Intune의 Windows에 대한 장치 규정 준수 설정

이 문서에서는 Intune의 Windows 디바이스에서 구성할 수 있는 다양한 규정 준수 설정을 나열하고 설명합니다. MDM(모바일 장치 관리) 솔루션의 일부로 이러한 설정을 사용하여 BitLocker를 요구하고, 최소 및 최대 운영 체제를 설정하고, 엔드포인트용 Microsoft Defender를 사용하여 위험 수준을 설정하는 등의 작업을 수행할 수 있습니다.

이 기능은 다음에 적용됩니다.

  • Windows
  • Windows Holographic for Business
  • Surface Hub

이 문서의 설정은 규정 준수 정책을 만들 때 관리 센터에 표시되는 섹션으로 구성됩니다.

시작하기 전에

규정 준수 정책을 만듭니다. 플랫폼에 대해 Windows 10 이상을 선택합니다.

장치 상태

디바이스가 신뢰할 수 있는 상태로 부팅되도록 하기 위해 Intune은 Microsoft 디바이스 증명 서비스를 사용합니다. Intune 상용, 미국 정부 GCC High 및 Windows 10을 실행하는 DoD 서비스의 디바이스는 DHA(디바이스 상태 증명) 서비스를 사용합니다.

자세한 내용은 다음 항목을 참조하세요.

Windows 상태 증명 서비스 평가 규칙

  • BitLocker 필요: Windows BitLocker 드라이브 암호화는 Windows 운영 체제 볼륨에 저장된 모든 데이터를 암호화합니다. BitLocker는 TPM(신뢰할 수 있는 플랫폼 모듈)을 사용하여 Windows 운영 체제와 사용자 데이터를 보호합니다. 또한 컴퓨터를 방치, 분실 또는 도난당한 경우에도 변조되지 않았는지 확인하는 데 도움이 됩니다. 컴퓨터에 호환되는 TPM이 장착되어 있으면 BitLocker는 TPM을 사용하여 데이터를 보호하는 암호화 키를 잠급니다. 따라서 TPM이 컴퓨터 상태를 확인할 때까지 키에 액세스할 수 없습니다.

    • 구성되지 않음 (기본값) - 이 설정은 준수 또는 비준수에 대해 평가되지 않습니다.
    • 요구 - 시스템이 꺼져 있거나 최대 절전 모드일 때 장치가 드라이브에 저장된 데이터를 무단 액세스로부터 보호할 수 있습니다.

    Device HealthAttestation CSP - BitLockerStatus

    참고

    Intune에서 장치 준수 정책을 사용하는 경우 이 설정의 상태는 부팅할 때만 측정됩니다. 따라서 BitLocker 암호화가 완료되었더라도 디바이스가 이를 감지하고 규정을 준수하려면 재부팅이 필요합니다. 자세한 내용은 디바이스 상태 증명에 대한 다음 Microsoft 지원 블로그를 참조하세요.

  • 디바이스에서 보안 부팅을 사용하도록 설정해야 합니다.

    • 구성되지 않음 (기본값) - 이 설정은 준수 또는 비준수에 대해 평가되지 않습니다.
    • 요구 - 시스템이 공장 출하 시 신뢰할 수 있는 상태로 강제로 부팅됩니다. 컴퓨터를 부팅하는 데 사용되는 핵심 구성 요소에는 장치를 제조한 organization에서 신뢰하는 올바른 암호화 서명이 있어야 합니다. UEFI 펌웨어는 컴퓨터를 시작하기 전에 서명을 확인합니다. 파일이 변조되어 서명이 손상되는 경우 시스템이 부팅되지 않습니다.

    참고

    장치에 보안 부팅을 사용하도록 설정해야 한다는 설정은 일부 TPM 1.2 및 2.0 장치에서 지원됩니다. TPM 2.0 이상을 지원하지 않는 장치의 경우 Intune의 정책 상태가 준수하지 않음으로 표시됩니다. 지원되는 버전에 대한 자세한 내용은 디바이스 상태 증명을 참조하세요.

  • 코드 무결성 필요:
    코드 무결성은 드라이버 또는 시스템 파일이 메모리에 로드될 때마다 무결성의 유효성을 검사하는 기능입니다.

    • 구성되지 않음 (기본값) - 이 설정은 준수 또는 비준수에 대해 평가되지 않습니다.
    • 요구 - 서명되지 않은 드라이버 또는 시스템 파일이 커널에 로드되고 있는지 감지하는 코드 무결성 요구 또한 악성 소프트웨어에 의해 시스템 파일이 변경되거나 관리자 권한이 있는 사용자 계정으로 실행되는지 여부를 검색합니다.

