엔드포인트 권한 관리 계획 및 준비 배포

이 문서에서는 요구 사항, 중요한 개념, 보안 권장 사항 및 역할 기반 액세스 제어를 포함하여 EPM(엔드포인트 권한 관리) 배포를 계획하는 데 필요한 정보를 다룹니다.

계획 검사 목록

  • 테넌트에서 기술 및 라이선싱 필수 구성 요소를 검토합니다.
  • 대상 사용자 가상 사용자를 정의하여 이러한 가상 사용자에 대해 논리적 그룹화를 사용하여 규칙을 빌드할 수 있습니다.
  • 다음을 포함한 권한 상승 설정 및 권한 상승 규칙 정책을 잘 이해하고 있는지 확인합니다.
    • 기본 권한 상승 설정 및 진단 데이터 수집입니다.
    • 파일 해시, 메타데이터 또는 인증서를 사용하여 권한 상승 파일을 정의합니다.
    • 인증서 규칙에서 해당 인증서로 서명된 모든 앱이 상승하도록 허용하는 방법입니다. 동일한 인증서로 모든 앱에 서명할 수 있는 공급업체는 주의해야 합니다.
    • 규칙, 인수, 지원 및 자식 프로세스 동작 옵션입니다.
    • 고도 조절 유형.
    • 겹치는 규칙 할당이 있는 경우 규칙 충돌을 처리하는 방법.
  • organization과 사용자 가상 사용자를 위한 보안과 유연성 간의 적절한 균형을 찾으세요.
  • 강력한 출시 전략이 있는지 확인합니다. 여기에는 이해 관계자 관리, 최종 사용자 커뮤니케이션 및 교육 계획, 모니터링이 포함됩니다.

필수 구성 요소

라이선싱 요구 사항

이 기능을 사용하려면 Microsoft Intune 계획 1 또는 플랜 2 외에 구독이 필요합니다. 라이선스 옵션은 Microsoft Intune 계획 및 가격 책정Microsoft 365 Security Enterprise 계획을 참조하세요.

디바이스 플랫폼 요구 사항

엔드포인트 권한 관리는 다음 운영 체제를 지원합니다.

  • Windows 11 버전 24H2
  • Windows 11 버전 23H2(22631.2506 이상)(KB5031455 포함)
  • Windows 11 버전 22H2(22621.2215 이상)(KB5029351 포함)
  • Windows 11 버전 21H2(22000.2713 이상)(KB5034121 포함)
  • Windows 10 버전 22H2(19045.3393 이상)(KB5030211 포함)
  • Windows 10 버전 21H2(19044.3393 이상)(KB5030211 포함)

엔드포인트 권한 관리는 다음 가상 플랫폼을 지원합니다.

  • Azure Virtual Desktop(AVD) 단일 세션 VM(가상 머신)
  • Windows 365

중요

2025년 10월 14일에 Windows 10 지원이 종료되었으며 품질 및 기능 업데이트를 받지 못합니다. Windows 10은 Intune에서 허용되는 버전입니다. 이 버전을 실행하는 장치는 여전히 Intune에 등록하고 적합한 기능을 사용할 수 있지만 기능은 보장되지 않으며 다를 수 있습니다.

중요

  • 지원되는 운영 체제 버전을 실행하지 않는 장치에 대해 권한 상승 설정 정책이 '해당 없음'으로 보고됩니다.
  • 엔드포인트 권한 관리는 Arm64를 포함한 64비트 운영 체제 아키텍처와만 호환됩니다.

장치 구성 요구 사항

엔드포인트 권한 관리를 사용하려면 디바이스가 다음과 같아야 합니다.

  • Microsoft Entra 조인 또는 Microsoft Entra 하이브리드 조인
  • Intune 또는 Microsoft Configuration Manager에 등록됨 공동 관리(워크로드 요구 사항 없음)

또한 디바이스는 엔드포인트 권한 관리에 필요한 엔드포인트에 대한 명확한 시야(SSL 검사 없음)가 있어야 합니다.

클라우드 요구 사항

특수 장치 관리는 다음 클라우드 환경에서 지원됩니다.

  • 퍼블릭 클라우드
  • 소버린 클라우드 환경:
    • GCC(미국 정부 커뮤니티 클라우드) 높음
    • 미국 국방부(DoD)

자세한 내용은 Microsoft Intune for US Government GCC 서비스 설명을 참조하세요.

엔드포인트 권한 관리에 대한 중요한 개념

앞에서 언급한 권한 상승 설정권한 상승 규칙 정책을 구성할 때 organization의 요구 사항을 충족하도록 EPM을 구성하기 위해 이해해야 할 몇 가지 중요한 개념이 있습니다. EPM을 광범위하게 배포하기 전에 다음 개념과 이러한 개념이 환경에 미치는 영향을 잘 이해해야 합니다.

