엔드포인트 권한 관리를 사용하여 권한 상승 규칙 만들기

권한 상승 규칙 정책을 사용하면 EPM(엔드포인트 권한 관리)이 특정 파일 및 스크립트를 식별하고 관련 권한 상승 작업을 수행할 수 있습니다. 권한 상승 규칙을 적용하려면 장치에 EPM을 사용하도록 설정하는 권한 상승 설정 정책 이 대상이 되어야 합니다. 자세한 내용은 EPM 승격 설정을 참조하십시오.

참고

Microsoft Intune 관리 센터에서 권한 상승 규칙 정책당 최대 100개의 권한 상승 규칙을 추가할 수 있습니다.

이 문서의 정보 외에도 권한 상승 규칙을 관리할 때는 중요한 보안 권장 사항을 계속 알고 있어야 합니다.

권한 상승 규칙 정책 정보

권한 상승 규칙 정책은 특정 파일의 ID와 이러한 파일에 대한 권한 상승 요청 처리 방법을 관리하는 데 사용됩니다. 각 권한 상승 규칙 정책 에는 하나 이상의 권한 상승 규칙이 포함됩니다. 관리하는 파일에 대한 세부 정보 및 권한 상승을 위한 요구 사항을 구성하는 권한 상승 규칙을 사용합니다.

지원되는 파일 형식은 다음과 같습니다.

  • 또는 .msi 확장명을 사용하는 실행 파일입니다..exe
  • 확장명이 있는 PowerShell 스크립트입니다..ps1

각 권한 상승 규칙은 EPM에 다음을 수행하는 방법을 지시합니다.

  • 다음을 사용하여 파일을 식별합니다.

    • 파일 이름(확장명 포함). 이 규칙은 최소 빌드 버전, 제품 이름 또는 내부 이름과 같은 선택적 조건도 지원합니다. 선택적 조건은 권한 상승을 시도할 때 파일의 유효성을 추가로 검사하는 데 사용됩니다. 파일 이름(확장명 제외)에는 물음표 ? 를 사용하여 단일 문자에 대한 변수 사용을 포함하거나 별표*를 사용하여 문자열을 사용할 수 있습니다.
    • 인증서. 인증서는 규칙에 직접 추가하거나 재사용 가능한 설정 그룹을 사용하여 추가할 수 있습니다. 인증서는 신뢰할 수 있고 유효해야 합니다. 재사용 가능한 설정 그룹을 사용하면 더 효율적이고 향후 인증서 변경을 간소화할 수 있으므로 사용하는 것이 좋습니다. 자세한 내용은 재사용 가능한 설정 그룹을 참조하세요.
  • 파일의 유효성을 검사합니다.

    • 파일 해시입니다. 자동 규칙에는 파일 해시가 필요합니다. 권한 상승 유형이 사용자 확인 또는현재 사용자로 권한 상승인 규칙의 경우 인증서 또는 파일 해시를 사용하도록 선택할 수 있습니다. 이 경우 파일 해시는 선택 사항이 됩니다.
    • 인증서. 파일 속성은 파일에 서명하는 데 사용되는 게시자 인증서와 함께 유효성을 검사할 수 있습니다. 인증서는 신뢰, 인증서 만료 및 해지 상태와 같은 특성을 검사하는 Windows API를 사용하여 유효성을 검사합니다.
    • 파일 속성입니다. 규칙에 지정된 다른 모든 속성이 일치해야 합니다.
  • 파일 권한 상승 유형을 구성합니다. 권한 상승 유형은 파일에 대한 권한 상승 요청이 있을 때 발생하는 작업을 식별합니다. 기본적으로 이 옵션은 사용자 확인으로 설정됩니다. 현재 사용자로 권한 상승을 제외하고 EPM은 가상 계정을 사용하여 프로세스를 상승시킵니다. 이렇게 하면 사용자 프로필에서 상승된 작업이 격리되어 사용자별 데이터에 대한 노출이 줄어들고 권한 상승의 위험이 줄어듭니다.

    • 거부: 거부 규칙은 식별된 파일이 관리자 권한 컨텍스트에서 실행되지 않도록 합니다.

    • 지원 승인됨: 관리자가 지원이 필요한 권한 상승 요청을 승인해야 응용 프로그램을 상승된 권한으로 실행할 수 있습니다.

    • 사용자 확인: 사용자가 권한 상승을 확인하려면 항상 사용자가 확인 메시지를 표시하여 파일을 실행해야 합니다. 사용자 인증, 비즈니스 타당성(보고에 표시) 또는 둘 다를 요구하도록 확인만 구성할 수 있습니다.