자세한 내용은 다음 항목을 참조하세요.

장치 속성

운영 체제 버전

모든 Windows 기능 업데이트 및 누적 업데이트(아래 일부 필드에서 사용)에 대한 빌드 버전을 검색하려면 Windows 릴리스 정보를 참조하세요. 빌드 번호 앞에 적절한 버전 접두사를 포함해야 합니다(예: Windows 11의 경우 11.0).

  • 최소 OS 버전:
    허용되는 최소 버전을 major.minor.build.revision 번호 형식으로 입력합니다. 올바른 값을 가져오려면 명령 프롬프트를 열고 를 입력합니다 ver. 이 명령은 ver 다음 형식으로 버전을 반환합니다.

    Microsoft Windows [Version 10.0.17134.1]

    장치에 입력한 OS 버전보다 이전 버전이 있는 경우 비준수로 보고됩니다. 업그레이드 방법에 대한 정보가 있는 링크가 표시됩니다. 최종 사용자는 디바이스를 업그레이드하도록 선택할 수 있습니다. 업그레이드한 후 회사 리소스에 액세스할 수 있습니다.

  • 최대 OS 버전:
    허용되는 최대 버전을 major.minor.build.revision 번호 형식으로 입력합니다. 올바른 값을 가져오려면 명령 프롬프트를 열고 를 입력합니다 ver. 이 명령은 ver 다음 형식으로 버전을 반환합니다.

    Microsoft Windows [Version 10.0.17134.1]

    장치가 입력한 버전보다 최신 OS 버전을 사용하는 경우 organization 리소스에 대한 액세스가 차단됩니다. 최종 사용자는 IT 관리자에게 문의하라는 메시지가 표시됩니다. OS 버전을 허용하도록 규칙이 변경될 때까지 장치는 organization 리소스에 액세스할 수 없습니다.

  • 모바일 장치에 필요한 최소 OS:
    허용되는 최소 버전을 major.minor.build 번호 형식으로 입력합니다.

    장치에 입력한 OS 버전보다 이전 버전이 있는 경우 비준수로 보고됩니다. 업그레이드 방법에 대한 정보가 있는 링크가 표시됩니다. 최종 사용자는 디바이스를 업그레이드하도록 선택할 수 있습니다. 업그레이드한 후 회사 리소스에 액세스할 수 있습니다.

  • 모바일 장치에 필요한 최대 OS:
    major.minor.build 번호에 허용되는 최대 버전을 입력합니다.

    장치가 입력한 버전보다 최신 OS 버전을 사용하는 경우 organization 리소스에 대한 액세스가 차단됩니다. 최종 사용자는 IT 관리자에게 문의하라는 메시지가 표시됩니다. OS 버전을 허용하도록 규칙이 변경될 때까지 장치는 organization 리소스에 액세스할 수 없습니다.

  • 유효한 운영 체제 빌드:
    최소 및 최대 OS 빌드 범위 목록을 지정합니다. 이 설정은 최소 OS 버전최대 OS 버전보다 더 많은 유연성을 제공합니다. 여러 Windows 릴리스에 걸쳐 특정 패치 수준을 적용해야 하는 경우에 사용하세요.

    각 항목에는 major.minor.build.revision 형식의 설명과 최소 및 최대 OS 버전이 필요합니다. 각 필드에 대해 지원되는 최대 값은 65535입니다(예: 65535.65535.65535.65535). 하나 이상의 항목을 정의한 후 목록을 CSV 파일로 내보낼 수 있습니다.

    예제:

    설명 최소 OS 버전 최대 OS 버전
    Windows 11 24H2(2024년 10월–12월) 10.0.26100.1742 10.0.26100.2605
    Windows 11 23H2(2024년 7월–10월) 10.0.22631.3880 10.0.22631.4317
    Windows 10 22H2(2024년 7월–10월) 10.0.19045.4651 10.0.19045.5011

    참고

    정책에서 여러 OS 버전 빌드 범위를 지정하고 디바이스에 규격 범위를 벗어난 빌드가 있는 경우 회사 포털은 디바이스 사용자에게 디바이스가 이 설정을 준수하지 않음을 알립니다. 그러나 기술적 제한으로 인해 규정 준수 수정 메시지에는 정책에 지정된 첫 번째 OS 버전 범위만 표시됩니다. organization의 관리 장치에 허용되는 OS 버전 범위를 문서화하는 것이 좋습니다.

