Microsoft는 클라우드 제공 Windows의 보안 기준을 계속 높이고 있으며, 2026년 9월 Azure Virtual Desktop 업데이트에 중요한 새 계층이 추가되었습니다. Azure Virtual Desktop 표시 보호가 공개 미리 보기로 제공됩니다. 화면 캡처 보호가 스크린샷을 막는 것이라면, 표시 보호는 표시 경로 자체를 암호화합니다. 화면 긁기 도구와 녹화기 같은 엔드포인트 상주 위협을 정조준한 심층 방어의 한 걸음입니다.

새로운 소식: 표시 보호(공개 미리 보기)

Microsoft가 2026년 9월 Azure Virtual Desktop ‘새로운 기능’ 페이지에 추가한 발표는 간결합니다.

Azure Virtual Desktop 표시 보호가 이제 공개 미리 보기로 제공됩니다. 표시 보호는 세션 호스트와 지원되는 엔드포인트 디바이스 간의 표시 경로를 보호하여 원격 세션 중 표시되는 중요한 콘텐츠를 보호합니다. 관리자는 Azure Portal에서 호스트 풀별로 필요한 표시 보호 수준을 구성할 수 있습니다.

표시 보호는 Microsoft가 Windows 365와 AVD 전반에 걸쳐 출시 중인 입출력 보호(I/O Protection) 제품군의 일부입니다. 출력 측은 2026년 9월 Windows 365 Cloud PC에서 정식 출시(GA)에 도달했으며, 이번 발표는 동일한 표시 경로 보호를 Azure Virtual Desktop 세션 호스트에 미리 보기로 도입하는 것입니다. 입력 측(키로거로부터 키보드 입력을 보호하는 Windows Cloud 입력 보호)은 별도로 구성되는 독립 구성 요소로 유지됩니다.

표시 보호의 작동 방식

핵심 아이디어는 단순하면서도 강력합니다. 클라이언트가 캡처를 차단하도록 요청하는 대신, 디스플레이 스트림을 종단 간 암호화하여 캡처해도 쓸모있는 내용이 나오지 않게 하는 것입니다.

  • 보호된 디스플레이 렌더링 — 디스플레이 스트림은 세션 호스트를 떠나기 전에 암호화되며, 지원되는 엔드포인트 디바이스의 신뢰할 수 있는 보호 경로 안에서만 복호화·렌더링됩니다.
  • 하드웨어 우선 복호화 — 호환 GPU(개별 또는 내장)가 있으면 GPU 내부에서 복호화가 이루어집니다. 그렇지 않으면 보호된 소프트웨어 기반 렌더링으로 대체됩니다.
  • 신뢰할 수 있는 엔드포인트 요구 사항 — 필요한 보호 수준을 충족하는 지원되는 Windows App 클라이언트만 보호 세션을 열 수 있습니다.
  • 구성 가능한 보호 수준 — 조직은 소프트웨어 또는 하드웨어 기반 보호를 요구할 수 있으며, 연결된 디스플레이에 HDCP 적용을 선택할 수 있습니다.
  • 세션별 적용 — 보호는 보고 있는 원격 세션에만 적용되며 세션 호스트 자체의 동작은 변경하지 않습니다.

암호화된 콘텐츠는 신뢰할 수 있는 경로에서만 렌더링되므로, 엔드포인트에서 실행되는 악성 소프트웨어(화면 긁기 도구, 녹화 도구, 맬웨어)는 원격 세션의 쓸모있는 프레임을 캡처할 수 없습니다.

표시 보호와 화면 캡처 보호 비교

AVD 보안을 오래 따라오셨다면 화면 캡처 보호(SCP)를 이미 배포했을 것입니다. 두 기능은 관련되지만 다른 문제를 해결하므로 정확히 구분해 둘 필요가 있습니다.

기능화면 캡처 보호표시 보호
메커니즘OS 기능·API를 통한 스크린샷/화면 공유 차단디스플레이 스트림 암호화, 신뢰할 수 있는 엔드포인트 경로에서만 렌더링
보호 수준캡처해도 빈 콘텐츠만 표시DRM급 채널로 엔드포인트 캡처·녹화 방지
구성 방법세션 호스트의 Intune/GPO 정책호스트 풀 RDP 속성(AVD) 또는 Intune Cloud PC 설정(Windows 365)
지원 클라이언트Windows, macOS, 웹(2026년 8월~), MAM 통한 모바일물리적 Windows 11의 Windows App만
보완 기능워터마킹(사진 촬영 대비 QR 코드 억제 수단)입력 보호(키로거) — I/O 보호 제품군 내

요컨대 SCP는 클라이언트가 따르는 정책이고, 표시 보호는 엔드포인트에 역량이 요구되는 보호 채널입니다. 둘은 잘 어울립니다. 표시 경로는 표시 보호가, 더 넓은 클라이언트 범위는 SCP가, 화면 촬영 억제는 워터마킹이 담당합니다.

