Microsoft Intune을 사용하여 원격 지원 배포

이 문서에서는 Microsoft Intune을 사용하여 원격 지원을 배포하는 단계를 설명합니다.

원격 지원 배포를 계획할 때 다음과 같은 모범 사례를 고려하세요.

  • 사용자 커뮤니케이션 및 교육: 채택과 효과적인 사용을 촉진하려면 기술 지원팀과 최종 사용자 모두를 위한 설명서 또는 간단한 교육을 제공하세요.

  • 기술 지원 팀 교육: 지원 팀에서 세션을 시작하는 방법을 알고 있는지 확인합니다. Intune 관리 센터 또는 원격 지원 앱을 통해 세션을 시작하는 기능, 세션 코드를 생성/입력하는 방법을 알려줍니다. 또한 테넌트 외부의 사용자를 도울 수 없다는 한계에 대해서도 인지하게 합니다. 제어를 시작하기 전에 통화에 대한 최종 사용자 동의를 확인하는 것과 같은 보안 관행을 강조합니다.

  • 최종 사용자 지침: 새 원격 지원 도구를 사용할 수 있음을 사용자에게 알립니다. 지원 세션이 시작되는 방법을 알려줍니다(예: "IT 기술 지원팀에 문의하면 원격 지원 앱을 열고 코드를 공유하라는 메시지가 표시되거나 화면 공유를 허용하는 팝업 알림을 받을 수 있습니다." 도구가 안전하며 권한이 부여된 IT만 연결할 수 있으며 모든 화면 공유 또는 제어를 허용해야 함을 안심시킵니다.

  • 보안 모니터링: 사용량을 주시하여 비정상적인 동작을 감지합니다. 예를 들어 instance Intune의 감사 로그와 Entra ID 로그인 로그는 누가 원격 지원에 로그인하고 있는지 보여줍니다. 비정상적인 시간 또는 알 수 없는 도우미를 조사해야 합니다. 또한 직원이 지원 팀을 떠날 때 도구를 사용할 수 있는 능력을 취소하기 위해 원격 지원 역할에서 제거되는지 확인합니다.

  • 업데이트 및 새로운 기능: 원격 지원은 진화하고 있습니다. Microsoft는 새로운 기능(예: 더 많은 플랫폼을 지원하는 기능 또는 향상된 웹 도우미 dashboard)을 출시할 수 있습니다. Intune 릴리스 정보 또는 기술 커뮤니티 블로그를 통해 최신 정보를 확인하세요. 이러한 업데이트를 알면 지원 프로세스를 구체화하는 데 도움이 될 수 있습니다.

테넌트에 대한 원격 지원 구성

원격 지원을 지원하도록 테넌트를 구성하려면 다음 작업을 검토하고 완료하세요. 이러한 작업은 지원되는 모든 원격 지원 플랫폼에 대해 구성하는 것이 중요합니다.

작업 1: 원격 지원 사용

  1. Microsoft Intune 관리 센터에 로그인하고 테넌트 관리>원격 지원으로 이동합니다.

  2. 설정 탭에서 다음을 수행합니다.

    1. 원격 지원 사용을 허용하려면 원격 지원 사용으로 설정합니다. 기본적으로 이 설정은 사용하지 않도록 설정됩니다.
    2. 이 옵션을 허용하려면 등록되지 않은 디바이스에 대한 원격 지원 허용사용으로 설정합니다. 기본적으로 이 설정은 사용하지 않도록 설정됩니다.
    3. 채팅 비활성화로 설정하여 원격 지원 앱에서 채팅 기능을 제거합니다. 기본적으로 채팅은 사용하도록 설정되어 있으며 이 설정은 아니요로 설정되어 있습니다.
  3. 저장을 선택합니다.

