암호 없는 인증은 암호를 Windows Hello, FIDO2 보안 키, 패스키, 인증서, Microsoft Authenticator 휴대폰 로그인 및 임시 액세스 패스와 같은 더 강력한 로그인 방법으로 대체하여 피싱 및 자격 증명 도난을 줄입니다.
Microsoft Intune은 암호 없는 자격 증명을 발급하지 않습니다. 대신 이러한 암호 없는 방법이 대규모로 안정적으로 작동하도록 장치, 앱 및 사용자 환경을 준비합니다. Microsoft Entra ID는 자격 증명을 확인하고 인증 및 조건부 액세스 정책을 적용하는 ID 기관이며, Microsoft Intune은 디바이스 설정을 구성하고, 규정 준수를 적용하고, 이러한 방법이 의존하는 플랫폼 기능을 사용하도록 설정합니다. Microsoft Entra ID와 Microsoft Intune은 함께 다양한 플랫폼과 폼 팩터에서 암호 없는 인증을 채택하는 데 필요한 ID 기반 및 디바이스 준비를 제공합니다.
암호 없는 환경은 플랫폼에 따라 다릅니다. Windows에서는 일반적으로 SSO를 통한 장치 로그인과 앱 액세스에 걸쳐 있습니다. macOS에서는 심층적인 장치 바인딩 ID보다는 플랫폼 인증 및 앱에 대한 SSO를 중심으로 합니다. iOS/iPadOS 및 Android에서는 디바이스 로그인보다 앱 로그인, 조정된 인증 및 패스키 동작에 더 중점을 두는 경우가 더 많습니다. 플랫폼 요구 사항을 평가하고 배포를 계획할 때 이러한 차이점을 염두에 두어야 합니다.
이 문서에서는 관리자의 관점에서 Microsoft Intune이 암호 없는 전략을 지원하는 방법을 설명합니다. 배포 세부 정보는 각 암호 없는 메서드에 대한 구현 링크를 따르세요.
Microsoft의 암호 없는 솔루션 작동 방식
Microsoft의 암호 없는 솔루션은 ID 및 SSO(Single Sign-On)를 위한 Microsoft Entra ID와 디바이스 구성 및 정책 적용을 위한 Microsoft Intune을 페어링합니다. 이 조합을 통해 사용자는 암호를 입력하지 않고 생체 인식, FIDO2 보안 키 또는 패스키와 같은 강력한 자격 증명을 사용하여 인증할 수 있습니다.
Microsoft Entra ID는 핵심 ID 공급자입니다. Windows Hello PIN, FIDO2 키 및 패스키와 같은 암호 없는 자격 증명을 확인합니다. 인증에 성공하면 Microsoft Entra ID가 PRT(주 새로 고침 토큰) 또는 이에 상응하는 토큰을 발급하여 Microsoft 365, Azure 및 기타 보호된 리소스에 대한 원활한 SSO를 사용하도록 설정합니다. 조건부 액세스 정책은 액세스 권한을 부여하기 전에 장치 상태, 인증 강도 및 위험 신호를 평가합니다.
Microsoft Intune은 설정을 구성하고, 규정 준수를 적용하고, 필수 앱을 배포하고, 암호 없는 기능을 대규모로 실용적으로 만드는 플랫폼 환경을 지원하여 암호 없는 로그인을 위한 장치를 준비합니다. Microsoft Intune은 관리자에게 Windows, macOS, iOS/iPadOS 및 Android에 대한 하나의 관리 평면을 제공합니다.
Windows, macOS, iOS 및 Android의 플랫폼 기능은 생체 인식, 보안 하드웨어(Windows의 TPM, macOS의 Secure Enclave), 암호 키 지원 및 조정된 Single Sign-On을 비롯한 장치 바인딩 환경을 제공합니다.
이러한 분리는 중요합니다. Microsoft Entra ID는 ID 기관입니다. Microsoft Intune은 사용자가 이러한 방법을 성공적으로 채택하고 사용할 수 있도록 도와주는 관리 계층입니다.
암호 없는, MFA, 피싱 저항성
암호 없는 인증은 보안 요소를 제거하지 않습니다. 대부분의 암호 없는 방법은 실제로 MFA(다단계 인증) 요구 사항을 충족합니다. 예를 들어 Windows Hello는 생체 인식 제스처(내재) 또는 PIN(지식)과 쌍을 이루는 장치에 바인딩된 자격 증명(소유)을 사용하여 설계상 MFA를 충족합니다. 따라서 조건부 액세스 인증 강도 정책은 많은 암호 없는 메서드를 MFA 준수 또는 피싱 방지 MFA로 분류합니다.
