Windows LAPS란?

Windows LAPS(Windows 로컬 관리자 암호 솔루션)는 Microsoft Entra 가입 또는 Windows Server Active Directory 가입 디바이스에서 로컬 관리자 계정의 암호를 자동으로 관리하고 백업하는 Windows 기능입니다. 또한 Windows LAPS를 사용해 Windows Server Active Directory 도메인 컨트롤러의 디렉터리 서비스 복원 모드(DSRM) 계정 비밀번호를 관리하고 백업할 수 있습니다.

로컬 관리자 계정은 종종 여러 기기에서 동일한 비밀번호를 공유하는데, 악의적인 행위자가 이를 악용해 환경을 수평적으로 이동시킬 수 있습니다. Windows LAPS는 각 장치의 로컬 관리자 비밀번호를 정기적으로 교체하고 안전하게 저장하며, 권한 있는 관리자가 로그인하거나 복구할 수 있도록 하여 그 격차를 메우는 데 도움을 줍니다.

이 글에서는 Windows LAPS가 지원하는 플랫폼, 주요 시나리오와 장점, 그리고 기존 Microsoft LAPS 제품과의 차이점을 소개하여 여러분이 환경에서 Windows LAPS를 어떻게 사용할지 결정할 수 있도록 돕습니다.

Windows LAPS 지원 플랫폼

Windows LAPS는 다음 OS 플랫폼에서 사용할 수 있습니다.

Windows 클라이언트

Windows 10이 2025년 10월 14일에 지원이 종료되었습니다. Windows LAPS는 확장 보안 업데이트(ESU) 프로그램과 같이 업데이트를 계속 받는 Windows 10 기기에서만 계속 제공됩니다. 지원되는 Windows 10 서비스 및 수명 주기 날짜에 대해서는 Windows 수명 주기 FAQ를 참조하세요. 새로운 배포를 위해서는 Windows 11 또는 지원되는 Windows Server 버전을 사용하세요.

Windows LAPS 구성 서비스 제공자(CSP)의 자동 계정 관리 설정은 Windows 11, 버전 24H2 이상, 또는 Windows Server 2025 이상을 요구합니다.

Windows Server (윈도우 서버)

Windows LAPS는 장기 서비스 채널(LTSC) 에디션을 포함한 모든 지원 플랫폼 에디션에서 제공됩니다. Windows LAPS 기능을 도입해도 표준 Microsoft 제품 수명주기 정책을 변경하지 않습니다.

Windows LAPS 및 Microsoft Entra ID

Microsoft Entra ID 및 Microsoft Intune 지원이 포함된 Windows LAPS는 2023년 10월 23일부터 일반 공급됩니다. 자세한 내용은 이제 정식 출시된 Microsoft Entra ID의 Windows 로컬 관리자 암호 솔루션Microsoft Entra ID의 Windows 로컬 관리자 암호 솔루션을 참조하세요.

Windows LAPS 사용의 이점

Windows LAPS를 사용하여 로컬 관리자 계정 암호를 정기적으로 회전 및 관리하고 다음과 같은 이점을 가져옵니다.

  • Pass-the-Hash 및 측면 트래버스 공격으로부터 보호
  • 원격 지원 센터 시나리오에 대한 보안 강화
  • 다른 방법으로는 액세스할 수 없는 디바이스에 로그인하고 복구하는 기능
  • Windows Server Active Directory에 저장된 비밀번호를 보호하기 위한 세밀한 보안 모델(접근 통제 목록 및 선택적 비밀번호 암호화)
  • Microsoft Entra Microsoft Entra ID에 저장된 비밀번호를 보호하기 위한 역할 기반 접근 제어 모델 지원

Windows LAPS 정보 동영상

다음 영상들은 Windows LAPS 기능에 대한 더 많은 정보를 제공합니다. 이 영상들은 텍스트 내용을 포함하지 않으므로, 권위 있는 Windows LAPS 안내를 위해 주변 문서를 참고하세요.

Windows 기술 도약 프레젠테이션(2022년 11월)

Windows Tackling Tech 토의(2023년 8월)

주요 Windows LAPS 시나리오

여러 가지 기본 시나리오에 Windows LAPS를 사용할 수 있습니다.

  • Microsoft Entra ID에 로컬 관리자 계정 암호 백업(Microsoft Entra 조인 디바이스의 경우)

  • Windows Server Active Directory에 로컬 관리자 계정 암호 백업(Windows Server Active Directory에 조인된 클라이언트 및 서버의 경우)

  • Windows Server Active Directory에 DSRM 계정 암호 백업(Windows Server Active Directory 도메인 컨트롤러의 경우)

  • 로컬 관리자 계정 비밀번호를 Windows Server Active Directory에 백업하려면 레거시 Microsoft LAPS 에뮬레이션 모드를 사용하세요. 이 모드에서는 네이티브 Windows LAPS가 마이그레이션 시 기존 레거시 Microsoft LAPS 그룹 정책 설정을 존중합니다

각 시나리오에서 서로 다른 정책 설정을 적용할 수 있습니다.

