Microsoft Intune의 서비스 릴리스 2607은 7월 27일 최초 릴리스 이후에도 계속해서 증분 업데이트를 제공하고 있습니다. Windows 장치 구성 프로필에 5개의 새로운 설정 카탈로그 항목이 추가되었으며, 여기에는 Azure Virtual Desktop 세션 관리, Microsoft Store 패키지 제거, Get Started 앱 제어, OneDrive 거버넌스, 그리고 무엇보다 주목할 만한 Visual Studio에서 GitHub Copilot용 Model Context Protocol(MCP)을 비활성화하는 새로운 정책이 포함됩니다.

이번 추가 항목들은 Windows 엔드포인트를 위한 중앙 구성 허브로서 Intune 설정 카탈로그를 확장하려는 Microsoft의 지속적인 노력을 반영하면서, AI 도구와 클라우드 스토리지와 관련해 새롭게 부상하는 거버넌스 과제에도 대응합니다.

다음은 각 새 설정이 무엇을 하는지, 그리고 IT 관리자가 왜 주목해야 하는지에 대한 자세한 설명입니다.


Windows 설정 카탈로그의 새로운 Windows App(Azure Virtual Desktop) 설정

Intune은 이제 Windows 설정 카탈로그에서 5개의 새로운 Windows App(Azure Virtual Desktop) 설정을 직접 노출합니다. 이러한 설정은 관리되는 Windows 장치에서 Windows App 클라이언트 환경에 대한 정책 수준의 제어를 관리자에게 제공합니다. 이는 이전에는 수동 구성이나 그룹 정책(Group Policy)이 필요했던 부분입니다.

새로운 설정:

  • Windows App 자동 업데이트 끄기 — Windows App 클라이언트가 업데이트를 자동으로 확인하고 설치하는지 여부를 제어합니다. 자체 프로세스를 통해 업데이트 시점을 관리하려면 이 옵션을 비활성화하세요.
  • 비활성 시간 간격 이후 사용자 자동 로그오프 — 정의된 비활성 기간이 지나면 Windows App에서 사용자를 로그아웃시킵니다. 유휴 AVD 세션이 계속 접근 가능한 상태로 남아 있지 않도록 방지하는 세션 보안 제어입니다.
  • 첫 실행 환경(FRE) 건너뛰기 — Windows App 온보딩 마법사를 건너뛰어 사용자가 바로 리소스로 이동하도록 합니다. 표준화된 배포 환경에서 마찰을 줄여줍니다.
  • 관리자 릴리스 링 정책 — Windows App이 따르는 업데이트 릴리스 링(채널)을 설정합니다. Windows 기능 업데이트를 단계적으로 배포하는 것과 같은 방식으로 Windows App 업데이트를 단계적으로 배포할 수 있습니다.
  • Windows App 바로 가기를 바탕 화면에 자동으로 만들기 — 게시된 Windows App 리소스에 대한 바탕 화면 바로 가기를 만듭니다. 특정 AVD 리소스에 즉시 접근해야 하는 태스크 워커 환경에서 유용합니다.

이것이 중요한 이유:

Azure Virtual Desktop을 운영하는 조직의 경우, 이러한 설정은 Intune의 장치 관리와 AVD 클라이언트 경험 사이의 간극을 메워줍니다. 이전에는 Windows App 클라이언트를 구성하려면 그룹 정책, 사용자 지정 스크립트를 사용하거나 기본 동작을 수용해야 했습니다. 이를 Intune 설정 카탈로그로 가져옴으로써 다음과 같은 이점이 있습니다:

  • 세션 보안 — 비활성 상태에서의 자동 로그오프는 공유 및 BYOD 엔드포인트에서 자리 비움 위험을 줄여줍니다. 규제 대상 환경에서는 ISO 27001 및 SOC 2와 같은 프레임워크에서 요구하는 세션 관리 제어를 지원합니다.
  • 업데이트 거버넌스 — 릴리스 링 제어를 통해 광범위한 배포 전에 테스트 그룹에서 새 Windows App 버전을 파일럿 운영할 수 있어 클라이언트 측 호환성 문제의 위험을 줄입니다.
  • 사용자 경험 표준화 — FRE 건너뛰기와 바로 가기 자동 생성은 지원 티켓을 줄이고 사용자 주도의 초기 구성 변동성을 제거합니다.