참고

새 라이선스 또는 평가판 라이선스가 활성화되는 데 30분에서 8시간 사이의 시간이 걸릴 수 있습니다. 새 원격 지원 세션은 원격 지원이 사용하도록 설정되어 있더라도 테넌트에 대해 원격 지원이 사용되지 않음을 계속 표시할 수 있습니다.

작업 2: 원격 지원에 대한 사용 권한 구성

원격 지원은 Microsoft Intune RBAC(역할 기반 액세스 제어)를 사용하여 도우미에게 허용되는 액세스 수준을 설정합니다. RBAC를 통해 도움말을 제공할 수 있는 사용자와 제공할 수 있는 도움말 수준을 결정합니다.

기본 제공 지원 센터 운영자 역할에는 가장 필요한 권한이 포함되지만 원격 지원 앱 - Windows 무인 제어 원격 로그인 권한은 포함되지 않습니다. Windows 장치에 무인 제어를 부여하려면 이 권한을 포함하는 사용자 지정 Intune 역할을 만듭니다. 표준 원격 지원 시나리오에 기본 제공 지원 센터 운영자 역할을 할당하거나 사용자 지정 역할을 만들어 특정 사용자 그룹에 필요한 원격 지원 및 원격 작업 권한만 부여할 수 있습니다. 원격 지원에 필요한 개별 권한에 대한 자세한 내용은 원격 지원 계획을 참조하세요.

원격 지원 앱 다운로드

Windows 지원의 경우 유인 지원과 무인 지원은 별도의 응용 프로그램과 워크플로를 사용합니다. 이러한 분리를 통해 조직은 사용자 지원 지원과 지원 센터 시작 지원을 구분하는 데 도움이 되며 각 유형의 관리, 배포, 보안 및 허용 방법을 보다 효율적으로 제어할 수 있습니다.

유인 지원

유인 지원은 최종 사용자가 참여하고 도우미에게 액세스 권한을 부여하는 세션을 말합니다. 참석 세션은 보기 전용 액세스, 모든 권한 및 선택적 UAC 권한 상승을 지원합니다.

aka.ms/downloadremotehelp 에서 Microsoft에서 최신 버전의 원격 지원 직접 다운로드합니다.

원격 지원의 최신 버전은 5.2.1037.0입니다.

무인 지원

무인 지원은 권한이 부여된 도우미가 세션의 활성 참가자 없이 Intune 관리 장치에 액세스하고 제어할 수 있도록 하는 세션을 말합니다.

Azure Virtual Desktop 에이전트 및 Azure Virtual Desktop 에이전트 부트로더를 설치해야 합니다. 먼저 에이전트를 설치한 다음 부트로더를 설치합니다. 설치 후 추가 구성이 필요하지 않습니다. 다음 링크에서 설치 관리자를 다운로드합니다.

프롬프트를 따릅니다. 설치 관리자가 등록 토큰을 묻는 메시지를 표시하면 필드가 자동으로 로 채워집니다.INVALID_TOKEN 이 값을 변경하지 않고 다음을 선택하고 설치를 완료합니다.

원격 지원 앱 설치

원격 지원은 Microsoft에서 다운로드하여 사용할 수 있으며, 해당 장치가 원격 지원 세션에 참여하려면 먼저 각 장치에 설치해야 합니다. Windows 지원의 경우 유인 지원과 무인 지원은 별도의 응용 프로그램과 워크플로를 사용합니다. 이러한 분리를 통해 조직은 사용자 지원 지원과 지원 센터 시작 지원을 구분하는 데 도움이 되며 각 유형의 관리, 배포, 보안 및 허용 방법을 보다 효율적으로 제어할 수 있습니다.

유인 지원

원격 지원의 기본 동작은 사용자를 자동 업데이트에 옵트인하고 업데이트를 사용할 수 있을 때 자체적으로 업데이트합니다. 새 버전의 원격 지원이 필요한 경우 앱에 사용자에게 업데이트하라는 메시지가 표시됩니다. 업데이트된 버전을 설치하려면 이전에 원격 지원을 다운로드하고 설치하는 데 사용한 것과 동일한 프로세스를 사용할 수 있습니다. 업데이트된 버전을 설치하기 전에 이전 버전을 제거할 필요가 없습니다.

