Microsoft Intune을 사용하여 Windows LAPS 정책 배포

Microsoft Intune으로 관리하는 Windows 장치에서 Windows 로컬 관리자 암호 솔루션(Windows LAPS)을 관리할 준비가 되면 이 문서의 정보를 사용하여 Intune 관리 센터를 사용하여 다음을 수행하는 데 도움이 될 수 있습니다.

  • Intune LAPS 정책을 만들고 디바이스에 할당합니다.
  • 장치의 로컬 관리자 계정 세부 정보를 확인합니다.
  • 관리 계정의 암호를 수동으로 순환합니다.
  • LAPS 정책에 대한 보고서를 사용합니다.

정책을 만들기 전에 다음을 포함하는 Windows LAPS에 대한 Microsoft Intune 지원의 정보를 숙지해야 합니다.

  • Intune의 Windows LAPS 정책 및 기능에 대한 개요입니다.
  • LAPS에 Intune 정책을 사용하기 위한 필수 구성 요소입니다.
  • 계정에서 LAPS 정책을 관리하는 데 필요한 RBAC(역할 기반 관리자 제어) 권한입니다.
  • Intune LAPS 정책 구성 및 사용에 대한 통찰력을 제공할 수 있는 자주 묻는 질문입니다.

적용 대상:

  • Windows

Windows LAPS에 대한 Intune 지원은 Intune의 macOS LAPS 구현과 유사하지만 다릅니다. Intune의 macOS LAPS에 대한 자세한 내용은 LAPS를 사용한 macOS 로컬 계정 구성을 참조하세요.

Intune LAPS 정책 정보

Intune은 엔드포인트 보안 계정 보호 정책에 대한 로컬 관리자 암호 솔루션(Windows LAPS) 프로필을 통해 디바이스에서 Windows LAPS 구성을 지원합니다.

Intune 정책은 Windows LAPS CSP(구성 서비스 공급자)를 사용하여 LAPS를 관리합니다. Windows LAPS CSP 구성은 GPO 또는 레거시 Microsoft LAPS 도구와 같은 다른 LAPS 원본의 기존 구성보다 우선하며 이를 덮어씁니다.

Windows LAPS를 사용하면 장치당 단일 로컬 관리자 계정을 관리할 수 있습니다. Intune 정책은 정책 설정 관리자 계정 이름을 사용하여 적용할 로컬 관리자 계정을 지정할 수 있습니다. 정책에 지정된 계정 이름이 장치에 없으면 계정이 관리되지 않습니다. 그러나 관리자 계정 이름을 비워두면 정책은 기본적으로 잘 알려진 RID(상대 식별자)로 식별되는 기본 제공 로컬 관리자 계정으로 설정됩니다.

참고

정책을 만들기 전에 테넌트에서 Windows LAPS를 지원하기 위한 Intune의 필수 구성 요소가 충족되는지 확인합니다.

Intune의 LAPS 정책은 새 계정이나 암호를 만들지 않습니다. 대신 이미 장치에 있는 계정을 관리합니다.

LAPS 정책을 신중하게 구성하고 할당합니다. Windows LAPS CSP는 장치의 각 LAPS 설정에 대한 단일 구성을 지원합니다. 충돌하는 설정이 포함된 여러 Intune 정책을 수신하는 디바이스는 정책 처리에 실패할 수 있습니다. 또한 충돌로 인해 관리형 로컬 관리자 계정 및 암호를 테넌트 디렉터리에 백업하지 못할 수도 있습니다.

잠재적 충돌을 줄이려면 사용자 그룹이 아닌 장치 그룹을 통해 각 장치에 단일 LAPS 정책을 할당하는 것이 좋습니다. LAPS 정책은 사용자 그룹 할당을 지원하지만 다른 사용자가 장치에 로그인할 때마다 LAPS 구성이 변경되는 주기가 발생할 수 있습니다. 정책을 자주 변경하면 충돌, 디바이스 요구 사항 준수 부족, 현재 관리 중인 디바이스의 로컬 관리자 계정에 대한 혼란이 발생할 수 있습니다.

LAPS 정책 만들기

중요

Microsoft Entra ID를 사용하여 Windows LAPS 사용 설명서에 설명된 대로 Microsoft Entra에서 LAPS가 사용하도록 설정되어 있는지 확인합니다.