모든 암호 없는 옵션이 동일한 수준의 보호를 제공하는 것은 아닙니다. 피싱 방지 방법과 비피싱 방지 방법의 차이점을 이해하면 올바른 인증 강도를 선택하고 보안 ID 전략을 설계하는 데 도움이 됩니다.
- 피싱 방지 방법은 사용자가 악의적이거나 스푸핑된 프롬프트와 상호 작용하는 경우에도 가로채거나 재생할 수 없는 하드웨어 바인딩된 비대칭 암호화 키를 사용합니다.
- 피싱에 저항하지 않는 방법은 암호 없는 흐름을 사용하지만 소셜 엔지니어링, 프롬프트 조작 또는 MFA 피로를 통해 여전히 손상될 수 있습니다.
이 문서의 뒷부분에 설명되는 각 방법에는 피싱 저항 수준이 포함되어 있습니다.
자세한 정보
Microsoft Intune을 사용한 암호 없는 인증의 이점
Microsoft Intune, Microsoft Entra ID 및 플랫폼 기능을 함께 사용하면 organization 이점을 얻을 수 있습니다.
- Seamless SSO(Single Sign-On): 사용자가 장치에 한 번 로그인하면 앱, 클라우드 서비스 및 경우에 따라 온-프레미스 리소스에 자동으로 액세스할 수 있습니다. 암호 재설정 호출 및 반복되는 인증 프롬프트가 제거됩니다.
- 디바이스 간 사용자 편의성: 사용자는 디바이스 간에 일관된 네이티브 환경을 얻을 수 있습니다. Windows Hello는 OS 로그인을 사용하고, macOS는 Touch ID를 Microsoft Entra ID와 통합하며, 모바일 플랫폼은 Microsoft Authenticator 및 플랫폼 패스키를 사용합니다. 사용자는 장치별로 별도의 암호를 조정할 필요가 없습니다.
- 더욱 강력한 보안 태세: 피싱 방지 방법은 자격 증명 도난 및 재생 공격을 방지합니다. 디바이스 규정 준수 게이팅은 유효한 자격 증명도 제로 트러스트 원칙에 따라 정상 관리형 디바이스에서만 작동하도록 합니다.
- IT 지원 부하 감소: 암호 재설정 횟수 감소, 임시 액세스 패스를 통한 원활한 온보딩 및 셀프 서비스 복구 옵션을 통해 기술 지원팀의 볼륨을 줄입니다.
- 미래 지향적인 아키텍처: 표준이 발전함에 따라 동기화된 패스키 및 하드웨어 지원 자격 증명을 비롯한 새로운 암호 없는 방법은 대대적인 재설계 없이도 동일한 Microsoft Entra ID + Microsoft Intune 아키텍처에 연결할 수 있습니다.
Microsoft Intune이 암호 없는 채택을 촉진하는 방법
Microsoft Intune은 장치와 응용 프로그램이 강력하고 최신 자격 증명을 사용하도록 올바르게 구성되어 있는지 확인하여 암호 없는 인증을 활성화하고 운영할 수 있도록 합니다. Microsoft Entra ID가 ID 및 인증 정책을 제어하는 동안 Microsoft Intune은 암호 없는 방법이 의존하는 디바이스 환경을 준비합니다.
주요 기여는 다음과 같습니다.
- 디바이스 준비: 암호 없는 로그인 흐름에 참여할 수 있도록 디바이스를 등록, 등록 및 구성합니다.
- 구성 배포: 비즈니스용 Windows Hello, 인증서 기반 인증, Apple 플랫폼 SSO 및 유사한 플랫폼 기능에 필요한 정책을 제공합니다.
- 규정 준수 및 액세스 신호: 액세스 권한을 부여하기 전에 조건부 액세스에서 평가하는 장치 상태 및 규정 준수 데이터를 제공합니다.
- 앱 및 브로커 프로비전: ID 브로커링 및 암호 없는 SSO 시나리오를 지원하는 Microsoft Authenticator 및 Microsoft Intune 회사 포털와 같은 핵심 응용 프로그램을 배포합니다.
- 통합 플랫폼 간 관리: Windows, macOS, iOS/iPadOS 및 Android에서 일관된 정책 및 관리 프레임워크를 제공하여 엔터프라이즈 배포를 간소화합니다.
사용자가 사용할 수 있는 암호 없는 방법은 디바이스 플랫폼과 Microsoft Entra ID에서 사용하도록 설정된 인증 옵션 모두에 따라 달라집니다. Microsoft Intune은 각 장치가 안전하고 안정적인 암호 없는 환경을 제공할 준비가 되어 있고 구성되어 있는지 확인합니다.