    • 현재 사용자로 권한 상승: 이 유형의 권한 상승은 활성 사용자 프로필에 의존하는 도구 및 설치 관리자와의 호환성을 유지하면서 로그인한 사용자의 자체 계정으로 권한 상승된 프로세스를 실행합니다. 이렇게 하려면 사용자가 Windows 인증을 위한 자격 증명을 입력해야 합니다. 이렇게 하면 사용자의 프로필 경로, 환경 변수 및 개인 설정된 설정이 유지됩니다. 권한 상승된 프로세스는 권한 상승 전후에 동일한 사용자 ID를 유지하므로 감사 추적이 일관되고 정확하게 유지됩니다.

      그러나 관리자 권한 프로세스는 사용자의 전체 컨텍스트를 상속하기 때문에 이 모드는 더 넓은 공격 노출 영역을 도입하고 사용자 데이터와의 격리를 줄입니다.

      주요 고려사항:

      • 호환성 요구 사항: 가상 계정 권한 상승으로 인해 응용 프로그램 오류가 발생하는 경우에만 이 모드를 사용합니다.
      • 엄격한 범위: 위험을 줄이기 위해 권한 상승 규칙을 신뢰할 수 있는 바이너리 및 경로로 제한합니다.
      • 보안 트레이드오프: 이 모드는 사용자별 데이터에 대한 노출을 증가시킨다는 점을 이해합니다.

      호환성이 문제가 되지 않는 경우 보안 강화를 위해 가상 계정 권한 상승을 사용하는 방법을 선호합니다.

    • 자동: 자동 권한 상승은 사용자에게 보이지 않게 발생합니다. 프롬프트도 없고 파일이 관리자 권한 컨텍스트에서 실행 중이라는 표시도 없습니다.

  • 자식 프로세스의 동작을 관리합니다. 관리자 권한 부모 프로세스가 시작하는 모든 자식 프로세스에 권한 상승 규칙이 적용되는 방식을 제어할 수 있습니다.

    • 관리자 권한 규칙 필요 – 자식 프로세스는 관리자 권한으로 실행되기 전에 자체 규칙 요구 사항을 충족해야 합니다. 자식 프로세스는 거부 규칙을 포함하여 규칙 정의에 따라 권한 상승합니다.

    • 모두 거부 – 모든 자식 프로세스는 상승된 컨텍스트 없이 시작됩니다.

    • 자식 프로세스가 관리자 권한으로 실행되도록 허용 – 자식 프로세스가 관리자 권한으로 실행하면 자동으로 자식 프로세스가 관리자 권한으로 실행됩니다. 이 옵션을 선택하면 거부 규칙을 포함하여 하위 프로세스에 대한 규칙 평가를 건너뜁니다. 즉, 해당 프로세스에 대한 명시적 거부 규칙이 있는 경우에도 자식 프로세스가 관리자 권한으로 실행될 수 있습니다.

    모범 사례: 의도하지 않은 권한 상승을 방지하기 위해 다른 프로세스(예: 명령 셸 또는 스크립트 엔진)를 시작할 수 있는 애플리케이션에 대해 지나치게 광범위한 권한 상승 규칙을 만들지 않습니다.

참고

강력한 규칙을 만드는 방법에 대한 자세한 내용은 엔드포인트 권한 관리와 함께 사용할 규칙 정의 섹션을 참조하세요.

EpmTools PowerShell 모듈에서 PowerShell cmdlet을 사용할 Get-FileAttributes 수도 있습니다. 이 cmdlet은 .exe 파일의 파일 특성을 검색하고 특정 응용 프로그램의 권한 상승 규칙 속성을 채우는 데 사용할 수 있는 설정된 위치에 해당 게시자 및 CA 인증서를 추출할 수 있습니다.

주의

자동 권한 상승은 드물게 사용하는 것이 좋으며, 업무상 중요한 신뢰할 수 있는 파일에만 사용하는 것이 좋습니다. 최종 사용자는 해당 응용 프로그램을 실행할 때마다 이러한 응용 프로그램을 자동으로 승격합니다.

엔드포인트 권한 관리와 함께 사용할 규칙 정의

엔드포인트 권한 관리 규칙은 탐지권한 상승 작업이라는 두 가지 기본 요소로 구성됩니다.

검색 은 응용 프로그램 또는 이진 파일을 식별하는 데 사용되는 특성 집합으로 정의됩니다. 이러한 특성에는 파일 이름, 파일 버전 및 서명 속성이 포함됩니다.

권한 상승 작업은 응용 프로그램 또는 이진 파일이 검색된 후에 발생하는 결과 권한 상승입니다.

검색을 정의할 때 가능한 한 설명적으로 정의하는 것이 중요합니다. 설명하려면 강력한 특성 또는 여러 특성을 사용하여 검색의 강도를 높이세요. 검색을 정의할 때의 목표는 명시적으로 의도된 경우가 아니라면 여러 파일이 동일한 규칙에 해당하는 기능을 제거하는 것입니다.