  • 관리자 권한 액세스 권한으로 실행 - 장치에서 EPM이 활성화될 때 나타나는 마우스 오른쪽 단추 클릭 상황에 맞는 메뉴 옵션입니다. 이 옵션을 사용하면 장치 권한 상승 규칙 정책이 일치하는지 확인하여 해당 파일을 관리 컨텍스트에서 실행되도록 권한 상승 가능 여부 및 방법을 결정합니다. 적용 가능한 권한 상승 규칙이 없는 경우 장치는 권한 상승 설정 정책에 정의된 대로 기본 권한 상승 구성을 사용합니다.

  • 파일 권한 상승 및 권한 상승 유형 – EPM을 사용하면 관리 권한이 없는 사용자가 관리 컨텍스트에서 프로세스를 실행할 수 있습니다. 권한 상승 규칙을 만들 때 해당 규칙을 사용하면 EPM이 해당 규칙의 대상을 프록시하여 장치에서 관리자 권한으로 실행할 수 있습니다. 그 결과 애플리케이션에 장치에 대한 전체 관리 기능이 갖춰집니다.

현재 사용자로 권한 상승을 제외하고 EPM은 가상 계정을 사용하여 프로세스를 상승시킵니다. 이렇게 하면 사용자 프로필에서 상승된 작업이 격리되어 사용자별 데이터에 대한 노출이 줄어들고 권한 상승의 위험이 줄어듭니다.

엔드포인트 권한 관리를 사용하는 경우 권한 상승 동작에 대한 몇 가지 옵션이 있습니다.

  • 자동: 자동 권한 상승 규칙의 경우 EPM은 사용자의 입력 없이 이러한 응용 프로그램을 자동으로 권한 상승시킵니다. 이 범주의 광범위한 규칙은 organization의 보안 태세에 광범위한 영향을 미칠 수 있습니다.

  • 사용자 확인: 사용자 확인 규칙을 사용하면 최종 사용자가 새 마우스 오른쪽 단추 클릭 상황에 맞는 메뉴 관리자 권한으로 실행을 사용합니다. 사용자 확인 규칙은 인증 또는 비즈니스 타당성을 통한 유효성 검사가 필요할 수도 있습니다. 유효성 검사를 요구하면 사용자가 권한 상승을 승인하도록 하여 추가 보호 계층이 제공됩니다.

  • 현재 사용자로 권한 상승: 이 유형의 권한 상승은 활성 사용자 프로필에 의존하는 도구 및 설치 관리자와의 호환성을 유지하면서 로그인한 사용자의 자체 계정으로 권한 상승된 프로세스를 실행합니다. 이렇게 하려면 사용자가 Windows 인증을 위한 자격 증명을 입력해야 합니다. 이렇게 하면 사용자의 프로필 경로, 환경 변수 및 개인 설정된 설정이 유지됩니다. 권한 상승된 프로세스는 권한 상승 전후에 동일한 사용자 ID를 유지하므로 감사 추적이 일관되고 정확하게 유지됩니다.

    그러나 관리자 권한 프로세스는 사용자의 전체 컨텍스트를 상속하기 때문에 이 모드는 더 넓은 공격 노출 영역을 도입하고 사용자 데이터와의 격리를 줄입니다.

    주요 고려사항:

    • 호환성 요구 사항: 가상 계정 권한 상승으로 인해 응용 프로그램 오류가 발생하는 경우에만 이 모드를 사용합니다.
    • 엄격한 범위: 위험을 줄이기 위해 권한 상승 규칙을 신뢰할 수 있는 바이너리 및 경로로 제한합니다.
    • 보안 트레이드오프: 이 모드는 사용자별 데이터에 대한 노출을 증가시킨다는 점을 이해합니다.

    호환성이 문제가 되지 않는 경우 보안 강화를 위해 가상 계정 권한 상승을 사용하는 방법을 선호합니다.

  • 거부: 거부 규칙은 EPM이 관리자 권한 컨텍스트에서 실행을 차단하는 파일을 식별합니다. 거부 규칙은 알려진 파일 또는 잠재적인 악성 소프트웨어가 관리자 권한 컨텍스트에서 실행될 수 없도록 할 수 있습니다.

