대규모 Cloud PC 수명 주기 관리는 항상 운영 효율성과 보안 사이의 균형을 맞추는 과정이었습니다. 퇴사 사용자의 Cloud PC를 신속하게 프로비저닝 해제하여 라이선스를 확보하고 공격면을 줄이고 싶지만, 하나씩 작업하는 것은 지루하고 시간이 많이 걸립니다. 새로 프로비저닝된 Cloud PC에 강력한 PowerShell 보안 기본값을 설정하고 싶지만, 조직의 GPO 설정이 Microsoft의 기본값과 충돌하면 프로비저닝 자체가 실패할 수 있습니다.
이번 주 Windows 365 업데이트(2026년 7월 27일 주)는 두 가지 새로운 기능으로 이 두 가지 과제를 직접적으로 해결합니다:
- 유예 기간 중인 Cloud PC 일괄 프로비저닝 해제(공개 미리 보기)
- Cloud PC 프로비저닝 중 PowerShell 실행 정책 강화
각 기능이 수행하는 작업, 중요한 이유, 환경을 어떻게 준비해야 하는지 자세히 분석해 보겠습니다 — 프로비저닝 실패를 일으킬 수 있는 중요한 PowerShell 정책 충돌도 포함하여 설명합니다.
1. 유예 기간 중인 Cloud PC 일괄 프로비저닝 해제(공개 미리 보기)
해결하는 문제
사용자의 Windows 365 라이선스가 제거되거나 프로비저닝 그룹에서 제외되면, 해당 Cloud PC는 7일 유예 기간에 들어갑니다. 이 기간 동안 Cloud PC는 여전히 존재하며 — 중요한 점은 — 활성 Cloud PC 라이선스 사용량에 여전히 계산됩니다. 관리자는 유예 기간을 조기에 종료하여 Cloud PC를 즉시 프로비저닝 해제할 수 있었지만, 한 번에 하나씩만 가능했습니다.
소규모 환경에서는 사소한 불편함입니다. 하지만 수백 또는 수천 대의 Cloud PC를 관리하는 조직 — 특히 계절적 인력 변동, 감원, 또는 조직 재편 중에는 — 일대일 접근 방식이 심각한 운영 병목이 됩니다.
새로운 기능
새로운 일괄 프로비저닝 해제 기능(현재 공개 미리 보기 중)은 관리자가 다음을 수행할 수 있게 합니다:
- 유예 기간 중인 여러 Cloud PC 선택
- 유예 기간을 일괄 종료하여 동시에 프로비저닝 해제
- Windows 365 Enterprise 및 Windows 365 Frontline Dedicated에 사용 가능
중요성
라이선스 회수 속도. 유예 기간 중인 Cloud PC는 라이선스를 소비하므로, 일괄 프로비저닝 해제를 통해 즉시 라이선스를 해제하여 재할당할 수 있습니다.
보안 위생. 퇴사 사용자의 Cloud PC가 프로비저닝 해제되는 속도가 빠를수록 무단 액세스의 기간이 짧아집니다.
운영 규모. 대규모 환경에는 일괄 작업이 필수적입니다. 이 기능은 Cloud PC 프로비저닝 해제를 Intune의 기존 일괄 장치 관리 기능과 일치시킵니다.
주의 사항
- 되돌릴 수 없음. 유예 기간이 종료되고 Cloud PC가 프로비저닝 해제되면, VM과 로컬 상태가 삭제됩니다. 데이터 보존이 필요한 경우, 일괄 프로비저닝 해제 전에 복원 지점을 생성하세요.
- 미리 보기 상태. 공개 미리 보기 기능으로서, GA 전에 UI 변경 및 제한이 있을 수 있습니다.
- 유예 기간 전제 조건. 일괄 프로비저닝 해제는 이미 유예 기간 중인 Cloud PC에만 적용됩니다.
IT 관리자가 취해야 할 조치
- 오프보딩 절차 업데이트. 사용자가 오프보딩되고 Cloud PC 라이선스가 제거되면, 일괄 프로비저닝 해제를 위해 Cloud PC에 태그를 지정합니다.