파일 해시 규칙

파일 해시 규칙은 엔드포인트 권한 관리로 만들 수 있는 가장 강력한 규칙입니다. 이러한 규칙은 에스컬레이션하려는 파일이 에스컬레이션된 파일인지 확인하는 데 적극 권장 됩니다.

파일 해시는 Get-Filehash PowerShell 메서드를 사용하여 직접 이진 파일에서 수집하거나 엔드포인트 권한 관리에 대한 보고서에서 직접 수집할 수 있습니다.

인증서 규칙

인증서 규칙은 강력한 특성 유형이며 다른 특성과 쌍을 이루어야 합니다. 인증서를 제품 이름, 내부 이름 및 설명과 같은 특성과 페어링하면 규칙의 보안이 크게 향상됩니다. 이러한 특성은 파일 서명으로 보호되며, 종종 서명된 파일에 대한 세부 정보를 나타냅니다.

주의

인증서와 파일 이름만 사용하여 파일을 식별하는 것은 권장되지 않습니다. 파일이 있는 디렉터리에 액세스할 수 있는 모든 표준 사용자는 파일 이름을 변경할 수 있습니다. 쓰기 금지된 디렉터리에 있는 파일의 경우에는 이 문제가 문제가 되지 않을 수 있습니다.

파일 이름을 포함하는 규칙

파일 이름은 승격해야 하는 응용 프로그램을 검색하는 데 사용할 수 있는 특성입니다. 그러나 파일 이름은 쉽게 변경할 수 있으며 게시자 인증서에서 서명한 해시 또는 특성의 일부를 구성하지 않습니다.

즉, 파일 이름은 변경되기 쉽습니다 . 신뢰하는 인증서로 서명된 의도적으로 대상으로 지정하지 않은 Files 검색하고 상승되도록 이름을 바꿀 수 있습니다.

중요

파일 이름을 비롯한 규칙에 파일 ID에 대한 강력한 어설션을 제공하는 다른 특성이 항상 포함되어 있는지 확인합니다. 파일 해시 또는 파일 서명에 포함된 속성(예: 제품 이름)과 같은 특성은 의도한 파일이 상승 중인 파일일 가능성이 높다는 좋은 지표입니다.

PowerShell에서 수집한 특성을 기반으로 하는 규칙

Get-FileAttributes PowerShell cmdlet을 사용하여 보다 정확한 파일 검색 규칙을 빌드할 수 있습니다. EpmTools PowerShell 모듈에서 사용할 수 있는 Get-FileAttributes 는 파일에 대한 파일 특성 및 인증서 체인 자료를 검색할 수 있으며 출력을 사용하여 특정 응용 프로그램의 권한 상승 규칙 속성을 채울 수 있습니다.

Windows 11 버전 10.0.22621.2506의 msinfo32.exe에 대해 실행되는 Get-FileAttributes모듈 가져오기 단계 및 출력 예제:

PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\

FileName      : msinfo32.exe
FilePath      : C:\Windows\System32
FileHash      : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName   : Microsoft® Windows® Operating System
InternalName  : msinfo.dll
Version       : 10.0.22621.2506
Description   : System Information
CompanyName   : Microsoft Corporation

참고

msinfo32.exe에 대한 인증서 체인은 명령 예제에 나열된 C:\CertsForMsInfo 디렉터리에 출력됩니다.

자세한 내용은 EpmTools PowerShell 모듈을 참조하세요.

자식 프로세스 동작 제어

자식 프로세스 동작을 사용하면 EPM으로 상승된 프로세스가 자식 프로세스를 만들 때 컨텍스트를 제어할 수 있습니다. 이 동작을 통해 부모 프로세스의 컨텍스트에 자동으로 위임되는 프로세스를 제어할 수 있습니다.

Windows는 부모의 컨텍스트를 자동으로 자녀에게 위임하므로 허용된 애플리케이션의 동작을 제어하는 데 특별한 주의를 기울여야 합니다. 권한 상승 규칙을 만들 때 필요한 항목을 평가하고 최소 권한 원칙을 구현해야 합니다.

참고

자식 프로세스 동작을 변경하면 기본 Windows 동작을 예상하는 특정 애플리케이션과의 호환성 문제가 발생할 수 있습니다. 자식 프로세스 동작을 조작할 때 애플리케이션을 철저히 테스트해야 합니다.

엔드포인트 권한 관리로 만든 규칙 배포

엔드포인트 권한 관리 규칙은 Microsoft Intune의 다른 정책과 마찬가지로 배포됩니다. 즉, 규칙을 사용자 또는 장치에 배포할 수 있으며, 규칙은 클라이언트 쪽에서 병합되고 런타임에 선택됩니다. 모든 충돌은 정책 충돌 동작에 따라 해결됩니다.

