보안 개요

Windows 365 for Agents는 보안 우선 아키텍처를 기반으로 합니다. ID 및 인증에서 위협 방지, 데이터 거버넌스 및 감사 가능성에 이르기까지 모든 계층은 에이전트 워크로드 전반에 걸쳐 제로 트러스트 원칙을 적용하도록 설계되었습니다. 이 페이지에서는 Windows 365 for Agents의 보안 개요를 제공합니다.

에이전트용 각 클라우드 PC는 Microsoft Entra에 가입되고 Microsoft Intune에 등록되어 있어 에이전트에게 첫날부터 관리 ID와 디바이스 상태를 제공합니다. Microsoft Agent 365 내에서 MCP 도구로 노출되는 Windows 365 for Agents는 플랫폼의 보안 및 감사 내역을 상속하며, Microsoft Defender는 위협 방지 기능을 제공하고 Microsoft Purview는 모든 에이전트 작업에서 데이터 거버넌스 및 규정 준수 가시성을 제공합니다.

보안 기둥 개요

Windows 365 for Agents의 보안 모델은 5개의 기둥을 중심으로 구성됩니다. 각 기둥은 에이전트 워크로드에 적용되는 제로 트러스트 프레임워크의 고유한 차원을 다룹니다.

기둥 속성 기능 자세히 알아보기
ID 에이전트는 인간 사용자와는 별도로 전용 Microsoft Entra 에이전트 사용자 계정을 사용합니다. ID는 장치가 아닌 세션에 바인딩됩니다. Microsoft Entra는 에이전트, 클라우드 PC 및 세션에서 통합 ID 및 정책 컨트롤 플레인을 제공합니다. ID 및 보안: 안전하도록 설계됨
인증 토큰 기반 인증은 암호화된 방식으로 장치에 바인딩됩니다. 세션은 ID 및 컨텍스트 신호를 사용하여 세션 수명 주기 동안 지속적인 검증을 통해 모든 연결에서 인증됩니다. 에이전트 인증 모델
위협 방지 엔드포인트용 Microsoft Defender는 클라우드 PC에서 실행되어 실시간 검색, 고급 헌팅 가시성, Defender for Cloud Apps 모니터링 및 실시간 위험 신호를 기반으로 한 Just-In-Time 제어를 제공합니다. Microsoft Defender를 통한 위협 방지
데이터 거버넌스 Microsoft Purview는 엔드포인트 DLP(데이터 손실 방지), AI용 DSPM(데이터 보안 태세 관리) 및 Activity Explorer를 에이전트 워크로드로 확장하여 사용자 또는 에이전트가 액세스하는지 여부에 관계없이 중요한 데이터가 일관되게 관리되도록 합니다. Microsoft Purview를 사용한 데이터 거버넌스
보안 기준 Windows 365 for Agents 보안 기준은 에이전트 클라우드 PC용 W365에 맞게 조정된 권장 Microsoft Intune 보안 설정 집합을 제공합니다. 이는 조직이 일관된 보안 태세를 신속하게 구축하는 동시에 관리자가 비즈니스 및 규정 준수 요구 사항을 충족하도록 설정을 사용자 지정할 수 있도록 지원합니다. 보안 기준
네트워크 보안 GSA(전역 보안 액세스)는 관리자 정의 프로필을 통해 인터넷 트래픽을 라우팅하여 에이전트 클라우드 PC로 네트워크 보안을 확장합니다. GSA는 웹 트래픽을 모니터링하고 웹 필터링 및 위협 차단을 통해 에이전트 세션을 보호합니다. GSA(Global Secure Access)를 통한 네트워크 보안
감사 가능성 Agent 365는 중앙 집중식 거버넌스 및 감사 기능을 제공합니다. ID, 액세스 및 작업 전반에서 모든 상호 작용이 캡처되고 상관 관계가 지정됩니다. 보안 팀은 원래 사용자 요청부터 에이전트의 실행 및 결과 작업을 통해 활동을 추적할 수 있습니다. 거버넌스 및 감사 가능성

에이전트 워크로드에 대한 제로 트러스트 원칙

Windows 365 for Agents는 모든 에이전트 세션에 제로 트러스트 원칙을 적용합니다. 제로 트러스트는 암시적 신뢰를 가정하지 않습니다. 모든 요청은 요청의 출처 또는 액세스하는 리소스에 관계없이 ID, 디바이스 및 정책 신호를 사용하여 유효성을 검사합니다.