- 먼저 복원 지점 생성. 데이터 보존이 필요한 Cloud PC의 경우, 프로비저닝 해제 전에 일괄 복원 지점 생성을 사용합니다.
- 라이선스 사용량 모니터링. 유예 기간 중인 Cloud PC 수와 총 활성 대 사용 가능 라이선스 수를 정기적으로 검토합니다.
- 승인 워크플로 구현. 일괄 파괴적 작업에는 변경 티켓과 승인을 요구합니다.
- 먼저 파일럿. 대규모 배포 전에 작은 하위 집합으로 테스트합니다.
2. Cloud PC 프로비저닝 중 PowerShell 실행 정책 강화
해결하는 문제
PowerShell은 Windows 관리에서 가장 강력한 도구 중 하나이며 — 맬웨어 및 익스플로잇 후 활동에서 가장 일반적인 벡터 중 하나이기도 합니다. 역사적으로 Cloud PC 프로비저닝은 특정 PowerShell 실행 정책을 강제하지 않았으므로, 새로 프로비저닝된 Cloud PC는 이미지, 테넌트 구성 또는 프로비저닝 중 스크립트가 설정한 정책을 상속할 수 있었습니다.
새로운 기능
Windows 365는 이제 Cloud PC 프로비저닝 중에 **PowerShell 실행 정책을 RemoteSigned**로, LocalMachine 범위에서 명시적으로 설정합니다. 이는 모든 Cloud PC 제품에 적용됩니다.
실제 의미:
- 로컬에서 생성된 스크립트는 디지털 서명 없이 실행 가능 — 프로비저닝 중 사용되는 사용자 지정 스크립트 확장(CSE) 스크립트 포함
- 다운로드된 스크립트 — 인터넷이나 원격 위치에서 가져온 모든 것 — 는 신뢰할 수 있는 게시자에 의해 디지털 서명되어야 실행할 수 있습니다
중요한 주의 사항: AllSigned 충돌
IT 관리자는 이 부분에 특히 주의해야 합니다.
조직에서 Intune 장치 구성 또는 **그룹 정책(GPO)**을 통해 AllSigned PowerShell 실행 정책을 강제하는 경우, Cloud PC 프로비저닝이 완전히 실패할 수 있습니다.
이유는 범위 우선 순위입니다. Windows 365는 LocalMachine에 RemoteSigned를 설정하지만, GPO/Intune의 MachinePolicy 또는 UserPolicy에 AllSigned가 설정되면 더 높은 우선 순위를 갖습니다. 프로비저닝 프로세스가 이 충돌에 직면하면 — 특히 CSE 기반 스크립트를 실행해야 하지만 서명되지 않은 경우 — 스크립트가 실패하고 프로비저닝이 중단되거나 완전히 실패할 수 있습니다.
중요성
보안 개선. RemoteSigned는 의미 있는 보안 기준선입니다. 인터넷에서 서명되지 않은 스크립트를 다운로드하여 실행하는 가장 일반적인 PowerShell 악용 패턴을 차단하면서도, 합법적인 로컬 자동화는 차단하지 않습니다.
표준화. 새로 프로비저닝된 각 Cloud PC는 이제 이미지나 테넌트 구성에 관계없이 동일하고 예측 가능한 PowerShell 실행 정책으로 시작합니다.
프로비저닝 실패 가능성. 조직의 보안 정책이 새 기본값과 충돌하는 경우, 이전에 발생하지 않았던 프로비저닝 실패가 발생할 수 있습니다.
현재 상태 확인 방법
# 모든 실행 정책 범위 확인
Get-ExecutionPolicy -List
# 유효한 정책 확인
Get-ExecutionPolicy
MachinePolicy 또는 UserPolicy 범위에서 AllSigned가 표시되면, 프로비저닝 실패 위험이 있습니다.
IT 관리자가 취해야 할 조치
- 프로비저닝 스크립트 인벤토리. Cloud PC 프로비저닝 중 또는 직후에 실행되는 모든 PowerShell 스크립트를 식별합니다. 로컬 작성 vs 다운로드, 서명됨 vs 서명 안 됨으로 분류합니다.