실용적인 사용 사례:

  • 고보안 AVD 환경 — 금융, 인사 또는 관리자 데스크톱에 대해 짧은 유휴 시간 제한(15~30분)을 적용
  • 태스크 워커 배포 — 콜센터 또는 키오스크 시나리오에서 사용자가 즉시, 마찰 없이 접근해야 하는 경우 바탕 화면 바로 가기 자동 생성 및 FRE 건너뛰기
  • 단계적 Windows App 롤아웃 — 프로덕션 사용자에게 배포하기 전에 새 AVD 클라이언트 버전을 검증하기 위해 릴리스 링 사용

적용 대상: Windows


기본 Microsoft Store 패키지 제거 설정의 새로운 옵션

ApplicationManagement 영역의 기존 기본 Microsoft Store 패키지 제거 설정에 이제 새로운 하위 설정인 제거할 추가 패키지 패밀리 이름 지정이 추가되었습니다.

기능:

이 하위 설정을 사용하면 Intune이 이미 제거하는 기본 제공 Microsoft Store 패키지 세트에 더해, Windows 장치에서 제거할 사용자 지정 패키지 패밀리 이름(PFN) 목록을 제공할 수 있습니다. 이전에는 기본 세트만 제거할 수 있었으며 조직별 패키지로 목록을 확장할 방법이 없었습니다.

이것이 중요한 이유:

  • 공격 표면 축소 — 사전 설치된 모든 Store 앱은 잠재적인 업데이트 채널이자 잠재적 취약점이며, 사용자가 소비자 서비스에 접근할 수 있는 경로입니다. 제거 목록을 확장하면 추가 블로트웨어, 소비자 앱 또는 더 이상 승인되지 않은 이전에 배포된 앱을 제거할 수 있습니다.
  • 데이터 유출 방지 — 소비자 Microsoft 계정(Xbox, 소비자용 OneDrive, 소비자용 Outlook)에 동기화되는 앱을 제거하면 기업 데이터가 개인 클라우드 서비스로 흘러들어갈 가능성이 줄어듭니다.
  • 규정 준수 및 표준화 — 사용자 지정 PowerShell 스크립트나 이미지 수정 대신 Intune 정책을 통해 수행하면 반복 가능하고, 보고 가능하며, 감사 가능해집니다. 이는 규제 대상 환경의 핵심 요구 사항입니다.

실용적인 사용 사례:

  • 규제 대상 환경 — PII, HIPAA 데이터 또는 수출 통제 정보를 처리하는 엔드포인트에서 소비자 메시징, 게임, 소셜 앱 제거
  • 권한 있는 워크스테이션 — 관리자 또는 개발자 워크스테이션에서 필수적이지 않은 모든 Store 앱을 제거하여 측면 이동 경로를 줄임
  • 키오스크 및 공유 장치 — 승인된 Store 앱만 사용할 수 있는 잠긴 환경 제공

적용 대상: Windows


Get Started 앱을 비활성화하는 새로운 설정

Experience 정책 CSP의 새로운 Get Started 비활성화 설정은 Windows Get Started 앱을 사용자가 사용할 수 없도록 차단합니다.

기능:

Get Started 앱(때때로 팁(Tips) 또는 도움말 보기(Get Help)라고도 함)은 Microsoft 권장 사항, 기능 하이라이트, 설정 안내를 사용자에게 표시하는 Windows 온보딩 환경입니다. 여기에는 개인 Microsoft 계정으로 로그인하라는 프롬프트, 소비자 기능 활성화, 또는 기업 정책과 충돌할 수 있는 Microsoft 서비스 탐색이 자주 포함됩니다.

이 새로운 Intune 설정을 통해 관리자는 관리되는 모든 Windows 장치에서 이 앱을 완전히 차단할 수 있습니다.