  • Intune 관리자는 앱을 다운로드하고 등록된 디바이스에 배포할 수 있습니다. 앱 배포에 대한 자세한 내용은 Windows 디바이스에 앱 설치를 참조하세요.
  • 장치에 앱을 설치할 수 있는 권한이 있는 개별 사용자도 원격 지원을 다운로드하고 설치할 수 있습니다.

참고

  • 2022년 5월 원격 지원의 기존 사용자가 원격 지원 앱을 열 때 권장 업그레이드 화면이 표시됩니다. 사용자는 업그레이드하지 않고도 원격 지원을 계속 사용할 수 있습니다.
  • 2022년 5월 23일에 원격 지원의 기존 사용자가 원격 지원 앱을 열 때 필수 업그레이드 화면이 표시됩니다. 최신 버전의 원격 지원으로 업그레이드할 때까지 계속할 수 없습니다.
  • 원격 지원에는 Microsoft Edge WebView2 런타임이 필요합니다. 원격 지원 설치 프로세스 중에 Microsoft Edge WebView2 런타임이 장치에 설치되어 있지 않으면 원격 지원이 설치합니다. 원격 지원이 제거되면 Microsoft Edge WebView2 런타임이 제거되지 않습니다.
엔터프라이즈 앱 카탈로그 앱으로 원격 지원 배포

엔터프라이즈 앱 카탈로그는 Intune을 지원하기 위해 Microsoft에서 준비한 사전 패키지화된 Win32 앱의 컬렉션입니다. 엔터프라이즈 앱 카탈로그 앱은 Intune의 엔터프라이즈 앱 카탈로그를 통해 추가할 수 있는 Windows 앱입니다. 이 앱 유형은 Win32 플랫폼을 사용하며 사용자 지정 가능한 기능을 지원합니다. 원격 지원은 엔터프라이즈 앱 카탈로그에서 사용할 수 있습니다. 자세한 내용은 Microsoft Intune에 엔터프라이즈 앱 카탈로그 앱 추가를 참조하세요.

원격 지원을 Win32 앱으로 배포

Intune을 사용하여 원격 지원을 배포하려면 앱을 Windows Win32 앱으로 추가하고 최신 버전의 원격 지원이 설치되지 않은 장치를 식별하는 검색 규칙을 정의할 수 있습니다. 원격 지원을 Win32 앱으로 추가하려면 먼저 Intune을 사용하여 배포할 수 있는 Win32 앱 파일인 파일로 *.intunewin* 다시 패키징 *remotehelpinstaller.exe* 해야 합니다. 파일을 Win32 앱으로 다시 패키징하는 방법에 대한 자세한 내용은 업로드할 Win32 앱 콘텐츠 준비를 참조하세요.

원격 지원을 .intunewin 파일로 다시 패키지한 후 다음 세부 정보와 함께 Win32 앱 추가의 절차를 사용하여 원격 지원을 업로드하고 배포합니다. 다음에서 재패키지된 remotehelpinstaller.exe 파일의 이름은 remotehelp.intunewin입니다.

중요

명령줄 예제를 활용하려면 다운로드한 파일의 이름을 remotehelpinstaller.exe로 바꿨는지 확인합니다.

  1. 앱 정보 페이지에서 앱 패키지 파일 선택을 선택하고 이전에 준비한 remotehelp.intunewin 파일을 찾은 다음 확인을 선택합니다.

    게시자를 추가하고 다음을 선택합니다. 앱 정보 페이지의 다른 세부 정보는 선택 사항입니다.

  2. 프로그램 페이지에서 다음 옵션을 구성합니다.

    • 명령줄 설치remotehelpinstaller.exe /quiet acceptTerms=1을 지정합니다.
    • 제거 명령줄에 /uninstall /quiet acceptTerms=1remotehelpinstaller.exe 지정합니다.