- 원격 스크립트 서명. 프로비저닝 중 원격 위치에서 다운로드하는 스크립트가 있는 경우, PKI 또는 신뢰할 수 있는 CA에서 코드 서명 인증서를 받아 서명합니다.
- Intune/GPO PowerShell 정책 검토.
MachinePolicy또는UserPolicy범위에서AllSigned를 강제하는 경우:- 프로비저닝 완료 후까지 정책 적용을 지연하는 것을 고려
- 모든 프로비저닝 스크립트가 적절히 서명되고 인증서가 Cloud PC에서 신뢰되는지 확인
- 파일럿 그룹에서 정책 레이어링 테스트
- Cloud PC 보안 기준선 문서 작성. 예상되는 실행 정책과 조직 재정의 및 그 근거를 문서화합니다.
- 프로비저닝 성공률 모니터링. 이 변경이 배포된 후, 프로비저닝 실패 증가에 주의합니다.
- 팀 교육. 관리자와 자동화 엔지니어가 Cloud PC에서 스크립트 실패 문제 해결 시 유효한 실행 정책을 확인하는 방법을 알고 있는지 확인합니다.
종합적 영향: 수명 주기 관리와 보안 강화의 결합
이 두 가지 업데이트는 같은 동전의 다른 면을 해결합니다: Cloud PC의 전체 수명 주기 동안 효율적으로 관리하면서 강력한 보안 기본값을 유지하는 것.
프로젝트 종료 시 50명의 계약직을 퇴사시키는 조직의 예.
이 업데이트 전:
- 각 계약직의 Cloud PC가 7일 유예 기간에 들어가, 그 기간 동안 라이선스를 소비
- 관리자는 유예 기간을 하나씩 종료해야 함 — Intune 관리 센터에서 50번 클릭
- 한편, 대체 계약직의 새 Cloud PC는 일관되지 않은 PowerShell 실행 정책을 상속할 수 있음
이 업데이트 후:
- 관리자가 50대의 모든 유예 기간 Cloud PC를 선택하여 일괄 프로비저닝 해제하고, 즉시 라이선스를 해제
- 대체 계약직의 Cloud PC는
RemoteSigned를 기준 PowerShell 실행 정책으로 프로비저닝 — 일관적, 안전, 예측 가능 - 조직이 GPO로
AllSigned를 강제하는 경우, 관리자는 이미 프로비저닝 스크립트에 서명하고 충돌을 피하기 위해 정책 적용을 조정함
준비 체크리스트
| 작업 | 우선순위 | 메모 |
|---|---|---|
| 유효한 PowerShell 실행 정책 확인 | 중요 | Get-ExecutionPolicy -List — MachinePolicy/UserPolicy의 AllSigned 확인 |
| AllSigned를 강제하는 경우 프로비저닝 스크립트 서명 | 중요 | PKI 또는 CA의 신뢰할 수 있는 코드 서명 인증서 사용 |
| GPO/Intune 정책 타이밍 조정 | 높음 | 프로비저닝 완료 후 AllSigned 적용을 고려 |
| 일괄 프로비저닝 해제를 위해 오프보딩 절차 업데이트 | 높음 | 퇴사 사용자의 Cloud PC에 일괄 처리 태그 지정 |
| 일괄 프로비저닝 해제 전 복원 지점 생성 | 중간 | 데이터 보존을 위해 일괄 복원 지점 생성 사용 |
| 작은 하위 집합으로 일괄 프로비저닝 해제 파일럿 | 중간 | 대규모 배포 전 동작 검증 |
| 프로비저닝 성공률 모니터링 | 중간 | 정책 변경 후 실패 증가 주시 |
| Cloud PC 보안 기준선 문서 업데이트 | 낮음 | 예상되는 실행 정책 및 재정의 문서화 |
자세한 내용은 Windows 365 새로운 기능 문서, Cloud PC 프로비저닝 해제 또는 유예 기간 종료, 자동 프로비저닝 단계, Windows 365 알려진 문제를 참조하세요.
X에서 @kkaminski를 팔로우하여 매일 Windows 365 업데이트와 분석을 받아보세요.