  • 지원 승인됨: 지원되는 규칙의 경우 최종 사용자는 상승된 권한으로 애플리케이션을 실행하라는 요청을 제출해야 합니다. 요청이 제출되면 관리자가 요청을 승인할 수 있습니다. 요청이 승인되면 최종 사용자에게 장치에서 권한 상승을 다시 시도할 수 있다는 알림이 표시됩니다. 이 규칙 유형을 사용하는 방법에 대한 자세한 내용은 승인된 권한 상승 요청 지원을 참조하세요

참고

각 권한 상승 규칙은 권한 상승된 프로세스가 만드는 자식 프로세스에 대한 권한 상승 동작을 설정할 수도 있습니다.

  • 자식 프로세스 제어 - EPM에서 프로세스를 상승시키는 경우 EPM에서 자식 프로세스 생성을 관리하는 방법을 제어할 수 있으므로 상승된 애플리케이션에서 만들 수 있는 모든 하위 프로세스를 세밀하게 제어할 수 있습니다.

  • 클라이언트 쪽 구성 요소 – 엔드포인트 권한 관리를 사용하기 위해 Intune은 권한 상승 정책을 수신하는 소규모 구성 요소 집합을 디바이스에 프로비전하고 적용합니다. Intune은 권한 상승 설정 정책을 수신하는 경우에만 구성 요소를 프로비전하고 정책에서 엔드포인트 권한 관리를 사용하도록 설정하려는 의도를 표현합니다.

  • 관리되는 권한 상승과 관리되지 않는 권한 상승 – 이러한 용어는 보고 및 사용 현황 데이터에 사용될 수 있습니다. 이 용어는 다음 설명을 참조합니다.

    • 관리되는 권한 상승: 엔드포인트 권한 관리가 지원하는 모든 권한 상승입니다. 관리되는 권한 상승에는 EPM이 표준 사용자를 위해 제공하는 모든 권한 상승이 포함됩니다. 이러한 관리되는 고도에는 고도 규칙의 결과로 또는 기본 고도 작업의 일부로 발생하는 고도가 포함될 수 있습니다.

    • 관리되지 않는 권한 상승: 엔드포인트 권한 관리를 사용하지 않고 발생하는 모든 파일 권한 상승. 이러한 권한 상승은 관리자 권한이 있는 사용자가 Windows 기본 작업인 관리자 권한으로 실행을 사용할 때 발생할 수 있습니다.

EPM 정책

✅ EPM 정책 유형 이해

엔드포인트 권한 관리는 파일 권한 상승 요청이 처리되는 방식을 관리하기 위해 구성한 두 가지 정책 유형을 사용합니다. 이 정책은 표준 사용자가 관리자 권한으로 실행을 요청할 때 파일 권한 상승 동작을 함께 구성합니다.

이러한 정책은 다음과 같습니다.

  • 권한 상승 설정 정책
  • 고도 규칙 정책

또한 EPM은 여러 규칙 또는 규칙 정책에서 참조할 수 있는 게시자 인증서를 저장하는 재사용 가능한 설정 그룹을 지원합니다.

엔드포인트 권한 관리에 대한 정책 충돌 처리

✅ 정책 충돌에 대해 알아보기

다음 상황을 제외하고 EPM에 대한 충돌 정책은 다른 정책 충돌과 동일하게 처리됩니다.

Windows 권한 상승 설정 정책:

장치가 충돌하는 값을 가진 두 개의 개별 권한 상승 설정 정책을 수신하면 충돌이 해결될 때까지 EPM 클라이언트가 기본 클라이언트 동작으로 되돌아갑니다.

참고

엔드포인트 권한 관리 사용이 충돌하는 경우 클라이언트의 기본 동작은 EPM을 사용하는 것입니다.

Windows 권한 상승 규칙 정책:

디바이스가 동일한 애플리케이션을 대상으로 하는 두 개의 규칙을 수신하면 두 규칙이 모두 디바이스에서 사용됩니다. EPM이 권한 상승에 적용되는 규칙을 resolve 할 때 다음 논리를 사용합니다.

  • 권한 상승 유형거부인 규칙이 항상 우선하며 파일 권한 상승이 거부됩니다.
  • 사용자에게 배포된 규칙은 장치에 배포된 규칙보다 우선합니다.
  • 해시가 정의된 규칙은 항상 가장 구체적인 규칙으로 간주됩니다.
  • 해시가 정의되지 않은 규칙이 두 개 이상 적용되면 가장 많이 정의된 특성을 가진 규칙이 우선합니다(가장 구체적).
  • 진행 논리를 적용하면 둘 이상의 규칙이 발생하는 경우 다음 순서에 따라 권한 상승 동작이 결정됩니다 . 사용자 확인,현재 사용자로 권한 상승, 지원 승인,자동.