LAPS 정책을 만들거나 관리하려면 계정에 보안 기준 범주의 해당 권한이 있어야 합니다. 기본적으로 이러한 권한은 기본 제공 역할 인 Endpoint Security Manager에 포함됩니다. 사용자 지정 역할을 사용하려면 사용자 지정 역할에 보안 기준 범주의 권한이 포함되어 있는지 확인합니다. LAPS에 대한 역할 기반 액세스 제어를 참조하세요.

정책을 만들기 전에 Windows LAPS CSP 설명서에서 사용 가능한 설정에 대한 세부 정보를 검토할 수 있습니다.

  1. Microsoft Intune 관리 센터에 로그인하고 엔드포인트 보안>계정 보호로 이동한 다음 정책 만들기를 선택합니다.

    관리 센터에서 LAPS 정책을 만드는 위치를 보여주는 스크린샷입니다.

    플랫폼을Windows로, 프로필을로컬 관리자 암호 솔루션(Windows LAPS)으로 설정한 후 만들기를 선택합니다.

  2. 기본에서 다음 속성을 입력합니다.

    • 이름: 프로필에 대한 설명이 포함된 이름을 입력합니다. 나중에 쉽게 식별할 수 있도록 프로필 이름을 지정합니다.
    • 설명: 프로필에 대한 설명을 입력합니다. 이 설정은 선택 사항이지만 권장됩니다.
  3. 구성 설정에서 백업 디렉터리에 대한 선택을 구성하여 로컬 관리자 계정을 백업하는 데 사용할 디렉터리 유형을 정의합니다. 계정과 암호를 백업하지 않도록 선택할 수도 있습니다. 디렉터리 유형에 따라 이 정책에서 사용할 수 있는 추가 설정도 결정됩니다.

    백업 디렉터리 설정에 대한 옵션을 보여주는 스크린샷.

    중요

    정책을 구성할 때 정책의 백업 디렉터리 유형은 정책이 할당된 디바이스의 가입 유형에서 지원되어야 합니다. 예를 들어 디렉터리를 Active Directory로 설정하고 장치가 도메인에 가입되지 않은 경우(그러나 Microsoft Entra의 구성원) 장치는 오류 없이 Intune의 정책 설정을 적용할 수 있지만 장치의 LAPS는 해당 구성을 사용하여 계정을 백업할 수 없습니다.

    백업 디렉터리를 구성한 후 organization의 요구 사항에 맞게 사용 가능한 설정을 검토하고 구성합니다.

  4. 범위 태그 페이지에서 적용할 범위 태그를 선택하고 다음을 선택합니다.

  5. 할당의 경우 이 정책을 받을 그룹을 선택합니다. 장치 그룹에 LAPS 정책을 할당하는 것이 좋습니다. 사용자 그룹에 할당된 정책은 장치 간에 사용자를 따릅니다. 디바이스 사용자가 변경되면 새 정책이 디바이스에 적용되어 디바이스가 백업하는 계정 또는 관리되는 계정 암호가 다음에 순환되는 시기를 포함하여 일관되지 않은 동작이 발생할 수 있습니다.

    참고

    모든 Intune 정책과 마찬가지로 새 정책이 장치에 적용되면 Intune은 해당 장치에 정책을 검사하고 처리하도록 알리려고 시도합니다.

    디바이스가 Intune에 성공적으로 체크인하고 LAPS 정책을 성공적으로 처리할 때까지 관리되는 로컬 관리자 계정에 대한 데이터를 관리 센터 내에서 보거나 관리할 수 없습니다.

    프로필 할당에 대한 자세한 내용은 사용자 및 장치 프로필 할당을 참조하세요.

  6. 검토 + 만들기에서 설정을 검토한 다음 만들기를 선택합니다. 만들기를 선택하면 변경 사항이 저장되고 프로필이 할당됩니다. 정책은 정책 목록에도 표시됩니다.

장치 동작 상태 보기

계정에 엔드포인트 보안 워크로드의 모든 정책 템플릿에 권한을 부여하는 보안 기준 권한에 상응하는 권한이 있는 경우 Intune 관리 센터를 사용하여 장치에 요청된 장치 작업의 상태를 볼 수 있습니다.

자세한 내용은 LAPS에 대한 역할 기반 액세스 제어를 참조하세요.