장치에 배포된 규칙은 해당 장치를 사용하는 모든 사용자에게 적용됩니다. 사용자에게 배포된 규칙은 사용하는 각 장치의 해당 사용자에게만 적용됩니다. 권한 상승 작업이 발생하면 사용자에게 배포된 규칙이 장치에 배포된 규칙보다 우선합니다. 이 동작을 통해 장치의 모든 사용자에게 규칙 집합을 배포하고 특정 사용자(예: 지원 관리자)에게 보다 관대한 규칙 집합을 배포할 수 있습니다. 이렇게 하면 지원 관리자가 장치에 로그인할 때 더 광범위한 애플리케이션 집합을 상승시킬 수 있습니다.

기본 고도 조절 동작 은 일치하는 규칙을 찾을 수 없는 경우에만 사용됩니다. 기본 고도 동작은 관리자 권한으로 실행 오른쪽 클릭 메뉴를 사용하여 권한 상승이 트리거되는 경우에만 적용됩니다.

권한 상승 규칙 정책 만들기

권한 상승 규칙 정책을 사용자 또는 디바이스에 배포하여 엔드포인트 권한 관리에서 권한 상승을 위해 관리하는 파일에 대해 하나 이상의 규칙을 배포합니다. 이 정책에 추가하는 각 규칙은 다음과 같습니다.

  • 권한 상승 요청을 관리할 파일 이름 및 파일 확장명별로 파일을 식별합니다.
  • 파일의 유효성을 검사하는 데 도움이 되는 인증서를 포함할 수 있습니다. 인증서를 포함하는 재사용 가능한 그룹을 추가하여 하나 이상의 규칙 또는 정책과 함께 사용할 수도 있습니다.
  • 하나 이상의 수동으로 추가된 파일 인수 또는 명령줄 스위치를 포함할 수 있습니다. 파일 인수가 규칙에 추가되면 EPM은 정의된 명령줄 중 하나를 포함하는 요청의 파일 권한 상승만 허용합니다. 정의된 명령줄이 파일 권한 상승 요청의 일부가 아닌 경우 EPM은 해당 요청을 거부합니다.
  • 파일의 권한 상승 유형이 자동(자동)인지 또는 사용자 확인이 필요한지 여부를 지정합니다. 사용자 확인을 통해 자격 증명 프롬프트나 비즈니스 타당성 또는 둘 다를 사용한 유효성 검사를 요구할 수 있습니다.

참고

이 정책 외에도 디바이스에 엔드포인트 권한 관리를 사용하도록 설정하는 Windows 권한 상승 설정 정책이 할당되어야 합니다.

다음 방법 중 하나를 사용하여 새 고도 규칙을 만들고, 이 규칙은 고도 규칙 정책에 추가됩니다.

  • 권한 상승 규칙 자동 구성 – 이 방법을 사용하면 보고에서 파일 세부 정보를 추가하여 권한 상승 규칙을 만들 때 시간을 절약할 수 있습니다. 규칙은 권한 상승 보고서를 사용하거나 지원 승인 권한 상승 요청 레코드에서 만들 수 있습니다.

    이 방법을 사용하면 다음을 수행할 수 있습니다.

    • 권한 상승 보고서에서 권한 상승 규칙을 만들거나 승인된 권한 상승 요청을 지원하려는 파일을 선택합니다.
    • 기존 권한 상승 규칙 정책에 새 권한 상승 규칙을 추가하거나 새 규칙을 포함하는 새 권한 상승 규칙 정책을 만들도록 선택합니다.
      • 기존 정책에 추가되면 할당된 그룹의 해당 정책 목록에서 새 규칙을 즉시 사용할 수 있습니다.
      • 새 정책을 만들면 사용할 수 있게 되기 전에 해당 정책을 편집하여 그룹을 할당해야 합니다.
  • 권한 상승 규칙 수동 구성 – 이 방법을 사용하려면 검색에 사용할 파일 세부 정보를 식별하고 규칙 만들기 워크플로의 일부로 수동으로 입력해야 합니다. 탐지 기준에 대한 자세한 내용은 엔드포인트 권한 관리와 함께 사용할 규칙 정의 단원을 참조하십시오.

    이 방법을 사용하면 다음을 수행할 수 있습니다.

    • 사용할 파일 세부 정보를 수동으로 결정한 다음 파일 식별을 위해 권한 상승 규칙에 추가합니다.
    • 사용할 그룹에 정책을 할당하는 것을 포함하여 정책을 만드는 동안 정책의 모든 측면을 구성합니다.
    • EPM에서 파일 권한 상승을 허용하기 전에 권한 상승 요청의 일부여야 하는 하나 이상의 파일 인수를 추가할 수 있습니다.