Windows Hello
피싱 방지
Windows Hello는 생성되어 TPM에 봉인된 장치에 바인딩된 비대칭 키로 암호를 바꿉니다. 키에 대한 액세스는 PIN 또는 생체 인식 제스처(지문 또는 얼굴 인식)로 제어되며, 단일 로그인 단계에서 소유와 내재를 결합합니다. 이 메서드는 하드웨어에서 지원하며 Windows 장치에서 피싱에 강합니다.
Intune의 역할
Microsoft Intune은 비즈니스용 Windows Hello 정책 설정을 제공하고 적용하여 비즈니스용 Windows Hello Windows 디바이스를 준비합니다.이 방법은 다음과 같은 경우에 가장 관련이 있습니다.
- 암호 없는 로그인을 위해 클라우드 우선 Windows 장치를 준비합니다.
- 등록 및 지속적인 관리 중에 비즈니스용 Windows Hello 정책 설정을 제공합니다.
- Windows 로그인을 장치 규정 준수 및 최신 관리에 맞게 조정합니다.
자세한 정보
FIDO2 보안 키
피싱 방지
FIDO2 보안 키는 FIDO 자격 증명을 저장하고 장치 플랫폼에 의존하지 않고 피싱 방지 인증을 제공하는 물리적 장치(USB, NFC 또는 Bluetooth)입니다. 자격 증명이 하드웨어 키에 바인딩되고 암호화 챌린지를 통해 확인되므로 가로채거나 재생할 수 없습니다. FIDO2 키는 공유 디바이스, 높은 보증 환경 또는 플랫폼 기반 자격 증명과 함께 복구 경로로 이상적입니다.
Intune의 역할
Microsoft Intune은 지원되는 플랫폼 및 관련 로그인 환경을 관리하여 디바이스에서 이 방법을 사용할 수 있도록 도와줄 수 있습니다.이 방법은 조직에서 다음이 필요한 경우에 적합합니다.
- 공유 또는 특수 장치를 위한 암호 없는 휴대용 옵션입니다.
- 단일 플랫폼이나 Microsoft Authenticator에 연결되지 않는 강력한 피싱 방지 옵션입니다.
- 플랫폼 기반 자격 증명과 함께 복구 또는 대체 경로입니다.
구현 지침은 다음을 참조하세요.
패스키
피싱 방지
패스키는 디바이스에 바인딩되거나 디바이스 간에 동기화될 수 있는 FIDO 자격 증명의 표준 기반 우산입니다. Microsoft Entra ID에서 다음을 사용할 수 있습니다.
- iOS 17+ 및 Android 14+의 Windows Hello 또는 Microsoft Authenticator 등을 통해 단일 장치의 보안 하드웨어(TPM 또는 Secure Enclave)에 저장된 디바이스 바인딩 패스키입니다.
- 플랫폼 암호 관리자(예: iCloud 키체인 또는 Google 암호 관리자) 또는 지원되는 타사 공급자가 관리하는 동기화된 패스키로, 장치 간 사용을 지원합니다.
- Windows의 Microsoft Entra 암호 키는 생체 인식 확인에 Windows Hello를 사용하지만 디바이스 조인 또는 등록이 필요하지 않은 FIDO2 암호 키입니다. 사용자는 동일한 장치에서 여러 Microsoft Entra 계정에 대해 여러 암호를 등록할 수 있으므로 공유 장치, 관리되지 않는 엔드포인트 및 비즈니스용 Windows Hello가 프로비전되지 않은 시나리오에 적합합니다.
Intune의 역할
Microsoft Intune의 관점에서 패스키는 주로 플랫폼 및 앱 준비 상태에 관한 것으로, 플랫폼 전반에 걸쳐 패스키를 채택할 수 있도록 하는 디바이스 및 앱 필수 구성 요소를 관리합니다.이 종속성은 다음과 같은 경우에 특히 중요합니다.
- 플랫폼 로그인과 Windows Hello가 암호 없는 광범위한 계획과 교차할 수 있는 Windows. Windows의 Microsoft Entra 암호 키는 등록되거나 조인되지 않은 장치로 암호 키 적용 범위를 확장하여 관리되는 장치의 비즈니스용 Windows Hello를 보완합니다.
- iOS/iPadOS 및 Android에서 패스키는 모바일 디바이스 상태 및 앱 브로커 동작에 따라 달라질 수 있습니다.
- macOS에서는 플랫폼 ID 통합 및 사용자 로그인 경험이 채택을 형성합니다.
구현 지침은 다음을 참조하세요.