  1. Microsoft Intune 관리 센터에서 디바이스>모든 디바이스로 이동하여 로컬 관리자 계정을 백업하는 LAPS 정책이 있는 디바이스를 선택합니다. Intune은 해당 장치 개요 창을 표시합니다.

  2. 장치 개요 창에서 장치 동작 상태를 볼 수 있습니다. 요청 시간, 작업이 실패했는지 또는 성공했는지를 포함하여 이전에 요청된 작업과 보류 중인 작업이 표시됩니다. 다음 예제 스크린샷에서는 디바이스의 로컬 관리 계정 암호가 회전했습니다.

    하나의 작업이 완료되고 현재 작업이 보류 중인 장치의 장치 작업 상태 스크린샷입니다.

  3. 목록에서 작업을 선택하면 장치 작업 상태 창이 열리고 해당 작업에 대한 추가 세부 정보를 표시할 수 있습니다.

계정 및 암호 세부 정보 보기

계정 및 암호 세부 정보를 보려면 계정에 다음 Microsoft Entra 권한 중 하나가 있어야 합니다.

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

다음 방법을 사용하여 계정에 이러한 사용 권한을 부여합니다.

이러한 권한을 부여하는 Microsoft Entra ID에서 사용자 지정 역할을 만들고 할당합니다. Microsoft Entra 설명서의 Microsoft Entra ID에서 사용자 지정 역할 만들기 및 할당을 참조하세요.

자세한 내용은 LAPS에 대한 역할 기반 액세스 제어를 참조하세요.

  1. Microsoft Intune 관리 센터에서 장치>모든 장치>로 이동하여 Windows 장치를 선택하여 개요 창을 엽니다.

    개요 창에서 장치의 장치 동작 상태를 볼 수 있습니다. 이 상태에는 암호 순환과 같은 현재 및 과거 작업이 표시됩니다.

  2. 디바이스 개요 창의 모니터 아래에서로컬 관리자 암호를 선택합니다. 계정에 충분한 권한이 있는 경우 디바이스에 대한 로컬 관리자 암호 창이 열리며, 이는 Azure Portal 내에서 사용할 수 있는 보기와 동일합니다.

    Windows 장치의 로컬 관리자 암호 창을 보여주는 스크린샷

    관리 센터 내에서 다음 정보를 볼 수 있습니다. 그러나 로컬 관리자 암호는 계정이 Microsoft Entra에 백업된 경우에만 볼 수 있습니다. 온-프레미스 Active Directory(Windows Server Active Directory)에 백업된 계정에는 볼 수 없습니다.

    • 계정 이름 – 장치에서 백업된 로컬 관리자 계정의 이름입니다.
    • 보안 ID – 장치에서 백업되는 계정에 대해 잘 알려진 SID입니다.
    • 로컬 관리자 암호 – 기본적으로 가려집니다. 계정에 권한이 있는 경우 표시 를 선택하여 암호를 확인할 수 있습니다. 그런 다음 복사 옵션을 사용하여 암호를 클립보드에 복사할 수 있습니다. 이 정보는 온-프레미스 Active Directory에 백업하는 장치에는 사용할 수 없습니다.
    • 마지막 암호 교체 – UTC 기준, 정책에 의해 암호가 마지막으로 변경되거나 회전된 날짜 및 시간입니다.
    • 다음 암호 교체 – UTC에서 정책에 따라 암호가 교체될 다음 날짜 및 시간입니다.

다음은 장치 계정 및 암호 정보를 볼 때 고려해야 할 사항입니다.

  • 로컬 관리자 계정의 암호를 검색(보기)하면 감사 이벤트가 트리거됩니다.

  • 다음 장치의 암호 세부 정보를 볼 수 없습니다.

    • 로컬 관리자 계정이 온-프레미스 Active Directory에 백업되어 있는 장치
    • Active Directory를 사용하여 계정 암호를 백업하도록 설정된 장치.

수동으로 암호 회전

LAPS 정책에는 계정 암호를 자동으로 순환하는 일정이 포함됩니다. 예약된 회전 외에도 로컬 관리자 암호 회전의 Intune 장치 작업을 사용하여 장치 LAPS 정책에서 설정한 회전 일정과 관계없이 장치 암호를 수동으로 회전할 수 있습니다.