자동으로 구성된 권한 상승 규칙과 수동으로 구성된 권한 상승 규칙 모두에 표준 사용자가 수정할 수 없는 위치를 가리키는 파일 경로를 사용하는 것이 좋습니다.

Windows 권한 상승 규칙 정책 자동으로 구성

  1. Microsoft Intune 관리 센터에 로그인하고 엔드포인트 보안>엔드포인트 권한 관리로 이동합니다. 권한 상승 규칙에 사용할 파일을 선택하려면 다음 시작 경로 중 하나를 선택합니다.

    보고서에서 시작:

    1. 보고서 탭을 선택한 다음 고도 보고서 타일을 선택합니다. 파일 열에서 규칙을 만들려는 파일을 찾습니다.
    2. 파일의 연결된 이름을 선택하여 해당 파일을 엽니다. 입 면 세부 정보 창입니다.

    지원 승인 권한 상승 요청에서 시작:

    1. 권한 상승 요청 탭을 선택합니다.

    2. 파일 열에서 고도 규칙에 사용할 파일을 선택하면 해당 파일의 고도 세부 정보 창이 열립니다.

      권한 상승 요청의 상태는 중요하지 않습니다. 보류 중인 요청이나 이전에 승인 또는 거부된 요청을 사용할 수 있습니다.

  2. 고도 조절 세부 정보 창에서 파일 세부 정보를 검토합니다. 이 정보는 권한 상승 규칙에서 올바른 파일을 식별하는 데 사용됩니다. 준비가 되면 다음 파일 세부 정보를 사용하여 규칙 만들기를 선택합니다.

    권한 상승 보고서에서 선택한 파일의 관리 센터 UI 이미지입니다.

  3. 만들려는 새 권한 상승 규칙에 대한 정책 옵션을 선택합니다.

    정책을 만듭니다. 이 옵션은 선택한 파일에 대한 권한 상승 규칙을 포함하는 새 정책을 만듭니다.

    1. 규칙의 경우 유형자식 프로세스 동작을 구성한 다음 확인 을 선택하여 정책을 만듭니다.
    2. 메시지가 표시되면 새 정책의 정책 이름을 제공하고 만들기를 확인합니다.
    3. 정책을 만든 후 정책을 편집하여 할당하고 달리 변경할 수 있습니다.

    기존 정책에 추가: 이 옵션에서 드롭다운 목록을 사용하여 새 권한 상승 규칙이 추가될 기존 권한 상승 정책을 선택합니다.

    1. 규칙의 경우 권한 상승 유형자식 프로세스 동작을 구성한 다음 확인을 선택합니다. 정책이 새 규칙으로 업데이트됩니다.
    2. 규칙이 정책에 추가되면 정책을 편집하여 규칙에 대한 액세스 권한을 얻은 다음 필요한 경우 규칙을 수정하여 추가 구성을 만들 수 있습니다.

    이 권한 상승과 동일한 파일 경로가 필요합니다. 이 확인란을 선택하면 규칙의 파일 경로 필드가 보고서에 표시된 파일 경로로 설정됩니다. 확인란을 선택하지 않으면 경로가 비어 있습니다.

    선택 사항이지만 표준 사용자가 수정할 수 없는 위치를 가리키는 파일 경로를 사용하는 것이 좋습니다.

    '규칙 만들기' 창의 관리 센터 UI에 있는 이미지입니다.

Windows 권한 상승 규칙 정책에 대한 권한 상승 규칙 수동 구성

  1. Microsoft Intune 관리 센터에 로그인하고 엔드포인트 보안>으로 이동하여 엔드포인트 권한 관리>에서 정책 탭 > 을 선택한 다음 정책 만들기를 선택합니다. 플랫폼을Windows로 설정하고 프로필Windows 권한 상승 규칙으로 설정한 다음 만들기를 선택합니다.

  2. 기본에서 다음 속성을 입력합니다.

    • 이름: 프로필에 대한 설명이 포함된 이름을 입력합니다. 나중에 쉽게 식별할 수 있도록 프로필 이름을 지정합니다.
    • 설명: 프로필에 대한 설명을 입력합니다. 이 설정은 선택 사항이지만 권장됩니다.
  3. 구성 설정에서 이 정책이 관리하는 각 파일에 대한 규칙을 추가합니다. 새 정책을 만들면 정책 시작 권한 상승 유형이 사용자 확인됨 이고 규칙 이름이 없는 빈 규칙이 포함됩니다. 먼저 이 규칙을 구성하고 나중에 추가 를 선택하여 이 정책에 더 많은 규칙을 추가할 수 있습니다. 추가하는 각 새 규칙에는 사용자가 확인된 권한 상승 유형이 있으며, 이 유형은 규칙을 구성할 때 변경할 수 있습니다.

