엔드포인트 권한 관리로 시스템 설정 관리

Microsoft Intune EPM(엔드포인트 권한 관리)을 사용하면 organization 사용자는 (관리자 권한 없이) 표준 사용자로 실행하고 상승된 권한이 필요한 작업을 완료할 수 있습니다. 자세한 내용은 EPM 개요를 참조하십시오.

적용 대상:

  • Windows

권한 상승 시스템 설정 정책을 사용하면 EPM(엔드포인트 권한 관리)이 일반적으로 관리자 권한이 필요한 특정 Windows 시스템 설정에 대한 액세스 권한을 표준 사용자에게 부여할 수 있습니다. 이 정책 유형은 표준 사용자가 디바이스의 네트워크 어댑터에 대한 IPv4, IPv6 및 DNS 서버 값을 변경할 수 있는 네트워크 설정을 지원합니다.

IP 주소 또는 DNS 서버 변경과 같은 일부 일상적인 작업에는 관리자 권한이 필요합니다. Windows에서 이러한 값을 변경하려고 하는 표준 사용자는 UAC(사용자 계정 컨트롤) 프롬프트에 의해 차단됩니다. 권한 상승 시스템 설정 정책을 사용하면 표준 사용자가 광범위한 관리자 권한을 부여하거나 별도의 앱을 배포하지 않고 EPM을 통해 이러한 특정 변경을 수행할 수 있습니다.

일반적인 시나리오는 사이트 사이를 이동하는 사용자입니다. 새 위치에서 장치를 연결하려면 장치가 온라인 상태가 되기 전에 사용자가 고정 IP 주소 또는 DNS 서버를 설정해야 할 수 있습니다. 권한 상승 시스템 설정 정책을 사용하면 장치가 오프라인 상태일 때도 변경할 수 있습니다.

권한 상승 시스템 설정 정책이 적용되려면 장치에 EPM을 사용하도록 설정하는 권한 상승 설정 정책 도 대상으로 지정되어 있어야 합니다. 자세한 내용은 고도 설정 관리를 참조하세요.

권한 상승 시스템 설정 정책 정보

권한 상승 시스템 설정 정책은 Windows 시스템 설정 범주와 표준 사용자가 해당 설정을 변경할 때 적용되는 권한 상승 동작을 식별합니다. 각 정책에는 하나 이상의 규칙이 포함되어 있습니다. 각 규칙은 다음을 정의합니다.

  • 시스템 설정 - 규칙이 적용되는 설정의 범주입니다. 네트워크 설정 에는 디바이스의 네트워크 어댑터에 대한 IPv4, IPv6 및 DNS 서버 구성이 포함됩니다.
  • 엘리베이션 유형 - 사용자가 설정을 변경할 때 EPM이 응답하는 방식입니다. 사용자 확인을 완료 하려면 변경 내용이 적용되기 전에 사용자가 확인 프롬프트에 따라 조치를 취해야 합니다.
  • 유효성 검사 - 사용자가 확인한 사용자가 선택되었을 때 충족해야 하는 선택적 요구 사항입니다. 비즈니스 타당성, Windows 인증 또는 둘 다를 요구할 수 있습니다. 비즈니스 타당성이 보고에 표시됩니다.

디바이스에서 권한 상승 시스템 설정 정책을 수신하면 사용자는 Windows 회사 포털의 단일 진입점에서 지원되는 설정에 액세스합니다. EPM에는 장치에 정책이 있는 설정 범주만 표시됩니다. 예를 들어 장치에 네트워크 설정에 대한 정책이 있는 경우 사용자는 네트워크 설정 환경만 볼 수 있습니다.

승격 시스템 설정 정책 만들기

  1. Microsoft Intune 관리 센터에 로그인하고 엔드포인트 보안>으로 이동하여 엔드포인트 권한 관리>에서 정책 탭 > 을 선택한 다음 정책 만들기를 선택합니다.

    플랫폼을Windows로, 프로필을권한 상승으로 시스템 설정 정책을 설정한 다음 만들기를 선택합니다.

  2. 기본에서 다음 속성을 입력합니다.

    • 이름: 프로필에 대한 설명이 포함된 이름을 입력합니다. 나중에 쉽게 식별할 수 있도록 프로필 이름을 지정합니다.
    • 설명: 프로필에 대한 설명을 입력합니다. 이 설정은 선택 사항이지만 권장됩니다.
  3. 구성 설정에서 사용자가 변경할 수 있는 시스템 설정을 정의하는 규칙을 추가합니다.

    1. 추가를 선택한 다음 instance 편집을 선택하여 규칙 속성 창을 엽니다.