참고

권한 상승에 대한 규칙이 없고 권한 상승된 액세스 권한으로 실행 오른쪽 클릭 상황에 맞는 메뉴를 통해 권한 상승이 요청된 경우 기본 고도 조절 동작 이 사용됩니다.

엔드포인트 권한 관리 및 사용자 계정 컨트롤

✅ EPM과 사용자 계정 컨트롤 간의 상호 작용 이해

엔드포인트 권한 관리와 Windows 기본 제공 UAC(사용자 계정 컨트롤)는 기능이 다른 별도의 기능입니다.

사용자를 표준 사용자로 실행하도록 이동하고 엔드포인트 권한 관리를 활용할 때 표준 사용자에 대한 기본 UAC 동작을 변경하도록 선택할 수 있습니다. 이러한 변경은 응용 프로그램에 권한 상승이 필요할 때 혼란을 줄이고 더 나은 최종 사용자 환경을 만들 수 있습니다. 자세한 내용은 표준 사용자에 대한 권한 상승 확인 동작 을 검사합니다.

참고

엔드포인트 권한 관리는 디바이스에서 관리자가 실행하는 UAC(사용자 계정 컨트롤 작업)를 방해하지 않습니다.

보안 권장 사항

✅ EPM을 사용하는 가장 안전한 방법 이해

엔드포인트 권한 관리의 안전한 배포를 보장하려면 권한 상승 동작 및 규칙을 구성할 때 이러한 권장 사항을 고려하십시오.

안전한 기본 권한 상승 응답 설정

기본 권한 상승 응답사용자 확인 요구가 아닌 지원 승인 필요 또는 거부로 설정합니다. 이러한 옵션을 사용하면 알려진 이진 파일에 대해 미리 정의된 규칙으로 권한 상승이 제어되므로 사용자가 임의적이거나 악의적일 가능성이 있는 실행 파일을 권한 상승시킬 위험이 줄어듭니다.

모든 규칙 유형에서 파일 경로 제한 필요

권한 상승 규칙을 구성할 때 필요한 파일 경로를 지정합니다. 파일 경로는 선택 사항이지만 경로가 보안 시스템 디렉터리와 같이 표준 사용자가 수정할 수 없는 위치를 가리키는 경우 자동 권한 상승 또는 와일드카드 기반 특성을 사용하는 규칙에 대한 중요한 보안 검사가 될 수 있습니다. 안전한 파일 위치를 사용하면 권한 상승 전에 실행 파일 또는 종속 바이너리가 변조되거나 대체되는 것을 방지할 수 있습니다.

이 권장 사항은 권한 상승 보고서 또는 지원 승인 요청의 세부 정보를 기반으로 자동으로 생성된 규칙과 수동으로 만든 권한 상승 규칙에 적용됩니다.

중요

네트워크 공유에 있는 Files 지원되지 않으며 규칙 정의에 사용해서는 안 됩니다.

설치 관리자와 런타임 권한 상승 구분

애플리케이션 런타임과 비교하여 설치 관리자 파일의 권한 상승을 의도적으로 고려합니다. 승인되지 않은 소프트웨어 설치를 방지하기 위해 설치 관리자의 권한 상승을 엄격하게 제어해야 합니다. 전반적인 공격 노출 영역을 줄이기 위해 런타임 상승을 최소화해야 합니다.

고위험 애플리케이션에 더 엄격한 규칙 적용

웹 브라우저 및 PowerShell과 같이 더 광범위한 액세스 또는 스크립팅 기능이 있는 애플리케이션에 대해 보다 제한적인 권한 상승 규칙을 사용합니다. PowerShell의 경우 스크립트별 규칙을 사용하여 신뢰할 수 있는 스크립트만 상승된 권한으로 실행할 수 있도록 하는 것이 좋습니다.

타사 제품에서 마이그레이션하는 경우에도 새롭게 시작

EPM은 타사 제품과 다르게 작동하므로 감사 정책부터 시작하는 것이 좋습니다. 그런 다음 파일에 규칙이 없지만 사용자가 작업을 완료하기 위해 해당 파일을 승격해야 하는 경우 보고서에서 새 규칙을 만들고 지원 승인 권한 상승을 활용할 수 있습니다.

엔드포인트 권한 관리에 대한 역할 기반 액세스 제어

✅ EPM에 대한 액세스 위임 방법 알아보기

엔드포인트 권한 관리를 관리하려면 원하는 작업을 완료하기에 충분한 권한을 가진 다음 권한을 포함하는 Intune RBAC(역할 기반 액세스 제어) 역할이 계정에 할당되어야 합니다.

