가능).
  • Android Enterprise: Android Enterprise 등록 정책을 만들고 수정할 수 있는 권한 및 Android Enterprise 권한에 대한 등록 시간 디바이스 멤버십 할당 ( Android Enterprise의 사용자 지정 역할에서 사용 가능).

Intune 자사 앱을 보안 그룹 소유자로 추가하려면 Microsoft Entra 그룹 관리자(또는 microsoft.directory/groups/owners/update 사용 권한 보유)이거나 보안 그룹의 기존 소유자여야 합니다.

지정된 그룹은 관리자가 등록 시간 그룹화 구성에서 사용하려는 scope 그룹으로 구성되어야 합니다.

팁

사용자 지정 역할 생성에 대한 자세한 내용은 역할 기반 액세스 제어를 참조하세요.

1단계: Microsoft Entra 보안 그룹 만들기

등록 정책에 사용할 정적 Microsoft Entra 보안 그룹을 만듭니다. 등록 시간 그룹화를 구성하려면 Intune 프로비저닝 클라이언트를 보안 그룹의 소유자로 추가해야 합니다. 지금은 이 그룹에 장치나 사용자를 추가할 필요가 없습니다.

다음 절차에서는 Microsoft Intune 관리 센터에서 보안 그룹을 만드는 방법을 설명합니다. Windows 11에 대한 자세한 내용과 단계는 Windows Autopilot - 장치 그룹 만들기를 참조하세요.

등록 정책에서 등록 시간 그룹화를 구성한 후 이 보안 그룹으로 돌아와서 장치를 추가 및 제거할 수 있습니다. 적절한 보안 그룹 권한이 있는 모든 Intune 관리자는 보안 그룹을 편집할 수 있습니다.

  1. Microsoft Intune 관리 센터에 로그인합니다.

  2. 그룹으로 이동합니다.

  3. 모든 그룹을 선택한 다음 새 그룹을 선택합니다.

  4. 열리는 새 그룹 화면에서 다음 정보를 입력합니다.

    1. 그룹 유형: 보안을 선택합니다.

    2. 그룹 이름: 장치 그룹의 이름을 입력합니다. 예: 공유 인벤토리 장치

    3. 그룹 설명: 장치 그룹에 대한 설명을 입력합니다.

    4. Microsoft Entra 역할을 그룹에 할당할 수 있습니다. 아니요를 선택합니다.

    5. 멤버 자격 유형: 할당됨을 선택합니다.

    6. 소유자: 선택한 소유자 없음 링크를 선택합니다.

    7. 소유자 추가 화면이 열리면 Intune 프로비저닝 클라이언트를 소유자로 추가합니다.

      1. 개체 목록을 스크롤하여 AppId가 f1346770-5b25-470b-88bd-d5744ab7952c인 서비스 주체 Intune Provisioning 클라이언트를 선택합니다. 또는 검색 표시줄을 사용하여 Intune 프로비저닝 클라이언트를 검색하고 선택합니다.

        참고

        • 일부 테넌트에서 서비스 주체의 이름은 Intune 프로비전 클라이언트 대신 Intune Autopilot ConfidentialClient일 수 있습니다. 서비스 주체의 AppID가 f1346770-5b25-470b-88bd-d5744ab7952c인 한 올바른 서비스 주체입니다.

        • AppId가 f1346770-5b25-470bd-88bd-d5744ab7952c인 Intune 프로비저닝 클라이언트 또는 Intune Autopilot ConfidentialClient 서비스 주체가 개체 목록에서 또는 검색할 때 사용할 수 없는 경우 다음 단계는 Intune 프로비전 클라이언트 서비스 주체 추가를 참조하세요.

      2. 선택을 선택합니다.

    8. 만들기를 선택하여 할당된 장치 그룹 만들기를 완료합니다.

2단계: 등록 정책에서 등록 시간 그룹화 구성

등록 시간 그룹화 기능은 새 장치 등록에만 적용됩니다. 이미 등록된 디바이스에는 영향을 주거나 적용되지 않습니다.

등록 정책당 하나의 정적 Microsoft Entra 보안 그룹을 추가할 수 있습니다. Intune 관리자는 Intune 역할의 scope 그룹에서 권한이 부여된 Microsoft Entra 그룹만 추가할 수 있습니다. 정책을 만드는 동안 관리자가 보안 그룹을 볼 수 있도록 scope 그룹 및 그룹 태그가 적절한 역할에 할당되어 있는지 확인합니다.