Microsoft Authenticator 휴대폰 로그인
피싱 방지 안 됨
Microsoft Authenticator 휴대폰 로그인은 암호를 사용자의 신뢰할 수 있는 모바일 디바이스에서 푸시 기반 승인 및 번호 일치로 대체합니다. 편리하고 광범위하게 지원되지만 하드웨어에 바인딩된 자격 증명이 아닌 푸시 알림에 의존하므로 MFA 프롬프트 조작과 같은 피싱 공격을 완전히 방지하지는 못합니다.
참고
Microsoft Authenticator 는 피 싱 방지 기능이 있는 디바이스에 바인딩된 패스키(iOS 17+, Android 14+)도 저장할 수 있습니다. 이 섹션에서는 특히 푸시 기반 휴대폰 로그인 흐름에 대해 설명합니다.
Intune의 역할
Microsoft Intune은 모바일 앱 및 장치 필수 구성 요소를 배포하고 관리하여 이 흐름을 지원합니다.많은 환경에서 이러한 지원에는 다음이 포함됩니다.
- 관리되는 모바일 디바이스에 Microsoft Authenticator를 배포합니다.
- Microsoft 앱 전반에 걸쳐 조정된 로그인 환경을 지원합니다.
- 모바일 플랫폼에서 앱 보호 정책 고려 사항이 광범위한 모바일 액세스 설계의 일부인 경우 고려 사항을 설명합니다.
구현 지침은 다음을 참조하세요.
임시 액세스 패스
영구적인 방법이 아님 — 온보딩 및 복구에 사용됩니다.
TAP(임시 액세스 패스)는 장기간 암호 없는 설정을 완료하기 전에 사용자가 액세스를 부트스트랩하거나 복구할 수 있도록 관리자가 발급하는 시간 제한 자격 증명입니다. TAP는 영구적인 암호 없는 방법이 아니며 피싱에 강하지도 않지만 암호를 발급하지 않고 첫 로그인 문제를 해결하기 때문에 성공적인 배포에 중요한 부분인 경우가 많습니다.
Intune의 역할
Microsoft Intune 관점에서 임시 액세스 패스는 다음과 같은 경우에 중요합니다.
- 암호 없는 방법으로 온보딩을 간소화합니다.
- 배포 중 임시 암호에 대한 의존도를 줄입니다.
- 관리되는 Windows 장치 설정에 온보딩 시나리오를 연결합니다.
TAP를 사용한 제로 온보딩
암호 없는 배포의 일반적인 과제는 닭과 달걀 문제입니다. 새 사용자는 암호 없는 자격 증명을 등록하기 위해 로그인해야 하지만, 첫 번째 로그인에서는 암호를 발급하지 않으려는 것입니다. TAP는 초기 디바이스 설정 및 자격 증명 등록을 위한 단기 자격 증명을 제공하여 이 문제를 해결합니다.
일반적인 온보딩 흐름은 다음과 같습니다.
- 관리 문제 TAP — IT 관리자 또는 자동화된 워크플로가 Microsoft Entra 관리 센터 또는 Microsoft Graph API를 통해 새 사용자에 대한 시간 제한 TAP을 생성합니다.
- 사용자 장치 설정 - 사용자가 Windows Autopilot OOBE, macOS 설정 도우미 또는 모바일 장치 등록 중에 TAP에 들어갑니다. Windows 11에서는 웹 로그인을 통해 잠금 화면에서 직접 탭 입력이 가능합니다.
- 사용자가 암호 없는 방법을 등록함 — TAP으로 로그인한 후 사용자에게 Windows Hello, FIDO2 보안 키, Microsoft Authenticator의 암호 키 또는 다른 암호 없는 방법을 등록하라는 메시지가 표시됩니다. TAP를 대체하는 영구 자격 증명입니다.
- TAP 만료 — TAP는 일회용 또는 시간 제한(구성 가능)이므로 사용자가 암호 없는 방법을 등록한 후에는 다시 사용할 수 없습니다.
이 흐름을 사용하면 임시 암호를 발급한 다음 취소할 필요가 없으며, 처음 로그인부터 Microsoft Intune에 관리되는 온보딩 경로를 제공합니다.
구현 지침은 다음을 참조하세요.
CBA(인증서 기반 인증)
피싱 방지
CBA(인증서 기반 인증)는 디지털 인증서와 비대칭 암호화를 사용하여 ID를 확인하므로 피싱에 강하고 자격 증명 재생을 방지할 수 있습니다. 규제 산업 및 정부 환경에서 종종 PIV 및 CAC와 같은 스마트 카드를 통해 널리 채택됩니다. Microsoft Intune이 주로 장치 환경을 준비하는 다른 암호 없는 방법과 달리 CBA는 Microsoft Intune이 자격 증명 자체를 배포하는 데 직접적인 역할을 하는 영역 중 하나입니다.
Intune의 역할
Microsoft Intune은 인증서 배달을 위해 두 가지 인프라 모델을 지원합니다.