디바이스 연결 상태 제한 이해

디바이스가 Microsoft Entra ID 또는 Windows Server Active Directory에 조인되는지 여부는 Windows LAPS를 사용하는 방법을 결정합니다.

  • Microsoft Entra ID만 조인된 디바이스는 Microsoft Entra IDd에만 암호를 백업할 수 있습니다.
  • Windows Server Active Directory에만 조인된 디바이스는 Windows Server Active Directory에 암호만 백업할 수 있습니다.
  • 하이브리드 조인된 디바이스(Microsoft Entra ID 및 Windows Server Active Directory 모두에 조인됨)는 해당 암호를 Microsoft Entra ID 또는 Windows Server Active Directory에 백업할 수 있습니다.

Microsoft Entra ID와 Windows Server Active Directory 모두에 암호를 백업할 수 없습니다.

Windows LAPS는 Microsoft Entra 작업 공간 조인 클라이언트를 지원하지 않습니다.

Windows LAPS 정책 설정

Windows LAPS 배포에 대한 정책 설정 및 관리에는 다음과 같은 여러 옵션이 있습니다.

Windows LAPS 모니터링 및 관리

Windows LAPS를 관리하고 모니터링할 수 있는 여러 옵션이 있습니다.

Windows 옵션에는 다음이 포함됩니다.

Microsoft Entra ID에 비밀번호를 백업하면 Microsoft Entra ID 기반 모니터링 및 보고 솔루션을 얻을 수 있습니다.

레거시 Microsoft LAPS 제품의 사용 중단

Important

레거시 Microsoft LAPS 제품은 Windows 11 23H2 이상에서 더 이상 사용되지 않습니다. 최신 OS 버전은 기존 Microsoft LAPS Microsoft Installer(MSI) 패키지 설치를 차단합니다. Microsoft는 더 이상 기존 Microsoft LAPS 제품에 대한 코드 변경을 고려하지 않습니다.

로컬 관리자 계정 비밀번호를 관리하려면 Windows LAPS를 사용하세요. Windows LAPS는 Windows Server 2019 이상 및 지원되는 Windows 10 및 Windows 11 클라이언트에서 사용할 수 있습니다.

Microsoft는 이전에 Microsoft LAPS 제품을 지원했던 구버전 Windows(Windows 11 23H2 이전)에서 기존 제품을 계속 지원할 것입니다. 그 지원은 해당 OS 버전에 대한 정상적인 지원 종료 지점에서 종료됩니다.

Windows LAPS와 레거시 Microsoft LAPS 비교

Windows LAPS는 레거시 Microsoft LAPS의 많은 디자인 개념을 상속합니다. 기존 Microsoft LAPS에 익숙하다면 많은 Windows LAPS 기능을 알고 있을 것입니다. 주요 차이점은 Windows LAPS가 Windows에 네이티브로 제공되는 완전히 별개의 구현이라는 것입니다. 또한 Windows LAPS에는 레거시 Microsoft LAPS에서 사용할 수 없는 많은 기능이 추가되었습니다. Windows LAPS를 사용하여 Microsoft Entra ID에 암호를 백업하고, Windows Server Active Directory에서 암호를 암호화하고, 암호 기록을 저장할 수 있습니다.

Windows LAPS는 레거시 Microsoft LAPS를 설치할 필요가 없습니다. 레거시 Microsoft LAPS를 설치하거나 참조하지 않고 모든 Windows LAPS 기능을 완전히 배포 및 사용할 수 있습니다. 기존의 레거시 Microsoft LAPS 배포를 이전하는 데 도움을 주기 위해 Windows LAPS는 레거시 Microsoft LAPS 에뮬레이션 모드를 제공합니다. 레거시 Microsoft LAPS 제품은 최신 Microsoft OS 버전에서는 더 이상 지원되지 않는다는 점을 기억하세요. 자세한 내용은 레거시 Microsoft LAPS 제품의 사용 중단을 참조하세요.

기존 Microsoft LAPS에서 네이티브 Windows LAPS로

기존 Microsoft LAPS 제품은 더 이상 지원되지 않고, 최신 Windows 버전에서는 설치 프로그램을 차단하기 때문에, 로컬 관리자 비밀번호를 관리하는 데 지원하는 방식은 네이티브 Windows LAPS입니다. 네이티브 Windows LAPS는 별도의 다운로드나 설치가 필요하지 않습니다. 지원되는 Windows와 Windows Server 버전에 내장되어 있어서, 기존 Microsoft LAPS를 설치할 필요 없이 채택할 수 있습니다.

