Microsoft Intune에서 디바이스 준수 정책 만들기

디바이스 준수 정책은 Intune을 사용하여 조직의 리소스를 보호할 때 핵심적인 기능입니다. Intune에서 디바이스가 규정을 준수하는 것으로 간주되기 위해 충족해야 하는 규칙 및 설정(예: 최소 OS 버전)을 만들 수 있습니다. 디바이스가 준수하지 않는 경우 조건부 액세스를 사용하여 데이터 및 리소스에 대한 액세스를 차단할 수 있습니다.

또한 사용자에게 알림 전자 메일을 보내는 등의 규정 위반 조치를 취할 수 있습니다. 준수 정책의 역할 개요 및 준수 정책 사용 방법에 대해서는 디바이스 준수 시작을 참조하세요.

이 문서의 내용은 다음과 같습니다.

  • 규정 준수 정책을 만들기 위한 필수 구성 요소 및 단계를 나열합니다.
  • 사용자 및 디바이스 그룹에 정책을 할당하는 방법을 보여 줍니다.
  • 정책을 "필터링"하는 scope 태그를 비롯한 다른 기능과 규정을 준수하지 않는 장치에서 수행할 수 있는 단계를 설명합니다.
  • 디바이스가 정책 업데이트를 받는 체크 인 새로 고침 주기 시간을 나열합니다.

요구 사항

디바이스 플랫폼 요구 사항

라이선싱 요구 사항

  • Microsoft Intune 구독
  • 조건부 액세스를 사용하는 경우 Microsoft Entra ID P1 또는 P2 버전이 필요합니다. Microsoft Entra 가격 책정에는 다양한 버전에서 얻을 수 있는 항목이 나열되어 있습니다. Intune 규정 준수에는 Microsoft Entra ID가 필요하지 않습니다.
  • Android 장치 관리자
  • Android AOSP
  • Android Enterprise
  • iOS
  • Linux - Ubuntu 데스크톱, 버전 24.04 LTS 또는 26.04 LTS
  • macOS
  • Windows

중요

Android DA(기기 관리자) 관리는 더 이상 사용되지 않으며 더 이상 Google 모바일 서비스(GMS)에 액세스할 수 있는 기기에서 사용할 수 없습니다. 현재 DA 관리를 사용하고 있다면 다른 Android 관리 옵션으로 전환하는 것이 좋습니다. 지원 및 도움말 문서는 GMS가 없는 일부 Android 15 및 이전 장치에서 계속 사용할 수 있습니다. 자세한 내용은 GMS 장치에서 Android 장치 관리자에 대한 지원 종료를 참조하세요.

등록 방법

  • Intune에서 디바이스 등록(준수 상태를 확인하는 데 필요)
  • 한 명의 사용자에게 디바이스를 등록하거나 기본 사용자 없이 등록합니다. 단일 장치는 여러 사용자에게 등록할 수 없습니다.

Intune에 기본 제공되는 규정 준수 설정 외에도 다음 플랫폼은 규정 준수 정책에 사용자 지정 규정 준수 설정을 추가할 수 있도록 지원합니다.

  • Linux
    • Ubuntu 데스크톱, 버전 24.04 LTS 또는 26.04 LTS
    • RedHat Enterprise Linux 9 또는 10
  • Windows

사용자 지정 설정을 추가하려면 먼저 사용자 지정 규정 준수의 기반이 될 설정을 정의하는 사용자 지정 JSON 파일과 장치에서 실행되어 JSON에 정의된 설정을 검색하는 스크립트를 준비해야 합니다.

지원되는 플랫폼, 필수 구성 요소 및 정책을 만드는 동안 사용자 지정 준수 범주를 구성하는 방법을 포함하여 사용자 지정 준수 설정을 사용하는 방법에 대한 자세한 내용은 사용자 지정 준수 설정 사용을 참조하세요.

정책 만들기

  1. Microsoft Intune 관리 센터에 로그인합니다.

  2. 장치로 이동합니다.

  3. 디바이스 관리에서 규정 준수를 선택합니다. 그런 다음 정책 생성을 선택합니다.

  4. 다음 옵션 중에서 이 정책의 플랫폼을 선택합니다.

    • Android 장치 관리자
    • Android(AOSP)
    • Android Enterprise
    • iOS/iPadOS
    • Linux - (Ubuntu 데스크톱, 버전 24.04 LTS 또는 26.04 LTS, RedHat Enterprise Linux 9 또는 RedHat Enterprise Linux 10)
    • macOS
    • Windows 10 이상
    • Windows 8.1 이상

    Android Enterprise의 경우 프로필 유형도 선택합니다. 옵션은 다음과 같습니다.

    • 완전 관리형, 전용 및 회사 소유 작업 프로필
    • 개인 소유 회사 프로필

    그런 다음 만들기 를 선택하여 구성 페이지를 엽니다.