- 온-프레미스 PKI: 기존 CA(인증 기관)가 있는 조직은 Microsoft Intune용 인증서 커넥터를 사용하여 온-프레미스 PKI와 Microsoft Intune을 연결할 수 있습니다. 이 커넥터를 사용하면 Microsoft Intune에서 기존 CA 인프라를 사용하여 관리 장치에 SCEP 및 PKCS 인증서 프로필을 배포할 수 있습니다. 이 모델은 이미 엔터프라이즈 CA를 운영하고 있거나 기존 PKI 투자와 통합해야 하는 조직에 적합합니다.
- Microsoft 클라우드 PKI: 온-프레미스 인증서 인프라를 단순화하거나 제거하려는 조직을 위해 Microsoft 클라우드 PKI는 Microsoft Intune Suite의 일부로 클라우드 기반 CA를 제공합니다. 클라우드 PKI는 온-프레미스 서버, 커넥터 또는 하드웨어 보안 모듈 없이도 인증서를 발급하고 관리합니다.
인프라 모델에 관계없이 Microsoft Intune은 인증서 프로필을 사용하여 장치에 인증서를 제공합니다.
- 신뢰할 수 있는 루트 인증서 프로필 은 장치가 신뢰 체인을 설정할 수 있도록 CA의 루트 인증서를 배포합니다.
- SCEP 인증서 프로필은 SCEP 사용 CA에서 인증서를 요청하고 배포합니다.
- PKCS 인증서 프로필은 PKCS #12 표준을 사용하여 인증서를 요청하고 배포합니다.
- 가져온 PFX 인증서 프로필은 Microsoft Intune으로 가져온 미리 생성된 인증서를 배포합니다.
이러한 프로필은 Windows, macOS, iOS/iPadOS 및 Android에서 작동하므로 온-프레미스 또는 클라우드 기반이든 관계없이 PKI 인프라를 Microsoft Entra ID에 정의된 ID 메서드에 연결하는 배달 메커니즘이 Microsoft Intune됩니다.
구현 지침은 다음을 참조하세요.
필수 구성 요소
암호 없는 배포를 계획하기 전에 환경이 사용하려는 메서드에 대한 라이선스 및 플랫폼 요구 사항을 충족하는지 확인합니다. 일부 암호 없는 기능에는 특정 Microsoft Entra ID 또는 Microsoft Intune 라이선스 계층이 필요하며 각 방법에는 최소 OS 버전 요구 사항이 있습니다.
라이선스 요구사항
선택한 암호 없는 방법에 따라 organization에는 사용자에 대한 Microsoft Entra ID P1 또는 Microsoft Entra ID P2 라이선스와 장치 관리 및 인증서 배달을 위한 특정 Microsoft Intune 라이선스가 필요할 수 있습니다. 다음 표에는 일반적인 암호 없는 기능에 대한 라이선스 요구 사항이 요약되어 있습니다.
| 기능 | 라이선스 요구 사항 |
|---|---|
| Windows Hello | Microsoft Entra ID P1(조건부 액세스 적용용) |
| FIDO2 보안 키 | Microsoft Entra ID P1 |
| 패스키(디바이스 바인딩 및 동기화됨) | Microsoft Entra ID P1 |
| Microsoft Authenticator 휴대폰 로그인 | Microsoft Entra ID P1 |
| 임시 액세스 패스 | Microsoft Entra ID P1 |
| CBA(인증서 기반 인증) | Microsoft Entra ID P1(위험 기반 조건부 액세스용 P2) |
| 인증 강도 정책 | Microsoft Entra ID P1 |
| 위험 기반 조건부 액세스 | Microsoft Entra ID P2 |
| Microsoft 클라우드 PKI | Microsoft Intune Suite 또는 독립 실행형 클라우드 PKI 라이선스 |
| 장치 규정 준수 및 구성 프로필 | Microsoft Intune 계획 1 |
자세한 정보
플랫폼 요구 사항
이 문서에 설명된 암호 없는 방법은 특정 OS 버전에서만 사용할 수 있는 특정 플랫폼 기능에 의존합니다. 다음 표에는 각 메서드에 대한 플랫폼 요구 사항이 요약되어 있습니다.
| 메서드 | Windows | macOS | iOS/iPadOS | Android |
|---|---|---|---|---|
| Windows Hello | 지원되는 모든 Windows 클라이언트 | — | — | — |
| FIDO2 보안 키 | 지원되는 모든 Windows 클라이언트 | — | — | — |
| 패스키 | Windows 11 | 지원되는 모든 버전 | 지원되는 모든 버전 | 안드로이드 14+ |
| Microsoft Authenticator의 디바이스 바인딩 패스키 | — | — | 지원되는 모든 버전 | 안드로이드 14+ |
| 플랫폼 SSO(보안 엔클레이브) | — | 지원되는 모든 버전 | — | — |
| 웹 로그인(잠금 화면에서 탭) | Windows 11 | — | — | — |
| Microsoft Authenticator 휴대폰 로그인 | — | — | 지원되는 모든 버전 | Android 11 이상 |
참고
지원되는 것은 Microsoft Intune에서 현재 전체 기능, 정책 배포 및 관리를 위해 지원하는 운영 체제 버전을 나타냅니다.