    자동 업데이트를 옵트아웃하려면 / quiet acceptTerms=1 enableAutoUpdates=0remotehelpinstaller.exe 설치 명령의 일부로 enableAutoUpdates=0을 지정합니다.

    중요

    명령줄 옵션 acceptTermsenableAutoUpdates는 항상 대/소문자를 구분합니다.

    나머지 옵션은 기본값을 그대로 두고 다음을 선택하여 계속합니다.

  3. 요구 사항 페이지에서 환경 요구 사항에 맞게 다음 옵션을 구성하고 다음을 선택합니다.

    • 운영 체제 아키텍처
    • 최소 운영 체제
  4. 검색 규칙 페이지에서 규칙 형식에 대해 수동으로 검색 규칙 구성을 선택한 다음 추가를 선택하여 검색 규칙 창을 엽니다. 다음 옵션을 구성합니다.

    • 규칙 유형으로 파일을 선택합니다.

    • 경로에 대해 C:\Program Files\Remote Help를 지정합니다.

    • 파일 또는 폴더에 대해 RemoteHelp.exe를 지정합니다.

    • 검색 방법에 대해 문자열(버전)을 선택합니다.

    • 연산자에 대해 크거나 같음을 선택합니다.

    • 에 배포할 원격 지원 버전을 지정합니다. 예를 들면 10.0.22467.1000입니다. 원격 지원 버전을 얻는 방법에 대한 자세한 내용은 이 문서의 다음 노트를 참조하세요.

    • 64비트 클라이언트의 32비트 앱과 연결아니요로 설정된 상태로 둡니다.

      참고

      RemoteHelp.exe버전을 가져오려면 컴퓨터에 RemoteHelp를 수동으로 설치하고 다음 PowerShell 명령(Get-Item "$env:ProgramFiles\Remote Help\RemoteHelp.exe")을 실행합니다. VersionInfo. 출력에서 FileVersion을 기록하고 이를 사용하여 검색 규칙의 값을 지정합니다.

  5. 과제 페이지로 이동한 다음 원격 지원 앱을 설치할 해당 장치 그룹을 선택합니다. 원격 지원은 사용자 그룹이 아닌 장치 그룹을 대상으로 할 때 적용됩니다.

  6. Intune에서 해당 장치에 원격 지원을 배포하고 설치하도록 Windows 앱 만들기를 완료합니다.

무인 지원

무인 지원은 권한이 부여된 도우미가 세션의 활성 참가자 없이 Intune 관리 장치에 액세스하고 제어할 수 있도록 하는 세션을 말합니다.

무인 제어 원격 로그인은 Azure Virtual Desktop 에이전트 및 Azure Virtual Desktop 에이전트 부트로더에 의존합니다. 부트로더는 에이전트에 종속되므로 먼저 에이전트를 설치한 다음 부트로더를 설치합니다.

장치의 전원이 켜져 있고 인터넷에 액세스할 수 있으면 에이전트가 자동으로 업데이트됩니다. Azure Virtual Desktop 에이전트는 최신 버전을 사용할 수 있을 때 자동으로 업데이트됩니다. 업데이트 프로세스는 제어하거나 관리할 수 없으며 에이전트는 Azure Virtual Desktop 서비스에 사용할 수 있는 최신 버전으로 최신 상태로 유지됩니다.

원격 지원 무인 지원을 Win32 앱으로 배포

무인 제어를 사용하는 Windows 디바이스의 경우 Azure Virtual Desktop 에이전트 부트로더를 배포하기 전에 Azure Virtual Desktop 에이전트를 배포합니다. 앱이 올바른 순서로 설치되도록 하려면 에이전트 앱에 종속되도록 부트로더 앱을 구성합니다.

먼저 각 설치 관리자를 별도의 Win32 앱 패키지로 준비합니다.