  5. 기본 사항 탭에서 나중에 이 정책을 식별하는 데 도움이 되는 이름을 입력합니다. 예를 들어 iOS/iPadOS 무단 해제 디바이스를 비준수로 표시는 좋은 정책 이름입니다.

    필요에 따라 정책에 대한 설명 을 입력합니다.

  6. 준수 설정 탭에서 사용 가능한 범주를 확장하고 정책에 대한 설정을 구성합니다. 다음 문서에서는 각 플랫폼에 사용할 수 있는 규정 준수 설정에 대해 설명합니다.

  7. 필요에 따라 지원되는 플랫폼에 대한 사용자 지정 설정을 추가합니다.

    팁

    이 단계는 선택 사항이며 다음 플랫폼에서 지원됩니다.

    • Linux
      • Ubuntu 데스크톱, 버전 24.04 LTS 또는 26.04 LTS
      • RedHat Enterprise Linux 9 또는 10
    • macOS
    • Windows 정책에 사용자 지정 설정을 추가하려면 먼저 검색 스크립트를 Intune에 업로드하고 규정 준수에 사용할 설정을 정의하는 JSON 파일을 준비합니다. 자세한 내용은 사용자 지정 규정 준수 설정을 참조하세요.

    준수 설정 페이지에서 사용자 지정 준수 범주를 확장합니다.

    Windows의 경우:

    1. 규정 준수 설정 페이지에서 사용자 지정 규정 준수를 확장하고 사용자 지정 규정 준수를필요로 설정합니다.
    2. 검색 스크립트 선택에 대해 클릭하여 선택을 선택한 다음 이전에 Microsoft Intune 관리 센터에 추가한 스크립트의 이름을 입력합니다. 정책 만들기를 시작하기 전에 이 스크립트를 업로드해야 합니다. 선택을 선택하여 다음 단계를 계속합니다.
    3. 사용자 지정 규정 준수 설정을 사용하여 JSON 파일 업로드 및 유효성 검사에서 폴더 아이콘을 선택한 다음 이 정책과 함께 사용할 Windows용 JSON 파일을 찾아 추가합니다. JSON에 대한 지원은 사용자 지정 규정 준수 설정에 대한 JSON 만들기를 참조하세요.

    Linux 및 macOS의 경우:

    1. 준수 설정 페이지에서 설정 추가를 선택하여 설정 선택기를 엽니다.
    2. 사용자 지정 준수를 선택합니다. 그런 다음 설정 선택기를 닫습니다.
    3. 사용자 지정 준수 필요를true로 전환합니다.
    4. 검색 스크립트 선택의 경우 스크립트 선택을 선택합니다. 그런 다음 이전에 Microsoft Intune 관리 센터에 추가된 스크립트를 선택합니다. 정책 만들기를 시작하기 전에 이 스크립트를 업로드해야 합니다.
    5. 규칙 파일 선택에서 폴더 아이콘을 선택한 다음 이 정책에 사용할 JSON 파일을 찾아 추가합니다. JSON에 대한 지원은 사용자 지정 규정 준수 설정에 대한 JSON 만들기를 참조하세요.

    Intune이 JSON의 유효성을 검사하는 동안 기다립니다. 해결해야 하는 문제가 화면에 나타납니다. JSON 콘텐츠의 유효성 검사 후 JSON의 규칙이 표 형식으로 표시됩니다.

  8. 비 준수에 대한 작업 탭에서 이 규정 준수 정책을 충족하지 않는 장치에 자동으로 적용할 작업 시퀀스를 선택합니다.

    여러 작업을 추가하고 일부 작업에 대한 일정 및 세부 정보를 구성할 수 있습니다. 예를 들어, 기본 작업 디바이스를 비준수로 표시의 일정을 1일 후에 발생하도록 변경할 수 있습니다. 그런 다음 디바이스가 비준수가 될 경우 사용자에게 메일을 보내 해당 상태를 경고하는 작업을 추가할 수 있습니다. 비준수 상태로 남아 있는 장치를 잠그거나 사용 중지하는 작업을 추가할 수도 있습니다.

    사용자에게 보낼 알림 메일을 만드는 방법을 비롯하여 구성할 수 있는 작업에 대한 자세한 내용은 비준수 디바이스에 대한 작업 추가를 참조하세요.

    또 하나의 예는 위치를 사용하여 준수 정책에 하나 이상의 위치를 추가하는 것입니다. 이 경우 비준수에 대한 기본 작업은 하나 이상의 위치를 선택하는 경우에 적용됩니다. 디바이스는 선택한 위치에 연결되지 않으면 비준수로 간주됩니다. 사용자에게 1일 등의 유예 기간을 제공하도록 일정을 구성할 수 있습니다.

  9. 범위 태그 탭에서 태그를 선택하여 US-NC IT Team 또는 JohnGlenn_ITDepartment와 같은 특정 그룹으로 정책을 필터링할 수 있습니다. 설정을 추가한 후 준수 정책에 범위 태그를 추가할 수도 있습니다.