플랫폼 버전 요구 사항은 각 릴리스 주기마다 변경될 수 있습니다. 배포하려는 특정 방법에 대한 제품 설명서의 현재 요구 사항을 항상 확인하세요.
자세한 정보
플랫폼 고려 사항
암호 없는 기능은 하나의 기능이 아닙니다. ID에 Microsoft Entra ID를 사용하고 디바이스 관리를 위해 Microsoft Intune을 사용하는 플랫폼별 환경 집합입니다.
Windows
Windows는 디바이스 등록, 클라우드 로그인, 보안 상태 및 암호 없는 사용자 환경이 함께 작동하는 방식을 보여주는 가장 완전한 예제입니다.
Microsoft Intune은 일반적으로 다음을 통해 Windows 암호 없는 시나리오를 지원합니다.
- 클라우드 우선의 Microsoft Entra 조인 디바이스를 준비합니다.
- 비즈니스용 Windows Hello 구성을 제공합니다.
- FIDO2 보안 키 환경을 지원합니다.
- 장치 준비 상태를 규정 준수 및 최신 관리에 맞춥니다.
- Windows Autopilot에 연결할 수 있는 온보딩 환경을 지원합니다.
사용자가 Windows Hello 또는 FIDO2 키로 로그인하면 Windows는 Microsoft Entra ID에서 기본 새로 고침 토큰을 가져옵니다. 이 PRT를 사용하면 추가 로그인 프롬프트 없이 Microsoft 365 앱, SaaS 애플리케이션, Cloud Kerberos 트러스트가 구성된 경우 파일 공유와 같은 온-프레미스 리소스에 대한 원활한 SSO를 사용할 수 있습니다.
자세한 정보
하이브리드 및 레거시 고려 사항
이 문서에 설명된 암호 없는 환경은 Microsoft Entra 조인 장치를 사용하여 클라우드 우선 방향을 가정합니다. 하이브리드 Microsoft Entra 조인 디바이스가 있는 조직은 다음 차이점을 알고 있어야 합니다.
- 웹 로그인(Windows 잠금 화면에서 TAP에 사용)은 하이브리드 Microsoft Entra 가입 장치가 아닌 Microsoft Entra 가입 장치에서만 지원됩니다.
- 비즈니스용 Windows Hello는 Microsoft Entra에 가입된 장치와 하이브리드 Microsoft Entra에 가입된 장치 모두에서 작동하지만 하이브리드 배포에는 신뢰 모델에 따라 추가 인프라가 필요할 수 있습니다.
- Microsoft Entra 조인 장치에서 온-프레미스 리소스에 액세스하려면 클라우드 Kerberos 신뢰 또는 인증서 기반 신뢰가 필요합니다. Cloud Kerberos 신뢰는 Kerberos 인증을 위한 인증서를 배포할 필요가 없으므로 권장되는 모델입니다. 자세한 내용은 [클라우드 Kerberos 신뢰 배포](/windows/security/identity-protection/> hello-for-business/deploy/hybrid-cloud-kerberos-trust)를 참조하세요.
- Active Directory Kerberos 인증이 필요한 레거시 애플리케이션은 여전히 암호 없는 방법으로 작동할 수 있지만 NTLM 또는 직접 LDAP 바인딩이 필요한 애플리케이션에는 추가 계획이 필요할 수 있습니다.
하이브리드인 경우 Microsoft Entra 조인 디바이스로 시작하여 암호 없는 롤아웃을 계획하고 인프라에서 지원하는 대로 하이브리드 Microsoft Entra 조인 디바이스로 확장합니다.
자세한 정보
macOS
macOS에서 암호 없는 계획은 Microsoft Entra ID가 플랫폼 로그인 및 Single Sign-On 환경과 통합되는 방법에 따라 달라집니다. Microsoft Intune은 Apple 중심 ID 통합에 필요한 장치 구성을 제공합니다.
