관리자 보호는 사용자가 필요한 최소한의 권한으로 실행할 수 있도록 설계된 Windows 11의 플랫폼 보안 기능으로, 필요한 경우에만 관리자 권한으로 승격되고 사용자의 명시적인 승인이 있어야만 관리자 권한으로 승격됩니다. 이 기능은 최소 권한의 원칙에 따라 작동하여 사용자를 권한이 없는 상태로 유지하고 필요할 때만 Just-In-Time 권한 상승 권한을 부여합니다.
오늘날의 디지털 환경에서 Windows에 대한 관리자 권한이 있는 사용자는 구성을 수정하고 Windows 11 장치의 전반적인 보안 상태에 영향을 미칠 수 있는 시스템 전체의 변경을 수행할 수 있는 강력한 기능을 보유합니다. 관리자 권한은 중요한 공격 벡터를 만듭니다. 악의적인 행위자는 종종 이러한 권한을 악용하여 사용자 데이터에 대한 무단 액세스를 얻고, 개인 정보를 손상시키고, 사용자 모르게 OS 보안 기능을 비활성화합니다.
관리자 보호는 사용자가 Windows Hello 통합 인증을 통해 ID를 확인하도록 요구하여 이 문제를 해결합니다. 소프트웨어 설치, 시간 또는 레지스트리와 같은 시스템 설정 변경, 중요한 데이터 액세스와 같이 관리자 권한이 필요한 작업을 허용하기 전에 이 확인을 강제합니다.
장점
관리자 보호는 다음과 같은 몇 가지 주요 이점을 제공합니다.
강화된 보안: 관리자 보호는 모든 관리 작업에 대해 사용자의 명시적 인증을 요구하여 사용자의 실수로 변경하거나 맬웨어에 의한 변경으로부터 Windows를 보호합니다. 이는 사용자가 잠재적으로 유해한 작업이 발생하기 전에 이를 인지하도록 하여 위협에 대한 추가 방어 계층을 제공합니다.
사용자 컨트롤: 관리자 보호를 사용하려면 사용자가 특정 응용 프로그램을 관리자 권한으로 실행할지 여부를 명시적으로 결정해야 합니다. 이렇게 하면 승인된 앱만 시스템을 변경할 수 있으므로 우발적이거나 악의적인 수정의 위험이 줄어듭니다.
맬웨어 감소: 악성 소프트웨어는 종종 관리자 권한을 사용하여 장치 설정을 변경하고 유해한 작업을 실행합니다. 맬웨어가 더 이상 자동 관리자 권한을 획득할 수 없으므로 관리자 보호는 공격 킬 체인을 중단합니다.
시스템 요구 사항
관리자 보호는 곧 Windows 11 디바이스에서 사용할 수 있습니다. 2025년 10월 KB5067036(비보안 업데이트)에 이전에 나열된 기능이 되돌려졌으며 나중에 출시될 예정입니다.
관리자 보호의 작동 방식
기본적으로 관리자 보호는 최소 권한의 원칙에 따라 작동합니다. 사용자가 Windows에 로그인하면 권한이 없는 사용자 토큰을 받습니다. 그러나 관리자 권한이 필요한 경우 Windows는 사용자에게 작업 권한을 부여하도록 요청합니다. 권한이 부여되면 Windows는 시스템에서 생성한 프로필로 구분된 숨겨진 사용자 계정을 사용하여 격리된 관리자 토큰을 만듭니다. 이 토큰은 요청 프로세스에 발급되고 프로세스가 종료되면 제거되므로 관리자 권한이 유지되지 않습니다. 아키텍처 변경은 누구도 적절한 권한 부여 없이 관리자 권한 세션의 코드나 데이터에 액세스하거나 변조할 수 없도록 합니다.
일부 응용 프로그램은 관리자 권한이 항상 존재하며, 상승되지 않은 상태로 실행할 때 상승된 프로필에 액세스할 수 있습니다. 이 새로운 접근 방식을 사용하면 해당 앱의 일부 시나리오에서 향상된 보안 모델로 원활하게 작동하기 위해 업데이트가 필요할 수 있습니다. Microsoft는 앱 개발자와 적극적으로 협력하여 그들이 적응할 수 있도록 지원함으로써 시스템을 보호하면서 즐겨 사용하는 환경을 원활하게 유지하도록 돕고 있습니다. 애플리케이션 개발에 대한 지침은 관리자 보호를 사용하여 애플리케이션 보안 강화 를 참조하세요.
궁극적으로 이러한 변경 내용은 Windows를 더 안전하게 만들기 위한 것이므로 강력한 기능을 더욱 안심하고 즐길 수 있습니다.
주요 아키텍처 하이라이트
Just-In-Time 권한 상승: 사용자는 권한이 박힌 상태로 유지되며 관리 작업 중에만 Just-In-Time 권한 상승 권한이 부여됩니다. 관리자 토큰은 사용 후 삭제되었다가 관리자 권한이 필요한 다른 작업이 수행될 때 다시 생성됩니다.
프로필 분리: 관리자 보호는 숨겨진 시스템 생성 프로필 구분된 사용자 계정을 사용하여 격리된 관리자 토큰을 만듭니다. 이렇게 하면 사용자 수준 맬웨어가 상승된 세션을 손상시킬 수 없습니다.
자동 권한 상승 없음: 사용자가 모든 관리 작업에 대화형으로 권한을 부여해야 합니다. 이렇게 하면 관리자 사용자가 모든 권한을 유지하고 관리자 권한이 남용되지 않습니다.
Windows Hello 통합: 관리자 보호는 간단하고 안전한 권한 부여를 위해 Windows Hello와 통합됩니다.