    새 권한 상승 규칙 정책의 관리 센터 UI에 있는 이미지입니다.

    규칙을 구성하려면 instance 편집을 선택하여 규칙 속성 페이지를 연 후 다음을 구성합니다.

    승도 규칙 속성의 이미지입니다.

    • 규칙 이름: 규칙에 대한 설명이 포함된 이름을 지정합니다. 나중에 쉽게 식별할 수 있도록 규칙 이름을 지정합니다.
    • 설명 (선택 사항): 프로필에 대한 설명을 입력합니다.

    권한 상승 조건 은 파일이 실행되는 방식을 정의하는 조건이며, 이 규칙이 적용되는 파일을 실행하려면 충족해야 하는 사용자 유효성 검사입니다.

    • 권한 상승 유형: 기본적으로 이 옵션은 사용자 확인으로 설정되며, 권한 상승을 허용하지만 사용자 승인이 필요하기 때문에 가장 일반적으로 사용되는 권한 상승 유형입니다.

      • 거부: 거부 규칙은 식별된 파일이 관리자 권한 컨텍스트에서 실행되지 않도록 합니다. 다음과 같은 동작이 적용됩니다.

        • 거부 규칙은 자식 프로세스 옵션을 제외하고 다른 권한 상승 유형과 동일한 구성 옵션을 지원합니다. 자식 프로세스 옵션은 구성된 경우에도 이 규칙에서 사용되지 않습니다.
        • 사용자가 거부 규칙과 일치하는 파일의 권한 상승을 시도하면 권한 상승에 실패합니다. EPM은 앱을 관리자 권한으로 실행할 수 없음을 나타내는 메시지를 표시합니다. 해당 사용자에게 동일한 파일의 권한 상승을 허용하는 규칙이 할당되면 거부 규칙이 우선적으로 적용됩니다.
        • 거부된 권한 상승은 지원 승인 요청이 거부된 경우와 유사하게 권한 상승 보고서에 거부된 것으로 표시됩니다.
        • EPM은 현재 평가 보고서에서 거부 규칙의 자동 구성을 지원하지 않습니다.
      • 지원 승인됨: 이 권한 상승 유형을 사용하려면 관리자가 권한 상승 요청을 승인해야 합니다. 자세한 내용은 승인된 권한 상승 요청 지원을 참조하세요.

        중요

        파일에 대한 지원 승인 권한 상승을 사용하려면 추가 권한이 있는 관리자가 관리자 권한이 있는 장치의 해당 파일 이전에 각 파일 권한 상승 요청을 검토하고 승인해야 합니다. 지원 승인 권한 상승 유형 사용에 대한 자세한 내용은 엔드포인트 권한 관리에 대해 승인된 파일 권한 상승 지원을 참조하세요.

      • 사용자 확인: 권한 상승을 허용하지만 사용자 승인이 필요하기 때문에 권한 상승이 필요한 규칙이 있는 파일에 가장 일반적으로 사용됩니다. 파일이 실행되면 사용자에게 파일 실행 의도를 확인하는 간단한 프롬프트가 표시됩니다. 규칙에는 유효성 검사 드롭다운에서 사용할 수 있는 다른 프롬프트가 포함될 수도 있습니다.

        • 비즈니스 근거: 사용자가 파일 실행에 대한 근거를 입력하도록 요구합니다. 항목에 대한 필수 형식은 없습니다. Reporting scope에 엔드포인트 권한 상승 컬렉션이 포함된 경우 사용자 입력이 저장되고 로그를 통해 검토할 수 있습니다.
        • Windows 인증: 이 옵션을 사용하려면 사용자가 organization 자격 증명을 사용하여 인증해야 합니다.
      • 자동: 이 권한 상승 유형은 상승된 권한으로 파일을 자동으로 실행합니다. 자동 권한 상승은 확인 메시지를 표시하거나 사용자의 사유 또는 인증을 요구하지 않고 사용자에게 투명하게 수행됩니다.

        주의

        예외별로 그리고 신뢰하는 파일에 대해서만 자동 권한 상승을 사용합니다. 이러한 파일은 사용자 상호 작용 없이 자동으로 상승합니다. 제대로 정의되지 않은 규칙은 승인되지 않은 애플리케이션의 권한 상승을 허용할 수 있습니다. 강력한 규칙 만들기에 대한 자세한 내용은 규칙 만들기 지침을 참조하세요.

    • 자식 프로세스 동작: 기본적으로 이 옵션은 권한 상승 규칙 필요로 설정되어 있으며, 자식 프로세스는 해당 프로세스를 만드는 프로세스와 동일한 규칙과 일치해야 합니다. 다른 옵션은 다음과 같습니다.

