이번 주 Windows 365 최신 업데이트는 보안에 초점을 맞췄습니다. Windows 365용 Display Protection이 공개 미리 보기로 제공됩니다(2026년 9월 7일 주). 관리자는 클라우드 PC와 지원되는 엔드포인트 디바이스 간의 디스플레이 경로를 보호하여 클라우드 PC 세션 중 표시되는 중요한 콘텐츠를 보호하는 새로운 방법을 얻었습니다.

이 기능은 Microsoft의 입출력 보호(Input and Output Protection) 구상 중 Windows 365 최신 업데이트 페이지에 처음 등장한 부분입니다. 규제 대상 데이터를 다루는 조직에게 화면 캡처를 통한 디스플레이 콘텐츠 도난은 통제하기 가장 어려운 내부자 위험 중 하나입니다. 이 미리 보기가 실제로 무엇을 하는지, 8월에 소개한 화면 캡처 보호와 어떻게 다른지, 활성화하기 전에 알아야 할 사항을 자세히 살펴보겠습니다.

변경 사항

Windows 365 Enterprise 최신 업데이트 페이지의 발표 내용은 다음과 같습니다.

Windows 365용 Display Protection이 공개 미리 보기로 제공됩니다. Display Protection은 클라우드 PC와 지원되는 엔드포인트 디바이스 간의 디스플레이 경로를 보호하여 클라우드 PC 세션 중 표시되는 중요한 콘텐츠를 보호합니다. 관리자는 Microsoft Intune에서 디스플레이 보호 수준을 구성할 수 있습니다.

전체 구성 및 문제 해결 지침은 새 문서 페이지 Display Protection for Windows 365 and Azure Virtual Desktop에 게시되어 있습니다.

Display Protection이란 무엇인가

Display Protection은 출력 보호의 구성 요소이며, Windows 365 클라우드 PC와 Azure Virtual Desktop 세션 호스트를 위한 입출력 보호 기능 집합의 일부입니다. 그 역할은 엔드포인트 상주 위협의 무단 화면 캡처와 녹화로부터 디스플레이 출력을 보호하는 것입니다.

기존의 완화 조치는 클라이언트 계층에서 캡처 시도를 감지하거나 차단하려고 했지만, Display Protection은 접근 방식을 바꿉니다. 보호된 콘텐츠가 신뢰할 수 있는 경로 밖에서는 아예 표시될 수 없도록 만드는 것입니다.

  • 보호된 디스플레이 렌더링. 디스플레이 스트림은 클라우드 PC를 떠나기 전에 종단 간 암호화됩니다. 해독과 렌더링은 지원되는 엔드포인트 디바이스의 신뢰할 수 있고 보호된 경로 내에서만 가능합니다.
  • 하드웨어 또는 소프트웨어 적용. 호환되는 GPU 하드웨어(개별 또는 내장)가 있으면 해독이 디바이스 GPU 내에서 직접 이루어집니다. 그렇지 않으면 보호된 소프트웨어 기반 렌더링이 사용됩니다.
  • 선택적 HDCP 적용. 조직은 연결된 실제 디스플레이에 HDCP를 요구하여 보호된 콘텐츠의 아날로그 출력 경로를 차단할 수 있습니다.
  • 세션별 보호. 보호는 현재 보고 있는 원격 세션에만 적용되며 클라우드 PC 자체의 동작은 변경하지 않습니다.

‘엔드포인트 상주 위협’이라는 표현이 중요합니다. 손상되었거나 악의적인 엔드포인트(맬웨어, 악성 화면 스크레이퍼, 타사 녹화 도구를 사용하는 사용자)는 해독된 프레임이 보호된 렌더링 경로 밖에는 존재하지 않으므로 픽셀을 얻을 수 없습니다.

화면 캡처 보호와의 차이점

8월에 Windows 365는 웹 연결용 화면 캡처 보호를 추가했습니다. 지원되는 클라이언트에서 스크린샷, 녹화, 화면 공유 시도가 감지되면 원격 세션 콘텐츠를 차단하거나 빈 화면으로 만드는 클라이언트 측 기능입니다.

Display Protection은 다른 계층에서 작동합니다.

  • 화면 캡처 보호는 클라이언트에서 작동하여 지원되는 클라이언트와 브라우저의 알려진 캡처 경로를 통한 캡처 시도를 차단합니다.
  • Display Protection은 전송 및 렌더링 계층에서 작동하여 디스플레이 스트림을 암호화하므로, ‘캡처 시도’가 감지되는지 여부와 관계없이 캡처 도구가 처음부터 사용 가능한 콘텐츠를 볼 수 없습니다.

