Microsoft Intune EPM(엔드포인트 권한 관리)을 사용하면 organization 사용자는 (관리자 권한 없이) 표준 사용자로 실행하고 상승된 권한이 필요한 작업을 완료할 수 있습니다. 일반적으로 관리 권한이 필요한 작업은 응용 프로그램 설치(예: Microsoft 365 응용 프로그램), 장치 드라이버 업데이트 및 특정 Windows 진단 실행입니다.
엔드포인트 권한 관리는 organization이 최소한의 권한으로 실행되는 광범위한 사용자 기반을 달성할 수 있도록 지원하는 동시에 생산성을 유지하기 위해 필요한 경우 선택한 작업을 계속 승격함으로써 제로 트러스트 여정을 지원합니다. 자세한 내용은 Microsoft Intune을 사용한 제로 트러스트를 참조하세요.
이 개요에서는 EPM의 이점, 작동 원리 및 시작 방법을 포함하여 EPM에 대한 정보를 제공합니다.
적용 대상:
- Windows
주요 기능 및 이점
✅ EPM의 주요 기능 및 이점 알아보기
- 기본적으로 Standard 사용자입니다. 사용자는 로컬 관리자 권한 없이 작업을 수행할 수 있습니다.
- Just-In-Time 권한 상승 지원. 사용자는 특정 IT 승인 이진 파일 또는 스크립트를 트리거하여 일시적으로 권한 상승할 수 있습니다.
- 정책 기반 제어. 관리자는 조직의 요구에 맞는 세분화된 규칙 생성 기능을 사용하여 권한 상승 조건 및 동작을 제어하는 설정 및 규칙을 정의합니다.
- 감사 로깅 및 보고. Intune은 자세한 메타데이터와 함께 모든 고급을 기록합니다.
- 최소 권한 액세스를 활성화하고 측면 이동 위험을 최소화하여 제로 트러스트 원칙에 부합합니다.
EPM 기본 사항
✅ EPM 작동 방식 알아보기
EPM 권한 상승은 다음 두 가지 방법을 사용하여 트리거할 수 있습니다.
- 자동으로, 또는;
- 사용자가 시작함.
EPM은 두 가지 유형의 정책을 사용하여 구성할 수 있으며, 둘 다 사용자 또는 장치 그룹을 대상으로 지정할 수 있습니다.
- 권한 상승 설정 정책 - EPM 클라이언트, 보고 수준 및 기본 권한 상승 기능을 제어합니다.
- 권한 상승 규칙 정책 - 기준에 따라 이진 파일 또는 스크립트에 대한 권한 상승 동작을 정의합니다.
장치에서 권한 상승을 수행하기 위해 EPM 서비스는 로그온한 사용자의 계정과 격리된 대부분의 권한 상승 유형에 가상 계정을 사용합니다. 이러한 계정은 모두 로컬 관리자 그룹에 추가되지 않습니다. 가상 계정 사용에 대한 예외는 현재 사용자 권한 상승 유형으로, 이는 다음 섹션에 자세히 설명되어 있습니다.
권한 상승 설정 정책 이 장치 또는 사용자에게 할당되면 EPM 클라이언트가 자동으로 설치됩니다. EPM 클라이언트는 'Microsoft EPM 에이전트 서비스' 서비스를 사용하고 디렉터리에 "C:\Program Files\Microsoft EPM Agent" 바이너리를 저장합니다.
이 다이어그램은 EPM 클라이언트가 트리거되고 규칙을 확인한 다음 권한 상승을 용이하게 하는 방법에 대한 상위 수준의 아키텍처를 보여줍니다.
고도 유형
✅ EPM이 파일을 상승시키는 방법 제어
EPM을 사용하면 관리 권한이 없는 사용자가 관리 컨텍스트에서 프로세스를 실행할 수 있습니다. 권한 상승 규칙을 만들 때 해당 규칙을 사용하면 EPM이 해당 규칙의 대상을 프록시하여 장치에서 관리자 권한으로 실행할 수 있습니다. 그 결과 애플리케이션에 장치에 대한 전체 관리 기능이 갖춰집니다.
현재 사용자 유형으로 상승을 제외하고 EPM은 가상 계정을 사용하여 프로세스를 상승시킵니다. 가상 계정을 사용하면 사용자 프로필에서 상승된 작업을 격리하여 사용자별 데이터에 대한 노출을 줄이고 권한 에스컬레이션의 위험을 줄일 수 있습니다.
엔드포인트 권한 관리를 사용하는 경우 권한 상승 동작에 대한 몇 가지 옵션이 있습니다.
자동: 자동 권한 상승 규칙의 경우 EPM은 사용자의 입력 없이 이러한 응용 프로그램을 자동으로 권한 상승시킵니다. 이 범주의 광범위한 규칙은 organization의 보안 태세에 광범위한 영향을 미칠 수 있습니다.
사용자 확인: 사용자 확인 규칙을 사용하면 최종 사용자가 새 마우스 오른쪽 단추 클릭 상황에 맞는 메뉴 관리자 권한으로 실행을 사용합니다. 관리자는 사용자가 인증 프롬프트, 비즈니스 타당성 또는 두 가지 모두를 사용하여 추가 유효성 검사를 수행하도록 요구할 수 있습니다.
현재 사용자로 상승: 프로필 경로, 환경 변수 또는 런타임 기본 설정과 같이 올바르게 작동하기 위해 사용자별 리소스에 액세스해야 하는 애플리케이션에 이 권한 상승 유형을 사용합니다. 가상 계정을 사용하는 권한 상승과 달리 이 모드는 활성 사용자 프로필에 의존하는 도구 및 설치 관리자와의 호환성을 유지하면서 로그인한 사용자의 자체 계정에서 상승된 프로세스를 실행합니다. 이 접근 방식은 권한 상승 전후에 동일한 사용자 ID를 유지 관리함으로써 일관되고 정확한 감사 추적을 보장합니다. 또한 Windows 인증을 지원하므로 권한 상승이 발생하기 전에 사용자가 유효한 자격 증명으로 다시 인증해야 합니다.