    범위 태그를 사용하는 방법에 대한 자세한 내용은 범위 태그를 사용하여 정책 필터링을 참조하세요.

  10. 할당 탭에서 그룹에 정책을 할당합니다.

    그룹 추가를 선택한 다음 하나 이상의 그룹에 정책을 할당합니다. 다음 단계 후에 정책을 저장하면 이러한 그룹에 정책이 적용됩니다.

    Linux용 정책은 사용자 기반 할당을 지원하지 않으며 장치 그룹에만 할당할 수 있습니다.

  11. 검토 + 만들기 탭에서 설정을 검토한 후 만들기를 선택하여 준수 정책을 저장합니다.

    Intune은 정책 대상 사용자 또는 디바이스가 Intune에 검사할 때 규정 준수 여부를 평가합니다.

주기 시간 새로 고침

Intune은 다양한 새로 고침 주기를 사용하여 준수 정책에 대한 업데이트를 확인합니다. 최근 등록된 디바이스인 경우 다음과 같이 체크 인이 더 자주 실행됩니다. 정책 및 프로필 새로 고침 주기에는 예상 새로 고침 시간이 나열됩니다.

언제든 사용자는 회사 포털 앱을 열고 디바이스를 동기화하여 즉시 정책 업데이트를 확인할 수 있습니다.

클라이언트 중심의 규정 준수 평가

지원되는 Windows 장치의 경우 Intune은 클라이언트 기반 규정 준수 평가를 지원합니다. 이 기능을 사용하면 장치가 예약된 다음 검사인 주기를 기다리는 대신 특정 로컬 상태 변경을 감지하고 규정 준수 재평가를 사전에 요청할 수 있습니다.

클라이언트 기반 규정 준수 평가를 트리거할 수 있는 상태 변경에는 장치 구성, 보안 상태 및 장치의 규정 준수 상태에 영향을 주는 기타 설정의 변경 내용이 포함됩니다. 자세한 내용은 Windows 장치에서 규정 준수 계산이 트리거되는 방법을 참조하세요.

InGracePeriod 상태 할당

준수 정책에 대한 InGracePeriod 상태는 값입니다. 이 값은 디바이스의 유예 기간과 해당 준수 정책에 대한 디바이스의 실제 상태의 조합에 의해 결정됩니다.

특히 디바이스가 할당된 준수 정책에 대해 NonCompliant 상태이며,

  • 디바이스에 할당된 유예 기간이 없는 경우 준수 정책에 할당된 값은 NonCompliant입니다.
  • 디바이스의 유예 기간이 만료된 경우 준수 정책에 할당된 값은 NonCompliant입니다.
  • 디바이스에 향후 유예 기간이 있는 경우 준수 정책에 할당된 값은 InGracePeriod입니다.

다음 표에 이러한 지점이 요약되어 있습니다.

실제 준수 상태 할당된 유예 기간의 값 유효 준수 상태
NonCompliant 할당된 유예 시간 없음 NonCompliant
NonCompliant 어제 날짜 NonCompliant
NonCompliant 내일 날짜 InGracePeriod

디바이스 준수 정책 모니터링에 대한 자세한 내용은 Intune 디바이스 준수 정책 모니터링을 참조하세요.

결과 준수 정책 상태 할당

디바이스에 여러 준수 정책이 있고 디바이스에 두 개 이상의 할당된 준수 정책에 대한 다양한 준수 상태가 있는 경우, 단일 결과 준수 상태가 할당됩니다. 이 할당은 각 호환성 상태에 할당된 개념적 심각도 수준을 기반으로 합니다. 각 호환성 상태에는 다음과 같은 심각도 수준이 있습니다.

상태 심각도
알 수 없음 1
NotApplicable 2
규정 3
InGracePeriod 4
NonCompliant 5
오류 6

장치에 규정 준수 정책이 여러 개 있는 경우 Intune은 모든 정책 중 가장 높은 심각도 수준을 해당 장치에 할당합니다.

예를 들어, 디바이스에는 할당된 준수 정책이 알 수 없는 상태 하나(심각도 = 1), 호환 상태 하나(심각도 = 3), InGracePeriod 상태 하나(심각도 = 4)와 같이 세 가지가 있습니다. InGracePeriod 상태의 심각도 수준이 가장 높으므로 장치에 InGracePeriod 준수 상태가 부여됩니다.

중요

검색 스크립트 출력은 2048자로 제한됩니다. 출력이 이 제한을 초과하면 잘릴 수 있으며 규정 준수 평가 중에 잘못된 JSON 및 오류 65009가 발생할 수 있습니다. 이를 방지하려면 출력을 간결하게 유지하거나 여러 정책에 걸쳐 큰 규칙 집합을 분할합니다.

다음 단계

사용자 정책을 모니터링합니다.