  1. Microsoft Intune 관리 센터에서 장치로 이동합니다.

  2. 디바이스 온보딩을 확장한 다음 등록을 선택합니다.

  3. 구성 중인 등록 유형을 선택하고 정책을 만듭니다.

    팁

    준비 토큰에서는 등록 시간 그룹화가 지원되지 않습니다. 등록 시간 그룹화에 사용할 정책을 구성하는 경우 회사 소유의 완전 관리형(기본값) 토큰 또는 회사 소유의 작업 프로필(기본값) 토큰을 사용합니다.

정책을 저장한 후에는 언제든지 정책으로 돌아가서 그룹 설정을 편집할 수 있습니다. 그룹 설정에 대한 업데이트는 이미 정책에 등록된 디바이스에 적용되지 않습니다. 그룹에서 디바이스를 제거하면 Microsoft Intune은 정책 구성을 다시 평가하고 디바이스를 강제로 검사하여 새 구성을 가져옵니다.

3단계: 장치 등록

등록 정책이 할당된 디바이스가 등록하면 Microsoft Entra 보안 그룹의 구성원이 되고 앱과 정책을 받기 시작합니다. 관리자 또는 최종 사용자가 초기 장치 설정을 완료하면 장치의 홈 화면으로 이동합니다. 이 시점에서 모든 대상 앱과 정책은 이미 장치에 있거나 설치 과정에 있어야 합니다.

그룹에서 디바이스를 제거하면 Microsoft Intune은 정책 구성을 다시 평가하고 디바이스를 강제로 검사하여 새 구성을 가져옵니다.

보고

등록 시간 그룹화에 대한 보고에 액세스하려면 디바이스>모니터>로 이동하세요. 등록 시간 그룹화 실패. 사용 가능한 보고서에는 오류만 표시됩니다. 특히 이러한 설정 프로세스 중에 특정 정적 장치 그룹의 구성원이 되지 못한 장치에 대한 정보는 다음과 같습니다.

  • Windows Autopilot 준비 프로비전
  • Android Enterprise 완전 관리형 등록
  • Android Enterprise 회사 소유의 회사 프로필 등록
  • Android Enterprise 전용 등록
  • Apple 모바일 자동 디바이스 등록

최근에 업데이트된 정보가 보고서에 표시되는 데 최대 20분이 걸릴 수 있습니다. Microsoft.Intune이 있어야 합니다./ManagedDevices/Read RBAC 권한이 있어야 합니다.

중요

이 보고서는 등록 정책에 구성된 보안 그룹에 추가되지 못한 장치에 대한 인식을 제공합니다. 등록하는 동안 그룹에 가입하지 않으면 등록 후 구성이 변경되거나 장치에서 제거될 수 있습니다. 따라서 보고서를 지속적으로 모니터링하여 필요한 완화 조치를 즉시 취하는 것이 좋습니다. 예를 들어 정기적으로 보고서 데이터를 검사하는 사용자 지정 앱을 사용할 수 있습니다. 그러면 앱에서 보고서에서 새 장치를 찾으면 알림을 생성합니다.

알려진 문제점 및 제한

다음 문제는 현재 Apple ADE(자동 장치 등록)에 대한 새 등록 정책 환경에서 등록 시간 그룹화에 영향을 줍니다.

  • 등록 정책에서 기존 등록 정책을 편집하는 경우 ETG(등록 시간 그룹화) 그룹에 대한 제거 옵션을 사용할 수 없습니다.

    해결 방법:

    • 기존 정책을 삭제하고 새 정책을 만듭니다.

    • Microsoft Graph를 사용하여 정책에서 ETG 그룹을 제거합니다.

      DELETE https://graph.microsoft.com/beta/deviceManagement/configurationPolicies('{policyId}')/clearEnrollmentTimeDeviceMembershipTarget
      

    이 문제는 향후 업데이트에서 수정될 예정입니다.

문제 해결

예기치 않은 동작이 발생하면 다음 정보를 사용하여 Microsoft 지원에 문의하세요.

  • 장치 일련 번호입니다.
  • 회사 포털 앱 로그(해당하는 경우) 로그 ID가 포함됩니다.
  • 이벤트가 발생한 시간대 및 이벤트의 대략적인 타임스탬프입니다.
  • Microsoft Intune 관리 센터 또는 장치의 스크린샷.
  • 디바이스에서의 동작에 대한 자세한 설명입니다.