이 디바이스 작업을 사용하려면 계정에 다음 세 가지 Intune 권한이 있어야 합니다.

  • 관리되는 장치: 읽기
  • 조직: 읽기
  • 원격 작업: 로컬 관리 암호 순환

LAPS에 대한 역할 기반 액세스 제어를 참조하세요.

암호를 회전하려면

  1. Microsoft Intune 관리 센터에서 장치>모든 장치로 이동하여 회전할 계정이 있는 Windows 장치를 선택합니다.

  2. 장치 세부 정보를 보는 동안 메뉴 모음 오른쪽의 줄임표(...)를 확장하여 사용 가능한 옵션을 표시한 다음 로컬 관리자 암호 회전을 선택합니다.

    장치 작업에 대한 확장된 메뉴 옵션의 스크린샷입니다.

  3. 로컬 관리자 암호 회전을 선택하면 Intune에서 암호를 회전하기 전에 확인이 필요한 경고를 표시합니다.

    암호를 회전하려는 의도를 확인하면 Intune이 프로세스를 시작합니다. 이 프로세스를 완료하는 데 몇 분 정도 걸릴 수 있습니다. 이 시간 동안 장치 세부 정보 창에는 작업이 보류 중임을 나타내는 배너와 장치 작업 상태가 표시됩니다.

성공적으로 회전하면 장치 작업 상태에 확인이 완료로 표시됩니다.

다음은 수동 암호 순환에 대한 고려 사항입니다.

  • 로컬 관리자 암호 장치 회전 작업은 모든 Windows 장치에서 사용할 수 있지만 계정 및 암호 데이터를 성공적으로 백업하지 못한 장치는 회전 요청을 완료하지 못합니다.

  • 각 수동 회전 시도로 인해 감사 이벤트가 발생합니다. 예약된 암호 순환은 감사 이벤트도 기록합니다.

  • 암호를 수동으로 순환하면 예약된 다음 암호 순환 시간이 재설정됩니다. 다음 예약된 회전까지의 시간은 LAPS 정책의 PasswordAgeDays 설정을 통해 관리됩니다.

    작동 방식은 다음과 같습니다. 디바이스는 3월 1일에 PasswordAgeDays 를 10일로 설정하는 정책을 수신합니다. 그 결과 디바이스는 10일 후인 3월 11일에 암호가 자동으로 순환됩니다. 3월 5일에 관리자가 해당 장치의 암호를 수동으로 순환하고 PasswordAgeDays 의 시작 날짜를 3월 5일로 재설정하는 작업입니다. 결과적으로 이제 디바이스는 10일 후인 3월 15일에 암호가 자동으로 순환됩니다.

  • Microsoft Entra에 가입된 장치의 경우 수동 회전이 요청될 때 장치가 온라인 상태여야 합니다. 요청 시 장치가 온라인 상태가 아니면 오류가 발생합니다.

  • 암호 순환은 대량 작업으로 지원되지 않습니다. 한 번에 단일 장치만 회전할 수 있습니다.

정책 충돌 방지

다음 세부 정보는 충돌을 방지하고 LAPS 정책에 의해 관리되는 장치의 예상 동작을 이해하는 데 도움이 될 수 있습니다.

성공적인 정책이 있는 장치에 충돌을 유발하는 두 개 이상의 정책이 할당된 경우:

  • 장치에서 사용 중인 설정은 마지막으로 설정한 값으로 장치에 남아 있습니다. 원래 정책과 새 정책 모두 충돌하는 것으로 보고됩니다.
  • 충돌을 resolve 하려면 충돌하는 정책이 적용되지 않을 때까지 정책 할당을 제거하거나, 동일한 구성을 설정하도록 해당 정책을 다시 구성하여 충돌을 제거합니다.

LAPS 정책이 없는 디바이스가 두 개의 충돌하는 정책을 동시에 수신하는 경우:

  • 설정이 장치로 전송되지 않으며 두 정책 모두 충돌하는 것으로 보고됩니다.
  • 충돌이 남아 있는 동안에는 정책의 설정이 장치에 적용되지 않습니다.

충돌을 resolve 하려면 더 이상 충돌이 남아 있지 않을 때까지 장치에서 정책 할당을 제거하거나 해당 정책의 설정을 다시 구성해야 합니다.