      • 모든 자식 프로세스가 관리자 권한으로 실행되도록 허용: 이 옵션을 사용하면 응용 프로그램이 무조건으로 자식 프로세스를 만들 수 있으므로 주의해서 사용해야 합니다.
      • 모두 거부: 이 구성을 사용하면 자식 프로세스가 만들어지지 않습니다.

    파일 정보는 이 규칙이 적용되는 파일을 식별하는 세부 정보를 지정하는 곳입니다.

    • 파일 이름: 파일 이름 및 확장명을 지정합니다. 예: myapplication.exe 파일 이름에 변수 를 사용할 수도 있습니다.

    • 파일 경로 (선택 사항): 파일의 위치를 지정합니다. 파일을 아무 위치에서나 실행할 수 있거나 알 수 없는 경우 비워 둘 수 있습니다. 변수를 사용할 수도 있습니다.

      선택 사항이지만 표준 사용자가 수정할 수 없는 위치를 가리키는 파일 경로를 사용하는 것이 좋습니다.

    • 서명 원본: 다음 옵션 중 하나를 선택합니다.

      • 재사용 가능한 설정에서 인증서 파일 사용(기본값): 이 옵션은 이전에 엔드포인트 권한 관리의 재사용 가능한 설정 그룹에 추가된 인증서 파일을 사용합니다. 이 옵션을 사용하려면 먼저 재사용 가능한 설정 그룹을 만들어 야 합니다.

        인증서를 식별하려면 인증서 추가 또는 제거를 선택한 다음 올바른 인증서가 포함된 재사용 가능한 그룹을 선택합니다. 그런 다음 게시자 또는 인증 기관인증서 유형을 지정합니다.

      • 인증서 파일 업로드: 인증서 파일을 권한 상승 규칙에 직접 추가합니다. 파일 업로드의 경우 이 규칙이 적용되는 파일의 무결성을 확인할 수 있는 .cer 파일을 지정합니다. 그런 다음 게시자 또는 인증 기관인증서 유형을 지정합니다.

      • 구성되지 않음: 인증서를 사용하여 파일 무결성의 유효성을 검사하지 않으려는 경우 이 옵션을 사용합니다. 인증서를 사용하지 않는 경우 파일 해시를 제공해야 합니다.

    • 파일 해시: 파일 해시는 서명 원본이 구성되지 않음으로 설정된 경우 필요하고 인증서를 사용하도록 설정된 경우 선택 사항입니다.

    • 최소 버전: (선택 사항) x.x.x.x 형식을 사용하여 이 규칙에서 지원하는 파일의 최소 버전을 지정합니다.

    • 파일 설명: (선택 사항) 파일에 대한 설명을 제공합니다.

    • 제품 이름: (선택 사항) 파일의 이름을 지정합니다.

    • 내부 이름: (선택 사항) 파일의 내부 이름을 지정합니다.

    저장을 선택하여 규칙 구성을 저장합니다. 그런 다음 규칙을 더 추가할 수 있습니다. 이 정책에 필요한 모든 규칙을 추가한 후 다음을 선택하여 계속합니다.

  4. 범위 태그 페이지에서 적용할 범위 태그를 선택하고 다음을 선택합니다.

  5. 할당의 경우 정책을 받는 그룹을 선택합니다. 프로필 할당에 대한 자세한 내용은 사용자 및 장치 프로필 할당을 참조하세요. 다음을 선택합니다.

  6. 검토 + 만들기에서 설정을 검토한 다음 만들기를 선택합니다. 만들기를 선택하면 변경 사항이 저장되고 프로필이 할당됩니다. 정책은 정책 목록에도 표시됩니다.

고도 규칙에 변수 사용

파일 권한 상승 규칙을 수동으로 구성하는 경우 권한 상승 규칙 정책의 규칙 속성 페이지에서 사용할 수 있는 다음 구성에 와일드카드 문자를 사용할 수 있습니다.

  • 파일 이름: 파일 이름 필드를 구성할 때 와일드카드가 파일 이름의 일부로 지원됩니다.
  • 폴더 경로: 와일드카드는 폴더 경로 필드를 구성할 때 폴더 경로의 일부로 지원됩니다.

참고

와일드카드는 자동 권한 상승 규칙에서 지원되지 않습니다.

와일드카드를 사용하면 후속 수정 버전으로 인해 자주 변경되거나 파일 경로도 변경될 수 있는 이름을 가진 신뢰할 수 있는 파일을 지원할 수 있는 규칙에 유연성이 제공됩니다.

다음 와일드카드 문자가 지원됩니다.

  • 물음표 ? - 물음표는 파일 이름의 개별 문자를 대체합니다.
  • 별표 * - 별표는 파일 이름에서 문자열을 바꿉니다.

지원되는 와일드카드 사용 예는 다음과 같습니다.