    2. 규칙을 구성합니다.

      • 규칙 이름: 규칙을 설명하는 이름을 입력합니다. 이 필드는 필수 필드입니다.

      • 설명: 규칙에 대한 선택적 설명을 입력합니다.

      • 시스템 설정: 네트워크 설정을 선택합니다. 이 옵션을 사용하면 장치의 네트워크 어댑터에 대한 IPv4, IPv6 및 DNS 서버 값을 변경할 수 있습니다.

      • 엘리베이션 유형: 사용자 확인을 선택합니다. 사용자는 변경 내용이 적용되기 전에 확인 프롬프트에 따라 조치를 취해야 합니다.

      • 유효성 검사: 필요에 따라 사용자가 변경할 때 추가 확인을 제공하도록 요구합니다. 옵션은 다음과 같습니다.

        • 비즈니스 근거: 사용자가 변경에 대한 근거를 입력하도록 요구합니다. 근거가 저장되고 보고에서 검토할 수 있습니다.
        • Windows 인증: 변경 내용이 적용되기 전에 사용자가 자신의 organization 자격 증명으로 인증하도록 요구합니다.

        참고

        여러 유효성 검사 옵션을 선택할 수 있습니다. 아무것도 선택하지 않으면 사용자는 변경 내용을 적용하려는 의도만 확인하면 됩니다.

    3. 저장을 선택하여 규칙을 저장하고 다음을 선택합니다.

  4. 범위 태그 페이지에서 적용할 범위 태그를 선택하고 다음을 선택합니다.

  5. 할당의 경우 정책을 받는 그룹을 선택합니다. 프로필 할당에 대한 자세한 내용은 사용자 및 장치 프로필 할당을 참조하세요. 다음을 선택합니다.

  6. 검토 + 만들기의 경우 설정을 검토한 다음 만들기를 선택합니다. 만들기를 선택하면 변경 사항이 저장되고 프로필이 할당됩니다. 정책은 정책 유형이 권한 상승 시스템 설정 정책인 정책 목록에도 표시됩니다.

장치의 다음 정책 동기화 후 사용자는 Windows 회사 포털에서 구성된 시스템 설정을 변경할 수 있습니다.

회사 포털의 최종 사용자 환경

이러한 설정을 변경하는 것은 Intune 관리 센터에서 완료하는 작업이 아니라 Windows 회사 포털에서 발생하는 최종 사용자 작업입니다. 이 섹션의 단계에서는 사용자가 자신의 디바이스에서 보고 수행하는 작업에 대해 설명합니다. 이러한 단계를 사용자와 공유하여 예상되는 내용과 허용된 설정을 변경하는 방법을 알 수 있도록 합니다.

사용자의 장치에 할당된 권한 상승 시스템 설정 정책이 있고 다음 정책 동기화를 완료한 후 사용자는 구성된 설정을 변경합니다.

  1. Windows 회사 포털에서 사용자는 도움말 & 지원으로 이동한 다음 시스템 설정 타일에서 설정 편집을 선택합니다.

    시스템 설정 타일은 EPM이 장치에서 관리하는 모든 시스템 설정에 대한 단일 진입점입니다. EPM에는 장치에 정책이 있는 설정 범주만 표시됩니다.

  2. 엔드포인트 권한 관리 - 네트워크 설정 창이 열리고 디바이스에서 사용 가능한 네트워크 어댑터가 나열됩니다. 사용자가 이더넷과 같은 어댑터를 선택합니다.

  3. 어댑터 세부 정보에는 어댑터의 하드웨어 속성과 함께 현재 IPv4, IPv6 및 DNS 서버 값이 표시됩니다. 사용자는 변경하려는 섹션 옆에 있는 편집 을 선택합니다.

  4. 편집 대화 상자에서 사용자는 설정을 할당하는 방법을 선택합니다.

    • 자동(DHCP): 어댑터가 값을 자동으로 가져옵니다.

    • 수동: 사용자가 값을 입력합니다. IPv4의 경우 필드는 다음과 같습니다.

      • IP 주소
      • 서브넷 마스크
      • 게이트웨이
      • 기본 설정 DNS
      • 대체 DNS

      IPv6의 경우 필드는 다음과 같습니다.

      • IPv6 주소
      • 접두사 길이
      • 게이트웨이
      • 기본 설정 DNS
      • 대체 DNS
  5. 사용자가 저장을 선택합니다. 정책의 유효성 검사 옵션에 따라 사용자는 변경 내용을 적용하기 전에 비즈니스 타당성을 제공하거나, 인증을 제공하거나, 또는 두 가지 모두를 제공해야 할 수 있습니다.

다음 단계