두 기능은 서로 보완됩니다. 화면 캡처 보호는 Display Protection이 아직 지원하지 않는 클라이언트(예: 웹 브라우저)에서 계속 유용하며, Display Protection은 가장 중요한 엔드포인트에서 보안 수준을 높입니다. 워터마킹은 사진 촬영 기반 캡처를 억제하는 수단으로 계속 사용할 수 있습니다.

보호 수준

Windows 365와 Azure Virtual Desktop 모두 세 가지 구성 상태를 지원합니다.

수준동작
구성 안 함클라우드 PC 또는 세션 호스트에서 디스플레이 보호가 활성화되지 않습니다.
하드웨어 또는 소프트웨어 적용클라우드 PC 또는 세션 호스트가 하드웨어 보호 디스플레이 채널을 시도하고, 하드웨어 보호를 사용할 수 없으면 소프트웨어 보호로 대체합니다.
하드웨어 적용 필수하드웨어 보호 디스플레이 채널이 필수입니다. 엔드포인트가 요구 사항을 충족하지 못하면 연결이 차단되고 사용자에게 오류가 표시됩니다.

대부분의 파일럿에서는 하드웨어 또는 소프트웨어 적용이 합리적인 출발점입니다. 호환 GPU가 없는 엔드포인트에서는 소프트웨어 대체를 허용하면서 모든 위치에서 세션을 보호할 수 있습니다.

Display Protection 구성

Windows 365(Microsoft Intune)

  1. Microsoft Intune 관리 센터에 로그인합니다.
  2. 디바이스 > Windows 365 클라우드 PC 관리 > 클라우드 PC 설정으로 이동합니다.
  3. IO Protection에서 Display Protection에 원하는 수준을 선택합니다.

Azure Virtual Desktop

AVD의 경우 호스트 풀 고급 설정에 디스플레이 보호 RDP 속성을 추가합니다.

  1. Azure Portal에서 대상 호스트 풀을 엽니다.
  2. RDP 속성 > 고급 탭으로 이동합니다.
  3. enableWindowsCloudIODisplayProtection:i:<value>를 추가합니다. 값은 0(구성 안 함), 1(하드웨어 또는 소프트웨어 적용), 2(하드웨어 적용 필수)입니다.

이 속성은 엔드포인트에서 Display Protection이 적용되고 있는지 서버 쪽에서 확인할 수 있게 해줍니다.

구성 전파

이 설정은 연결(RDP) 속성을 통해 엔드포인트 디바이스로 전달되고 디바이스에 캐시됩니다. 변경 사항을 즉시 적용하려면 Windows App에서 새로 고침을 선택하세요. 그렇지 않으면 구성 변경이 엔드포인트에 도달하는 데 최대 8시간이 걸릴 수 있습니다.

실용적인 팁: 디스플레이 보호를 활성화하거나 변경한 직후 호환되지 않는 클라이언트 오류(0x204, 확장 코드 0x11f5)로 연결이 예기치 않게 차단되면, 지원 티켓을 열기 전에 Windows App에서 새로 고침을 선택하여 최신 구성을 가져오거나(또는 전파를 기다린 후) 다시 연결해 보세요.

요구 사항 및 지원 범위

엔드포인트 요구 사항이 엄격하므로 주의 깊게 읽어 보세요.

  • 클라우드 PC 또는 세션 호스트: 지원되는 Windows 클라이언트 OS 버전 또는 Windows Server를 실행하는 Windows 365 클라우드 PC 또는 AVD 세션 호스트.
  • 클라이언트: Windows App for Windows 버전 2.0.1236.0 이상(Microsoft Store에서 업데이트).
  • 엔드포인트 디바이스: 실제 Windows 11 디바이스. 가상 머신은 엔드포인트로 지원되지 않습니다.
  • 지원되지 않음: macOS, iOS, Android, 웹 브라우저, Windows 365 Link 디바이스.
  • 디스플레이: DisplayLink 또는 기타 USB 그래픽 어댑터를 통해 연결된 디스플레이는 지원되지 않습니다. 보호된 디스플레이 경로를 제공하지 않으며 일반적으로 HDCP도 지원하지 않기 때문입니다. 보호 세션은 엔드포인트의 내장 GPU가 구동하는 디스플레이(HDMI, DisplayPort 또는 USB-C DisplayPort Alt 모드)에 연결하세요.
  • 해상도: 보호 세션은 최대 4K(3840 x 2160) 까지 지원합니다. 더 높은 해상도는 지원되지 않습니다.
  • 성능: 소프트웨어 기반 보호는 하드웨어 기반 보호보다 세션 설정 시간이 더 걸릴 수 있습니다. GPU가 장착된 엔드포인트를 선호해야 하는 또 다른 이유입니다.