이것이 중요한 이유:

  • 충돌하는 안내 제거 — Get Started 앱은 사용자에게 개인 계정으로 로그인하거나, 소비자용 OneDrive를 활성화하거나, 기업 IT가 승인하지 않은 기능을 탐색하도록 자주 요청합니다. 이를 비활성화하면 사용자가 대신 기업 온보딩 흐름을 따르도록 보장됩니다.
  • 지원 티켓 감소 — Get Started 프롬프트를 따라간 사용자는 종종 Intune 정책과 충돌하는 구성에 도달하게 되어, 설정이 기대와 일치하지 않을 때 지원 티켓이 발생합니다.
  • 더 깔끔한 VDI 환경 — AVD 및 공유 장치에서 Get Started 앱은 가치 없이 노이즈만 추가합니다. 이를 비활성화하면 태스크 워커에게 더 집중된 환경을 제공합니다.

실용적인 사용 사례:

  • 기업 ID 환경 — 회사 관리 장치에서 개인 Microsoft 계정을 사용하라는 프롬프트 방지
  • VDI 및 공유 워크스페이스 — 온보딩 안내가 필요 없는 태스크 워커를 위해 필수적이지 않은 UX 요소 제거
  • 교육 및 시험 실습실 — 학생들을 해당 환경에서 승인되지 않은 기능이나 네트워크로 유도할 수 있는 제안 방지

적용 대상: Windows


Windows 설정 카탈로그의 새로운 OneDrive 설정

Windows 설정 카탈로그에 7개의 새로운 OneDrive 설정이 추가되어, 관리자는 관리되는 Windows 장치에서 OneDrive 구성을 훨씬 더 강력하게 제어할 수 있게 되었습니다. 이러한 설정은 오프라인 데이터 접근 및 하이브리드 SharePoint 인증과 관련된 OneDrive 거버넌스의 오랜 격차 몇 가지를 해결합니다.

새로운 설정:

OneDrive 폴더의 사용자 지정 이름 설정

관리자가 기본값인 “OneDrive – <조직 이름>” 대신 로컬 OneDrive 동기화 폴더의 사용자 지정 이름을 지정할 수 있습니다. 이는 특히 다음과 같은 경우에 유용합니다:

  • 다중 테넌트 조직 — 사용자가 서로 다른 테넌트의 OneDrive 폴더를 가질 수 있는 경우 “Corporate-OneDrive"와 같은 사용자 지정 이름이 혼동을 제거합니다
  • 스크립트 및 자동화 일관성 — 알려진 폴더 경로에 의존하는 규정 준수 스크립트, 백업 도구, 모니터링 시스템이 모든 장치에서 안정적으로 작동할 수 있습니다
  • 데이터 분류 명확성 — 명확하게 표시된 폴더는 사용자가 기업 스토리지와 개인 위치를 구분하는 데 도움이 됩니다

온-프레미스 SharePoint 동기화를 위한 OIDC 인증 활성화

OneDrive 동기화 클라이언트가 온-프레미스 SharePoint Server에 연결할 때 OpenID Connect(OIDC) 기반 인증을 사용하도록 설정합니다. 이는 하이브리드 SharePoint 시나리오에 최신 토큰 기반 인증을 도입하여 레거시 인증 방식을 대체합니다.

  • 최신 인증 정렬 — OIDC는 SharePoint Online이 사용하는 것과 동일한 토큰 기반, 조건부 액세스 인식 인증 모델을 온-프레미스 SharePoint에 제공합니다
  • 비밀번호 없는 환경 준비 — 최신 인증은 패스키 및 비밀번호 없는 전략의 전제 조건으로, 온-프레미스 콘텐츠에 대한 비밀번호 기반 접근 의존도를 낮춥니다
  • 통합 거버넌스 — 콘텐츠가 SharePoint Online에 있든 온-프레미스에 있든 일관된 ID 및 액세스 관리를 적용합니다

OIDC용 Entra 애플리케이션의 애플리케이션 ID URI 지정

위 OIDC 인증의 보완 설정으로, OIDC에 사용되는 Microsoft Entra 애플리케이션의 애플리케이션 ID URI가 SharePoint Server URL과 다를 때 이를 지정합니다. Entra 앱 등록이 SharePoint 엔드포인트와 다른 URI를 사용하는 경우를 처리합니다.