  • Visual Studio 설치 파일의 VSCodeSetup-arm64-1.99.2.exe파일 이름:

    • VSCodeSetup*.exe
    • VSCodeSetup-arm64-*.exe
    • VSCodeSetup-?????-1.??.?.exe
  • 일반적으로 다음에 있는 C:\Users\<username>\Downloads\동일한 파일의 파일 경로:

    • C:\Users\*\Downloads\

파일 이름에 변수를 사용하는 경우 충돌할 수 있는 규칙 속성을 사용하지 마세요. 예를 들어 파일 해시 는 파일과만 일치하므로 파일 이름 와일드카드는 중복될 수 있습니다.

권한 상승 규칙에 파일 인수 사용

파일 권한 상승 규칙은 특정 인수로 권한 상승을 허용하도록 제한될 수도 있습니다.

예를 들어 dsregcmd는 Microsoft Entra ID에서 디바이스 상태를 조사하는 데 유용할 수 있지만 권한 상승이 필요합니다. 이 파일을 조사에 사용하도록 지원하기 위해 /상태, /listaccounts 등에 대한 스위치를 포함하는 dsregcmd에 대한 인수 목록을 사용하여 규칙을 구성할 수 있습니다. 그러나 장치 등록 취소와 같은 파괴적인 작업을 방지하려면 /leave와 같은 인수를 제외합니다. 이 구성에서 규칙은 /상태 또는 /listaccounts 인수가 사용되는 경우에만 권한 상승을 허용합니다. Microsoft Entra ID에서 장치를 제거하는 /leave 스위치가 있는 dsregcmd는 거부됩니다.

권한 상승 규칙에 하나 이상의 인수를 추가하려면 인수 제한허용 목록으로 설정합니다. 추가를 선택하고 허용되는 명령줄 옵션을 구성합니다. 여러 인수를 추가하여 권한 상승 요청에서 지원하는 여러 명령줄을 제공합니다.

중요

파일 인수에 대한 고려 사항:

  • EPM은 파일 인수 목록을 허용 목록으로 사용합니다. 구성된 경우 EPM은 인수가 사용되지 않거나 지정된 인수만 사용되는 경우 권한 상승을 허용합니다. 지정된 인수에 없는 인수가 사용되는 경우 권한 상승이 차단됩니다.
  • 파일 인수는 대/소문자를 구분합니다. 사용자는 규칙에 정의된 대로 대/소문자와 정확하게 일치해야 합니다.
  • 비밀을 파일 인수로 정의하지 마세요.

명령줄 인수를 구성하기 위한 UI 스크린샷.

재사용 가능한 설정 그룹

엔드포인트 권한 관리는 재사용 가능한 설정 그룹을 사용하여 엔드포인트 권한 관리 권한 상승 규칙으로 관리하는 파일의 유효성을 검사하는 인증서를 관리합니다. Intune의 모든 재사용 가능한 설정 그룹과 마찬가지로 재사용 가능한 그룹에 대한 변경 내용은 해당 그룹을 참조하는 정책에 자동으로 전달됩니다. 파일 유효성 검사에 사용하는 인증서를 업데이트해야 하는 경우 재사용 가능한 설정 그룹에서 한 번만 업데이트하면 됩니다. Intune은 해당 그룹을 사용하는 모든 권한 상승 규칙에 업데이트된 인증서를 적용합니다.

엔드포인트 권한 관리에 대해 재사용 가능한 설정 그룹을 만들려면 다음을 수행합니다.

  1. Microsoft Intune 관리 센터에 로그인하고 엔드포인트 보안>엔드포인트 권한 관리>로 이동하여 재사용 가능한 설정(미리 보기) 탭 > 을 선택한 다음 추가를 선택합니다.

    재사용 가능한 설정 그룹을 추가하기 위한 UI 스크린샷.

  2. 기본에서 다음 속성을 입력합니다.

    • 이름: 재사용 가능한 그룹에 대한 설명이 포함된 이름을 입력합니다. 나중에 쉽게 식별할 수 있도록 그룹의 이름을 지정합니다.
    • 설명: 프로필에 대한 설명을 입력합니다. 이 설정은 선택 사항이지만 권장됩니다.
  3. 구성 설정에서 인증서 파일의 폴더 아이콘을 선택하고 로 이동합니다. CER 파일을 열어 이 재사용 가능한 그룹에 추가하세요. Base 64 값 필드는 선택한 인증서에 따라 채워집니다.

    인증서를 찾기 위한 UI 스크린샷.

  4. 검토 + 만들기에서 설정을 검토한 다음 추가를 선택합니다. 추가를 선택하면 구성이 저장되고 엔드포인트 권한 관리의 재사용 가능한 설정 그룹 목록에 그룹이 표시됩니다.


다음 단계