구성 관리자 규정 준수

Windows를 실행하는 공동 관리형 디바이스에만 적용됩니다. Intune 전용 디바이스는 사용할 수 없음 상태를 반환합니다.

  • 구성 관리자에서 장치 규정 준수 요구:
    • 구성되지 않음(기본값) - Intune은 구성 관리자 규정 준수 설정을 검사하지 않습니다.
    • 필요 - 구성 관리자의 모든 설정(구성 항목)이 준수되어야 합니다.

시스템 보안

암호

  • 모바일 장치 잠금 해제를 위해 암호 요구:

    • 구성되지 않음 (기본값) - 이 설정은 준수 또는 비준수에 대해 평가되지 않습니다.
    • 요구 - 사용자가 디바이스에 액세스하려면 먼저 암호를 입력해야 합니다.
  • 단순 암호:

    • 구성되지 않음 (기본값) - 사용자가 1234 또는 1111과 같은 간단한 암호를 만들 수 있습니다.
    • 차단 - 사용자는 1234 또는 1111과 같은 간단한 암호를 만들 수 없습니다.
  • 암호 유형:
    필요한 암호 또는 PIN 유형을 선택합니다. 옵션은 다음과 같습니다.

    • 장치 기본값 (기본값) - 암호, 숫자 PIN 또는 영숫자 PIN 필요
    • 숫자 - 암호 또는 숫자 PIN 필요
    • 영숫자 - 암호 또는 영숫자 PIN이 필요합니다.

    영숫자로 설정하면 다음 설정을 사용할 수 있습니다.

  • 최소 암호 길이:
    암호에 있어야 하는 최소 자릿수를 입력합니다.

  • 암호가 필요하기 전의 최대 비활성 시간(분):
    사용자가 암호를 다시 입력하기 전에 유휴 시간을 입력합니다.

  • 암호 만료(일):
    암호가 만료되기 전의 일 수를 입력하면 1에서 730까지의 새 암호를 만들어야 합니다.

  • 재사용을 방지하기 위한 이전 암호 수:
    이전에 사용했으나 사용할 수 없는 암호의 수를 입력합니다.

  • 장치가 유휴 상태에서 돌아올 때 암호 필요(모바일 및 홀로그램):

    • 구성되지 않음 (기본값)
    • 요구 - 장치가 유휴 상태에서 돌아올 때마다 장치 사용자가 암호를 입력해야 합니다.

    중요

    Windows 데스크톱에서 암호 요구 사항이 변경되면 디바이스가 유휴 상태에서 활성 상태로 전환되므로 다음에 로그인할 때 사용자가 영향을 받습니다. 요구 사항을 충족하는 암호를 가진 사용자에게 암호를 변경하라는 메시지가 계속 표시됩니다.

암호화

  • 장치의 데이터 저장소 암호화:
    이 설정은 장치의 모든 드라이브에 적용됩니다.

    • 구성되지 않음 (기본값)
    • 필요 - 장치를 암호화하려면 필요를 사용합니다.

    DeviceStatus CSP - DeviceStatus/Compliance/EncryptionCompliance

    참고

    장치의 데이터 저장소 암호화 설정은 일반적으로 장치에 암호화가 있는지 확인하며, 특히 OS 드라이브 수준에서 확인합니다. 현재 Intune은 BitLocker를 통한 암호화 검사만 지원합니다. 보다 강력한 암호화 설정을 원한다면 Windows 장치 상태 증명을 활용하여 TPM 수준에서 BitLocker 상태의 유효성을 검사하는 BitLocker 필요를 사용하는 것이 좋습니다. 그러나 이 설정을 활용하는 경우 장치가 규정을 준수하는 것으로 반영되기 전에 재부팅이 필요할 수 있다는 점에 유의하세요.

디바이스 보안

  • 방화벽:

    • 구성되지 않음(기본값) - Intune은 Windows 방화벽을 제어하거나 기존 설정을 변경하지 않습니다.
    • 요구 - Windows 방화벽을 설정하고 사용자가 해제하지 못하도록 합니다.

    방화벽 CSP

    참고

    • 장치가 재부팅 후 즉시 동기화되거나 절전 모드 해제를 즉시 동기화하는 경우 이 설정이 오류로 보고될 수 있습니다. 이 시나리오는 전체 장치 규정 준수 상태에 영향을 주지 않을 수 있습니다. 규정 준수 상태를 다시 평가하려면 장치를 수동으로 동기화합니다.