원리 Windows 365 for Agents에 적용되는 방법
명시적으로 확인 모든 에이전트 세션은 토큰 기반의 장치 바인딩 자격 증명을 사용하여 Microsoft Entra를 통해 인증됩니다. 조건부 액세스는 ID와 컨텍스트를 평가하고 규격 장치에서만 에이전트 액세스를 허용합니다.
최소 권한 액세스 사용 리소스 액세스는 각 에이전트 ID에 명시적으로 할당됩니다. Intune의 풀 할당에 따라 클라우드 PC를 획득할 수 있는 에이전트 ID가 결정됩니다. 다운스트림 정책은 에이전트가 연결된 후에 수행할 수 있는 작업을 정의합니다. 조건부 액세스 정책은 에이전트 ID가 리소스에 액세스하지 못하도록 명시적으로 차단할 수 있습니다.
보안 위반 가정 클라우드 PC는 상태 비저장 상태이며 모든 에이전트 세션 후에 재설정되므로 자격 증명이 유지되지 않고 작업 부하 간에 신뢰가 전달되지 않습니다. 각 세션은 전용 격리 환경에서 실행됩니다. Microsoft Defender는 지속적인 위협 검색을 제공하고 Microsoft Purview는 데이터 액세스를 모니터링합니다.

보안이 에이전트 수명 주기에 적용되는 방법

보안 제어는 에이전트 세션 수명 주기의 모든 단계에 엮여 있습니다. 클라우드 PC가 프로비전되는 순간부터 다시 설정되고 풀로 반환되는 순간까지 ID, 정책 및 보호가 지속적으로 적용됩니다.

수명 주기 단계 발생 작업 보안 제어
준비 클라우드 PC 풀이 프로비전, 구성되고 에이전트가 사용할 수 있게 됩니다. IT 관리자는 이미지, 지역 및 크기로 풀을 정의합니다. 각 클라우드 PC는 Microsoft Entra에 가입되고 Intune에 등록되어 있습니다. 엔드포인트용 Microsoft Defender 센서를 배포할 수 있습니다.
획득 클라우드 PC는 특정 호출자 및 세션을 위해 예약되어 있습니다. 풀 할당에 따라 권한이 부여된 에이전트 ID가 결정됩니다.
서비스에 인증된 세션이 설정되고 기능을 사용할 수 있게 됩니다. Microsoft Entra는 토큰을 발행하고 유효성을 검사합니다. 조건부 액세스는 ID, 장치 및 정책 신호를 평가합니다. 토큰은 암호화된 방식으로 장치에 바인딩됩니다.
행동 에이전트는 선택적으로 인간 관찰을 통해 클라우드 PC를 운영합니다. Intune 디바이스 보안 정책은 클라우드 PC 환경을 보호하기 위해 Windows 및 Microsoft Edge에서 적용되는 반면 Microsoft Entra 조건부 액세스는 리소스 액세스를 보호합니다. Microsoft Defender는 실시간 모니터링을 제공하고, Microsoft Purview는 데이터를 관리하며, 모든 작업은 완전히 감사되고 특성이 지정됩니다.
릴리스 세션이 종료되고 클라우드 PC가 다시 설정되며 용량이 풀로 돌아갑니다. 모든 자격 증명과 토큰이 제거됩니다. 클라우드 PC가 프로비전된 기준으로 돌아갑니다. 감사 로그가 마무리됩니다.

다음 단계