사용자가 웹용 OneDrive에서 오프라인 모드를 활성화하지 못하도록 차단

사용자가 웹용 OneDrive에서 오프라인 모드를 켜지 못하도록 차단합니다. 이는 이번 릴리스에서 가장 보안적으로 중요한 OneDrive 설정 중 하나입니다.

오프라인 모드 제어가 중요한 이유:

  • 엔드포인트의 데이터 상주 — 오프라인 동기화는 민감한 파일이 로컬에 캐시되는지 여부를 결정합니다. 이를 제한하면 장치가 암호화되어 있더라도 분실 또는 도난 장치에 남는 데이터의 양이 줄어듭니다.
  • BYOD 및 계약자 장치 — 관리 수준이 낮은 엔드포인트에서 오프라인 모드를 차단하면 브라우저 기반 접근만 허용되어 기업 파일의 통제되지 않은 로컬 사본을 방지합니다.
  • 규제 준수 — 일부 데이터 보호 체제는 데이터가 물리적으로 상주하는 위치를 매우 중요하게 여깁니다. 엄격한 오프라인 제어를 통해 민감한 라이브러리가 엔드포인트에 영구적으로 캐시되지 않는다는 것을 입증하기가 더 쉬워집니다.
  • 침해 대응 — 로컬 캐싱이 적을수록 장치가 손상되었을 때 격리가 더 간단해집니다. 복구할 데이터가 적고 추적할 사본도 적습니다.

다른 조직에서 공유한 공유 라이브러리의 오프라인 모드 차단

오프라인 모드 차단을 다른 조직에서 공유한 라이브러리와 폴더로 확장합니다. 외부 조직이 사용자와 콘텐츠를 공유하는 B2B 협업 시나리오에서 중요합니다. 접근은 허용하되 해당 콘텐츠가 로컬에 캐시되는 것은 방지하려는 경우가 있습니다.

폴더 바로 가기가 마운트 해제될 때 콘텐츠 하드 삭제

OneDrive 폴더 바로 가기가 마운트 해제되면 이 설정은 콘텐츠를 휴지통으로 이동하는 대신 로컬 콘텐츠를 영구적으로 삭제합니다. 이는 장치에 고아 데이터를 남기지 않는 깔끔한 프로비저닝 해제를 보장합니다.

사용자가 권한을 잃을 때 폴더 바로 가기 콘텐츠 하드 삭제

사용자가 해당 폴더에 대한 접근 권한을 잃으면 폴더 바로 가기의 콘텐츠를 영구적으로 삭제합니다. 이는 다음과 같은 경우에 중요합니다:

  • 자동화된 퇴사 처리 — 직원이 퇴사하고 프로젝트 접근 권한이 해지되면 공유 폴더의 캐시된 데이터가 장치에 남지 않도록 보장합니다
  • 프로젝트 순환 — 사용자가 프로젝트 간에 이동할 때 이전 프로젝트 데이터가 휴지통에 남아 있는 대신 깔끔하게 제거됩니다

OneDrive 설정의 실용적인 사용 사례:

  • 고도로 민감한 라이브러리(M&A, 의료 기록, 방위 프로젝트) — 오프라인 동기화를 완전히 차단하고 AVD 또는 브라우저를 통해서만 접근 요구
  • 공유 또는 키오스크 장치 — OneDrive가 세션 간에 사용자 데이터를 캐시하지 못하도록 방지
  • 다중 테넌트 조직 — 사용자 지정 폴더 이름으로 테넌트별 OneDrive 인스턴스를 구분
  • 하이브리드 SharePoint — 조건부 액세스 정책을 유지하면서 온-프레미스 SharePoint에 최신 인증을 위한 OIDC 활성화
  • 퇴사 처리 자동화 — 하드 삭제 설정을 통해 사용자가 퇴사하거나 역할이 변경될 때 접근 권한이 깔끔하게 제거되도록 보장

적용 대상: Windows


업데이트된 Visual Studio 관리 템플릿: GitHub Copilot용 MCP 비활성화

Visual Studio 관리 템플릿이 버전 1.0.184.40051로 업데이트되어 새로운 정책 설정인 Visual Studio의 GitHub Copilot용 Model Context Protocol(MCP) 비활성화(DisableMCP)가 추가되었습니다.

