OSConfig는 디바이스에서 알려진 양호한 보안 상태를 적용하고 유지 관리하는 Windows Server 위한 보안 구성 도구입니다. 미리 정의된 설정 그룹인 시나리오를 사용하여 수명 주기 동안 온-프레미스 및 Azure Arc 연결된 디바이스에 일관된 구성을 제공합니다.
시간이 지남에 따라 서버는 의도한 보안 구성에서 벗어나고 여러 디바이스 및 관리 도구에서 일관되게 설정을 적용하기는 어렵습니다. OSConfig는 이 드리프트를 자동으로 검색하고 수정하여 각 디바이스를 의도한 상태로 유지하여 서버가 안전하고 규정을 준수하도록 합니다.
이 문서에서는 OSConfig의 정의, 작동 방식 및 지원하는 시나리오에 대해 설명하므로 이를 사용하여 서버를 보호하고 유지 관리하는 방법을 결정할 수 있습니다.
OSConfig 작동 방식
OSConfig 스택은 기본 cmdlet, 네이티브 API 및 원하는 상태 구성을 정의하는 시나리오 정의로 구성됩니다. 시나리오 정의는 구성에 대한 데이터 기반 설명입니다. 구성은 미리 정의된 순서와 하위 영역에 해당하는 종속성이 있는 이름/값 쌍을 사용하는 설정 그룹입니다.
개체 모델 디자인은 데이터 기반이므로 디바이스 구성을 위해 OS(Windows 운영 체제)의 다양한 공급자에 매핑할 수 있습니다. 다음 다이어그램에서는 OSConfig 흐름을 설명합니다.
관리 도구가 디바이스에 구성을 적용하는 방법을 보여 주는 OSConfig 스택의 순서도입니다. 맨 위에는 Windows Admin Center, Azure Policy 및 컴퓨터 구성, 로컬 도구 등 세 개의 대역 외 관리 원본이 파선 위에 있습니다. 각 소스에는 아래쪽의 OSConfig PowerShell 모듈을 가리키는 화살표가 있으며, 이 모듈은 다이어그램 전체 너비에 걸쳐 있는 'Out of Band'라고 표시된 띠 형태로 표현됩니다. 단일 화살표는 OSConfig PowerShell 모듈에서 디바이스라는 레이블이 지정된 컨테이너로 연결됩니다. 디바이스 컨테이너 내에서 세 개의 누적 상자는 순서대로 아래쪽 화살표로 연결됩니다. OSConfig API 및 플랫폼은 CSP 및 레지스트리와 같은 구성 공급자에 전달되며, 이 상자는 차례로 보안 기능을 적용합니다.
2025년 Windows Server OSConfig는 Azure Policy, Microsoft Defender, Windows Admin Center 및 Azure Policy 컴퓨터 구성과 통합되어 모니터링 및 규정 준수 보고를 지원합니다. 또한 다른 기존 관리 정의를 사용하여 매핑을 개선하거나 직접 변환할 수도 있습니다. 이러한 정의에는 그룹 정책의 .admx 파일, Windows Management Instrumentation(WMI)의 파일 .mof, 그리고 구성 서비스 공급자(CSP)의 디바이스 설명 프레임워크(DDF) 파일이 포함됩니다.
단일 플랫폼인 OSConfig:
- 구성, 수정, 모니터링, 보고 및 버전 관리를 포함하여 디바이스 수명 주기에 걸쳐 구성 페이로드를 적용합니다.
- Windows Admin Center, Azure Arc, PowerShell, Azure Policy 및 Azure Policy 컴퓨터 구성에서 일관되게 작동합니다.
- 오케스트레이션 지시문을 통해 설정 간의 사전 요구 사항과 종속성을 준수합니다.
- 구성 드리프트 검색, 보고 및 수정을 통해 원하는 상태를 유지 관리합니다.
OSConfig 편차 제어
OSConfig의 주요 기능 중 하나는 드리프트 제어입니다. 시스템이 시작되고 알려진 양호한 보안 상태로 유지되도록 하는 데 도움이 됩니다. 이 기능을 켜면 OSConfig는 원하는 상태에서 벗어나는 시스템 변경 내용을 자동으로 수정합니다. OSConfig는 새로 고침 작업을 통해 수정합니다.
기능을 끄면 OSConfig도 새로 고침 작업을 사용하지 않도록 설정합니다. 그런 다음 OSConfig를 사용하거나 사용하지 않고 다른 도구를 사용하여 시스템을 수정할 수 있습니다. 각 관리 도구는 다양한 용도로 사용할 수 있으며, 여러 행위자가 이를 사용할 수 있으므로 여러 기관에서 동일한 디바이스 설정 집합을 관리할 수 있습니다. 예를 들어 당국은 클라우드 또는 Azure Arc 지원 리소스에 Azure Policy를 대규모로 사용할 수 있는 반면 로컬 관리에 Windows Admin Center를 사용할 수 있습니다.
여러 기관을 해결하기 위해 오케스트레이터는 여러 기관이 다양한 IT 관리 도구를 사용하는 환경에서 결정적 구성을 보장합니다. 이 모델에서 각 기관은 우선 순위 순서를 받습니다. 이 우선 순위는 구성 관점에서만 적용되는 것이 아닙니다. 또한 권한 및 시나리오 문서당 드리프트 제어도 허용합니다.
클라우드 또는 Azure Arc 사용 가능한 리소스를 사용하는 경우 우선 순위는 다음과 같습니다.
- 클라우드 권한(Azure Policy)
- 로컬 기관(Windows Admin Center 및 Windows PowerShell)
- 기타 모든 배포 도구
OSConfig 지원 시나리오
OSConfig는 시나리오를 통해 구성을 제공합니다. 2025년 Windows Server 지원되는 시나리오는 보안 기준과 비즈니스용 앱 제어의 두 가지 영역에 속합니다.
보안 기준
OSConfig 기반 보안 기준은 서버 및 가상 머신에 권장되는 역할 인식 보안 태세를 적용합니다. 디바이스 수명 주기 동안 PowerShell 또는 Windows Admin Center 사용하여 적용하고 드리프트 제어를 통해 각 서버를 알려진 양호한 상태로 유지할 수 있습니다. 이 영역에는 다음이 포함됩니다.
- 서버 역할에 맞게 조정된 Windows Server 보안 기준입니다.
- Microsoft Defender 바이러스 백신 구성입니다.
- WINDOWS LAPS(로컬 관리자 암호 솔루션).
- 보안 코어 서버 구성.
보안 기준을 적용하면 다음을 수행할 수 있습니다.
- 레거시 프로토콜 및 암호화를 사용하지 않도록 설정하여 보안 태세를 강화합니다.
- 일관된 대규모 모니터링을 위해 기본 제공 드리프트 제어를 통해 운영 작업을 줄입니다.
- 운영 체제 보안 기준선에 대해 인터넷 보안 센터(CIS) 벤치마크 및 국방정보시스템국(DISA) 보안 기술 구현 가이드(STIG) 권장 사항을 준수하도록 추진하세요.
비즈니스용 앱 제어
비즈니스용 앱 제어를 사용하면 서버에서 실행할 수 있는 애플리케이션 및 코드를 제어하여 무단 또는 신뢰할 수 없는 소프트웨어의 위험을 줄일 수 있습니다. OSConfig는 동일한 원하는 상태 모델의 일부로 이 구성을 적용하고 유지 관리하는 시나리오를 제공합니다.