  1. 다음 설치 프로그램을 다운로드합니다.

  2. 각 설치 관리자에 대해 별도의 원본 및 출력 폴더를 만듭니다.

  3. Microsoft Win32 콘텐츠 준비 도구를 사용하여 각 MSI 파일을 .intunewin 파일로 패키징합니다. 자세한 내용은 Win32 앱 콘텐츠 업로드 준비를 참조하세요.

두 패키지를 모두 준비한 후 Azure Virtual Desktop 에이전트 앱을 만듭니다.

  1. Win32 앱 추가의 절차를 사용하여 Windows 앱(Win32)을 추가합니다.

  2. 앱 정보 페이지에서 앱 패키지 파일 선택을 선택하고 이전에 준비한 Microsoft.RDInfra.RDAgent.Installer-x64-version.intunewin<> 파일을 선택한 다음 확인을 선택합니다.

    게시자의 경우 Microsoft를 지정합니다. organization에 필요한 다른 앱 정보를 구성하고 다음을 선택합니다.

  3. 프로그램 페이지에서 자동으로 채워진 설치 및 제거 명령을 검토합니다. 수정할 필요가 없습니다. 다음을 선택합니다.

  4. 요구 사항 페이지에서 다음 옵션을 구성하고 다음을 선택합니다.

    • 최소 운영 체제의 경우 사용자 환경에서 지원하는 Windows 10 1607 이상 버전을 선택합니다.
  5. 검색 규칙 페이지에서 다음 옵션을 구성합니다.

    • 규칙 형식에서검색 규칙 수동 구성을 선택한 다음 추가를 선택합니다.
    • 규칙 유형에서MSI를 선택합니다.
    • MSI 제품 코드가 채워져 있는지 확인하고 확인을 선택한 후 다음을 선택합니다.
  6. 종속성 페이지에서는 종속성을 추가하지 마세요. 다음을 선택합니다.

  7. 대체 페이지에서 organization에서 요구하는 경우 대체를 구성하고 다음을 선택합니다.

  8. 할당 페이지에서 앱을 받을 장치 그룹을 추가하고 다음을 선택합니다.

  9. 앱 구성을 검토한 다음 만들기를 선택합니다.

Azure Virtual Desktop 에이전트 앱을 만든 후 부팅 로더 앱을 만듭니다.

  1. 준비한 Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<> 파일을 사용하여 이전 단계를 반복합니다.

  2. 종속성 페이지에서 추가를 선택한 다음, 만든 Azure Virtual Desktop 에이전트 앱, 원격 데스크톱 서비스 인프라 에이전트를 선택합니다.

  3. 자동 설치를로 설정한 후 에이전트 앱을 선택한 후 다음을 선택합니다.

  4. 할당 페이지에서 에이전트 앱과 동일한 장치 그룹에 부팅 로더 앱을 할당합니다.

  5. 앱 구성을 검토한 다음 만들기를 선택합니다.

Intune은 먼저 Azure Virtual Desktop 에이전트를 설치한 다음 에이전트 종속성을 감지한 후 부트로더를 설치합니다.

원격 지원 구성

유인 지원

원격 지원이 사용되는 환경에 따라 Windows 방화벽을 통해 원격 지원을 허용하는 방화벽 규칙을 만들어야 할 수도 있습니다. 필요한 경우 다음 원격 지원 실행 파일이 방화벽을 통해 허용되어야 합니다.

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

무인 지원

구성 프로필을 사용하여 원격 데스크톱 사용

대상 디바이스가 원격 연결을 허용하도록 허용하려면 Windows 설정 카탈로그 구성 프로필을 사용하여 원격 데스크톱을 사용하도록 설정합니다.

프로필을 만들기 전에 방화벽이 RDP(원격 데스크톱 프로토콜) 트래픽을 허용하는지 확인합니다.

구성 프로필을 만들고 할당하려면 다음을 수행합니다.