보호 수준

표시 보호는 세 가지 상태를 지원하며, 호스트 풀에 설정하는 RDP 속성 값에 매핑됩니다.

수준동작
구성되지 않음0표시 보호가 활성화되지 않음
하드웨어 또는 소프트웨어 강제1하드웨어 보호 디스플레이 채널을 시도하고, 하드웨어를 사용할 수 없으면 소프트웨어 보호로 대체
하드웨어 강제 필수2하드웨어 보호 채널이 필수. 엔드포인트가 요구 사항을 충족하지 못하면 연결 차단

AVD에서 표시 보호 활성화

Azure Virtual Desktop에서는 호스트 풀 수준의 RDP 속성으로 구성합니다.

  1. Azure Portal에서 대상 호스트 풀을 엽니다.
  2. RDP 속성고급 탭으로 이동합니다.
  3. RDP 속성을 추가합니다. enableWindowsCloudIODisplayProtection:i:<값>
    • 0 — 구성되지 않음
    • 1 — 하드웨어 또는 소프트웨어 강제
    • 2 — 하드웨어 강제 필수

이 속성은 엔드포인트에서 표시 보호가 적용되고 있는지 서버 쪽에서 검증할 수 있게 해줍니다.

참고로 Windows 365 관리자는 Microsoft Intune(디바이스 → Windows 365 Cloud PC 관리 → Cloud PC 설정 → IO 보호 → 표시 보호)에서 동일한 설정을 구성합니다.

알아두면 유용한 운영상의 세부 사항: 이 설정은 연결(RDP) 속성을 통해 엔드포인트로 전달되며 디바이스에 캐시됩니다. 구성을 변경하면 사용자가 Windows App에서 새로 고침을 선택해 즉시 업데이트를 받을 수 있고, 그렇지 않으면 최대 8시간이 걸릴 수 있습니다. 기능 활성화 직후 연결이 예기치 않게 차단되면 지원 티켓을 열기 전에 먼저 새로 고침을 시도하세요.

필수 조건 및 지원되는 엔드포인트

표시 보호는 보호 세션에 연결할 수 있는 엔드포인트를 의도적으로 엄격히 제한합니다. 다음 요구 사항을 계획에 반영하세요.

  • 세션 호스트: 지원되는 Windows 클라이언트 OS 또는 Windows Server를 실행하는 AVD 세션 호스트.
  • 클라이언트: Windows용 Windows App 2.0.1236.0 이상(Microsoft Store에서 업데이트).
  • 엔드포인트 디바이스: 물리적 Windows 11 디바이스. 가상 머신은 엔드포인트로 지원되지 않습니다.
  • 디스플레이: 보호 세션은 엔드포인트의 내장 GPU가 구동하는 디스플레이(HDMI, DisplayPort, USB-C DisplayPort Alt 모드)에 연결하세요. DisplayLink 및 USB 그래픽 어댑터는 지원되지 않습니다. 보호된 표시 경로가 없고 일반적으로 HDCP도 지원하지 않기 때문입니다.
  • 해상도: 보호 세션은 최대 4K(3840 × 2160) 까지 지원합니다. 더 높은 해상도는 지원되지 않습니다.
  • 지원되지 않는 클라이언트: VM, macOS, iOS, Android, 웹 브라우저, Windows 365 Link 디바이스.

지원되지 않는 클라이언트는 보호 세션을 열 수 없으므로, 표시 보호는 실제로 미리 보기 검증에 포함하려는 호스트 풀에서만 활성화하세요. 테넌트 전체에 일괄 적용하면 사용자가 세션에 로그인하지 못할 수 있습니다.

오류 코드 및 문제 해결

표시 보호를 설정할 수 없으면 연결이 차단되고 사용자에게 오류가 표시됩니다. 알아야 할 세 가지 코드입니다.