보호 검증 및 모니터링

Microsoft는 디스플레이 보호를 구성한 후 다음 검증 절차를 권장합니다.

  1. 실제 Windows 11 엔드포인트에서 Windows App(2.0.1236.0 이상)을 엽니다.
  2. 디스플레이 보호가 활성화된 클라우드 PC 또는 세션 호스트에 연결합니다.
  3. 오류 없이 연결이 성공하는지 확인합니다.
  4. 세션이 활성화된 동안 엔드포인트에서 화면 캡처를 시도합니다. 원격 세션 콘텐츠가 차단되거나 빈 화면으로 표시되어야 합니다.

테넌트 전체의 가시성을 확보하려면 클라우드 PC 모니터링(미리 보기)을 사용하고 연결 상태 페이지에서 DisplayProtectionState 연결 이벤트를 검토하세요.

문제 해결: 오류 코드

오류 코드확장 코드의미일반적인 원인
0x2040x11f5호환되지 않는 클라이언트. 클라이언트 플랫폼 또는 버전이 디스플레이 보호를 지원하지 않습니다.iOS, macOS, Android에서 연결. Windows App이 2.0.1236보다 오래된 버전. 엔드포인트가 업데이트된 구성을 아직 받지 못함(새로 고침 선택 또는 최대 8시간 전파 대기).
0x2040x11f6정책 미충족. 클라이언트가 필요한 보안 정책을 충족하지 않아 클라우드 PC 또는 세션 호스트가 연결을 거부합니다.엔드포인트가 소프트웨어 기반 보호로 대체됨. GPU 지원 부족 또는 GPU 구성 오류. 원격 컴퓨터가 하드웨어 전용 적용을 요구함.
0x110HDCP 요구 사항 미충족. 실제 디스플레이 출력이 필요한 HDCP 정책을 지원하지 않습니다.오래된 도킹 스테이션. HDCP가 없는 USB 디스플레이 어댑터 및 DisplayLink 도크. VGA 케이블. HDCP 미지원 모니터.

이 코드와 일치하지 않는 오류가 발생하면 활동 ID, 실패 타임스탬프, 재현 절차를 포함하여 Microsoft 지원에 문의하세요.

관리자가 지금 해야 할 일

  1. 파일럿 범위를 정하세요. 디스플레이 보호는 미리 보기 단계입니다. 미리 보기 검증에 포함하려는 클라우드 PC 또는 세션 호스트에서만 활성화하세요. 실제 Windows 11 엔드포인트를 보유한 보안에 민감한 파일럿 그룹(재무, 법무, 인사, 경영진)을 선택하세요.

  2. 엔드포인트를 감사하세요. 파일럿 엔드포인트가 실제 Windows 11을 실행하고 Microsoft Store에서 Windows App 2.0.1236.0 이상이 설치되어 있는지 확인하세요. GPU 지원과 디스플레이가 내장 GPU 출력에 연결되어 있는지 확인하세요. DisplayLink 도크와 USB 어댑터는 실패 또는 연결 차단의 원인이 됩니다.

  3. 하드웨어 또는 소프트웨어 적용부터 시작하세요. Intune에서 디바이스 > Windows 365 클라우드 PC 관리 > 클라우드 PC 설정 > IO Protection을 구성하고 먼저 중간 수준을 선택하세요. 전체 디바이스가 요구 사항을 충족할 수 있음을 검증한 후에 하드웨어 적용 필수로 전환하세요.

  4. 배포 전에 검증하세요. 각 엔드포인트 유형에서 캡처 테스트 검증 절차를 실행하고 클라우드 PC 모니터링에서 DisplayProtectionState를 검토하세요. 0x204/0x110 오류 계열을 주의하고 Windows App의 새로 고침 해결 방법을 헬프데스크 팀을 위해 문서화하세요.

  5. 더 넓은 IO 보호 구상을 계획하세요. 디스플레이 보호는 입력 보호(키로거로부터 키보드 입력 보호)와 함께 사용되며 기존 화면 캡처 보호 및 워터마킹을 보완합니다. 디스플레이 콘텐츠 도난이 조직에 실질적인 위험이라면, 이 미리 보기 기간이 엔드포인트 강화 런북을 구축할 적기입니다.

출처