MCP란 무엇이며 비활성화가 왜 중요한가요?

Model Context Protocol(MCP)은 Visual Studio의 GitHub Copilot이 외부 도구, 데이터 소스 및 서비스에 연결할 수 있게 해주는 메커니즘입니다. MCP 통합을 통해 Copilot은 내부 API에서 정보를 가져오고, 데이터베이스를 쿼리하고, 문서를 읽고, 다양한 개발자 도구와 상호 작용할 수 있습니다. 이는 단순한 코드 완성 기능을 넘어 개발 환경 전반에 걸친 AI 기반 통합 레이어 역할을 하도록 기능을 확장합니다.

MCP는 강력한 워크플로우를 가능하게 하지만, 동시에 상당한 보안 및 거버넌스 고려 사항을 도입합니다:

  • 데이터 유출 위험 — MCP 통합은 내부 시스템과 데이터를 AI 도구에 노출할 수 있습니다. 내부 API에 연결된 Copilot 인스턴스는 민감한 데이터를 컨텍스트 창으로 가져와 소스 코드, 비밀 정보 또는 아키텍처 세부 정보가 유출될 수 있습니다.
  • 공급망 우려 — 개발자 워크스테이션은 가치가 높은 공격 대상입니다. MCP가 활성화된 Copilot은 내부 도구의 “슈퍼 통합자” 역할을 합니다. 잘못 구성되었거나 지나치게 허용적인 MCP 통합은 의도치 않게 민감한 데이터가 흘러갈 수 있는 채널을 만들 수 있습니다.
  • 검증되지 않은 통합 — 비활성화 정책이 없으면 개별 개발자가 보안 검토를 거치지 않은 내부 시스템에 Copilot을 연결하여 일반적인 거버넌스 프로세스를 우회하는 섀도 통합을 만들 수 있습니다.

MCP 비활성화 설정의 기능:

Intune 정책을 통해 활성화하면 이 설정은 관리되는 모든 장치의 Visual Studio에서 GitHub Copilot에 대한 모든 MCP 통합을 중앙에서 차단합니다. 핵심 Copilot 기능(편집기 컨텍스트 기반 코드 제안)은 계속 사용할 수 있으며, 외부 도구 연결만 비활성화됩니다.

이것이 이번 업데이트에서 가장 중요한 보안 제어인 이유:

헬스케어, 방위, 금융 등 규제 산업의 조직에서 AI 도구가 명시적 승인 없이 보호된 데이터 시스템과 직접 통합될 수 없다는 것을 입증할 수 있는 능력은 새로운 AI 위험 프레임워크에서 점점 더 중요한 제어 항목이 되고 있습니다. 이 설정은 바로 그 제어를 제공합니다.

실용적인 사용 사례:

  • 보안 개발 환경 — 개발자 생산성을 위해 GitHub Copilot을 활성화하되 MCP = 비활성화를 강제 적용:
    • PCI 데이터를 처리하는 결제 시스템 팀
    • PHI를 처리하는 헬스케어 팀
    • 기밀 또는 수출 통제 코드를 처리하는 방위 팀
    • AI와 내부 시스템 간 통합이 공식적으로 평가되지 않은 모든 환경
  • 단계적 AI 도입 — 1단계: MCP가 비활성화된 Copilot(외부 통합 없음). 2단계 이상: 위험 평가 및 데이터 보호 검토 후, 별도의 거버넌스 프로세스를 통해 검증된 도구에 대해 MCP를 선택적으로 허용
  • 타사 및 벤더 개발자 장치 — 벤더가 Intune을 통해 사용자의 Visual Studio 템플릿을 사용하는 경우, MCP가 비활성화되면 공식 통합 경로 없이 벤더의 Copilot 인스턴스가 내부 시스템에 자동으로 연결될 수 없습니다