오류확장 코드의미일반적인 원인
0x2040x11f5호환되지 않는 클라이언트iOS/macOS/Android 클라이언트, Windows App이 2.0.1236보다 오래됨, 캐시된 구성이 오래됨(Windows App에서 새로 고침 또는 최대 8시간 대기)
0x2040x11f6정책 미충족엔드포인트가 소프트웨어 보호로 대체됨, GPU 없음 또는 GPU 구성 오류, 하드웨어 강제만 요구됨
0x110HDCP 미충족오래된 도킹 스테이션, DisplayLink/USB 디스플레이 어댑터, VGA 케이블, HDCP 미지원 모니터

여기에 없는 코드가 발생하면 활동 ID와 타임스탬프를 기록하고 Microsoft 지원에 문의하세요.

보호 검증 및 모니터링

파일럿 환경에서 기능을 검증하는 방법입니다.

  1. 물리적 Windows 11 엔드포인트에서 Windows App(2.0.1236.0 이상)을 엽니다.
  2. 표시 보호가 활성화된 세션 호스트에 연결합니다 — 오류 없이 연결이 성공해야 합니다.
  3. 세션이 활성화된 상태에서 스크린샷 도구로 화면을 캡처해 봅니다 — 원격 콘텐츠가 차단되거나 빈 화면으로 표시되어야 합니다.

테넌트 전체 가시성을 위해 Cloud PC 모니터링(미리 보기)의 연결 상태 페이지에서 DisplayProtectionState 연결 이벤트를 확인하면 보호 세션이 의도한 수준으로 실제 설정되고 있는지 확인할 수 있습니다.

AVD 보안 전략에 주는 의미

표시 보호는 Microsoft 클라우드 데스크톱 보안의 방향을 보여줍니다. 클라이언트 측 정책으로 캡처를 억제하는 단계에서, 암호화된 신뢰할 수 있는 렌더링 경로로 방지하는 단계로의 전환입니다. 금융, 의료, 법률, 정부 협력사처럼 규제가 심한 산업의 조직, 특히 재택 근무하거나 관리되는 회사 디바이스를 사용해 데이터 유출 위험이 가장 높은 직원에게는 실질적인 업그레이드입니다.

실용적인 권장 사항 몇 가지를 정리합니다.

  1. 먼저 단일 호스트 풀에서 파일럿을 진행하고 소규모 사용자 그룹으로 검증한 뒤 전면 확대하세요.
  2. 엔드포인트 준비 상태를 먼저 감사하세요 — 장비가 물리적 Windows 11 하드웨어인지, HDCP 지원 디스플레이와 최신 Windows App을 갖췄는지 확인합니다. 오래된 도킹 스테이션과 USB 디스플레이 어댑터는 HDCP 요구 사항을 통과하지 못합니다.
  3. 대체가 아닌 계층화 — macOS, 웹, 모바일 등 더 넓은 클라이언트 범위는 화면 캡처 보호와 워터마킹을 유지하면서, 기본 Windows 엔드포인트 경로는 표시 보호로 강화하세요.
  4. 해상도 제한에 주의 — 울트라와이드 또는 다중 4K 디스플레이 구성을 사용하는 사용자의 경우 보호 세션은 4K로 제한되며 DisplayLink 연결 모니터에서는 렌더링되지 않습니다.
  5. 오류 코드를 문서화 — 0x110, 0x204/0x11f5, 0x204/0x11f6은 각각 해결 방법이 다릅니다. 짧은 문제 해결 메모 하나로 헬프데스크 시간을 크게 아낄 수 있습니다.

향후 전망

AVD 표시 보호는 공개 미리 보기로, Microsoft가 실제 배포에서 기능을 검증한 뒤 정식 출시(GA)에 들어간다는 의미입니다. Windows 365 출력 보호 측이 이번 달 GA에 도달한 점을 고려하면 AVD도 연내 GA가 될 가능성이 충분합니다. 다만 미리 보기 기능을 프로덕션 보증으로 취급해서는 안 됩니다. 파일럿 호스트 풀에서 테스트하고, 실패 모드를 연습하고, Windows 365/Azure Virtual Desktop 피드백 채널을 통해 Microsoft에 의견을 전달하세요.

한 가지는 분명해졌습니다. 엔드포인트를 신뢰할 수 있다고 간주하고 원격 세션을 다루는 시대는 끝나가고 있습니다. 표시 보호는 현대 EUC 보안 스택이 ID, 디바이스 상태, 그리고 화면에 표시되는 픽셀의 무결성 모두에 관한 것임을 다시 한번 상기시켜 줍니다.


Azure Virtual Desktop 업데이트를 지속적으로 다루고 있습니다. AVD 새로운 소식 시리즈를 팔로우하고 X(https://x.com/kkaminsk)에서도 만나보세요.