현재 레거시 Microsoft LAPS를 실행하는 장치에서 마이그레이션을 계획하고 완료하려면 레거시 LAPS에서 Windows LAPS로 마이그레이션을 참조하세요. 이 기사는 마이그레이션 전제 조건, 사용 가능한 마이그레이션 옵션, 네이티브 Windows LAPS가 계정을 성공적으로 관리하는 검증 방법, 그리고 전환 후 기존 Microsoft LAPS 소프트웨어를 제거하는 방법에 관한 권위 있는 출처입니다.

레거시 Microsoft LAPS 에뮬레이션 모드

네이티브 Windows LAPS로 바로 전환할 수 없다면, 전환 옵션으로 기존 Microsoft LAPS 에뮬레이션 모드에서 Windows LAPS를 실행할 수 있습니다. 이 모드에서는 Windows LAPS가 마이그레이션을 완료하는 동안 기존 Microsoft LAPS 그룹 정책 설정을 존중합니다.

에뮬레이션 모드에는 두 가지 중요한 전제 조건이 있습니다:

  • 관리되는 장치에 기존 Microsoft LAPS 그룹 정책 클라이언트 사이드 확장 프로그램(CSE)을 설치하지 마세요. 레거시 CSE가 존재하면 Windows LAPS는 이를 따돌리고 충돌을 피하기 위해 에뮬레이션 모드를 비활성화합니다.
  • 네이티브 Windows LAPS 정책 설정이 우선권을 가집니다. 만약 장치를 네이티브 Windows LAPS 정책 설정과 레거시 Microsoft LAPS 정책 설정을 모두 적용하면, Windows LAPS는 네이티브 설정을 적용하고 에뮬레이션된 레거시 설정은 무시합니다.

에뮬레이션 모드에는 보안 제한이 있습니다. 레거시 Microsoft LAPS와 마찬가지로, Windows Server Active Directory 비밀번호는 명문 형태로만 저장하므로 네이티브 Windows LAPS의 비밀번호 암호화나 비밀번호 기록 기능을 사용할 수 없습니다. 에뮬레이션 모드를 임시 단계로 간주하고, 보안 기능을 활용하기 위해 네이티브 Windows LAPS로 마이그레이션할 계획을 세우세요. 자세한 내용은 레거시 Microsoft LAPS 에뮬레이션 모드에서 Windows LAPS 시작하기를 참조하세요.

Windows LAPS 및 레거시 Microsoft LAPS 지원 정책

Microsoft는 2016년에 Microsoft 다운로드 센터에서 기존 Microsoft LAPS 제품을 출시했습니다. Windows LAPS는 2023년 4월 11일에 출시된 Windows 업데이트의 일부로 Windows LAPS 지원 플랫폼에 포함된 플랫폼에 포함되었습니다.

Microsoft와 그 지원 제공 조직은 기존 Microsoft LAPS와 Windows LAPS에 대한 지원과 두 제품 간 상호 운용성을 지원합니다. Microsoft는 기존 Microsoft LAPS 제품을 최신 Microsoft OS 버전에서 폐기했습니다. 자세한 내용은 레거시 Microsoft LAPS 제품의 사용 중단을 참조하세요.

Windows LAPS 지원 시스템을 기존 Microsoft LAPS에서 Windows LAPS 기능으로 이전하는 계획을 지금 바로 시작하시길 강력히 권장합니다. Windows LAPS는 다양한 새로운 보안 기능과 향상된 제품 서비스를 제공합니다.

서드파티 로컬 계정 비밀번호 관리 도구와 Windows LAPS 간의 제한 및 상호운용성 문제에 관한 질문은 Microsoft가 아닌 서드파티 애플리케이션 개발자에게 직접 문의합니다.

Windows LAPS 라이선스 요구사항

Windows LAPS 기능은 지원되는 모든 Windows 플랫폼에서 무료로 제공됩니다.

다른 라이선스 요구 사항 없이 Windows Server Active Directory에 암호를 백업할 수 있습니다.

Microsoft Entra ID Free 이상의 라이선스를 사용하여 Microsoft Entra ID에 암호를 백업할 수 있습니다.

다른 Microsoft Entra ID 또는 Microsoft Intune 기능들은 다른 라이선스 요건을 가질 수 있습니다.

Windows LAPS에 대한 피드백 제출

피드백을 보내고 싶으신가요? 문서별 질문을 제출하려면 이 페이지 하단의 피드백 링크를 이용하세요.

또한 Windows LAPS 피드백 기술 커뮤니티 페이지에서 피드백과 기타 요청을 제출할 수 있습니다.

만약 피드백이 Microsoft Entra ID 관련 또는 Intune 관련 LAPS 기능에 특정한 것이라면, Microsoft Entra 피드백 포럼을 통해 피드백을 제출해 주세요.

피드백이 어디로 이동해야 하는지 잘 모르는 경우 다음 옵션 중 원하는 옵션을 사용하여 제출합니다.