Microsoft Enterprise SSO 플러그 인 및 Apple의 플랫폼 SSO 프레임워크를 사용하여 Microsoft Intune은 사용자가 Microsoft Entra ID 자격 증명을 사용하여 Mac에 로그인할 수 있도록 하는 구성을 배포할 수 있습니다. Secure Enclave 키 메서드로 구성된 경우 Windows Hello와 유사한 피싱 방지 하드웨어 지원 로그인 환경을 제공합니다.
이 정보는 다음을 계획할 때 중요합니다.
- 플랫폼 SSO 및 관련 로그인 환경.
- 장치와 Microsoft 앱 간의 Single Sign-On입니다.
- Windows 및 모바일 장치와 함께 일관된 관리 모델
자세한 정보
iOS 및 iPadOS
iOS 및 iPadOS에서 암호 없는 계획은 장치 로그인보다 앱 로그인, 조정된 인증 및 암호 키 동작에 더 중점을 둡니다. Microsoft Intune은 사용자에게 일관된 환경을 제공하는 앱과 설정을 배포하고 관리합니다.
iOS의 Microsoft SSO 확장은 Microsoft 및 타사 앱에서 인증 요청을 가로챌 수 있으므로 초기 장치 설정 후 원활한 로그인이 가능합니다. Microsoft Authenticator는 인증 브로커 역할을 하며 피싱 방지 인증을 위해 iOS 17+에 디바이스에 바인딩된 패스키를 저장할 수도 있습니다.
자세한 정보
Android
Android에서 Microsoft Intune은 암호 없는 중개 인증 흐름이 의존하는 관리되는 컨텍스트를 설정합니다. 이 컨텍스트는 Microsoft Authenticator 또는 관련 앱 환경이 모바일 액세스 디자인의 일부인 경우에 특히 관련이 있습니다.
회사 포털과 Microsoft Authenticator 모두 Android에서 인증 브로커 역할을 할 수 있습니다. 사용자가 브로커를 통해 로그인한 후 Microsoft Entra ID는 회사 프로필의 모든 브로커 인식 앱에서 SSO를 사용하도록 설정하는 기본 새로 고침 토큰을 발급합니다. Android 14+의 경우 Microsoft Authenticator는 피싱 방지 인증을 위해 디바이스에 바인딩된 패스키를 저장할 수도 있습니다.
자세한 정보
암호 없는 인증에 대한 종속성
제로 트러스트 아키텍처
암호 없는 인증은 광범위한 ID 및 디바이스 액세스 전략의 일부입니다. Microsoft Intune 관리자의 경우 계획에는 일반적으로 다음 계층이 포함됩니다.
- ID: Microsoft Entra ID의 피싱 방지 인증 방법입니다.
- 디바이스 신뢰: Microsoft Intune 등록, 규정 준수 및 구성.
- 액세스 정책: 조건부 액세스 및 관련 제외 계획.
- 데이터 보호: 액세스 권한이 부여된 후 콘텐츠를 보호하는 데 도움이 되는 Microsoft Purview 기능입니다.
- 조사 및 대응: 위험 또는 손상으로 인해 후속 조치가 필요한 경우 Microsoft Defender 신호 및 워크플로를 제공합니다.
자세한 정보
조건부 액세스
조건부 액세스는 액세스 권한을 부여하기 전에 디바이스 상태 및 인증 강도와 같은 신호를 평가합니다. 암호 없는 방법과 결합된 경우 조건부 액세스는 피싱 방지 MFA를 요구하는 인증 강도 정책을 적용하여 암호 또는 SMS 코드와 같은 취약한 방법을 차단하여 암호 없는 기능을 효과적으로 의무화할 수 있습니다.
암호 없는 상태에서 조건부 액세스를 구현하는 경우 우발적인 잠금 시나리오를 방지하기 위한 긴급 액세스 계획도 고려해야 합니다.
자세한 정보
긴급 액세스 및 복구
암호를 제거할 때 흔히 발생하는 문제는 사용자가 암호 없는 유일한 장치(휴대폰, FIDO2 키 또는 Windows Hello가 포함된 노트북)를 분실할 때 발생하는 일입니다. 복구 계획이 없으면 관리자가 지원 에스컬레이션에 직면할 수 있으며 사용자가 중요한 리소스를 사용할 수 없게 될 수 있습니다.
암호 없는 배포의 일부로 이러한 시나리오를 계획합니다.
- 긴급 액세스 계정: 조건부 액세스 정책 및 암호 없는 시행에서 제외된 최소 2개의 긴급 계정을 유지합니다. 이러한 계정은 잘못된 구성이나 중단으로 인해 다른 모든 액세스가 차단되는 경우 대체 경로를 제공합니다. 자격 증명을 안전하게 저장하고 이러한 계정의 로그인 활동을 모니터링합니다.