    • 모든 인바운드 트래픽을 허용하도록 Windows 방화벽을 구성하거나 방화벽을 해제하는 장치에 구성을 적용(예: 그룹 정책을 통해)하는 경우 방화벽을요구로 설정하면 Intune 장치 구성 정책이 방화벽을 설정하더라도 비준수를 반환합니다. 이는 그룹 정책 개체가 Intune 정책을 재정의하기 때문입니다. 이 문제를 해결하려면 충돌하는 그룹 정책 설정을 제거하거나 방화벽 관련 그룹 정책 설정을 Intune 디바이스 구성 정책으로 마이그레이션하는 것이 좋습니다. 일반적으로 인바운드 연결 차단을 포함하여 기본 설정을 유지하는 것이 좋습니다. 자세한 내용은 Windows 방화벽 구성 모범 사례를 참조하세요.

  • TPM(신뢰할 수 있는 플랫폼 모듈):

    • 구성되지 않음(기본값) - Intune에서 디바이스에서 TPM 칩 버전을 검사하지 않습니다.
    • 요구 - Intune에서 TPM 칩 버전의 규정 준수를 확인합니다. TPM 칩 버전이 0 보다 큰 경우 장치가 규격입니다. 장치에 TPM 버전이 없으면 장치가 규격이 아닙니다.

    DeviceStatus CSP - DeviceStatus/TPM/SpecificationVersion

  • 바이러스 백신:

    • 구성되지 않음(기본값) - Intune에서 디바이스에 설치된 바이러스 백신 솔루션을 검사하지 않습니다.
    • 요구 - Symantec 및 Microsoft Defender와 같이 Windows 보안 센터에 등록된 바이러스 백신 솔루션을 사용하여 규정 준수를 확인합니다. 필요로 설정하면 바이러스 백신 소프트웨어가 비활성화되었거나 오래된 장치가 비준수됩니다.

    DeviceStatus CSP - DeviceStatus/Antivirus/Status

  • 스파이웨어 방지:

    • 구성되지 않음(기본값) - Intune에서 디바이스에 설치된 스파이웨어 방지 솔루션을 검사하지 않습니다.
    • 요구 - Symantec 및 Microsoft Defender와 같이 Windows 보안 센터에 등록된 스파이웨어 방지 솔루션을 사용하여 규정 준수를 확인합니다. 필수로 설정하면 맬웨어 방지 소프트웨어가 비활성화되었거나 오래된 장치가 비규격입니다.

    DeviceStatus CSP - DeviceStatus/Antispyware/Status

Defender

다음 규정 준수 설정은 Windows에서 지원됩니다.

  • Microsoft Defender 맬웨어 방지:

    • 구성되지 않음(기본값) - Intune은 서비스를 제어하거나 기존 설정을 변경하지 않습니다.
    • 요구 - Microsoft Defender 맬웨어 방지 서비스를 켜고 사용자가 끄지 못하도록 합니다.
  • Microsoft Defender 맬웨어 방지 최소 버전:
    허용되는 최소 버전의 Microsoft Defender 맬웨어 방지 서비스를 입력합니다. 예를 들어 4.11.0.0을(를) 입력합니다. 비워 두면 모든 버전의 Microsoft Defender 맬웨어 방지 서비스를 사용할 수 있습니다.

    기본적으로 버전은 구성되어 있지 않습니다.

  • Microsoft Defender 맬웨어 방지 보안 인텔리전스 최신 상태:
    장치에서 Windows 보안 바이러스 및 위협 방지 업데이트를 제어합니다.

    • 구성되지 않음(기본값) - Intune에서 요구 사항을 적용하지 않습니다.
    • 요구 - Microsoft Defender 보안 인텔리전스를 강제로 최신 상태로 유지합니다.

    Defender CSP - Defender/Health/SignatureOutOfDate CSP

    자세한 내용은 Microsoft Defender 바이러스 백신 및 기타 Microsoft 맬웨어 방지 앱에 대한 보안 인텔리전스 업데이트를 참조하세요.

  • 실시간 보호:

    • 구성되지 않음(기본값) - Intune에서 이 기능을 제어하거나 기존 설정을 변경하지 않습니다.
    • 요구 - 맬웨어, 스파이웨어 및 기타 사용자 동의 없이 설치된 소프트웨어를 검색하는 실시간 보호를 켭니다.

    정책 CSP - Defender/AllowRealtimeMonitoring CSP

엔드포인트용 Microsoft Defender

엔드포인트용 Microsoft Defender 규칙

조건부 액세스 시나리오에서 엔드포인트용 Microsoft Defender 통합에 대한 자세한 내용은 엔드포인트용 엔드포인트용 Microsoft Defender에서 조건부 액세스 구성을 참조하세요.