  • 엔드포인트 권한 관리 정책 작성 – 이 권한은 엔드포인트 권한 관리에 대한 정책 또는 데이터 및 보고서 작업에 필요하며 다음 권한을 지원합니다.

    • 보고서 보기
    • 읽기
    • 만들기
    • 업데이트
    • 삭제
    • 할당
  • 엔드포인트 권한 관리 권한 상승 요청 - 이 권한은 승인을 위해 사용자가 제출한 지원 승인 권한 상승 요청을 처리하는 데 필요하며 다음 권한을 지원합니다.

    • 권한 상승 요청 보기
    • 권한 상승 요청 수정

하나 이상의 권한과 함께 이 권한을 사용자 지정 RBAC 역할에 추가하거나 엔드포인트 권한 관리 전용 기본 제공 RBAC 역할을 사용할 수 있습니다.

  • 엔드포인트 권한 관리자 – 이 기본 제공 역할은 Intune 콘솔에서 엔드포인트 권한 관리 전용입니다. 이 역할에는 엔드포인트 권한 관리 정책 작성엔드포인트 권한 관리 권한 상승 요청에 대한 모든 권한이 포함됩니다.

  • 엔드포인트 권한 판독기 - 이 기본 제공 역할을 사용하여 보고서를 포함하여 Intune 콘솔에서 엔드포인트 권한 관리 정책을 봅니다. 이 역할에는 다음과 같은 권한이 포함됩니다.

    • 보고서 보기
    • 읽기
    • 권한 상승 요청 보기

전용 역할 외에도 다음과 같은 Intune 기본 제공 역할에는 엔드포인트 권한 관리 정책 작성에 대한 권한도 포함됩니다.

  • 엔드포인트 보안 관리자 - 이 역할에는 엔드포인트 권한 관리 정책 작성엔드포인트 권한 관리 권한 상승 요청에 대한 모든 권한이 포함됩니다.

  • 읽기 전용 연산자 - 이 역할에는 다음 권한이 포함됩니다.

    • 보고서 보기
    • 읽기
    • 권한 상승 요청 보기

자세한 내용은 Microsoft Intune에 대한 역할 기반 액세스 제어를 참조하세요.

EpmTools PowerShell 모듈

✅ EPM PowerShell 모듈을 사용하는 방법 알아보기

엔드포인트 권한 관리 정책을 수신하는 각 장치는 이러한 정책을 관리하기 위해 EPM Microsoft 에이전트를 설치합니다. 에이전트에는 장치로 가져올 수 있는 cmdlet 집합인 EpmTools PowerShell 모듈이 포함되어 있습니다. EpmTools의 cmdlet을 사용하여 다음을 수행할 수 있습니다.

  • 엔드포인트 권한 관리 문제를 진단하고 해결합니다.
  • 검색 규칙을 만들려는 파일이나 응용 프로그램에서 직접 파일 특성을 가져옵니다.

EpmTools PowerShell 모듈 설치

EPM 도구 PowerShell 모듈은 EPM 정책을 받은 모든 장치에서 사용할 수 있습니다. EpmTools PowerShell 모듈을 가져오려면 다음을 수행합니다.

Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'

참고

Arm64의 Windows에서는 x64 Windows PowerShell을 사용해야 합니다.

사용 가능한 cmdlet은 다음과 같습니다.

  • Get-Policies: 지정된 'PolicyType'('ElevationRules' 또는 'ClientSettings')에 대해 EPM에서 받은 모든 정책 목록을 검색합니다.
  • Get-DeclaredConfiguration: 장치를 대상으로 하는 정책을 식별하는 WinDC 문서 목록을 검색합니다.
  • Get-DeclaredConfigurationAnalysis: MSFTPollicies 유형의 WinDC 문서 목록을 검색하고 정책이 Epm 에이전트(처리된 열)에 이미 있는지 확인합니다.
  • Get-ElevationRules: EpmAgent 조회 기능을 쿼리하고 조회 및 대상이 지정된 규칙을 검색합니다. FileName 및 CertificatePayload에 대해 조회가 지원됩니다.
  • Get-ClientSettings: 모든 기존 클라이언트 설정 정책을 처리하여 EPM에서 사용하는 유효한 클라이언트 설정을 표시합니다.
  • Get-FileAttributes: .exe 파일에 대한 파일 특성을 검색하고 특정 응용 프로그램의 권한 상승 규칙 속성을 채우는 데 사용할 수 있는 설정 위치에 해당 게시자 및 CA 인증서를 추출합니다.

각 cmdlet에 대한 자세한 내용은 장치의 EpmTools 폴더에서 readme.md 파일을 검토합니다.


다음 단계