그러나 관리자 권한 프로세스는 사용자의 전체 컨텍스트를 상속하기 때문에 이 모드는 더 넓은 공격 노출 영역을 도입하고 사용자 데이터와의 격리를 줄입니다.
주요 고려사항:
- 호환성 요구 사항: 가상 계정 권한 상승으로 인해 응용 프로그램 오류가 발생하는 경우에만 이 모드를 사용합니다.
- 엄격한 범위: 위험을 줄이기 위해 권한 상승 규칙을 신뢰할 수 있는 바이너리 및 경로로 제한합니다.
- 보안 트레이드오프: 이 모드는 사용자별 데이터에 대한 노출을 증가시킨다는 점을 이해합니다.
팁
호환성이 문제가 되지 않는 경우 보안 강화를 위해 가상 계정 권한 상승을 사용하는 방법을 선호합니다.
지원 승인됨: 지원되는 규칙의 경우 최종 사용자는 상승된 권한으로 애플리케이션을 실행하라는 요청을 제출해야 합니다. 요청이 제출되면 관리자가 요청을 승인할 수 있습니다. 요청이 승인되면 최종 사용자에게 장치에서 권한 상승을 다시 시도할 수 있다는 알림이 표시됩니다. 이 규칙 유형을 사용하는 방법에 대한 자세한 내용은 승인된 권한 상승 요청 지원을 참조하세요.
거부: 거부 규칙은 EPM이 관리자 권한 컨텍스트에서 실행을 차단하는 파일을 식별합니다. 특정 시나리오에서 거부 규칙은 알려진 파일 또는 잠재적인 악성 소프트웨어가 관리자 권한 컨텍스트에서 실행될 수 없도록 할 수 있습니다.
EPM 클라이언트는 기본 권한 상승 응답 또는 지정된 권한 상승 응답을 허용하는 특정 규칙을 사용하여 구성할 수 있습니다.
규칙 기능
✅ 권한 상승을 위한 세분화된 파일 대상 지정
EPM 권한 상승 규칙은 파일 이름, 경로 등을 포함한 하나 이상의 특성을 기반으로 만들 수 있습니다. 규칙 기능의 몇 가지 예는 다음과 같습니다.
자식 프로세스 제어 - EPM에서 프로세스를 상승시키는 경우 EPM에서 자식 프로세스 생성을 관리하는 방법을 제어할 수 있으므로 상승된 애플리케이션에서 만들 수 있는 모든 하위 프로세스를 세밀하게 제어할 수 있습니다.
인수 지원 - 응용 프로그램의 특정 매개 변수만 승격할 수 있도록 허용합니다.
파일 해시 지원 - 파일의 해시를 기준으로 응용 프로그램을 일치시킵니다.
게시자 인증서 지원 - 다른 특성과 함께 애플리케이션의 게시자 인증서를 신뢰하는 것을 기반으로 하는 규칙을 만듭니다.
지원되는 파일 형식
EPM은 다음 유형의 파일 권한 상승을 지원합니다.
- 확장명이 있는 실행 파일입니다.
.exe - 확장명이 있는
.msiWindows Installer 파일 - 확장명이 있는 PowerShell 스크립트입니다.
.ps1
보고
✅ 환경에서 고도 추적
EPM에는 서비스를 준비, 모니터링 및 사용하는 데 도움이 되는 보고서가 포함되어 있습니다. 관리되지 않는 권한 상승과 관리되는 권한 상승에 대한 보고서가 제공됩니다.
관리되지 않는 권한 상승: 엔드포인트 권한 관리를 사용하지 않고 발생하는 모든 파일 권한 상승. 이러한 권한 상승은 관리자 권한이 있는 사용자가 Windows 기본 작업인 관리자 권한으로 실행을 사용할 때 발생할 수 있습니다.
관리되는 권한 상승: 엔드포인트 권한 관리가 지원하는 모든 권한 상승입니다. 관리되는 권한 상승에는 EPM이 표준 사용자를 위해 제공하는 모든 권한 상승이 포함됩니다. 이러한 관리되는 고도에는 고도 규칙의 결과로 또는 기본 고도 작업의 일부로 발생하는 고도가 포함될 수 있습니다.
엔드포인트 권한 관리 시작
✅ EPM 사용 시작
EPM(엔드포인트 권한 관리)은 Microsoft Intune 관리 센터에서 관리됩니다. 조직에서 EPM을 시작할 때 다음과 같은 상위 수준 프로세스를 사용합니다.
라이선스 EPM 및 계획
- EPM 라이선스 - 엔드포인트 권한 관리 정책을 사용하려면 먼저 테넌트에서 EPM에 라이선스를 부여해야 합니다. 라이선싱 정보는 Microsoft Intune 고급 기능을 참조하세요.
- EPM 계획 - EPM 사용을 시작하기 전에 고려해야 할 몇 가지 주요 요구 사항과 개념이 있습니다. 자세한 내용은 EPM 계획을 참조하세요.
EPM 배포 - EPM을 배포하려면 감사를 사용하도록 설정하고 규칙을 만들고 배포를 모니터링합니다. 자세한 내용은 EPM 배포를 참조하십시오.
EPM 관리 - EPM을 배포한 후 지원 승인 요청 및 권한 상승을 모니터링할 수 있습니다. 규칙을 유지 관리 및 업데이트하고 사용자 권한을 검토할 수 있습니다.