- 임시 액세스 패스를 사용한 복구: 사용자가 암호 없는 디바이스를 분실하면 관리자가 새 TAP를 발급하여 사용자가 로그인하고 대체 자격 증명을 등록할 수 있도록 할 수 있습니다. 이 방법은 사용자를 암호로 재설정하지 않고 암호 없는 모델 내에서 복구 흐름을 유지합니다.
- 등록된 메서드 여러 개: 가능하면 사용자에게 암호 없는 메서드를 두 개 이상 등록하도록 권장합니다. 예를 들어 노트북에서 비즈니스용 Hello를 사용하는 사용자는 휴대폰의 Microsoft Authenticator에 암호 키를 등록할 수도 있습니다. 하나의 장치가 분실되어도 다른 방법은 계속 작동합니다.
- 셀프 서비스 자격 증명 관리: 사용자는 내 보안 정보에서 인증 방법을 관리할 수 있습니다. 이 방법은 TAP 기반 복구와 결합하면 자격 증명 재설정에 대한 기술 지원팀 종속성을 줄일 수 있습니다.
- 확인된 ID를 사용한 전체 손실 복구: 사용자가 등록된 모든 자격 증명 및 디바이스를 분실하는 시나리오의 경우 확인된 ID를 사용한 Microsoft Entra 계정 복구는 암호 또는 기술 지원팀에서 발급한 자격 증명에 의존하지 않는 ID 확인 복구 경로를 제공합니다.
암호 없는 기능을 적용하기 전에 복구를 계획하는 것이 중요합니다. 복구 경로 없이 암호를 차단하는 롤아웃은 전환에 대한 관리자 및 사용자의 신뢰를 약화시키는 일종의 잠금 시나리오를 만듭니다.
자세한 정보
규정 준수 및 장치 준비
암호 없는 기능은 사용자가 환경을 사용하기 전에 장치가 올바른 상태에 있는지에 따라 달라지는 경우가 많습니다. 준비 상태에는 일반적으로 다음이 포함됩니다.
검증 및 지속적인 작업
암호 없는 배포의 유효성을 검사하기 위한 일반적인 검사점은 다음과 같습니다.
- Microsoft Entra 로그인 로그
- Microsoft Intune 디바이스 및 정책 보고
- 배포하는 암호 없는 방법에 대한 플랫폼별 확인 환경입니다.
사용자 채택 및 커뮤니케이션
기술적 준비는 암호 없는 배포의 한 부분일 뿐입니다. 암호에 익숙한 사용자는 로그인 흐름이 변경될 때 혼란이나 저항을 경험할 수 있습니다. 사용자 커뮤니케이션 및 지원을 계획하면 원활한 전환과 광범위한 지원 센터 에스컬레이션 사이의 차이를 만들 수 있습니다.
다음 방법을 고려하세요.
- 변경 사항을 조기에 전달: 로그인 환경이 변경되고 있음을 사용자에게 알립니다. 기억해야 할 암호 감소, 더 빠른 로그인 및 더 강력한 보안 등 이점에 중점을 두세요.
- 플랫폼별 지침 제공: 암호 없는 환경은 Windows(Hello 생체 인식 또는 PIN), macOS(플랫폼 SSO가 있는 Touch ID), iOS(인증자 또는 패스키) 및 Android(인증자 브로커)에서 다릅니다. 사용자가 가지고 있는 플랫폼에 맞게 통신을 조정합니다.
- 파일럿 그룹 식별: organization 전체에 암호 없는 시행을 적용하기 전에 환경을 테스트하고 피드백을 제공할 수 있는 사용자 그룹으로 시작합니다. IT 직원, 얼리 어답터, 보안 인식 팀이 좋은 후보인 경우가 많습니다.
- 지원 센터 직원 준비: 지원 팀에서 복구를 위해 임시 액세스 패스를 발급하는 방법, 자격 증명 등록을 통해 사용자를 안내하는 방법 및 문제가 발생할 때 로그인 로그를 검사할 위치를 알고 있는지 확인합니다.
자세한 정보
관련 문서
- Microsoft Entra ID에 대한 암호 없는 인증 옵션
- Microsoft Entra ID에서 피싱 방지 암호 없는 인증 배포
- 비즈니스용 Windows Hello 개요
- 조직을 위한 암호 없는 전략 가이드
- Apple 장치용 Microsoft Enterprise SSO 플러그 인 및 플랫폼 SSO
- 임시 액세스 패스 사용
- Microsoft Intune에서 인증용 인증서 사용
- Microsoft 클라우드 PKI 개요
- Windows Autopilot 개요
- 조건부 액세스 정책 빌드
- 제로 트러스트란 무엇입니까?
- Microsoft 365 조직의 일반적인 보안 정책
- 학생을 위한 암호 없는 기능