  • 장치가 컴퓨터 위험 점수와 같거나 그 이하여야 함:
    이 설정을 사용하여 방어 위협 서비스에서 규정 준수 조건으로 위험 평가를 수행합니다. 허용되는 최대 위협 수준을 선택합니다.

    • 구성되지 않음 (기본값)
    • 지우기 - 장치에 위협이 있을 수 없으므로 이 옵션이 가장 안전합니다. 장치에 위협 수준이 있는 것이 감지되면 비준수로 평가됩니다.
    • 낮음 - 낮은 수준의 위협만 있는 경우 장치는 준수하는 것으로 평가됩니다. 더 높은 수준의 위협이 발생하면 디바이스는 규정 비준수 상태가 됩니다.
    • 중간 - 디바이스의 기존 위협이 낮거나 중간 수준인 경우 디바이스가 준수하는 것으로 평가됩니다. 디바이스에 높은 수준의 위협이 있는 것이 감지되면 비준수로 확인됩니다.
    • 높음 - 이 옵션은 가장 안전하지 않으며 모든 위협 수준을 허용합니다. 이 솔루션을 보고 목적으로만 사용하는 경우 유용할 수 있습니다.

    엔드포인트용 엔드포인트용 Microsoft Defender를 방어 위협 서비스로 설정하려면 조건부 액세스를 사용하여 엔드포인트용 Microsoft Defender 사용을 참조하세요.

Linux용 Windows 하위 시스템

이 섹션의 설정을 사용하려면 WSL(Linux용 Windows 하위 시스템) 플러그 인이 필요합니다. 자세한 내용은 Linux용 Linux용 Windows 하위 시스템에 대한 규정 준수 평가를 참조하세요.

허용된 Linux 배포판 및 버전에 Linux 배포 이름을 하나 이상 입력합니다. 필요에 따라 최소 또는 최대 OS 버전을 입력합니다.

참고

입력한 배포 이름과 버전은 다음과 같은 방식으로 규정 준수 정책에 영향을 줍니다.

  • 배포가 제공되지 않으면 모든 배포가 허용됩니다. 이는 기본 동작입니다.
  • 배포 이름만 제공하면 해당 배포의 설치된 모든 버전이 허용됩니다.
  • 배포 이름과 최소 OS 버전이 제공되면 제공된 이름과 최소 버전 이상으로 설치된 모든 배포가 허용됩니다.
  • 배포 이름과 최대 OS 버전이 제공되면 제공된 이름과 최대 버전 또는 이전 버전으로 설치된 모든 배포가 허용됩니다.
  • 배포 이름, 최소 OS 버전 및 최대 OS 버전이 제공되면 제공된 범위 내의 설치된 모든 배포판 및 OS 버전이 허용됩니다.

Windows Holographic for Business

Windows Holographic for Business에서는 Windows 10 이상 플랫폼을 사용합니다. Windows Holographic for Business에서는 다음 설정을 지원합니다.

  • 시스템 보안>암호화>장치의 데이터 저장소 암호화.

Microsoft HoloLens에서 장치 암호화를 확인하려면 장치 암호화 확인을 참조하세요.

Surface Hub

Surface Hub는 Windows 10 이상 플랫폼을 사용합니다. Surface Hub는 규정 준수 및 조건부 액세스 모두에서 지원됩니다. Surface Hub에서 이러한 기능을 사용하려면 Intune에서 Windows 자동 등록을 사용하도록 설정하고(Microsoft Entra ID 필요) Surface Hub 장치를 장치 그룹으로 대상으로 지정하는 것이 좋습니다. Surface Hub는 규정 준수 및 조건부 액세스가 작동하려면 Microsoft Entra에 가입되어야 합니다.

지침은 Windows 장치 등록 설정을 참조하세요.

Windows Team OS를 실행하는 Surface Hub에 대한 특별 고려 사항:
Windows Team OS를 실행하는 Surface Hub는 현재 엔드포인트용 Microsoft Defender 및 암호 준수 정책을 지원하지 않습니다. 따라서 Windows Team OS를 실행하는 Surface Hub의 경우 다음 두 가지 설정을 구성 되지 않음의 기본값으로 설정합니다.

  • 암호 범주에서 모바일 장치 잠금 해제를 위해 암호 요구를 구성되지 않음의 기본값으로 설정합니다.

  • 엔드포인트용 Microsoft Defender 범주에서 장치가 컴퓨터 위험 점수와 같거나 그 아래에 있어야 함 기본값인 구성되지 않음으로 설정합니다.

다음 단계