구성
관리자 보호는 다음과 같은 여러 방법을 통해 활성화할 수 있습니다.
- Microsoft Intune 설정 카탈로그(미리 보기)
- CSP
- 그룹 정책
- Windows 보안 설정(미리 보기)
참고
- 이 옵션은 현재 미리 보기에서 사용할 수 있습니다. 점진적으로 모든 사용자에게 배포될 예정입니다.
- 관리자 보호는 Intune을 사용하여 CSP(구성 서비스 공급자) 정책으로 구성할 수 있습니다. 사용자 지정 정책을 사용하여 다음을 구성합니다.
Microsoft Intune을 사용하여 장치를 구성하려면 설정 카탈로그 정책을 만들고 다음 범주 Local Policies Security Options아래에 나열된 설정을 사용합니다.
- 관리자 보호에 대한 권한 상승 프롬프트의 사용자 계정 컨트롤 동작
- 사용자 계정 컨트롤 관리 승인 모드의 유형
구성하려는 장치 또는 사용자를 구성원으로 포함하는 보안 그룹에 정책을 할당합니다.
중요
관리자 보호를 적용하려면 재부팅이 필요합니다.
이벤트 모니터링 및 보고
권한 상승을 추적하기 위해 관리자 보호에는 GUID가 있는 기존 Microsoft-Windows-LUA 공급자 아래에 두 개의 새로운 ETW(Windows용 이벤트 추적) 이벤트가 있습니다.{93c05d69-51a3-485e-877f-1806a8731346}
| 이벤트 ID | 이벤트 이름 | 설명 |
|---|---|---|
| 15031 | 고도 조절 승인됨 | 사용자가 성공적으로 인증되고 권한 상승이 부여될 때 기록됩니다. |
| 15032 | 권한 상승 거부/실패 | 권한 상승이 거부, 실패 또는 시간 초과될 때 기록됩니다. |
기록되는 항목
- 권한 상승을 트리거한 사용자의 SID(보안 식별자)
- 응용 프로그램 이름 및 경로
- 권한 상승 결과(승인됨, 거부됨, 시간 제한)
- 작업을 수행하는 데 사용되는 시스템 관리 관리자 계정입니다
- 인증 방법(예: 암호, PIN, Windows Hello)
이러한 이벤트를 캡처하는 방법
Microsoft-Windows-LUA 공급자(GUID:
{93c05d69-51a3-485e-877f-1806a8731346}) 사용Logman 또는 WPR(Windows Performance Recorder)을 사용하여 추적 세션 시작
이벤트 ID 및 이벤트 ID
15031필터15032Windows 성능 분석기 또는 원하는 도구를 사용하여 결과 .etl 파일을 분석합니다
예제 명령은 다음과 같습니다.
logman start AdminProtectionTrace -p {93c05d69-51a3-485e-877f-1806a8731346} -ets
문제 해결
예약된 작업 또는 "최고 권한으로"로 실행되도록 설정된 스크립트에 로컬 시스템 또는 전용 서비스 계정을 사용합니다. 기본적으로 상시 관리자 토큰을 기대하지 않도록 스크립트를 다시 디자인합니다. 관리자 세션을 사용할 수 있다고 가정하는 모든 워크플로를 조정해야 합니다.
앱이 관리자 보호를 사용하여 관리자 권한으로 실행되면 표준 세션의 SSO(단일 Sign-On) 자격 증명을 관리자 권한 세션에서 사용할 수 없습니다. 도메인 또는 클라우드 인증은 상승된 세션 내에서 다시 설정해야 합니다.
네트워크 드라이브/리소스 관리자 권한 앱에서 액세스할 수 없습니다. 사용자 컨텍스트에 설치하여 네트워크 자격 증명 프롬프트를 사용하도록 설정합니다. 응용 프로그램을 관리자 권한으로 설치해야 하는 경우 관리자 권한으로 설치하기 전에 설치 파일을 로컬 드라이브에 복사합니다.
응용 프로그램에 대한 설정 데이터는 일반(상승되지 않은) 프로필과 상승된 프로필 간에 전달되지 않습니다. 정말 필요한 앱만 향상하세요. 가능한 경우, 두 프로필에서 액세스할 수 있는 공통 데이터 디렉터리를 사용하도록 해당 응용 프로그램을 구성하는 것이 좋습니다.
관리자 보호 범위: 장치의 관리자 계정입니다. 원격 로그온, 로밍 프로필 또는 백업 관리자는 scope에 포함되지 않습니다. 현재 관리자 보호는 Windows 365 클라우드 PC 또는 Windows Server 버전에서 지원되지 않습니다.
일부 애플리케이션은 설치 후 시작 메뉴에 시작 아이콘을 표시하지 않습니다. 관리자 권한으로 설치한 경우 설치 위치로 수동으로 이동해야 합니다.
AppData\Roaming\Microsoft\Windows\Start Menu\Programs\<App name>응용 프로그램 업데이트가 차단된 경우 이 기능을 일시적으로 사용하지 않도록 설정합니다. (재부팅이 필요합니다.)
이 기능을 사용하지 않을 경우
- Hyper-V 또는 WSL(Linux용 Windows 하위 시스템)이 필요한 디바이스의 경우.
- Edge 확장 또는 프로필 간에 공유 파일에 액세스할 수 없는 앱을 사용하는 경우. 예를 들어 일부 설치 프로그램(내부적으로 WebView2 사용)은 정상적으로 시작된 경우에도 "Microsoft Edge는 데이터 디렉터리를 읽고 쓸 수 없습니다."를 표시하며 상승된 권한을 요청할 수 있습니다.