적용 대상: Windows


새로운 설정을 운영에 적용하는 방법

Windows 엔드포인트 팀을 위한 지침:

  • AVD 구성을 검토하세요 — 새로운 Windows App 설정을 통해 수동 GPO나 스크립트를 Intune 네이티브 정책으로 대체할 수 있습니다. 기존 AVD 클라이언트 구성을 Intune 설정 카탈로그 프로필로 마이그레이션하세요.
  • Microsoft Store 앱 제거 기준선을 업데이트하세요 — 제거하려는 소비자 앱의 추가 PFN을 식별하고 새 하위 설정에 추가하세요.
  • Get Started 앱을 평가하세요 — 이미 사용자 지정 온보딩을 사용 중이라면 Get Started 비활성화를 통해 충돌하는 안내를 제거할 수 있습니다.
  • OneDrive 오프라인 모드를 감사하세요 — 현재 오프라인으로 동기화 중인 라이브러리를 식별하고 데이터 민감도 등급에 따라 오프라인 모드 차단이 적절한지 판단하세요.
  • MCP 거버넌스를 계획하세요 — 개발자가 Visual Studio에서 GitHub Copilot을 사용한다면 MCP 비활성화 설정을 즉시 평가해야 합니다. 오늘 비활성화하지 않더라도 통합 표면을 이해하는 것은 AI 위험 관리에 필수적입니다.

보안 팀을 위한 지침:

  • OneDrive 오프라인 모드 제어는 데이터 상주 및 엔드포인트 데이터 보호의 핵심 수단입니다. 계층화된 정책을 정의하세요: 고도로 민감한 라이브러리는 오프라인을 완전히 차단하고, 표준 라이브러리는 규정을 준수하는 암호화된 장치에서 오프라인을 허용합니다.
  • MCP 비활성화는 AI 거버넌스 프레임워크의 일부가 되어야 합니다. Copilot을 허용하는 조직조차도 어떤 MCP 통합이 존재하는지, 보안 검토를 거쳤는지 이해해야 합니다.
  • AVD 세션 제어(자동 로그오프)는 ISO 27001, SOC 2 및 유사한 프레임워크에서 요구하는 세션 관리 제어를 지원합니다.

개발 거버넌스를 위한 지침:

  • MCP 설정은 AI 툴체인 통합을 구체적으로 겨냥한 최초의 Intune 네이티브 정책 제어입니다. AI 지원 개발이 표준이 됨에 따라 더 많은 제어 항목이 등장할 것으로 예상됩니다. 지금 거버넌스 기준선을 수립하세요.

요약

서비스 릴리스 2607에 추가된 이 5개의 새로운 설정 카탈로그 항목은 Windows 엔드포인트를 위한 포괄적인 구성 플랫폼으로서 Intune의 지속적인 확장을 보여줍니다. 이번 추가 항목은 세 가지 핵심 테마에 걸쳐 있습니다:

  1. 세션 및 클라이언트 관리 — Windows App AVD 설정은 클라이언트 측 거버넌스를 Intune의 정책 엔진으로 가져옵니다
  2. 데이터 거버넌스 및 보호 — OneDrive 오프라인 모드 제어, 하드 삭제 정책, Store 패키지 제거는 엔드포인트 데이터 보호를 확장합니다
  3. AI 툴체인 거버넌스 — GitHub Copilot용 MCP 비활성화 설정은 엔드포인트 정책을 통해 AI 지원 개발 위험을 관리하는 방향으로 가는 초기지만 중요한 단계입니다

IT 관리자를 위한 우선 조치는 명확합니다: 데이터 보호 요구 사항에 맞춰 OneDrive 오프라인 모드 제어를 평가하고, 개발 환경에서 MCP를 비활성화해야 할지 검토하며, AVD 클라이언트 구성을 GPO에서 Intune 네이티브 정책으로 마이그레이션하기 시작하세요.


더 많은 Intune 및 엔드포인트 관리 콘텐츠를 보려면 X(트위터)에서 Kevin을 팔로우하세요: https://x.com/kkaminski.