  1. Microsoft Intune 관리 센터에서 장치>장치 관리>구성으로 이동합니다.

  2. 새 정책만들기>를 선택한 후 다음 옵션을 구성합니다.

    • 플랫폼에 대해 Windows 10 이상을 선택합니다.
    • 프로필 유형에 대해 설정 카탈로그를 선택합니다.

    만들기를 선택합니다.

  3. 기본 페이지에서 프로필의 이름과 설명(선택 사항)을 입력한 후 다음을 선택합니다.

  4. 구성 설정 페이지에서 설정 추가를 선택합니다.

  5. 설정 선택기에서 원격 데스크톱을 검색한 다음, 사용자가 원격 데스크톱 서비스를 사용하여 원격으로 연결할 수 있도록 허용을 선택합니다.

  6. 사용자가 원격 데스크톱 서비스를 사용하여 원격으로 연결할 수 있도록 허용을사용으로 설정하고 다음을 선택합니다.

  7. 할당 페이지에서 프로필을 받을 장치 그룹을 선택하고 다음을 선택합니다.

  8. 프로필 구성을 검토한 다음 만들기를 선택합니다.

프로필 및 대상 디바이스를 할당하여 검사하면 Intune에서 원격 데스크톱 설정을 적용합니다. 배포를 모니터링하려면 장치>장치 구성>정책관리>로 이동한 다음 프로필을 선택합니다. 장치 및 사용자 검사 상태, 장치 할당 상태 또는 설정별 상태를 검토합니다.

장치의 설정을 확인하려면 설정>시스템>원격 데스크톱으로 이동하여 원격 데스크톱이 사용하도록 설정되어 있는지 확인합니다.

원격 지원 앱 업데이트

원격 지원은 구성된 경우 Microsoft 업데이트를 통해 업데이트를 받습니다. 그렇지 않으면 엔터프라이즈 앱 카탈로그(Intune Suite의 일부로 사용 가능)를 사용하거나 업데이트를 Win32 앱으로 패키징 및 배포하여 응용 프로그램을 업데이트해야 합니다.

원격 지원에 대한 조건부 액세스 설정

이 섹션에서는 조건부 액세스를 위해 테넌트에서 원격 지원 서비스를 프로비저닝하는 단계를 간략하게 설명합니다.

  1. 관리자 모드에서 PowerShell을 엽니다.
  2. PowerShell에 다음 명령을 입력합니다.

설치

Install-Module Microsoft.Graph -Scope CurrentUser

로그인

명령을 사용하여 Connect-MgGraph 필요한 범위로 로그인합니다. 필요한 범위에 동의하려면 관리자 계정으로 로그인해야 합니다.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

서비스 주체 만들기

AppId1dee7b72-b80d-4e56-933d-8b6b04f9a3e2를 사용하여 서비스 주체를 Remote Assistance Service 만듭니다.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

가독성을 높이기 위해 출력이 짧아졌습니다.

ID는 원격 지원 서비스의 앱 ID에 해당합니다.

표시 이름은 원격 지원의 백엔드 서비스인 원격 지원 서비스입니다. 

로그아웃

명령을 사용하여 Disconnect-MgGraph 로그아웃합니다.

Disconnect-MgGraph

조건부 액세스 정책 구축

원격 지원 서비스 주체를 만든 후 조건부 액세스 정책을 설정하는 방법에 대해 자세히 알아봅니다.

원격 지원에 조건부 액세스 정책을 적용하려면 다음 단계를 수행합니다.

  1. 만든 조건부 액세스 정책으로 이동합니다.
  2. 대상 리소스를 선택합니다.
    1. 리소스(이전의 클라우드 앱)를 선택하여 이 정책을 적용하는 항목을 지정합니다.
    2. 제외를 선택합니다.
    3. 리소스 선택을 선택합니다.
    4. 선택에서 앱 ID 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2로 RemoteAssistanceService를 검사합니다.

다음 단계